Comptabilité•Chapitre 3•6 min de lecture•Updated September 24, 2026

Audit — Contrôle interne et contrôle interne de l'information financière : compréhension et tests des contrôles

O
OiyoContributeur
3/8

Une entreprise dont le contrôle interne fonctionne bien commet moins d’erreurs et les repère vite. Si l’auditeur obtient la preuve que les contrôles sont efficaces, il peut évaluer faiblement le risque lié au contrôle vu au chapitre 2 et réduire ses procédures substantives. En Corée, la loi sur l’audit externe impose un dispositif de contrôle interne de l’information financière (CIIF) et, pour les sociétés cotées, un audit de son fonctionnement assorti d’une opinion.

1. Le référentiel COSO

Le référentiel intégré de contrôle interne révisé en 2013 par le COSO américain sert de base au cadre conceptuel coréen de conception et de fonctionnement du CIIF. Il comprend cinq composantes.

Les cinq composantes du contrôle interne
ComposanteContenuExemples
Environnement de contrôleÉthique de la direction, structure, surveillance par le conseil et le comité d'auditCode d'éthique, comité d'audit indépendant
Évaluation des risquesIdentification et analyse des risques menaçant les objectifsRevue des risques lors d'une nouvelle activité ou d'un changement de système
Activités de contrôlePolitiques et procédures répondant aux risquesAutorisation, séparation des tâches, rapprochements, contrôle des accès
Information et communicationProduction et diffusion de l'information nécessaireSystème de clôture et de reporting, canal d'alerte
PilotageVérification du fonctionnement continu des contrôlesAudit interne, autoévaluation

2. Les types de contrôles

  • Contrôles préventifs et détectifs : les premiers empêchent les erreurs (approbation des achats), les seconds repèrent celles qui se sont produites (rapprochement bancaire de fin de mois).
  • Contrôles manuels et automatisés : un contrôle automatisé (le système bloque les commandes dépassant un plafond) fonctionne de façon constante une fois bien conçu, à condition que les contrôles généraux informatiques sur lesquels il repose (gestion des changements de programmes, des accès, de l’exploitation) soient efficaces.
  • Séparation des tâches : une même personne ne doit pas autoriser les opérations, les enregistrer et détenir les actifs. Si la personne qui encaisse tient aussi le grand livre clients, elle peut détourner des encaissements et modifier les écritures.

3. Le dispositif de CIIF

L’article 8 de la loi sur l’audit externe oblige les sociétés soumises à l’audit à mettre en place et faire fonctionner un dispositif de CIIF. Le dirigeant en rend compte à l’assemblée générale, au conseil et au comité d’audit, lequel évalue son fonctionnement et en fait rapport au conseil. Pour les sociétés cotées, l’auditeur procède à un audit, et non à un simple examen limité, du CIIF, extension réalisée par étapes selon la taille de l’actif. Le CIIF sur base consolidée est lui aussi introduit progressivement, en commençant par les grandes sociétés cotées.

4. Les tests de procédures

Pour s’appuyer sur un contrôle, l’auditeur doit obtenir par des tests de procédures la preuve qu’il a fonctionné efficacement tout au long de la période auditée. Les méthodes sont la demande d’informations, l’observation, l’inspection de documents et la réexécution. La demande d’informations seule ne suffit pas.

Taux d'écart de l'échantillon et taux d'écart tolérable
Taux d’eˊcart de l’eˊchantillon=Eˊcarts constateˊsTaille de l’eˊchantillon,Deˊcision : taux d’eˊcart maximal≤taux toleˊrable⇒s’appuyer sur le controˆle\text{Taux d'écart de l'échantillon} = \frac{\text{Écarts constatés}}{\text{Taille de l'échantillon}}, \qquad \text{Décision : } \text{taux d'écart maximal} \le \text{taux tolérable} \Rightarrow \text{s'appuyer sur le contrôle}
Le taux d'écart maximal, qui intègre le risque d'échantillonnage, est estimé au-dessus du taux constaté. Le taux tolérable est le taux maximal que l'auditeur peut accepter tout en s'appuyant sur le contrôle.

Un échantillon de 60 éléments tiré du contrôle d’approbation des achats d’AG en révèle 3 traités sans approbation : taux d’écart de 5 %. Si le taux tolérable est de 5 %, le taux maximal intégrant le risque d’échantillonnage dépasse 5 % (environ 13 % avec un niveau de confiance de 95 %) : on ne peut pas s’appuyer sur ce contrôle. Le risque lié au contrôle est jugé élevé et les procédures substantives sur les achats sont renforcées. La taille des échantillons et le calcul du taux maximal sont traités au chapitre 5.

5. Évaluation des déficiences

Classement des déficiences de contrôle
CatégorieSignification
DéficienceUn contrôle n'est pas conçu ou ne fonctionne pas de façon à prévenir ou détecter à temps les anomalies
Déficience importanteMoins grave qu'une faiblesse significative, mais méritant l'attention des personnes constituant le gouvernement d'entreprise
Faiblesse significativePossibilité raisonnable qu'une anomalie significative des états financiers ne soit pas prévenue ou détectée à temps

Lors d’un audit du CIIF, une faiblesse significative conduit l’auditeur à exprimer une opinion défavorable. Pour une société cotée, des opinions défavorables successives sur le CIIF peuvent entraîner des sanctions comme l’inscription sur la liste des titres sous surveillance.

Exercice

Chez AH, un même salarié enregistre les fournisseurs, approuve les paiements d’achats et tient le grand livre fournisseurs. Quel risque cela crée-t-il et quels contrôles peuvent le réduire ? Si l’auditeur évalue le risque lié au contrôle à 100 %, le risque inhérent à 50 % et vise un risque d’audit de 5 %, quel est le risque de non-détection acceptable ?

Une seule personne peut créer un fournisseur fictif, le payer puis ajuster les comptes : le risque de détournement est élevé. Il faut répartir enregistrement des fournisseurs, approbation des paiements et comptabilisation entre des personnes différentes, faire vérifier l’immatriculation des nouveaux fournisseurs par un service indépendant et exiger l’approbation de deux personnes au moins pour les paiements. Le risque de non-détection acceptable vaut 5 %/(50 %×100 %)=10 %5\,\% / (50\,\% \times 100\,\%) = 10\,\% : des procédures substantives fortes sur les achats et les dettes fournisseurs sont nécessaires.

Références

  • Loi sur l’audit externe des sociétés par actions, etc., article 8 (fonctionnement du CIIF) — Korea Law Information Center
  • Committee of Sponsoring Organizations of the Treadway Commission (COSO), Internal Control — Integrated Framework (2013)
  • Korean Institute of CPAs, normes d’audit coréennes, norme 265 Communication des faiblesses du contrôle interne aux personnes constituant le gouvernement d’entreprise et à la direction
O

Oiyo

Editorial Desk

The OIYO editorial desk researches money, law, lifestyle, and self-understanding topics against primary sources and public statistics. Every piece carries source notes and is reviewed on a regular cycle for accuracy and usefulness.