L'ISA 315 révisée structure toute la démarche d'audit fondée sur le risque : comprendre l'entité, évaluer le risque inhérent et le risque de contrôle, identifier les risques au niveau des assertions. Explications et exemple concret.
L'ISA 315 est probablement la norme la plus citée en entretien technique, et la moins bien comprise. La plupart des candidats savent qu'elle porte sur "l'identification des risques", mais peu savent expliquer concrètement ce que cela signifie en pratique, ni pourquoi la version révisée de la norme (applicable depuis les exercices ouverts à partir de décembre 2021) a changé la manière de documenter cette étape.
L'ISA 315 (Identifying and Assessing the Risks of Material Misstatement) répond à une question simple mais structurante : où, dans les comptes, une anomalie significative a-t-elle le plus de chances de se cacher ? Toute la suite de la mission - le type de procédures choisies, leur étendue, le moment où elles sont réalisées - découle directement de cette évaluation. Un auditeur qui saute cette étape ou la traite superficiellement finit par répartir ses efforts de façon uniforme sur tous les cycles, ce qui est à la fois inefficace (trop de temps sur des zones à faible risque) et risqué (pas assez de temps sur les zones réellement sensibles).
Avant même de penser "risque", l'auditeur doit comprendre :
Cette compréhension n'est pas une formalité administrative : elle conditionne directement la capacité de l'auditeur à repérer ce qui est inhabituel dans les comptes de l'exercice - un changement de marge inexpliqué, une charge exceptionnelle jamais vue auparavant.
L'ISA 315 révisée introduit une exigence plus explicite : comprendre le système d'information et les processus métier pertinents pour l'information financière, y compris les contrôles généraux informatiques (ITGC). Ce n'est plus une évaluation binaire ("il y a un contrôle" / "il n'y en a pas"), mais une compréhension fine de comment l'information circule, du fait générateur d'une transaction jusqu'à son enregistrement dans les états financiers.
C'est ici qu'intervient le fameux modèle du risque d'audit :
Risque d'audit = Risque inhérent × Risque de contrôle × Risque de non-détection
Le risque d'audit acceptable est fixé à 5 %. Le risque inhérent est évalué à 70 % (estimation comptable complexe) et le risque de contrôle à 60 % (contrôle interne partiellement fiable). Le risque de non-détection maximal acceptable est :
RND = 5 % ÷ (70 % × 60 %) = 5 % ÷ 42 % ≈ 11,9 %
Un risque de non-détection aussi bas impose des procédures substantives étendues et très probantes sur ce compte - pas seulement une revue analytique superficielle.
Trois évolutions notables par rapport à l'ancienne version de la norme :
Un risque n'est jamais générique : il se rattache à une assertion précise, sur un compte précis. Prenons un exemple concret : une société facture des prestations de service pluriannuelles.
Cette granularité est ce qui permet ensuite de concevoir une procédure d'audit vraiment ciblée (ISA 330) plutôt qu'un test générique qui ne répond à aucun risque identifié précisément.
Un recruteur qui pose une question sur l'ISA 315 ne cherche presque jamais une récitation de la norme. Il teste si le candidat comprend que toute procédure d'audit doit répondre à un risque identifié - et non l'inverse. Un candidat qui commence sa réponse par "je testerais..." avant d'avoir identifié le risque sous-jacent rate généralement le point clé attendu.
C'est précisément le type de raisonnement évalué dans notre quiz d'audit financier, où plusieurs questions portent directement sur le modèle du risque d'audit et la démarche ISA 315/330 - à tester si tu veux vérifier où tu en es avant un entretien.
Photo : Sasun Bughdaryan sur Unsplash
Le cabinet ne prendra pas le temps de t'expliquer les bases une fois lancé. Ceux qui arrivent prêts ont une longueur d'avance - et ça se voit dès la première semaine.