Ce qu'il faut connaitre en termes techniques....
C'est une fonction universelle, indépendante, périodique.
On audit pas des personnes mais des processus. Le contrôle interne n'est pas une fonction= source de travail pour l'auditeur interne.
Définition : Est une fonction d'investigation et d'appréciation du contrôle interne exercée de façon périodique au sein de l'organisation pour aider les responsables de tous niveaux à mieux maîtriser leurs activités.
Les 4 ages de l'audit interne : - audit de conformité =s'assurer que les dispositifs des règles interne en matière de sécurité bien appliqué. - audit d'efficacité : recommander ce qu'il y a de mieux à faire en matière de sécurité. - audit de management :La politique de sécurité est-elle en cohérence avec la strat de l'entreprise. - audit de stratégie : la stratégie sécuritaire est-elle en cohérence avec les autres fonction de l'entreprise.
Les huit différences audit interne / audit externe :
• Quant au statut : salarié / relation clts-frs • Quant au bénéficiaire de l'audit : managers/ actionnaires, banquiers… • Quant au objectifs : améliorer le CI / certifier la régularité sincérité des comptes et états financiers. • Au champ d'application : universelle / états financiers • Prévention de la fraude : toutes fraudes / incidences sur les états fi. • L'indépendance : limité par la hiérarchie / Dépend relation clts-frs. • Périodicité des audits : aléatoire / fin de période. • La méthode : a voir/ Rapprochement, analyse…
Audit interne/ Contrôle de gestion :
AI = Maîtrise des moyens et méthodes CG = Maîtrise des objectifs
Ressemblances : caractère universel, fonctions récentes, rattachement au plus haut niveau, absence de pouvoir de décision. Différences : quant aux objectifs, au champs d'application, à la périodicité, aux méthodes de travail.
Les normes professionnelles : - Le code de déontologie - Les normes de qualification, fonctionnement, mise en œuvre - Les pratiques d'application (MAP)
Le code de déontologie : 4 principes fondamentaux : - intégrité - objectivité - confidentialité - compétence
Le contrôle interne :
Le COSO, propose un cadre de contrôle, c'est-à-dire, qu'il met de l'ordre dans cette ensemble flou de moyens et de pratiques que chacun utilise pour gérer au mieux son activité.
Déf : Le contrôle interne est un procédé (processus) mis en œuvre par le conseil d'administration, les dirigeants et le personnel d'une organisation destiné à fournir une assurance raisonnable quant à la réalisation des objectifs.
DEFINITION : « Ensemble des dispositifs mis en œuvre par les responsables pour maîtriser le fonctionnement de leurs activités ».
Spécificités du CI : - C'est un moyen - C'est un etat non une fonction - Il ne peut donner qu'une assurance raisonable
Objectifs du CI : - Sécurité des actifs - Fiabilité des informations - Respect des directives - Optimisation des ressources
Le Contrôle interne d'une entité :
Environnement de contrôle : Il faut qu'il soit favorable, c'est l'addition d'une série d'éléments (Ethique, politique, morale). Evaluation des risques : Maîtriser ses activités, atteindre ses objectifs, c'est avant tout gérer ses risques. Activités de contrôle : sont les dispositifs spécifiques de chacun qui vont lui permettre de gérer ses activités, dans le respect des objectifs généraux du CI. Information communication : La transparence doit être la règle, l'information doit être claire, pas complexe et parvenir à tout le monde. Sinon mal informé sur les risques. Le Pilotage : Chacun est responsable de son CI et de sa mise à jour.
Les préalables de la mise en place d'un dispositif de CI :
- La définition de la mission (le quoi et le pourquoi ?) - Les facteurs de réussite (quelles sont les info qui conditionne la réussite dans ma mission, ex Fonction recrutement, méthode de recrutement, strat du marché…) - Les règles à respecter (connaître toutes les règles, ex lois sur le recrutement)
Les dispositifs généraux :
- Les objectifs : sécurité des actifs, qualité des informations, respect des directives, optimisation des ressources. Ils permettent de réaliser la mission, sont pilotés par le système d'information, s'inscrivent dans le cadre des objectifs généraux du CI. - Les moyens : Humains, technique, financiers, commerciaux…. Ils sont définis en fonction des objectifs. - Le système d'information et de pilotage : Concerne toutes les fonctions, doit être fiable, exhaustif, utile et pertinent. - L'organisation : L'adaptation= org adapté à l'environnement , L'objectivité, la séparation des tâches. - Procédures :docs écrit, simple et spécifiques, mis à jour régulièrement et la porter à la connaissance des exécutants. - Supervision : aider les collaborateurs dans les tâches, s'intéresser au travail des autres, acte de vérification.
En Résumé :
Le CI n'est pas :
- pas une fonction - pas une inspection - pas une vérification - pas une fin en soi
Ce qu'il est : - ensembles de moyens procédés, dispositifs - élaboré et mis de façon cohérente - donnant une assurance relative - concernant toutes les activités, et dans tous les domaines et niveaux.
Il ne peut y avoir de CI sans : - un environnement de contrôle favorable - un système d'évaluation des risques - une communication et une info de qualité - des dispositifs de contrôle piloté par un responsable
LA METHODE :
Mission d'audit interne = L'exercice par un auditeur, concernant une activité, un processus ou il va détecter les risques réels ou potentiels donnant lieu à des erreurs ou fraudes et préconise des actions correctives.
LA PHASE DE PREPARATION :
• Ordre de mission : = mandat de la direction général à l'audit interne.
3 principes : - L'A.I ne décide pas lui-même de ses missions - L'OM émane d'une autorité compétente - Il permet l'information à tous les responsables concernés a) La familiarisation :
L'auditeur doit apprendre son sujet, il va sélectionner les points en apparence ou les risques sont les plus importants.
Les Moyens :
- Le questionnaire de contrôle interne - Les questionnaires de prise de connaissance (VTT) (du géné au particulier)
Ce ne sont pas des questions que l'on pose mais des questions que se pose l'auditeur interne en allant chercher les réponses. C'est donc une aide à la phase de préparation.
Le VTT (volume et type de transaction)= recensement d'éléments statistiques globaux, en volume et en valeurs. Il faut mémoriser les ordre de grandeur, il permet de mettre en exergue des écarts, d'étudier les liens, d'établir des comparaisons.
- Le plan d'approche
C'est l'approche de la zone d'identification des risques. C'est un découpage du domaine audité en activités et en tâche élémentaires.
Il permet la prise de connaissance du domaine audité, organise la phase d'étude, prépare la phase d'analyse des risques, et aide à construire le q.c.i.
b) identification des zones à risques.
Il s'agit d'identifier les endroits où les risques les plus dommageables sont susceptible de se produire, que d'analyser les risques eux-mêmes.
Risque = Tout évènement pouvant affecter une organisation dans la réalisation des objectifs relatifs à son activité ou à son patrimoine.
- Il faut toujours se référer au découpage par tâches du questionnaire de contrôle interne(=objectif de l'audit). - Définir pour chacune des tâches, les objectifs et les risques majeurs. - Identifier les dispositifs du contrôle interne. - La tache concernée sera retenue dans le programme de vérification.
Mais encore :
- Il prend compte les points non retenus lors des audits antérieurs. - Il retient les domaines ou risque est intrinsèque. - Mais d'autres critères aussi, l'organisation, mutation récentes.
C) Définition des objectifs :
= Le rapport d'orientation ou termes de références.
Quels sont les points que je vais approfondir et ce que je vais y passer vite et sur quels planning ?
C'est le contrat passé avec l'audité. Caractéristiques : - C'est le contrat d'adhésion - Il doit être commenté - Il prend en compte les conclusions de l'analyse des zones à risques.
La Phase de réalisation :
1- La réunion d'ouverture (ou d'orientation, ou de début des opérations).
Participants : - Chef de mission d'audit - Auditeurs - Supérieur hiérarchique d l'audité - Audité
6 points à aborder :
- Présentation - Rappel sur l'audit interne - Rapport d'orientation - Rendez vous et contacts - Logistique de la mission - Procédure d'audit
2- Programme d'audit.
C'est un document interne au service et dans lequel on va procéder à la détermination et à la répartition des tâches.
Les 6 objectifs : - C'est un document contractuel - C'est un planning de travail - Un fil conducteur - Point de départ du Q.C.I - Suivi du travail - Documentation
Le contenu :
- Les questions clés du questionnaire du contrôle interne - Les outils à utiliser pour y répondre(=guide de l'audit) - Le planning d'intervention de chacun
3- Le questionnaire de contrôle interne (QCI)
Il va permettre de passer du général au particulier et d'identifier pour chaque fonction quels sont les dispositifs spécifiques de contrôle essentiels.
1- Décomposer chaque activité en tâches élémentaires 2- Définir l'objectif de chaque tâche 3- Observer pour chaque tâche, comment les risques sont couverts. 4- Les 5 questions fondamentales du contrôle interne aident à éviter les omissions 5- Compléter éventuellement par une matrice 6- Chaque constat fait l'objet d'une FRAP
Structure :
Doit permettre quelle que soit la formulation de répondre aux 5 questions fondamentales : - QUI ? - QUOI ? - Où ? - QUAND ? - COMMENT ?
4- La FRAP (Feuille de révélation et d'analyse de problème). Cf LIVRE
La FRAP est remplie par l'auditeur à chaque fois qu'il rencontre un dysfonctionnement, une erreur, une malversation, une insuffisance.
La forme : Doit être bref, élimination de toute appréciation, un constat= 1 FRAP
0 Problème
1 Constat
2 Cause (identifier la cause)
3 Conséquences
4 Recommandation
Mise en œuvre :
- Au fur et à mesure des tests - Validation du constat - Classement
La preuve en audit interne :
Elle doit être pertinente, suffisant, significative, utile.
Phase de conclusion :
1- Le projet de rapport :
Pour permettre la validation générale, il rédige le projet de rapport d'audit. Ce dernier sera final après la réunion de clôture et de validation.
Il est nommé ainsi pour trois raisons :
- Pas l'objet d'une validation générale. - Ne comprend pas les réponses des audités à ces recommandations. - Il ne comporte pas encore le plan d'action qui est ce doc joint au rapport définitif.
2- La réunion de clôture.
Elle obéit à quatre principes :
- Le principe du livre ouvert : c'est la totale validation des opérations d'audit. - Le principe de la fil d'attente : Le premier servi c'est l'audité après validation. - Le principe du ranking : Donner de l'importance à ce qu'il est. - Le principe de l'action immédiate : prendre des mesures correctives sans attendre.
3- Rapport et recommandations.
Principes :
- Pas d'audit interne sans rapport d'audit interne - Doc final - Présentation préalable aux audités - Point de départ des actions correctives - La double fonction : info pour la hiérarchie / outil de travail pour l'audité
La mission d'audit se termine avec la mise en œuvre des recommandations.
3 principes :
- Prise de position claire et sans ambiguïté. - La collecte des réponses - Le plan d'action
4- Le suivi du rapport
- Suivi par l'audit interne « Etat d'avancement des actions de progrès »
- Suivi par la hiérarchie
Dans les deux cas, l'audit interne ne participe pas à la mise en œuvre.
• L'appréciation du contrôle interne :
- L'appréciation estimative : à partir de l'importance des constats(FRAP), Concertation auditeurs /chef de mission. - L'appréciation chiffrée : à partir d'une grille, classe situations possible en fonction du risque croissant, exige pondération (micro, macro).
Les outils de l'audit :
Ils s'utilisent dans le cadre de la méthodologie de l'audit. Ils sont employés avec discernement : le choix de l'outil le mieux approprié est important.
a) Les outils d'interrogation :
- Interviews /enquêtes - Sondages statistiques (sondages de dépistage, et pour acceptation) - Outils informatiques - Contrôle et rapprochement divers
b) Les outils de description :
- Observation physiques - Narration - Organigramme fonctionnel (à construire par l'auditeur, préalable à la grille d'analyse des tâches). - Grille d'analyse des tâches Cf exemple - Diagramme de circulation (détecter des dysfonctionnements ou chercher l'information) - Piste d'audit.(Démarche de reconstitution pas à pas au travers d'un processus),(permet de tester les interfaces).
Synthèse réalisé par Sentissi Hicham pour Babfinance
|