Le cabinet ouvre prochainement. Guides et simulateurs sont déjà en libre accès —être informé de l’ouverture
Audit

L’approche par les risques en audit : de la connaissance de l’entité aux procédures complémentaires

Comment l’auditeur planifie sa mission : connaissance de l’entité, évaluation des risques, réponses d’audit et validation. Démarche et exemple du cycle ventes.

Publié le 10 min de lectureNiveau : IntermédiaireRédaction ExpertiseComptable.ma

En bref
  • L’audit moderne est fondé sur les risques : l’auditeur comprend l’entité et son environnement (norme 2315), évalue les risques d’anomalies significatives et conçoit des réponses adaptées (norme 2330).
  • Le risque d’audit combine le risque d’anomalies significatives (risque inhérent et risque lié au contrôle interne) et le risque de non-détection.
  • Les procédures d’évaluation des risques comprennent des demandes d’informations, des procédures analytiques, de l’observation et de l’inspection.
  • Les éléments probants se recueillent par des tests de procédures (efficacité du contrôle interne) et des contrôles de substance (tests de détail, procédures analytiques de substance).

Il y a trente ans, l’audit consistait à vérifier un maximum de pièces. Aujourd’hui, l’auditeur concentre ses travaux là où le risque d’erreur est le plus élevé. Cette approche par les risques structure les normes d’audit appliquées au Maroc (manuel de l’OEC). Elle explique pourquoi un auditeur pose beaucoup de questions au début de sa mission, et pourquoi il ne contrôle pas les mêmes comptes chaque année.

Le modèle : risque d’audit

Risque d’audit = Risque d’anomalies significatives × Risque de non-détection avec Risque d’anomalies significatives = Risque inhérent × Risque lié au contrôle interne

Composante Définition Qui le maîtrise ?
Risque inhérent Susceptibilité d’un compte ou d’une information à comporter une anomalie significative, avant prise en compte des contrôles L’entité (nature de l’activité, complexité)
Risque lié au contrôle interne Risque que les contrôles de l’entité ne préviennent ni ne détectent l’anomalie L’entité
Risque de non-détection Risque que les procédures de l’auditeur ne détectent pas une anomalie existante L’auditeur

Pour maintenir le risque d’audit à un niveau faible acceptable, plus le risque d’anomalies significatives est élevé, plus le risque de non-détection toléré doit être faible, donc plus les travaux sont étendus.

Les cinq étapes de la démarche

1. Accepter la mission et la planifier

Acceptation (indépendance, compétence, intégrité de la direction), lettre de mission précisant objectifs, responsabilités et référentiel (norme 1210), stratégie générale (norme 2300), équipe et calendrier.

2. Comprendre l’entité et son environnement (norme 2315)

L’auditeur recueille :

  • le secteur, la réglementation, les facteurs externes ;
  • la nature de l’entité : activités, structure, propriété, financement ;
  • les objectifs et stratégies, et les risques d’entreprise qui en découlent ;
  • les méthodes comptables retenues et leur adéquation ;
  • les mesures de performance utilisées par la direction ;
  • le contrôle interne pertinent : environnement de contrôle, processus d’évaluation des risques, système d’information, activités de contrôle, suivi.

Les procédures d’évaluation des risques comprennent : demandes d’informations auprès de la direction et d’autres personnes, procédures analytiques, observation et inspection de documents. Une discussion au sein de l’équipe sur les risques d’anomalies, y compris de fraude, est requise.

3. Identifier et évaluer les risques d’anomalies significatives

Au niveau des états financiers pris dans leur ensemble (par exemple une direction qui tire fortement sur le résultat) et au niveau des assertions :

Assertion Question
Existence / réalité Ce qui est comptabilisé existe-t-il ?
Exhaustivité Tout ce qui doit l’être est-il comptabilisé ?
Droits et obligations L’entité détient-elle les droits sur les actifs, doit-elle les dettes ?
Évaluation / exactitude Les montants sont-ils corrects et correctement évalués ?
Séparation des périodes (cut-off) Les opérations sont-elles rattachées au bon exercice ?
Présentation Les informations sont-elles bien classées et présentées ?

Les risques sont classés ; ceux qui exigent une attention particulière sont des risques importants.

4. Répondre aux risques évalués (norme 2330)

L’auditeur définit des réponses globales (supervision renforcée, effet de surprise dans le choix des tests, plus de scepticisme) et des procédures complémentaires :

  • Tests de procédures : le contrôle a-t-il fonctionné pendant la période ? (rejeu, observation, inspection)
  • Contrôles de substance : le solde ou l’opération est-il correct ? (rapprochements, confirmations, inspections physiques, tests de détail, procédures analytiques de substance).

5. Évaluer les éléments probants et conclure

Les éléments probants sont-ils suffisants et appropriés ? Les anomalies détectées sont évaluées par rapport au seuil de signification (norme 2450). L’auditeur obtient les déclarations écrites de la direction (norme 3580) et émet son opinion.

Exemple : le cycle ventes d’une société de distribution

Étape Application
Compréhension Ventes à 500 clients, 80 % réalisés par les 20 premiers ; remises de fin d’année négociées ; rémunération des commerciaux liée au chiffre d’affaires
Risques identifiés Risque de comptabilisation prématurée des ventes en fin d’année (pression sur le chiffre d’affaires) : risque important ; risque sur les remises à accorder (estimation)
Contrôles testés Rapprochement livraison-facture, séquence des factures, validation des avoirs
Substance Circularisation des principaux clients, tests de séparation des périodes sur les 10 derniers jours de l’exercice, revue des avoirs de janvier, analyse du taux de marge par mois
Conclusion Ajustement proposé sur les avoirs à établir ; pas de réserve après correction

De l’évaluation des risques au programme de travail : un tableau de synthèse

Pour une même entreprise, les comptes ne présentent pas le même niveau de risque. Voici comment l’auditeur peut traduire son évaluation en réponses :

Compte ou cycle Risque principal Niveau Réponse de l’auditeur
Chiffre d’affaires Comptabilisation prématurée en fin d’année Élevé (risque important) Tests de séparation des périodes, circularisation, revue des avoirs postérieurs
Stocks Existence et valorisation (écarts, obsolescence) Élevé Présence à l’inventaire, tests de valorisation, revue des dépréciations
Clients Recouvrabilité Moyen Balance âgée, règlements postérieurs, analyse des provisions
Immobilisations Rattachement à l’exercice, durées d’amortissement Faible à moyen Revue des acquisitions importantes, recalcul des dotations
Trésorerie Existence Faible Confirmation bancaire, rapprochements
Paie Exactitude, salariés fictifs Moyen Rapprochement paie / registre / déclarations sociales
Parties liées Exhaustivité de l’identification Moyen Questionnaire, lecture des PV, confirmations

Ce tableau montre la logique : l’effort de l’auditeur se concentre sur les lignes où le risque est élevé, et il ne contrôle pas de façon uniforme.

Comment le contrôle interne change la quantité de travail

Si l’auditeur peut s’appuyer sur un contrôle interne efficace, il teste le contrôle et réduit ses tests de détail. S’il ne le peut pas (contrôles absents, non appliqués), il augmente les contrôles de substance, souvent à la date de clôture. Pour la même facturation de ventes :

Situation de l’entreprise Démarche de l’auditeur
Rapprochement livraison-facture documenté, séquence suivie, avoirs approuvés Test des contrôles sur un échantillon, puis tests de détail réduits
Facturation manuelle, sans rapprochement, avoirs saisis par la même personne Pas de recours au contrôle ; tests de détail étendus, circularisation élargie

Pour l’entreprise, la conséquence est directe : un dispositif de contrôle bien tenu réduit le temps passé par l’auditeur, donc le coût et le dérangement (voir l’article sur le contrôle interne en PME).

Les informations utiles à donner dès le début de la mission

  1. Les changements de l’exercice : nouveau logiciel, nouvelle activité, nouveaux dirigeants, réorganisation, acquisition.
  2. Les opérations inhabituelles : cessions d’actifs, opérations avec les parties liées, litiges, garanties données.
  3. Les estimations difficiles : provisions, dépréciations, remises de fin d’année à accorder.
  4. Les difficultés de financement : covenants, échéances de crédit, besoin de trésorerie.
  5. Les faiblesses connues du contrôle interne et les corrections en cours.

Un auditeur informé tôt adapte son plan ; un auditeur qui découvre ces faits à la dernière semaine doit reprendre ses travaux.

Répondre au risque de contournement des contrôles par la direction

Parmi les risques importants figure toujours, selon les normes d’audit, le risque de contournement des contrôles par la direction (écritures manuelles inappropriées, estimations biaisées, opérations inhabituelles). L’auditeur y répond par des procédures obligatoires quel que soit son jugement sur le risque.

Procédure Application Exemple
Test des écritures de journal Sélection d’écritures manuelles selon des critères de risque Écritures de fin d’exercice, passées par des utilisateurs inhabituels, montants ronds, comptes rarement utilisés
Revue des estimations comptables Recherche d’un biais dans les provisions et dépréciations Comparaison des estimations des exercices précédents avec les réalisations
Opérations inhabituelles Compréhension de la logique économique Ventes importantes en fin d’exercice, opérations avec parties liées, montages complexes

Sur une balance de 12 000 écritures annuelles, l’auditeur peut isoler une vingtaine d’écritures à examiner : par exemple, les écritures manuelles de décembre supérieures à 100 000 MAD, passées entre le 28 et le 31, au débit de comptes de créances et au crédit de comptes de produits. Pour chaque écriture, il demande la pièce justificative et l’autorisation. Ce travail est peu coûteux et détecte un nombre significatif d’anomalies.

Un deuxième exemple de cycle : les stocks d’une société industrielle

Étape Application
Compréhension Stocks de 2 400 000 MAD (matières, en-cours, produits finis) dans trois entrepôts ; inventaire permanent informatisé ; mouvements de fin d’année nombreux
Risques identifiés Existence (inventaire permanent non fiable), évaluation (coûts de production complexes), obsolescence (produits à faible rotation)
Contrôles testés Inventaire tournant, rapprochement de l’inventaire permanent avec les comptages, revue des coûts standards
Substance Présence à l’inventaire physique de clôture, tests sur 40 références (valeur et quantité), recalcul de coûts de production, revue des dépréciations par ancienneté
Conclusion Ajustement proposé : dépréciation de 85 000 MAD sur des références sans mouvement depuis 18 mois

L’auditeur pondère ses travaux selon le risque : plus de tests physiques si l’inventaire permanent est défaillant, davantage de revue des estimations si les coûts de production sont complexes.

Le dossier de planification : contenu minimal

Document Contenu
Compréhension de l’entité Activité, environnement, organisation, systèmes
Analyse des risques Matrice risque × assertion, risques importants
Seuils de signification Global, pour les travaux, de remontée
Stratégie d’audit Approche (tests de contrôles, substance), calendrier
Programme de travail Procédures par cycle
Équipe et budget Heures, rôles, supervision
Lettre de mission Étendue, responsabilités

La planification est revue en cours de mission : un événement (perte d’un client, changement de logiciel, fraude suspectée) conduit à actualiser l’évaluation des risques et le programme.

Questions fréquentes

Pourquoi l’auditeur ne contrôle-t-il pas tout ? Parce que l’audit donne une assurance raisonnable, non absolue ; il concentre les travaux sur les zones à risque et utilise les sondages.

L’entreprise peut-elle réduire le coût de l’audit ? Oui : des contrôles internes efficaces, une comptabilité propre, des dossiers prêts et des interlocuteurs disponibles réduisent les travaux.

Qui décide du niveau de risque ? L’auditeur, sous sa responsabilité professionnelle, à partir des informations de l’entreprise et de ses propres procédures.

Que se passe-t-il si un risque est sous-évalué ? Les procédures complémentaires sont adaptées dès que l’auditeur découvre l’erreur d’appréciation.

Ce que cela implique pour l’entreprise

  • Plus l’entreprise a des processus clairs (procédures, séparation des tâches, rapprochements), plus l’auditeur peut s’appuyer sur le contrôle interne et réduire ses tests de substance.
  • Les risques propres à l’entreprise (nouvelle activité, système d’information changé, recrutement d’un nouveau directeur financier) doivent être signalés à l’auditeur dès que possible.
  • Le calendrier d’intervention (revue intermédiaire, inventaire, clôture) est aussi dicté par les risques : une revue en cours d’année réduit la charge de fin d’exercice.
  • La qualité des explications compte : les réponses de la direction sont des éléments probants à corroborer.

Fiche pratique : la démarche d’audit en cinq questions

Étape Question
1. Acceptation et planification La mission est-elle acceptable et planifiée avec un calendrier réaliste ?
2. Compréhension L’auditeur connaît-il l’activité, l’organisation et les systèmes ?
3. Évaluation des risques Quels comptes et assertions présentent le risque le plus élevé ?
4. Réponse Quels tests de contrôles et de substance en découlent ?
5. Conclusion Les éléments probants sont-ils suffisants et appropriés ?

Cinq réflexes pour l’entreprise :

  • Signaler dès le début les changements de l’exercice (logiciel, activité, dirigeants).
  • Partager les procédures et les contrôles : ils réduisent les tests de détail.
  • Fournir des listes rapprochées de la comptabilité.
  • Répondre par écrit et avec pièces aux questions de l’auditeur.
  • Traiter les anomalies proposées avant la clôture plutôt qu’en fin de mission.

Cas particuliers et situations limites

L’entité est une nouvelle activité sans historique. L’auditeur augmente la part des contrôles de substance et la prudence sur les estimations, faute de comparaison avec des périodes antérieures.

Un changement de système informatique survient en cours d’exercice. Le risque de migration (données, coupure, contrôles) devient un risque important : tests de migration et rapprochement des soldes à la bascule.

Une fraude est suspectée en cours de mission. L’auditeur réévalue les risques, étend ses procédures et communique au niveau approprié de la gouvernance, selon la norme.

L’entité a des filiales. La démarche s’applique à l’ensemble du groupe : instructions aux auditeurs de composantes et évaluation des risques à l’échelle du périmètre.

L’entité dispose d’un audit interne. L’auditeur peut s’appuyer sur ses travaux après avoir évalué son indépendance et la qualité de ses méthodes.

Questions fréquentes

Qu’est-ce que le risque d’audit ?

C’est le risque que l’auditeur exprime une opinion inappropriée alors que les états financiers comportent des anomalies significatives. Il se décompose en risque d’anomalies significatives (inhérent et lié au contrôle interne, propre à l’entité) et en risque de non-détection (propre à l’audit).

Qu’est-ce qu’un risque important ?

Un risque d’anomalies significatives qui, selon le jugement de l’auditeur, exige une attention particulière : fraude présumée, opérations complexes ou inhabituelles, estimations très incertaines, parties liées. Il appelle des procédures spécifiques et un test des contrôles qui s’y rapportent.

Les contrôles internes sont-ils toujours testés ?

Non. L’auditeur teste l’efficacité des contrôles lorsqu’il prévoit de s’appuyer dessus, ou lorsque les contrôles de substance seuls ne suffisent pas à fournir des éléments probants. Dans une petite entité aux contrôles formalisés limités, l’approche privilégie souvent les contrôles de substance.

Combien de temps dure la planification ?

La planification n’est pas une phase isolée : elle commence avant la mission (acceptation, lettre de mission), se précise avec la compréhension de l’entité, puis se révise tout au long de l’audit selon les informations recueillies.

Textes de référence
  • OEC, Manuel des normes d’audit légal et contractuel (octobre 2017), norme 2300 — planification d’un audit d’états financiers
  • OEC, norme 2315 — compréhension de l’entité et de son environnement aux fins de l’identification et de l’évaluation des risques d’anomalies significatives
  • OEC, norme 2330 — réponses de l’auditeur à l’évaluation des risques

Cet article présente des règles générales à la date indiquée ; il ne remplace pas l’analyse de votre situation.

Rédaction ExpertiseComptable.ma

Articles rédigés par l’équipe du cabinet à partir des textes officiels et de la pratique des missions. Chaque article indique sa date de publication et, le cas échéant, de dernière revue.

Partager :LinkedInFacebookWhatsApp

Articles connexes

Une question sur votre situation ?

Décrivez-nous votre projet : nous vous répondons sous 48 heures ouvrées avec une proposition de lettre de mission.