La réponse courte

La coordination des fonctions de contrôle repose sur une charte de contrôle interne qui fixe le périmètre de chaque fonction, ses livrables et ses destinataires. Elle se complète de procédures d'échanges écrites, d'une base d'incidents commune et d'un calendrier partagé. Sans ces éléments, les fonctions se recouvrent sur certains sujets et laissent des zones sans contrôle.

À retenir

  • La charte de contrôle interne décrit qui contrôle quoi, avec quels moyens et pour qui.
  • Les échanges entre fonctions doivent être écrits : qui transmet quoi, à quelle fréquence, sous quel format.
  • La collecte des incidents opérationnels est le point de rencontre naturel entre risques, contrôle permanent et audit.
  • Dans un groupe, la charte d'audit de la maison mère fixe le socle et chaque filiale l'adapte à son régulateur.

Pourquoi la coordination des fonctions de contrôle pose-t-elle problème ?

Parce que chaque fonction s'est construite séparément, souvent à la suite d'une exigence réglementaire précise. Le contrôle permanent, la conformité, la gestion des risques et l'audit interne finissent par se recouvrir sur certains sujets et par ignorer ensemble d'autres zones.

Les symptômes sont connus. Une même agence reçoit trois missions de contrôle dans le même trimestre, avec des questionnaires différents. Un incident opérationnel est déclaré à la gestion des risques mais jamais transmis au contrôle permanent. L'audit interne découvre en mission une faiblesse que la conformité avait déjà relevée six mois plus tôt. Le superviseur, lui, pose une question simple : qui est responsable de quoi ? La banque doit pouvoir y répondre par un document.

Que doit fixer la charte de contrôle interne ?

La charte de contrôle interne fixe, pour chaque fonction, son périmètre, ses responsabilités, ses moyens, son rattachement et les reportings qu'elle produit. C'est le document de référence que l'on ouvre quand deux fonctions revendiquent le même sujet ou quand aucune ne le prend.

Dans les missions que nous avons conduites, la charte s'organise autour du modèle des trois lignes de défense. Les métiers et leurs contrôles de premier niveau forment la première ligne. Le contrôle permanent, la conformité et la gestion des risques forment la deuxième. L'audit interne constitue la troisième, avec son indépendance propre.

Le modèle ne suffit pas à lui seul. Le travail utile consiste à descendre au niveau des sujets concrets : qui valide la cartographie des risques, qui teste les contrôles de premier niveau, qui suit les recommandations du superviseur, qui instruit un dossier de fraude. Nous construisons pour cela une matrice des responsabilités par thème, que la charte reprend en annexe. Elle est souvent plus consultée que la charte elle-même.

La charte précise aussi les règles d'indépendance : rattachement hiérarchique, accès direct à la direction générale et au comité d'audit, absence de responsabilité opérationnelle sur ce qui est contrôlé.

Comment organiser les échanges entre fonctions ?

Les échanges doivent être écrits sous forme de procédures courtes : qui transmet quoi, à qui, à quelle fréquence et sous quel format. Tant qu'ils reposent sur les relations personnelles entre responsables, ils disparaissent au premier changement d'équipe.

Nous rédigeons en général un petit nombre de procédures d'échanges, chacune centrée sur un flux précis :

  • la transmission des résultats du contrôle permanent à la gestion des risques, pour alimenter la cotation des risques nets ;
  • le partage du plan d'audit et des plans de contrôle, pour éviter les doublons sur les mêmes entités ;
  • la remontée des constats de conformité vers l'audit, qui en tient compte dans son approche par les risques ;
  • le suivi commun des recommandations, quelle que soit la fonction qui les a émises.

Un comité de coordination des fonctions de contrôle, réuni chaque trimestre, complète le dispositif. Il valide le calendrier des missions, arbitre les recouvrements de périmètre et présente une vision consolidée à la direction générale.

Quel rôle pour la collecte des incidents opérationnels ?

La collecte des incidents opérationnels est le point de rencontre le plus naturel entre les fonctions. Les métiers déclarent, la gestion des risques qualifie et analyse, le contrôle permanent oriente ses contrôles vers les processus qui génèrent des incidents, et l'audit s'en sert pour préparer ses missions.

Encore faut-il que la collecte fonctionne. Dans beaucoup d'établissements, la base d'incidents est presque vide parce que les métiers ne voient pas l'intérêt de déclarer, ou craignent d'être mis en cause. Nous travaillons sur trois leviers : une définition claire de ce qu'est un incident, avec des exemples tirés de l'activité de la banque ; un circuit de déclaration simple ; un retour visible vers les déclarants, pour qu'ils constatent que l'information sert à quelque chose.

La formation accompagne ce travail. Nous animons des sessions sur le contrôle interne, la gestion des risques et la déclaration des incidents, adaptées à chaque public : directeurs de réseau, correspondants risques, équipes de back-office.

Comment décliner les chartes d'audit dans un groupe et ses filiales ?

La maison mère rédige une charte d'audit groupe qui fixe le socle commun, puis chaque filiale la reprend et l'adapte à son superviseur, à sa taille et à son organisation. L'enjeu est de garder une méthode commune sans ignorer les exigences locales.

Nous avons élaboré des chartes d'audit interne pour un groupe et l'ensemble de ses filiales bancaires, dans plusieurs environnements réglementaires. La charte groupe traite de l'indépendance, de la méthodologie, du cycle d'audit fondé sur les risques, des normes professionnelles de référence et du reporting vers le comité d'audit groupe. Les chartes des filiales reprennent ces principes et précisent ce qui relève de l'audit local, ce qui relève de l'audit groupe, et comment les deux se coordonnent lors des missions conjointes.

Le point le plus sensible concerne le double rattachement du responsable de l'audit en filiale : hiérarchique vers le conseil ou le comité d'audit local, fonctionnel vers l'audit groupe. La charte doit le décrire précisément, sinon il devient une source de tension à chaque rapport sensible.

Comment savoir si la coordination fonctionne ?

On le voit à quelques indicateurs simples, suivis par le comité de coordination : le nombre de missions qui se recouvrent sur une même entité, la part des incidents déclarés qui ont donné lieu à un contrôle, le délai de transmission des constats d'une fonction à l'autre, le nombre de recommandations suivies dans une base unique.

Un autre test, plus qualitatif, consiste à interroger les responsables d'agence et de direction. S'ils savent à quelle fonction s'adresser pour chaque sujet, et s'ils ne reçoivent plus deux fois la même demande, la charte est appliquée. S'ils hésitent, elle reste un document de conformité.

Nous recommandons de relire la charte et la matrice des responsabilités chaque année, et à chaque changement d'organisation. Une nouvelle fonction, une réorganisation de la filière risques ou une exigence nouvelle du superviseur suffisent à rendre obsolète une répartition qui fonctionnait.

Questions fréquentes

Quelle différence entre contrôle permanent et audit interne ?

Le contrôle permanent vérifie en continu que les opérations respectent les procédures et les limites, au plus près des métiers. L'audit interne intervient de façon périodique et indépendante : il évalue l'ensemble du dispositif, y compris le contrôle permanent lui-même, et rend compte au comité d'audit ou au conseil.

Que doit contenir une charte de contrôle interne ?

Elle présente l'organisation retenue, souvent selon le modèle des trois lignes de défense, le périmètre et les responsabilités de chaque fonction, ses moyens et son rattachement, les règles d'indépendance, les reportings attendus et leurs destinataires, ainsi que les modalités de coordination entre fonctions. Elle est validée par l'organe de gouvernance.

Faut-il une base d'incidents commune à toutes les fonctions ?

C'est préférable. Une base unique, alimentée par les métiers et exploitée par la gestion des risques, sert aussi au contrôle permanent pour orienter ses contrôles et à l'audit pour préparer ses missions. Plusieurs bases parallèles produisent des chiffres divergents et des débats sans fin sur leur fiabilité.

Comment décliner une charte d'audit interne dans les filiales d'un groupe ?

La maison mère rédige une charte groupe qui fixe les principes communs : indépendance, méthodologie, cycle d'audit, reporting. Chaque filiale reprend ce socle et l'adapte aux exigences de son superviseur local, à sa taille et à son organisation, en précisant ce qui relève de l'audit local et ce qui relève de l'audit groupe.

Amine L., Associé fondateur, AL Advising

Ingénieur diplômé d'une grande école d'ingénieurs. Plusieurs années d'expérience en conseil et en audit auprès de banques et de sociétés de financement, notamment au sein d'un cabinet du Big Four. Plans stratégiques, ICAAP et PRCI, appétence aux risques, contrôle interne, notation, gouvernance de groupe, au Maroc, en Afrique de l'Ouest et centrale et en Europe.

Notre expertise risques, contrôle et conformité

Vous faites face à une situation comparable ?

Un premier échange d'une heure, sans engagement, pour comprendre votre contexte et identifier les priorités.

Prendre contact