Audit — Contrôle interne et contrôle interne de l'information financière : compréhension et tests des contrôles
Une entreprise dont le contrôle interne fonctionne bien commet moins d’erreurs et les repère vite. Si l’auditeur obtient la preuve que les contrôles sont efficaces, il peut évaluer faiblement le risque lié au contrôle vu au chapitre 2 et réduire ses procédures substantives. En Corée, la loi sur l’audit externe impose un dispositif de contrôle interne de l’information financière (CIIF) et, pour les sociétés cotées, un audit de son fonctionnement assorti d’une opinion.
1. Le référentiel COSO
Le référentiel intégré de contrôle interne révisé en 2013 par le COSO américain sert de base au cadre conceptuel coréen de conception et de fonctionnement du CIIF. Il comprend cinq composantes.
| Composante | Contenu | Exemples |
|---|---|---|
| Environnement de contrôle | Éthique de la direction, structure, surveillance par le conseil et le comité d'audit | Code d'éthique, comité d'audit indépendant |
| Évaluation des risques | Identification et analyse des risques menaçant les objectifs | Revue des risques lors d'une nouvelle activité ou d'un changement de système |
| Activités de contrôle | Politiques et procédures répondant aux risques | Autorisation, séparation des tâches, rapprochements, contrôle des accès |
| Information et communication | Production et diffusion de l'information nécessaire | Système de clôture et de reporting, canal d'alerte |
| Pilotage | Vérification du fonctionnement continu des contrôles | Audit interne, autoévaluation |
2. Les types de contrôles
- Contrôles préventifs et détectifs : les premiers empêchent les erreurs (approbation des achats), les seconds repèrent celles qui se sont produites (rapprochement bancaire de fin de mois).
- Contrôles manuels et automatisés : un contrôle automatisé (le système bloque les commandes dépassant un plafond) fonctionne de façon constante une fois bien conçu, à condition que les contrôles généraux informatiques sur lesquels il repose (gestion des changements de programmes, des accès, de l’exploitation) soient efficaces.
- Séparation des tâches : une même personne ne doit pas autoriser les opérations, les enregistrer et détenir les actifs. Si la personne qui encaisse tient aussi le grand livre clients, elle peut détourner des encaissements et modifier les écritures.
3. Le dispositif de CIIF
L’article 8 de la loi sur l’audit externe oblige les sociétés soumises à l’audit à mettre en place et faire fonctionner un dispositif de CIIF. Le dirigeant en rend compte à l’assemblée générale, au conseil et au comité d’audit, lequel évalue son fonctionnement et en fait rapport au conseil. Pour les sociétés cotées, l’auditeur procède à un audit, et non à un simple examen limité, du CIIF, extension réalisée par étapes selon la taille de l’actif. Le CIIF sur base consolidée est lui aussi introduit progressivement, en commençant par les grandes sociétés cotées.
4. Les tests de procédures
Pour s’appuyer sur un contrôle, l’auditeur doit obtenir par des tests de procédures la preuve qu’il a fonctionné efficacement tout au long de la période auditée. Les méthodes sont la demande d’informations, l’observation, l’inspection de documents et la réexécution. La demande d’informations seule ne suffit pas.
Un échantillon de 60 éléments tiré du contrôle d’approbation des achats d’AG en révèle 3 traités sans approbation : taux d’écart de 5 %. Si le taux tolérable est de 5 %, le taux maximal intégrant le risque d’échantillonnage dépasse 5 % (environ 13 % avec un niveau de confiance de 95 %) : on ne peut pas s’appuyer sur ce contrôle. Le risque lié au contrôle est jugé élevé et les procédures substantives sur les achats sont renforcées. La taille des échantillons et le calcul du taux maximal sont traités au chapitre 5.
5. Évaluation des déficiences
| Catégorie | Signification |
|---|---|
| Déficience | Un contrôle n'est pas conçu ou ne fonctionne pas de façon à prévenir ou détecter à temps les anomalies |
| Déficience importante | Moins grave qu'une faiblesse significative, mais méritant l'attention des personnes constituant le gouvernement d'entreprise |
| Faiblesse significative | Possibilité raisonnable qu'une anomalie significative des états financiers ne soit pas prévenue ou détectée à temps |
Lors d’un audit du CIIF, une faiblesse significative conduit l’auditeur à exprimer une opinion défavorable. Pour une société cotée, des opinions défavorables successives sur le CIIF peuvent entraîner des sanctions comme l’inscription sur la liste des titres sous surveillance.
Exercice
Chez AH, un même salarié enregistre les fournisseurs, approuve les paiements d’achats et tient le grand livre fournisseurs. Quel risque cela crée-t-il et quels contrôles peuvent le réduire ? Si l’auditeur évalue le risque lié au contrôle à 100 %, le risque inhérent à 50 % et vise un risque d’audit de 5 %, quel est le risque de non-détection acceptable ?
Une seule personne peut créer un fournisseur fictif, le payer puis ajuster les comptes : le risque de détournement est élevé. Il faut répartir enregistrement des fournisseurs, approbation des paiements et comptabilisation entre des personnes différentes, faire vérifier l’immatriculation des nouveaux fournisseurs par un service indépendant et exiger l’approbation de deux personnes au moins pour les paiements. Le risque de non-détection acceptable vaut : des procédures substantives fortes sur les achats et les dettes fournisseurs sont nécessaires.
Références
- Loi sur l’audit externe des sociétés par actions, etc., article 8 (fonctionnement du CIIF) — Korea Law Information Center
- Committee of Sponsoring Organizations of the Treadway Commission (COSO), Internal Control — Integrated Framework (2013)
- Korean Institute of CPAs, normes d’audit coréennes, norme 265 Communication des faiblesses du contrôle interne aux personnes constituant le gouvernement d’entreprise et à la direction
Oiyo
Editorial DeskThe OIYO editorial desk researches money, law, lifestyle, and self-understanding topics against primary sources and public statistics. Every piece carries source notes and is reviewed on a regular cycle for accuracy and usefulness.