Que doit vraiment faire un auditeur face au risque de fraude ? Le triangle de la fraude, la distinction avec l'erreur, le scepticisme professionnel exigé par l'ISA 240, et les limites réelles de la responsabilité de l'auditeur.
"L'auditeur est censé détecter toutes les fraudes, non ?" C'est l'une des idées reçues les plus répandues sur le métier - et une question piège classique en entretien, précisément parce que la bonne réponse commence par nuancer cette affirmation plutôt que de la confirmer.
L'ISA 240 (The Auditor's Responsibilities Relating to Fraud in an Audit of Financial Statements) distingue explicitement deux types d'anomalies :
Cette distinction n'est pas qu'académique : elle détermine la nature de la réponse de l'auditeur. Une erreur se corrige ; une fraude soulève des questions bien plus larges sur la fiabilité de l'ensemble des déclarations de la direction et sur l'intégrité du contrôle interne.
C'est le point le plus mal compris du grand public - et souvent des candidats débutants. L'ISA 240 précise que l'objectif de l'auditeur est d'obtenir une assurance raisonnable que les états financiers pris dans leur ensemble ne comportent pas d'anomalies significatives, qu'elles résultent de fraudes ou d'erreurs - pas de garantir l'absence de toute fraude.
Cette limite existe pour une raison structurelle : une fraude bien organisée, en particulier lorsqu'elle implique une collusion entre plusieurs personnes ou la direction elle-même (qui a le pouvoir de contourner les contrôles internes qu'elle a mis en place), est intrinsèquement plus difficile à détecter qu'une erreur non intentionnelle. L'auditeur applique une méthodologie rigoureuse, mais n'a ni les pouvoirs d'enquête judiciaire, ni l'objectif de rechercher activement toute fraude possible dans l'entreprise.
Le cadre théorique le plus cité pour analyser le risque de fraude repose sur trois conditions généralement réunies simultanément :
Un bon candidat en entretien sait illustrer chacun de ces trois facteurs avec un exemple concret - pas seulement les nommer.
L'ISA 240 impose à l'auditeur de maintenir un scepticisme professionnel tout au long de la mission, en particulier concernant :
Concrètement, cela signifie ne jamais accepter une explication de la direction sans corroboration par d'autres éléments probants - même lorsque cette direction est perçue comme intègre et compétente par ailleurs. C'est un changement de posture parfois difficile pour un junior, habitué dans d'autres contextes à faire confiance a priori à ses interlocuteurs.
L'ISA 240 distingue :
C'est cette deuxième catégorie qui justifie l'attention particulière portée par l'auditeur au risque de contournement des contrôles par la direction (management override of controls) - un risque considéré comme toujours présent, quelle que soit la qualité apparente du contrôle interne de l'entité.
La norme impose une démarche progressive : approfondir la compréhension des faits, évaluer si l'anomalie potentielle est significative, en discuter avec le niveau de management approprié (en évitant la personne potentiellement impliquée), et documenter l'ensemble de la démarche. Si la fraude suspectée implique la direction elle-même ou est significative, l'auditeur doit en informer les personnes constituant le gouvernement d'entreprise (comité d'audit, conseil), et peut être amené à réévaluer entièrement la fiabilité des déclarations obtenues de la direction sur l'ensemble de la mission.
Sur ce sujet, un recruteur ne cherche pas un candidat qui se présente comme un enquêteur anti-fraude - il veut vérifier que le candidat comprend la limite réelle de la responsabilité de l'auditeur (assurance raisonnable, pas garantie absolue) et qu'il sait ce que signifie concrètement "maintenir un scepticisme professionnel" au quotidien, sur des dossiers réels.
Photo : Teslariu Mihai sur Unsplash
Le cabinet ne prendra pas le temps de t'expliquer les bases une fois lancé. Ceux qui arrivent prêts ont une longueur d'avance - et ça se voit dès la première semaine.