Contrôle périodique externalisé : ce que dit l’arrêté

Un établissement de paiement de vingt personnes n’a ni le volume d’activité ni le budget pour employer à l’année une équipe d’audit interne. Il est pourtant soumis, comme une grande banque, à l’obligation de disposer d’un troisième niveau de contrôle. La réponse la plus courante tient en trois mots : contrôle périodique externalisé. L’établissement garde la responsabilité de la fonction, et confie l’exécution des missions d’audit à un cabinet indépendant. Le dispositif est licite, mais encadré de près par l’arrêté du 3 novembre 2014. Voici ce que le texte permet, ce qu’il interdit et ce qu’il laisse à la charge de l’établissement.

En bref

  • Le contrôle périodique est le troisième niveau de contrôle, assuré par la fonction d’audit interne (article 12).
  • L’article 21 autorise à confier à un prestataire extérieur des tâches d’exécution des contrôles, sous conditions.
  • L’établissement reste pleinement responsable : aucune délégation de la responsabilité des dirigeants effectifs (article 237).
  • Un contrat écrit, une évaluation préalable du risque et une inscription au registre des externalisations sont exigés (article 238).
  • Le cycle d’audit doit couvrir toutes les activités en cinq ans au plus (article 25).

Le contrôle périodique dans l’arrêté du 3 novembre 2014

L’arrêté du 3 novembre 2014 relatif au contrôle interne s’applique aux entreprises du secteur de la banque, des services de paiement et des services d’investissement soumises au contrôle de l’Autorité de contrôle prudentiel et de résolution. Son article 12 organise le contrôle interne en trois niveaux distincts. Les deux premiers forment le contrôle permanent. Le troisième est assuré par la fonction d’audit interne, composée d’agents distincts de ceux qui réalisent les contrôles de premier et de deuxième niveau.

Le texte définit précisément l’objet de ce troisième niveau : il assure, au moyen d’enquêtes, le contrôle périodique de la conformité des opérations, du niveau de risque effectivement encouru, du respect des procédures, ainsi que de l’efficacité et du caractère approprié des dispositifs de contrôle permanent. Autrement dit, l’audit interne ne refait pas le travail des opérationnels : il vérifie que le dispositif tient. Nous détaillons cette articulation dans notre article sur le contrôle permanent et le contrôle périodique.

Ce que l’établissement doit désigner en interne

L’article 17 impose trois choses, qui ne s’externalisent pas :

  1. la désignation d’un responsable de la fonction d’audit interne, avec des procédures internes encadrant sa désignation et sa révocation ;
  2. la désignation d’un dirigeant effectif en charge de la cohérence et de l’efficacité du contrôle périodique ;
  3. l’indépendance des auditeurs à l’égard de l’ensemble des entités et services qu’ils contrôlent.

L’identité du responsable est communiquée à l’ACPR, et l’organe de surveillance est tenu informé de sa désignation (article 22). Ce responsable rend compte de l’exercice de ses missions aux dirigeants effectifs et à l’organe de surveillance ainsi que, le cas échéant, au comité des risques (article 23).

Ce que le texte permet d’externaliser

Deux articles se combinent. L’article 18 pose le principe de proportionnalité : lorsque la taille de l’entreprise ne justifie pas de confier les responsabilités du contrôle permanent et du contrôle périodique à des personnes différentes, elles peuvent être confiées à une seule personne, ou aux dirigeants effectifs qui en assurent la coordination sous le contrôle de l’organe de surveillance. Cet aménagement est fermé aux établissements de crédit et aux entreprises d’investissement de classe 1 bis.

L’article 21 ouvre ensuite la porte au prestataire : « dans les conditions prévues à l’article 18 ou lorsque des circonstances particulières le justifient », l’entreprise peut confier des tâches d’exécution des contrôles prévus à l’article 12 à des prestataires extérieurs, dans les conditions prévues aux articles 237 à 240. Ce sont donc bien des tâches d’exécution qui sortent de l’établissement, non la responsabilité de la fonction.

Élément Reste dans l’établissement Peut être confié au prestataire
Responsabilité de la fonction Oui : responsable désigné et dirigeant effectif Non
Validation du plan d’audit Oui : dirigeants effectifs, organe de surveillance Proposition et mise à jour
Réalisation des missions Pilotage et accès aux informations Oui : enquêtes, tests, rapports
Suivi des recommandations Décision et mise en œuvre Tenue du suivi et vérification
Relation avec l’ACPR Oui : information et registre Fourniture des éléments utiles

Les conditions de l’externalisation

Dès lors qu’une tâche est externalisée, le titre V de l’arrêté s’applique. Quatre exigences structurent le dispositif.

  • Une responsabilité intacte. L’article 237 dispose que l’entreprise demeure pleinement responsable du respect de toutes ses obligations, que l’externalisation n’entraîne aucune délégation de la responsabilité des dirigeants effectifs, et que l’établissement conserve l’expertise nécessaire pour contrôler effectivement les tâches externalisées.
  • Un formalisme préalable. L’article 238 exige une évaluation du risque encouru avant la signature, un contrat écrit, une politique formalisée de contrôle des prestataires externes, et la possibilité d’interrompre la prestation sans nuire à la continuité des services.
  • Des engagements du prestataire. L’article 239 en dresse la liste : niveau de qualité, protection des informations confidentielles, mécanismes de secours, absence de modification substantielle sans accord, accès de l’établissement aux informations, y compris sur place, et acceptation de l’accès de l’ACPR.
  • Un registre. Les entreprises tiennent et mettent à jour un registre des dispositifs d’externalisation en vigueur, dont une extraction est adressée une fois par an à l’ACPR (articles 232 et 238).

Ces points sont développés dans notre article consacré à l’externalisation bancaire.

À quoi ressemble une mission bien construite

Un contrôle périodique externalisé efficace repose sur quelques principes simples.

  1. Un plan pluriannuel adossé aux risques. L’article 25 impose de couvrir l’ensemble des activités sur un nombre d’exercices aussi limité que possible, sans excéder cinq ans, avec une fréquence proportionnée aux risques identifiés. Voir notre méthode pour bâtir un plan d’audit pluriannuel.
  2. Un programme annuel validé. Il est établi au moins une fois par an, en intégrant les objectifs annuels des dirigeants effectifs et les orientations de l’organe de surveillance.
  3. Des rapports écrits et contradictoires. Chaque constat est documenté, partagé avec le service audité, puis assorti d’une recommandation et d’une échéance.
  4. Un suivi réel. L’article 26 demande des procédures permettant de vérifier l’exécution des mesures correctrices dans des délais raisonnables. Un rapport d’audit sans suivi n’a aucune valeur prudentielle.
  5. Un compte rendu aux instances. Les conclusions alimentent le rapport annuel de contrôle interne transmis à l’ACPR.

Les erreurs à éviter

  • Confondre externalisation et abandon. Un établissement qui ne lit pas les rapports, ne valide pas le plan et ne suit pas les recommandations n’a pas de contrôle périodique, quel que soit le prestataire.
  • Choisir son propre commissaire aux comptes. L’auditeur légal ne peut pas certifier les comptes d’une entité dont il assure l’audit interne. La mission doit être confiée à un cabinet distinct. Sur ce point, voir notre article sur l’indépendance du commissaire aux comptes.
  • Laisser des zones non couvertes. L’article 27 étend le périmètre de l’audit interne à l’ensemble de l’entreprise, y compris ses succursales et les entreprises contrôlées de manière exclusive ou conjointe.
  • Oublier les activités externalisées elles-mêmes. L’article 234 impose que le système de contrôle inclue les activités confiées à des tiers : elles entrent dans le plan d’audit.

Questions fréquentes

Le contrôle périodique externalisé est-il réservé aux petits établissements ?

L’article 21 vise d’abord les situations de l’article 18, c’est-à-dire celles où la taille de l’entreprise ne justifie pas des équipes distinctes, mais il admet aussi le recours à un prestataire « lorsque des circonstances particulières le justifient ». Un établissement plus important peut ainsi faire appel à un cabinet pour une mission technique ponctuelle.

L’ACPR doit-elle être informée ?

L’établissement informe l’ACPR de ses contrats d’externalisation portant sur des prestations essentielles ou importantes en lui adressant une fois par an une extraction de son registre (article 232). L’identité du responsable de la fonction d’audit interne lui est par ailleurs communiquée (article 22).

Le prestataire signe-t-il un rapport destiné à l’ACPR ?

Non. Les rapports de mission sont remis à l’établissement. C’est l’établissement qui élabore et transmet son rapport annuel sur le contrôle interne, lequel comporte un inventaire des enquêtes réalisées.

Combien de missions faut-il prévoir par an ?

Le texte ne fixe pas de nombre. Il fixe un résultat : couvrir toutes les activités en cinq ans au plus, avec des priorités proportionnées aux risques. Le nombre de missions découle donc de la cartographie des risques de chaque établissement.

Conclusion

Le contrôle périodique externalisé n’est pas un contournement de la réglementation : c’est une modalité prévue par l’arrêté pour les établissements qui n’ont pas la taille d’une direction de l’audit interne. Sa solidité tient à trois choses : une responsabilité qui reste clairement dans l’établissement, un contrat conforme au titre V, et un plan d’audit réellement exécuté et suivi. Paris Ouest Audit propose cette mission aux établissements de paiement, de monnaie électronique, sociétés de financement et entreprises d’investissement : découvrez notre offre d’audit bancaire et de contrôle périodique externalisé. Les publications de l’ACPR complètent utilement la lecture du texte.

Une opération à sécuriser ou une question sur l’audit de vos comptes ?

← Toutes les actualités