Un établissement financier ne peut pas tout auditer chaque année, et la réglementation ne le lui demande pas. Elle lui demande autre chose : être capable de démontrer que toutes ses activités ont été examinées sur une période raisonnable, et que les plus risquées l’ont été plus souvent que les autres. C’est le rôle du plan d’audit pluriannuel. Depuis la révision de l’arrêté du 3 novembre 2014 entrée en vigueur le 28 juin 2021, ce plan a une borne chiffrée : le cycle complet ne peut pas dépasser cinq ans.
En bref
- L’article 25 impose un cycle complet d’investigations sur un nombre d’exercices aussi limité que possible, cinq ans au plus.
- La fréquence et les priorités sont proportionnées aux risques identifiés.
- Un programme des missions est établi au moins une fois par an.
- Le périmètre couvre toute l’entreprise, succursales et entités contrôlées comprises (article 27).
- Le plan n’a de valeur que si les mesures correctrices sont suivies (article 26).
Ce que dit exactement l’article 25
Le texte, consultable sur Légifrance, tient en deux alinéas. Le premier porte sur les moyens : ceux affectés à la fonction d’audit interne doivent être suffisants pour mener un cycle complet d’investigations de l’ensemble des activités sur un nombre d’exercices aussi limité que possible, qui ne saurait excéder cinq ans. La fréquence et les priorités des cycles d’audit sont proportionnées aux risques identifiés.
Le second porte sur le rythme annuel : un programme des missions de contrôle est établi au moins une fois par an, en intégrant les objectifs annuels des dirigeants effectifs et les orientations de l’organe de surveillance en matière de contrôle.
Trois enseignements en découlent. Cinq ans est un plafond, pas une cible : le texte demande un cycle « aussi limité que possible ». Le plan se déduit des risques, pas de l’organigramme. Enfin, l’obligation est formulée en termes de moyens : un plan que l’établissement n’a pas les ressources d’exécuter ne répond pas au texte.
Étape 1 : définir l’univers d’audit
L’univers d’audit est la liste de tout ce qui peut être audité. L’article 27 en fixe l’étendue : l’audit interne s’applique à l’ensemble de l’entreprise, y compris ses succursales, ainsi qu’à l’ensemble des entreprises contrôlées de manière exclusive ou conjointe. L’article 234 y ajoute les activités externalisées, que le système de contrôle doit inclure.
En pratique, l’univers d’audit d’un établissement de petite taille se découpe en unités auditables, que l’on peut regrouper en familles :
- Gouvernance et pilotage : organes sociaux, stratégie et appétit pour le risque, politique de rémunération.
- Activités agréées : chaque service ou produit pour lequel l’établissement détient un agrément.
- Fonctions de contrôle : conformité, gestion des risques, dispositif de lutte contre le blanchiment.
- Fonctions support : comptabilité et reportings réglementaires, système d’information, continuité d’activité.
- Tiers : prestataires externes, agents, distributeurs.
Étape 2 : coter les risques
La cotation sert à hiérarchiser. Elle part de la cartographie des risques tenue par la fonction de gestion des risques, que l’audit interne s’approprie avec un regard critique. Les critères suivants sont d’usage courant ; ils relèvent de la méthode professionnelle et non du texte :
- Le risque inhérent : volumes traités, complexité, exposition financière, sensibilité réglementaire.
- La qualité du contrôle permanent : résultats des contrôles de deuxième niveau, incidents déclarés.
- Les changements : nouveau produit, migration informatique, nouveau prestataire, croissance rapide.
- L’ancienneté du dernier audit et la gravité des constats alors relevés.
- Les attentes exprimées par les dirigeants effectifs, l’organe de surveillance et le superviseur.
Étape 3 : répartir sur le cycle
La cotation se traduit en fréquences. Le tableau ci-dessous est un exemple de méthode, donné à titre d’illustration : seule la borne de cinq ans vient de l’arrêté.
| Niveau de risque | Fréquence d’audit retenue dans l’exemple | Type de sujets |
|---|---|---|
| Élevé | Chaque année ou tous les deux ans | Dispositif de lutte contre le blanchiment, activité principale agréée, système d’information critique |
| Moyen | Tous les trois ans | Reportings réglementaires, prestataires essentiels, continuité d’activité |
| Modéré | Une fois par cycle, cinq ans au plus | Fonctions support à faible volume, activités accessoires |
Le contrôle de cohérence est simple : chaque ligne de l’univers d’audit doit apparaître au moins une fois sur la durée du cycle. Une unité absente du plan est un écart, quel que soit son niveau de risque.
Étape 4 : arrêter le programme annuel
Le programme annuel est la tranche du plan exécutée dans l’année. Il précise, pour chaque mission, le périmètre, la période d’intervention et les moyens affectés. Il intègre les objectifs annuels des dirigeants effectifs et les orientations de l’organe de surveillance : c’est le moment où une préoccupation nouvelle peut faire remonter un sujet dans les priorités.
Il est prudent de conserver une réserve de temps pour les missions non planifiées, par exemple après un incident. Sur le terrain, la conduite des missions mobilise les techniques classiques de l’audit, notamment l’échantillonnage pour les tests sur les opérations.
Étape 5 : suivre et réviser
Un plan pluriannuel se révise chaque année. L’article 26 impose par ailleurs des procédures permettant de vérifier l’exécution, dans des délais raisonnables, des mesures correctrices décidées. Les recommandations ouvertes pèsent donc sur le plan suivant : un sujet dont les recommandations n’ont pas été mises en œuvre remonte dans la cotation.
L’exécution du plan figure enfin dans le rapport annuel de contrôle interne, qui comporte un inventaire des enquêtes réalisées et des principales insuffisances relevées.
Les faiblesses les plus courantes
- Un plan calqué sur l’année précédente, sans nouvelle cotation des risques.
- Un univers d’audit incomplet : les prestataires, les filiales ou le système d’information en sont souvent absents. Sur ce dernier point, voir notre article sur l’audit des systèmes d’information.
- Un plan sans rapport avec les moyens : des missions reportées d’année en année finissent par faire dépasser le cycle.
- Une validation de pure forme : le plan doit être discuté par l’organe de surveillance, non simplement porté à sa connaissance.
- L’absence de traçabilité des arbitrages : pourquoi tel sujet a été écarté doit pouvoir être expliqué.
Questions fréquentes
Peut-on retenir un cycle de trois ans ?
Oui. Cinq ans est la durée maximale ; le texte demande un cycle aussi limité que possible. Un cycle plus court est fréquent lorsque le nombre d’activités est réduit.
Qui valide le plan d’audit ?
Le programme intègre les objectifs des dirigeants effectifs et les orientations de l’organe de surveillance. En pratique, il est proposé par le responsable de l’audit interne, arrêté avec le dirigeant effectif en charge du contrôle périodique, et présenté à l’organe de surveillance.
Un établissement récemment agréé doit-il déjà avoir un plan ?
L’obligation de disposer d’un contrôle périodique s’applique à toute entreprise assujettie. Un plan pluriannuel établi dès les premiers exercices permet de démontrer que la couverture du cycle est organisée.
Le plan peut-il être confié à un prestataire ?
Son élaboration et son exécution peuvent être confiées à un cabinet dans le cadre d’un contrôle périodique externalisé. Sa validation reste de la responsabilité de l’établissement.
Conclusion
Le plan d’audit pluriannuel est la pièce qui permet à un établissement de répondre à la question que posera tôt ou tard son superviseur : qu’avez-vous audité, quand, et pourquoi dans cet ordre ? Bâti sur les risques, borné à cinq ans et révisé chaque année, il transforme une obligation réglementaire en outil de pilotage. Paris Ouest Audit le construit et l’exécute dans le cadre de sa mission d’audit bancaire. Pour le contexte prudentiel, se reporter aux publications de l’ACPR.
