Les établissements du secteur bancaire et financier placés sous le contrôle de l’Autorité de contrôle prudentiel et de résolution (ACPR) doivent se doter d’un dispositif de contrôle interne organisé en trois niveaux. Le troisième niveau, appelé contrôle périodique, est assuré par la fonction d’audit interne : il vérifie, au moyen d’enquêtes, que les deux premiers niveaux fonctionnent réellement.
Ce cadre est fixé par l’arrêté du 3 novembre 2014 relatif au contrôle interne des entreprises du secteur de la banque, des services de paiement et des services d’investissement. Paris Ouest Audit propose aux établissements qui n’ont pas la taille d’entretenir une équipe d’audit interne à demeure de prendre en charge l’exécution de ce contrôle périodique externalisé.
Premier niveau
Assuré par les agents exerçant des activités opérationnelles, qui identifient les risques induits par leur activité et respectent les procédures et les limites fixées.
Deuxième niveau
Assuré par des agents exclusivement dédiés à la gestion des risques, y compris le risque de non-conformité : fonction de vérification de la conformité et fonction de gestion des risques. Avec le premier niveau, il forme le contrôle permanent.
Troisième niveau : le contrôle périodique
Assuré par la fonction d’audit interne, distincte des deux premiers niveaux. Elle contrôle par enquêtes la conformité des opérations, le niveau de risque effectivement encouru, le respect des procédures et l’efficacité du contrôle permanent (article 12).
Les établissements concernés
L’article 1er de l’arrêté énumère les entreprises assujetties. Notre mission s’adresse en priorité à celles dont la taille ne justifie pas une direction de l’audit interne permanente :
Établissements de paiement
Établissements de paiement et prestataires de services d’information sur les comptes mentionnés à l’article L. 522-1 du code monétaire et financier.
Établissements de monnaie électronique
Établissements mentionnés à l’article L. 526-1 du code monétaire et financier, émetteurs et gestionnaires de monnaie électronique.
Sociétés de financement
Sociétés mentionnées au II de l’article L. 511-1 du code monétaire et financier : crédit-bail, affacturage, cautionnement, crédit spécialisé.
Entreprises d’investissement
Entreprises mentionnées à l’article L. 531-4 du code monétaire et financier, dans les limites des exclusions prévues par l’arrêté selon leur classe.
Établissements de crédit
Pour les établissements de crédit, dotés de leur propre fonction d’audit interne, nous intervenons en renfort sur des missions thématiques ou techniques définies par leur responsable de l’audit interne.
Cadre réglementaire
Une fonction d’audit interne obligatoire (article 17)
L’établissement désigne un responsable de la fonction d’audit interne et un dirigeant effectif en charge de la cohérence et de l’efficacité du contrôle périodique. Les auditeurs exercent leurs missions de manière indépendante à l’égard des entités et services qu’ils contrôlent.
La proportionnalité (articles 4 et 18)
Le dispositif est adapté à la taille, au volume d’activité et à la complexité des risques. Lorsque la taille de l’entreprise ne justifie pas de confier contrôle permanent et contrôle périodique à des personnes différentes, l’article 18 autorise des aménagements, sauf pour les établissements de crédit et les entreprises d’investissement de classe 1 bis.
Le recours à un prestataire extérieur (article 21)
Dans les conditions de l’article 18, ou lorsque des circonstances particulières le justifient, l’établissement peut confier à un prestataire extérieur des tâches d’exécution des contrôles prévus à l’article 12, dans les conditions des articles 237 à 240.
Un cycle d’audit de cinq ans au plus (article 25)
Les moyens de l’audit interne doivent permettre de couvrir l’ensemble des activités sur un nombre d’exercices aussi limité que possible, qui ne saurait excéder cinq ans. Un programme des missions est établi au moins une fois par an.
Le suivi des mesures correctrices (article 26)
L’établissement vérifie l’exécution, dans des délais raisonnables, des mesures correctrices décidées. Le responsable de l’audit interne peut informer directement l’organe de surveillance de leur absence d’exécution.
Les règles de l’externalisation (articles 232 à 239)
Évaluation préalable du risque, contrat écrit, politique formalisée de contrôle des prestataires, registre des dispositifs d’externalisation, accès de l’ACPR aux informations, y compris sur place. L’établissement demeure pleinement responsable : l’externalisation n’entraîne aucune délégation de la responsabilité des dirigeants effectifs.
Notre mission de contrôle périodique externalisé
Nous prenons en charge l’exécution des missions d’audit interne, sous la responsabilité du dirigeant effectif et du responsable que l’établissement a désignés. La mission couvre :
Le plan d’audit pluriannuel
Construction, à partir de la cartographie des risques de l’établissement, d’un plan couvrant l’ensemble des activités sur un cycle n’excédant pas cinq ans, avec des fréquences proportionnées aux risques identifiés.
Les missions d’audit
Enquêtes sur pièces et sur place : gouvernance et contrôle permanent, conformité, dispositif de lutte contre le blanchiment et le financement du terrorisme, risque de crédit, risque opérationnel, risque informatique, continuité d’activité, activités externalisées.
Les rapports et recommandations
Chaque mission donne lieu à un rapport écrit : constats documentés, recommandations hiérarchisées, réponses de la direction et échéances de mise en œuvre.
Le suivi des recommandations
Tenue du tableau de suivi et vérification de l’exécution effective des mesures correctrices, pour répondre à l’exigence de l’article 26.
La restitution aux instances
Présentation des conclusions aux dirigeants effectifs, à l’organe de surveillance et, le cas échéant, au comité des risques, auxquels la fonction d’audit interne rend compte (article 23).
La contribution au rapport annuel
Préparation de l’inventaire des enquêtes réalisées, des principales insuffisances relevées et du suivi des mesures correctrices, que le rapport annuel sur le contrôle interne transmis à l’ACPR doit comporter (articles 258, 259 et 265).
Méthodologie
Une démarche documentée, de la lettre de mission au suivi des recommandations
1Cadrage et contrat d’externalisation▾
Prise de connaissance de l’établissement, de son agrément et de son organisation. Rédaction d’un contrat écrit reprenant les engagements prévus aux articles 238 et 239 : niveau de qualité, confidentialité, continuité, accès de l’établissement et de l’ACPR aux informations.
2Analyse des risques et plan pluriannuel▾
Revue de la cartographie des risques, des procédures et des résultats du contrôle permanent, puis proposition d’un plan d’audit couvrant toutes les activités sur le cycle retenu.
3Programme annuel▾
Établissement du programme des missions de l’année, intégrant les objectifs des dirigeants effectifs et les orientations de l’organe de surveillance, comme le demande l’article 25.
4Réalisation des missions▾
Entretiens, revue documentaire, tests de cheminement et sondages sur les opérations. Les constats sont partagés avec les responsables concernés avant d’être arrêtés.
5Rapport et recommandations▾
Remise d’un rapport écrit par mission, avec une cotation des constats et un plan d’action validé par la direction.
6Suivi et compte rendu aux instances▾
Suivi périodique des recommandations, synthèse annuelle pour l’organe de surveillance et éléments destinés au rapport annuel sur le contrôle interne.
Indépendance & limites de la mission
Incompatible avec la certification des comptes
Un commissaire aux comptes ne peut pas auditer les comptes d’une entité dont il assure l’audit interne. Nous n’intervenons donc en contrôle périodique externalisé qu’auprès d’établissements dont nous ne certifions pas les comptes.
La responsabilité reste à l’établissement
L’externalisation n’entraîne aucune délégation de la responsabilité des dirigeants effectifs (article 237). L’établissement conserve la désignation du responsable de l’audit interne, dont l’identité est communiquée à l’ACPR (article 22), et l’expertise nécessaire pour piloter la prestation.
Les formalités restent à votre main
L’inscription du dispositif au registre des externalisations (article 238) et l’information de l’ACPR (article 232) incombent à l’établissement. Nous vous fournissons les éléments nécessaires.
Un audit, pas une garantie
Le contrôle périodique procède par enquêtes et par sondages. Il apporte une assurance raisonnable sur les dispositifs examinés, et non la garantie de l’absence de toute anomalie.
Honoraires
Premier rendez-vous
Gratuit
Un premier échange sans engagement pour comprendre votre établissement et votre agrément
Contrôle périodique externalisé
Sur devis
Selon le périmètre du plan d’audit, le nombre de missions annuelles et la complexité des activités
Mission d’audit thématique ponctuelle
Sur devis
Une mission ciblée, en renfort de votre fonction d’audit interne
Chaque mission fait l’objet d’une proposition établie après un premier échange gratuit, puis d’un contrat écrit précisant le périmètre, le programme de travail et les honoraires. Pour aller plus loin, lisez notre dossier sur le contrôle périodique externalisé.