Une fintech qui obtient son agrément découvre vite que l’ACPR ne lui demande pas seulement un produit qui fonctionne et des fonds propres : elle lui demande une organisation de contrôle complète, avec un troisième niveau indépendant. L’audit interne d’un établissement de paiement obéit aux mêmes textes que celui d’une banque, avec des aménagements liés à la taille. Ce guide fait le point sur ce qui est exigé, sur ce qui peut être allégé et sur les sujets qu’un plan d’audit ne peut pas ignorer dans ce secteur.
En bref
- Les établissements de paiement, les prestataires de services d’information sur les comptes et les établissements de monnaie électronique sont assujettis à l’arrêté du 3 novembre 2014 (article 1er).
- Ils doivent désigner un responsable de l’audit interne et un dirigeant effectif en charge du contrôle périodique (article 17).
- L’article 18 leur ouvre des aménagements d’organisation lorsque leur taille le justifie.
- L’exécution des missions peut être confiée à un prestataire extérieur (article 21).
- L’externalisation de fonctions opérationnelles de paiement donne lieu à une information préalable de l’ACPR (article 232).
Qui est concerné ?
L’article 1er de l’arrêté du 3 novembre 2014 cite, parmi les entreprises assujetties, les établissements de paiement et les prestataires de services d’information sur les comptes mentionnés à l’article L. 522-1 du code monétaire et financier, ainsi que les établissements de monnaie électronique mentionnés à l’article L. 526-1 du même code. Les prestataires de services d’information sur les comptes y ont été ajoutés par un arrêté du 31 août 2017.
Ces établissements sont soumis au même socle que les établissements de crédit : trois niveaux de contrôle, une fonction d’audit interne, un cycle d’audit de cinq ans au plus, un rapport annuel. L’article 4 prévoit que l’ensemble est adapté à la taille, au volume des activités, aux implantations et à la complexité des risques.
L’organisation minimale exigée
| Exigence | Fondement | Aménagement possible |
|---|---|---|
| Trois niveaux de contrôle distincts | Article 12 | Modalités adaptées à la taille et à la complexité |
| Responsables du contrôle permanent de deuxième niveau | Article 16 | Cumul possible avec le contrôle périodique (article 18) |
| Responsable de la fonction d’audit interne | Article 17 | Responsabilité confiée à une seule personne ou aux dirigeants effectifs (article 18), ou exercée au niveau du groupe (article 20) |
| Dirigeant effectif en charge du contrôle périodique | Article 17 | Aucun |
| Exécution des missions d’audit | Articles 12 et 25 | Recours à un prestataire extérieur (article 21) |
| Rapport annuel sur le contrôle interne | Articles 258 et 265 | Aucun |
La combinaison la plus fréquente dans une petite structure est la suivante : un dirigeant effectif porte la responsabilité du contrôle périodique, et un cabinet indépendant réalise les missions. C’est le schéma du contrôle périodique externalisé.
Les sujets qu’un plan d’audit doit couvrir
Le plan se construit à partir des risques propres à chaque établissement. Certains thèmes reviennent néanmoins dans presque tous les plans du secteur des paiements.
La gouvernance et le contrôle permanent
Fonctionnement des organes sociaux, répartition des responsabilités entre dirigeants effectifs, réalité des contrôles de premier et de deuxième niveau, traitement des incidents. C’est le point de départ, car la qualité du contrôle permanent conditionne l’intensité des autres missions.
La protection des fonds des clients
Les fonds reçus des utilisateurs de services de paiement ou en contrepartie de monnaie électronique font l’objet d’obligations de protection prévues par le code monétaire et financier. L’audit examine le dispositif retenu, les rapprochements et leur fréquence, ainsi que le traitement des écarts.
La lutte contre le blanchiment et le financement du terrorisme
Classification des risques, connaissance de la clientèle, surveillance des opérations, déclarations, gel des avoirs. Ce dispositif relève d’un arrêté distinct, du 6 janvier 2021, commun aux secteurs de la banque, des paiements, de l’investissement et de l’assurance. Sur ces obligations vues du côté de l’auditeur légal, voir notre article LCB-FT : les obligations du commissaire aux comptes.
Le risque informatique et la continuité
La révision de l’arrêté entrée en vigueur le 28 juin 2021 a introduit un titre consacré à la gestion du risque informatique : stratégie informatique, sécurité du système d’information, gestion des changements, continuité d’activité. Pour un établissement dont l’activité repose entièrement sur une plateforme technique, c’est un thème de premier rang. Notre article sur l’audit des systèmes d’information en présente les fondamentaux.
Les prestataires et les agents
Un établissement de paiement s’appuie le plus souvent sur des prestataires techniques, bancaires ou de conformité. L’article 234 impose que le contrôle interne inclue ces activités externalisées. L’article 233 prévoit en outre que les entreprises qui recourent à des agents ou à des distributeurs de monnaie électronique s’assurent du respect des règles d’externalisation à leur égard. Voir notre article sur l’externalisation bancaire.
Les reportings réglementaires et comptables
L’article 11 inclut dans les objets du contrôle interne la vérification de la qualité de l’information comptable et financière, y compris celle transmise aux autorités. Le processus de production des états remis au superviseur entre donc dans l’univers d’audit.
L’information préalable de l’ACPR sur les externalisations de paiement
L’article 232 contient une règle propre au secteur. Dans le cas général, l’établissement informe l’ACPR de ses externalisations essentielles ou importantes en lui adressant une fois par an une extraction de son registre. Mais les établissements de paiement, les prestataires de services d’information sur les comptes et les établissements de monnaie électronique qui entendent externaliser des fonctions opérationnelles de services de paiement ou d’émission et de gestion de monnaie électronique en informent préalablement l’ACPR. Le calendrier d’un projet d’externalisation doit en tenir compte.
Bâtir le dispositif en cinq étapes
- Désigner. Formaliser la désignation du responsable de l’audit interne et du dirigeant effectif en charge, avec les procédures de désignation et de révocation demandées par l’article 17, et communiquer l’identité du responsable à l’ACPR (article 22).
- Rédiger une charte d’audit. Elle fixe l’indépendance, le périmètre, l’accès à l’information et les modalités de compte rendu.
- Établir le plan. Un plan d’audit pluriannuel couvrant toutes les activités en cinq ans au plus, et un programme annuel.
- Contractualiser. Si les missions sont confiées à un cabinet, conclure un contrat écrit conforme aux articles 238 et 239 et l’inscrire au registre des externalisations.
- Restituer. Présenter les rapports aux dirigeants effectifs et à l’organe de surveillance, suivre les recommandations et alimenter le rapport annuel de contrôle interne.
Questions fréquentes
Un établissement de paiement peut-il se passer d’audit interne les premières années ?
Non. L’arrêté s’applique dès lors que l’entreprise est assujettie. La proportionnalité permet d’adapter l’organisation et le nombre de missions, pas de supprimer le troisième niveau de contrôle.
Le commissaire aux comptes de l’établissement peut-il réaliser l’audit interne ?
Non : l’auditeur légal ne peut pas assurer l’audit interne d’une entité dont il certifie les comptes. La mission doit être confiée à un autre cabinet. Voir notre article sur l’indépendance du commissaire aux comptes.
L’audit interne peut-il être assuré par la maison mère ?
L’article 20 permet que les responsabilités soient assurées au niveau d’une autre entreprise assujettie du même groupe, après accord des organes de surveillance des deux entreprises concernées.
Où trouver les attentes du superviseur ?
L’ACPR publie sur son site les textes, instructions et documents de place applicables aux établissements de paiement et de monnaie électronique.
Conclusion
L’audit interne d’un établissement de paiement n’est pas une version réduite de celui d’une banque : c’est le même dispositif, appliqué à un périmètre plus étroit et à une organisation plus légère. La proportionnalité joue sur les moyens, jamais sur l’existence d’un regard indépendant. Paris Ouest Audit accompagne les établissements de paiement et de monnaie électronique avec une mission d’audit bancaire et de contrôle périodique externalisé construite sur ce cadre.
