- L’audit moderne est fondé sur les risques : l’auditeur comprend l’entité et son environnement (norme 2315), évalue les risques d’anomalies significatives et conçoit des réponses adaptées (norme 2330).
- Le risque d’audit combine le risque d’anomalies significatives (risque inhérent et risque lié au contrôle interne) et le risque de non-détection.
- Les procédures d’évaluation des risques comprennent des demandes d’informations, des procédures analytiques, de l’observation et de l’inspection.
- Les éléments probants se recueillent par des tests de procédures (efficacité du contrôle interne) et des contrôles de substance (tests de détail, procédures analytiques de substance).
Il y a trente ans, l’audit consistait à vérifier un maximum de pièces. Aujourd’hui, l’auditeur concentre ses travaux là où le risque d’erreur est le plus élevé. Cette approche par les risques structure les normes d’audit appliquées au Maroc (manuel de l’OEC). Elle explique pourquoi un auditeur pose beaucoup de questions au début de sa mission, et pourquoi il ne contrôle pas les mêmes comptes chaque année.
Le modèle : risque d’audit
Risque d’audit = Risque d’anomalies significatives × Risque de non-détection avec Risque d’anomalies significatives = Risque inhérent × Risque lié au contrôle interne
| Composante | Définition | Qui le maîtrise ? |
|---|---|---|
| Risque inhérent | Susceptibilité d’un compte ou d’une information à comporter une anomalie significative, avant prise en compte des contrôles | L’entité (nature de l’activité, complexité) |
| Risque lié au contrôle interne | Risque que les contrôles de l’entité ne préviennent ni ne détectent l’anomalie | L’entité |
| Risque de non-détection | Risque que les procédures de l’auditeur ne détectent pas une anomalie existante | L’auditeur |
Pour maintenir le risque d’audit à un niveau faible acceptable, plus le risque d’anomalies significatives est élevé, plus le risque de non-détection toléré doit être faible, donc plus les travaux sont étendus.
Les cinq étapes de la démarche
1. Accepter la mission et la planifier
Acceptation (indépendance, compétence, intégrité de la direction), lettre de mission précisant objectifs, responsabilités et référentiel (norme 1210), stratégie générale (norme 2300), équipe et calendrier.
2. Comprendre l’entité et son environnement (norme 2315)
L’auditeur recueille :
- le secteur, la réglementation, les facteurs externes ;
- la nature de l’entité : activités, structure, propriété, financement ;
- les objectifs et stratégies, et les risques d’entreprise qui en découlent ;
- les méthodes comptables retenues et leur adéquation ;
- les mesures de performance utilisées par la direction ;
- le contrôle interne pertinent : environnement de contrôle, processus d’évaluation des risques, système d’information, activités de contrôle, suivi.
Les procédures d’évaluation des risques comprennent : demandes d’informations auprès de la direction et d’autres personnes, procédures analytiques, observation et inspection de documents. Une discussion au sein de l’équipe sur les risques d’anomalies, y compris de fraude, est requise.
3. Identifier et évaluer les risques d’anomalies significatives
Au niveau des états financiers pris dans leur ensemble (par exemple une direction qui tire fortement sur le résultat) et au niveau des assertions :
| Assertion | Question |
|---|---|
| Existence / réalité | Ce qui est comptabilisé existe-t-il ? |
| Exhaustivité | Tout ce qui doit l’être est-il comptabilisé ? |
| Droits et obligations | L’entité détient-elle les droits sur les actifs, doit-elle les dettes ? |
| Évaluation / exactitude | Les montants sont-ils corrects et correctement évalués ? |
| Séparation des périodes (cut-off) | Les opérations sont-elles rattachées au bon exercice ? |
| Présentation | Les informations sont-elles bien classées et présentées ? |
Les risques sont classés ; ceux qui exigent une attention particulière sont des risques importants.
4. Répondre aux risques évalués (norme 2330)
L’auditeur définit des réponses globales (supervision renforcée, effet de surprise dans le choix des tests, plus de scepticisme) et des procédures complémentaires :
- Tests de procédures : le contrôle a-t-il fonctionné pendant la période ? (rejeu, observation, inspection)
- Contrôles de substance : le solde ou l’opération est-il correct ? (rapprochements, confirmations, inspections physiques, tests de détail, procédures analytiques de substance).
5. Évaluer les éléments probants et conclure
Les éléments probants sont-ils suffisants et appropriés ? Les anomalies détectées sont évaluées par rapport au seuil de signification (norme 2450). L’auditeur obtient les déclarations écrites de la direction (norme 3580) et émet son opinion.
Exemple : le cycle ventes d’une société de distribution
| Étape | Application |
|---|---|
| Compréhension | Ventes à 500 clients, 80 % réalisés par les 20 premiers ; remises de fin d’année négociées ; rémunération des commerciaux liée au chiffre d’affaires |
| Risques identifiés | Risque de comptabilisation prématurée des ventes en fin d’année (pression sur le chiffre d’affaires) : risque important ; risque sur les remises à accorder (estimation) |
| Contrôles testés | Rapprochement livraison-facture, séquence des factures, validation des avoirs |
| Substance | Circularisation des principaux clients, tests de séparation des périodes sur les 10 derniers jours de l’exercice, revue des avoirs de janvier, analyse du taux de marge par mois |
| Conclusion | Ajustement proposé sur les avoirs à établir ; pas de réserve après correction |
De l’évaluation des risques au programme de travail : un tableau de synthèse
Pour une même entreprise, les comptes ne présentent pas le même niveau de risque. Voici comment l’auditeur peut traduire son évaluation en réponses :
| Compte ou cycle | Risque principal | Niveau | Réponse de l’auditeur |
|---|---|---|---|
| Chiffre d’affaires | Comptabilisation prématurée en fin d’année | Élevé (risque important) | Tests de séparation des périodes, circularisation, revue des avoirs postérieurs |
| Stocks | Existence et valorisation (écarts, obsolescence) | Élevé | Présence à l’inventaire, tests de valorisation, revue des dépréciations |
| Clients | Recouvrabilité | Moyen | Balance âgée, règlements postérieurs, analyse des provisions |
| Immobilisations | Rattachement à l’exercice, durées d’amortissement | Faible à moyen | Revue des acquisitions importantes, recalcul des dotations |
| Trésorerie | Existence | Faible | Confirmation bancaire, rapprochements |
| Paie | Exactitude, salariés fictifs | Moyen | Rapprochement paie / registre / déclarations sociales |
| Parties liées | Exhaustivité de l’identification | Moyen | Questionnaire, lecture des PV, confirmations |
Ce tableau montre la logique : l’effort de l’auditeur se concentre sur les lignes où le risque est élevé, et il ne contrôle pas de façon uniforme.
Comment le contrôle interne change la quantité de travail
Si l’auditeur peut s’appuyer sur un contrôle interne efficace, il teste le contrôle et réduit ses tests de détail. S’il ne le peut pas (contrôles absents, non appliqués), il augmente les contrôles de substance, souvent à la date de clôture. Pour la même facturation de ventes :
| Situation de l’entreprise | Démarche de l’auditeur |
|---|---|
| Rapprochement livraison-facture documenté, séquence suivie, avoirs approuvés | Test des contrôles sur un échantillon, puis tests de détail réduits |
| Facturation manuelle, sans rapprochement, avoirs saisis par la même personne | Pas de recours au contrôle ; tests de détail étendus, circularisation élargie |
Pour l’entreprise, la conséquence est directe : un dispositif de contrôle bien tenu réduit le temps passé par l’auditeur, donc le coût et le dérangement (voir l’article sur le contrôle interne en PME).
Les informations utiles à donner dès le début de la mission
- Les changements de l’exercice : nouveau logiciel, nouvelle activité, nouveaux dirigeants, réorganisation, acquisition.
- Les opérations inhabituelles : cessions d’actifs, opérations avec les parties liées, litiges, garanties données.
- Les estimations difficiles : provisions, dépréciations, remises de fin d’année à accorder.
- Les difficultés de financement : covenants, échéances de crédit, besoin de trésorerie.
- Les faiblesses connues du contrôle interne et les corrections en cours.
Un auditeur informé tôt adapte son plan ; un auditeur qui découvre ces faits à la dernière semaine doit reprendre ses travaux.
Répondre au risque de contournement des contrôles par la direction
Parmi les risques importants figure toujours, selon les normes d’audit, le risque de contournement des contrôles par la direction (écritures manuelles inappropriées, estimations biaisées, opérations inhabituelles). L’auditeur y répond par des procédures obligatoires quel que soit son jugement sur le risque.
| Procédure | Application | Exemple |
|---|---|---|
| Test des écritures de journal | Sélection d’écritures manuelles selon des critères de risque | Écritures de fin d’exercice, passées par des utilisateurs inhabituels, montants ronds, comptes rarement utilisés |
| Revue des estimations comptables | Recherche d’un biais dans les provisions et dépréciations | Comparaison des estimations des exercices précédents avec les réalisations |
| Opérations inhabituelles | Compréhension de la logique économique | Ventes importantes en fin d’exercice, opérations avec parties liées, montages complexes |
Sur une balance de 12 000 écritures annuelles, l’auditeur peut isoler une vingtaine d’écritures à examiner : par exemple, les écritures manuelles de décembre supérieures à 100 000 MAD, passées entre le 28 et le 31, au débit de comptes de créances et au crédit de comptes de produits. Pour chaque écriture, il demande la pièce justificative et l’autorisation. Ce travail est peu coûteux et détecte un nombre significatif d’anomalies.
Un deuxième exemple de cycle : les stocks d’une société industrielle
| Étape | Application |
|---|---|
| Compréhension | Stocks de 2 400 000 MAD (matières, en-cours, produits finis) dans trois entrepôts ; inventaire permanent informatisé ; mouvements de fin d’année nombreux |
| Risques identifiés | Existence (inventaire permanent non fiable), évaluation (coûts de production complexes), obsolescence (produits à faible rotation) |
| Contrôles testés | Inventaire tournant, rapprochement de l’inventaire permanent avec les comptages, revue des coûts standards |
| Substance | Présence à l’inventaire physique de clôture, tests sur 40 références (valeur et quantité), recalcul de coûts de production, revue des dépréciations par ancienneté |
| Conclusion | Ajustement proposé : dépréciation de 85 000 MAD sur des références sans mouvement depuis 18 mois |
L’auditeur pondère ses travaux selon le risque : plus de tests physiques si l’inventaire permanent est défaillant, davantage de revue des estimations si les coûts de production sont complexes.
Le dossier de planification : contenu minimal
| Document | Contenu |
|---|---|
| Compréhension de l’entité | Activité, environnement, organisation, systèmes |
| Analyse des risques | Matrice risque × assertion, risques importants |
| Seuils de signification | Global, pour les travaux, de remontée |
| Stratégie d’audit | Approche (tests de contrôles, substance), calendrier |
| Programme de travail | Procédures par cycle |
| Équipe et budget | Heures, rôles, supervision |
| Lettre de mission | Étendue, responsabilités |
La planification est revue en cours de mission : un événement (perte d’un client, changement de logiciel, fraude suspectée) conduit à actualiser l’évaluation des risques et le programme.
Questions fréquentes
Pourquoi l’auditeur ne contrôle-t-il pas tout ? Parce que l’audit donne une assurance raisonnable, non absolue ; il concentre les travaux sur les zones à risque et utilise les sondages.
L’entreprise peut-elle réduire le coût de l’audit ? Oui : des contrôles internes efficaces, une comptabilité propre, des dossiers prêts et des interlocuteurs disponibles réduisent les travaux.
Qui décide du niveau de risque ? L’auditeur, sous sa responsabilité professionnelle, à partir des informations de l’entreprise et de ses propres procédures.
Que se passe-t-il si un risque est sous-évalué ? Les procédures complémentaires sont adaptées dès que l’auditeur découvre l’erreur d’appréciation.
Ce que cela implique pour l’entreprise
- Plus l’entreprise a des processus clairs (procédures, séparation des tâches, rapprochements), plus l’auditeur peut s’appuyer sur le contrôle interne et réduire ses tests de substance.
- Les risques propres à l’entreprise (nouvelle activité, système d’information changé, recrutement d’un nouveau directeur financier) doivent être signalés à l’auditeur dès que possible.
- Le calendrier d’intervention (revue intermédiaire, inventaire, clôture) est aussi dicté par les risques : une revue en cours d’année réduit la charge de fin d’exercice.
- La qualité des explications compte : les réponses de la direction sont des éléments probants à corroborer.
Fiche pratique : la démarche d’audit en cinq questions
| Étape | Question |
|---|---|
| 1. Acceptation et planification | La mission est-elle acceptable et planifiée avec un calendrier réaliste ? |
| 2. Compréhension | L’auditeur connaît-il l’activité, l’organisation et les systèmes ? |
| 3. Évaluation des risques | Quels comptes et assertions présentent le risque le plus élevé ? |
| 4. Réponse | Quels tests de contrôles et de substance en découlent ? |
| 5. Conclusion | Les éléments probants sont-ils suffisants et appropriés ? |
Cinq réflexes pour l’entreprise :
- Signaler dès le début les changements de l’exercice (logiciel, activité, dirigeants).
- Partager les procédures et les contrôles : ils réduisent les tests de détail.
- Fournir des listes rapprochées de la comptabilité.
- Répondre par écrit et avec pièces aux questions de l’auditeur.
- Traiter les anomalies proposées avant la clôture plutôt qu’en fin de mission.
Cas particuliers et situations limites
L’entité est une nouvelle activité sans historique. L’auditeur augmente la part des contrôles de substance et la prudence sur les estimations, faute de comparaison avec des périodes antérieures.
Un changement de système informatique survient en cours d’exercice. Le risque de migration (données, coupure, contrôles) devient un risque important : tests de migration et rapprochement des soldes à la bascule.
Une fraude est suspectée en cours de mission. L’auditeur réévalue les risques, étend ses procédures et communique au niveau approprié de la gouvernance, selon la norme.
L’entité a des filiales. La démarche s’applique à l’ensemble du groupe : instructions aux auditeurs de composantes et évaluation des risques à l’échelle du périmètre.
L’entité dispose d’un audit interne. L’auditeur peut s’appuyer sur ses travaux après avoir évalué son indépendance et la qualité de ses méthodes.
Questions fréquentes
Qu’est-ce que le risque d’audit ?
C’est le risque que l’auditeur exprime une opinion inappropriée alors que les états financiers comportent des anomalies significatives. Il se décompose en risque d’anomalies significatives (inhérent et lié au contrôle interne, propre à l’entité) et en risque de non-détection (propre à l’audit).
Qu’est-ce qu’un risque important ?
Un risque d’anomalies significatives qui, selon le jugement de l’auditeur, exige une attention particulière : fraude présumée, opérations complexes ou inhabituelles, estimations très incertaines, parties liées. Il appelle des procédures spécifiques et un test des contrôles qui s’y rapportent.
Les contrôles internes sont-ils toujours testés ?
Non. L’auditeur teste l’efficacité des contrôles lorsqu’il prévoit de s’appuyer dessus, ou lorsque les contrôles de substance seuls ne suffisent pas à fournir des éléments probants. Dans une petite entité aux contrôles formalisés limités, l’approche privilégie souvent les contrôles de substance.
Combien de temps dure la planification ?
La planification n’est pas une phase isolée : elle commence avant la mission (acceptation, lettre de mission), se précise avec la compréhension de l’entité, puis se révise tout au long de l’audit selon les informations recueillies.
- OEC, Manuel des normes d’audit légal et contractuel (octobre 2017), norme 2300 — planification d’un audit d’états financiers
- OEC, norme 2315 — compréhension de l’entité et de son environnement aux fins de l’identification et de l’évaluation des risques d’anomalies significatives
- OEC, norme 2330 — réponses de l’auditeur à l’évaluation des risques
Cet article présente des règles générales à la date indiquée ; il ne remplace pas l’analyse de votre situation.
Articles rédigés par l’équipe du cabinet à partir des textes officiels et de la pratique des missions. Chaque article indique sa date de publication et, le cas échéant, de dernière revue.