Les cadres COSO fournissent un leadership Ă©clairĂ© et des conseils aux organisations concernant les contrĂ´les internes, la gestion des risques d’entreprise (ERM), la dissuasion de la fraude et la gouvernance. La conformitĂ© Ă  ces cadres dĂ©taillĂ©s peut ĂŞtre difficile et complexe, et pas toujours facile Ă  intĂ©grer dans les processus commerciaux. Dans cet article, nous expliquons comment la mise en Ĺ“uvre du bon logiciel GRC peut simplifier votre progression vers la conformitĂ© COSO dans les domaines du contrĂ´le interne et de la gestion des risques d’entreprise. Nous explorons les principes fondamentaux des directives fournies par COSO et expliquons comment les cadres de bonnes pratiques, les flux de travail, les modèles et les formulaires fournis par le logiciel GRC peuvent aider les organisations Ă  fonctionner conformĂ©ment aux directives et Ă  fournir des preuves adĂ©quates de conformitĂ©.

Qu’est-ce que le cadre de contrĂ´le interne COSO ?

Le Committee of Sponsoring Organizations of the Treadway Commission (COSO) a publiĂ© pour la première fois des directives sur les contrĂ´les internes en 1992, et le cadre a Ă©tĂ© rĂ©visĂ© et publiĂ© en mai 2013 pour aider les entreprises Ă  concevoir et Ă  mettre en Ĺ“uvre des contrĂ´les internes visant Ă  rĂ©duire la fraude. Selon l’Association of Certified Fraud Examiners (ACFE), des contrĂ´les internes faibles ou mĂ©diocres sont responsables de près de la moitiĂ© de toutes les fraudes. Pour s’assurer qu’elles ne deviennent pas une cible facile pour les fraudeurs, de nombreuses organisations choisissent d’adopter le modèle de contrĂ´le interne COSO, mondialement reconnu, pour garantir des contrĂ´les internes efficaces permettant de rĂ©duire les risques et la fraude.

Le cadre de contrĂ´le interne COSO dĂ©finit les exigences d’un système de contrĂ´le interne efficace, Ă©numère cinq principes et explique comment ils doivent ĂŞtre intĂ©grĂ©s dans un processus faisant partie des opĂ©rations commerciales. Des contrĂ´les internes robustes englobent les ensembles de processus, de normes et de structures qui aident Ă  dĂ©tecter et Ă  prĂ©venir la fraude interne, y compris les politiques, les valeurs Ă©thiques de l’entreprise, la structure organisationnelle et l’engagement Ă  employer des employĂ©s compĂ©tents et Ă©thiques, et bien sĂ»r la vĂ©rification rigoureuse des donnĂ©es opĂ©rationnelles et transactionnelles.

Le cadre COSO se compose de cinq composantes interdépendantes :

Environnement de contrĂ´le : Cette composante dĂ©finit le ton au sommet de l’organisation et Ă©tablit les fondements du contrĂ´le interne. Elle englobe des facteurs tels que l’engagement de la direction envers l’intĂ©gritĂ© et les valeurs Ă©thiques, la structure organisationnelle, l’attribution de l’autoritĂ© et des responsabilitĂ©s, et la culture de l’organisation.

Évaluation des risques : Les organisations doivent identifier et analyser les risques qui pourraient les empĂŞcher d’atteindre leurs objectifs. Cette composante implique l’Ă©valuation des risques internes et externes, l’Ă©valuation de leur impact potentiel et la dĂ©termination de la façon de les gĂ©rer ou de les attĂ©nuer.

ActivitĂ©s de contrĂ´le : Les activitĂ©s de contrĂ´le sont les politiques, procĂ©dures et pratiques que les organisations mettent en Ĺ“uvre pour attĂ©nuer les risques et atteindre leurs objectifs. Ces activitĂ©s peuvent inclure la sĂ©paration des tâches, les processus d’autorisation, d’approbation et d’escalade, les contrĂ´les physiques, les contrĂ´les informatiques, les examens de performance commerciale et la formation des employĂ©s.

Information et communication : Les systèmes de contrĂ´le interne efficaces reposent sur des informations opportunes et pertinentes et des canaux de communication clairs. Cette composante implique de s’assurer que les informations pertinentes sont identifiĂ©es, captĂ©es et communiquĂ©es aux bonnes personnes au sein de l’organisation pour soutenir la prise de dĂ©cision Ă©clairĂ©e et la responsabilisation.

ActivitĂ©s de surveillance : Les activitĂ©s de surveillance sont essentielles pour Ă©valuer l’efficacitĂ© des contrĂ´les internes dans le temps. Cette composante implique la surveillance continue des activitĂ©s de contrĂ´le, des Ă©valuations pĂ©riodiques de la performance du système de contrĂ´le interne et le signalement des dĂ©ficiences ou des faiblesses pour une action corrective.

Le cadre de contrôle interne COSO est une approche complète de la gestion des contrôles internes qui aide les organisations à réduire la fraude et à atteindre leurs objectifs tout en gérant efficacement les risques. Le cadre est conçu pour être appliqué dans tous les secteurs et organisations, quelle que soit leur taille ou leur complexité.

Que doivent faire les organisations pour se conformer au cadre de contrĂ´le interne COSO ?

Pour mettre en Ĺ“uvre le cadre de contrĂ´le interne COSO, une organisation doit s’engager dans un processus systĂ©matique qui implique les Ă©tapes clĂ©s suivantes nĂ©cessitant l’engagement et le soutien du conseil d’administration, de la direction gĂ©nĂ©rale et des employĂ©s Ă  tous les niveaux.

Évaluer leurs systèmes de contrôle interne existants par rapport aux composantes du cadre COSO.

Identifier les lacunes ou les domaines d’amĂ©lioration dans leur environnement de contrĂ´le interne, leurs activitĂ©s de contrĂ´le, leurs pratiques d’information et de communication, et leurs mĂ©canismes de surveillance.

Mettre en œuvre des changements ou des améliorations pour modifier leurs systèmes de contrôle interne afin de les aligner sur les principes et objectifs du cadre COSO.

Surveiller et Ă©valuer l’efficacitĂ© de leurs systèmes de contrĂ´le interne et les ajuster si nĂ©cessaire pour faire face Ă  l’Ă©volution des risques et aux changements dans l’environnement commercial.

Comment un logiciel GRC peut-il aider une organisation à répondre aux exigences de contrôle interne COSO ?

DĂ©velopper un système de contrĂ´le interne bien pensĂ© peut ĂŞtre un processus intimidant et chronophage, et les tableurs et les processus manuels manquent souvent d’automatisation et de gouvernance des donnĂ©es requises. Les plateformes GRC offrent des cadres de bonnes pratiques, des modèles, des flux de travail et des formulaires prĂŞts Ă  l’emploi qui permettent aux entreprises de structurer leurs processus de contrĂ´le interne conformĂ©ment au cadre de contrĂ´le interne COSO.

Les Ă©quipes GRC peuvent configurer une surveillance automatisĂ©e des contrĂ´les dans la plateforme GRC. La surveillance des contrĂ´les permet aux organisations de gĂ©rer les risques de manière proactive en utilisant des contrĂ´les basĂ©s sur des règles prĂ©dĂ©finies pour dĂ©tecter les risques dans de grands ensembles de donnĂ©es et notifier les parties prenantes concernĂ©es. Des transactions irrĂ©gulières aux Ă©checs de contrĂ´le, en passant par la non-conformitĂ© et les Ă©checs d’audit, les risques et problèmes potentiels peuvent ĂŞtre dĂ©tectĂ©s sur la base de règles prĂ©dĂ©terminĂ©es et des alertes sont envoyĂ©es aux parties prenantes leur permettant de prendre les mesures nĂ©cessaires.

Les contrĂ´les peuvent ĂŞtre configurĂ©s pour signaler les domaines prĂ©occupants dans l’ensemble de votre programme GRC, y compris les dĂ©lais non respectĂ©s, les anomalies dans les donnĂ©es opĂ©rationnelles et transactionnelles, les dĂ©passements de budget, les incidents critiques pour l’entreprise, ou lorsque les KPI ou les indicateurs clĂ©s de risque (KRI) atteignent des niveaux intolĂ©rables. Ce niveau d’automatisation dĂ©tecte les risques qui seraient autrement passĂ©s inaperçus et fournit une couche supplĂ©mentaire d’assurance pour les Ă©quipes de gestion des risques.

En outre, la surveillance des contrĂ´les est une composante essentielle de la conformitĂ© SOX, car elle permet aux entreprises de maintenir des contrĂ´les internes efficaces sur les rapports financiers, d’identifier et de remĂ©dier aux faiblesses ou aux dĂ©ficiences dans leur cadre de contrĂ´le, et fournit l’assurance que leurs rapports financiers sont prĂ©cis et fiables. Les contrĂ´les internes assurent une surveillance en temps rĂ©el des processus financiers clĂ©s, tels que la reconnaissance des revenus, les comptes fournisseurs et la paie, dĂ©tectant les problèmes tĂ´t et rĂ©duisant les risques. Le logiciel GRC automatise l’ensemble du processus de contrĂ´le interne en crĂ©ant une couche de dĂ©fense automatisĂ©e et en Ă©liminant les longues vĂ©rifications manuelles. Le processus d’escalade et de rĂ©solution est Ă©galement automatisĂ© Ă  l’aide de flux de travail prĂ©dĂ©finis pour faciliter les processus Ă©tape par Ă©tape, y compris les escalades, les approbations, les validations et les notifications. Le logiciel conserve une piste d’audit complète de la façon dont les contrĂ´les sont dĂ©finis, gĂ©rĂ©s, escaladĂ©s et rĂ©solus, fournissant une preuve de conformitĂ© aux directives de contrĂ´le interne COSO.

Les fonctionnalitĂ©s de conformitĂ© et d’audit du logiciel GRC peuvent Ă©galement ĂŞtre utilisĂ©es pour maintenir la conformitĂ© aux directives COSO. Les entreprises peuvent crĂ©er une « bibliothèque d’obligations » qui inclut toutes les exigences Ă©noncĂ©es dans le cadre COSO et surveiller la conformitĂ© Ă  chaque aspect. Tout audit interne par rapport aux exigences COSO peut Ă©galement ĂŞtre effectuĂ© dans la plateforme.

Qu’est-ce que le cadre de gestion des risques d’entreprise COSO ?

Dernièrement mis Ă  jour en 2017, le cadre de gestion des risques d’entreprise (ERM) COSO fournit des directives approfondies aux entreprises concernant la gestion des risques d’entreprise intĂ©grĂ©e Ă  la stratĂ©gie et Ă  la performance. Il est conçu pour aider les organisations Ă  devenir plus adaptables au changement et Ă  rĂ©flĂ©chir stratĂ©giquement Ă  l’impact que le risque pourrait avoir sur leur succès, leur stratĂ©gie et leur performance Ă  long terme.

Le cadre de gestion des risques d’entreprise COSO exige que les organisations mettent en Ĺ“uvre un programme ERM de bonnes pratiques pour gĂ©rer les risques avec un registre des risques actif, des contrĂ´les, des indicateurs clĂ©s de risque (KRI), des Ă©valuations rĂ©gulières des risques et une surveillance et un reporting continus des risques. Mais en plus de la gestion traditionnelle des risques, le cadre de gestion des risques d’entreprise COSO met fortement l’accent sur la liaison entre le risque et les objectifs stratĂ©giques et la performance de l’entreprise pour soutenir la prise de dĂ©cision au niveau du conseil d’administration.

Le cadre de gestion des risques COSO dĂ©crit clairement l’implication du conseil d’administration dans l’Ă©tablissement de la stratĂ©gie, l’appĂ©tit pour le risque et l’alignement de la stratĂ©gie et des objectifs avec la mission, la vision et les valeurs de l’entreprise. Il aborde la façon dont le conseil devrait gĂ©rer les fluctuations de performance de l’entreprise et leur implication dans les dĂ©cisions commerciales importantes comme les fusions et acquisitions, les incitations des employĂ©s, la rĂ©munĂ©ration et l’allocation de capital et le financement des projets.

Le cadre se compose de principes organisés en cinq composantes connectées :

Gouvernance et culture : Les entreprises doivent mettre en Ĺ“uvre une bonne gouvernance pour Ă©tablir le ton de l’organisation, en soulignant l’importance de dĂ©finir les responsabilitĂ©s de surveillance pour la gestion des risques d’entreprise. Les entreprises doivent Ă©galement Ă©tablir une bonne culture qui se rapporte aux valeurs Ă©thiques, aux comportements souhaitĂ©s et Ă  la sensibilisation aux risques au sein de l’entitĂ©.

StratĂ©gie et dĂ©finition des objectifs : La gestion des risques d’entreprise, la stratĂ©gie et la dĂ©finition des objectifs doivent ĂŞtre intĂ©grĂ©es dans le processus de planification stratĂ©gique. Un appĂ©tit pour le risque doit ĂŞtre dĂ©fini et alignĂ© sur la stratĂ©gie, tandis que les objectifs commerciaux et la stratĂ©gie doivent servir de base pour identifier, Ă©valuer et rĂ©pondre aux risques.

Performance : Les risques qui pourraient affecter la rĂ©alisation des objectifs stratĂ©giques et commerciaux doivent ĂŞtre identifiĂ©s et Ă©valuĂ©s. Les risques doivent ĂŞtre priorisĂ©s en fonction de leur gravitĂ© par rapport Ă  l’appĂ©tit pour le risque. L’organisation doit sĂ©lectionner des rĂ©ponses appropriĂ©es aux risques et adopter une vue globale du risque global assumĂ©. Les rĂ©sultats de ce processus sont communiquĂ©s aux principales parties prenantes.

Revue et rĂ©vision : Les organisations doivent examiner la performance de l’ERM. COSO stipule qu’une organisation doit Ă©valuer l’efficacitĂ© des composantes de la gestion des risques d’entreprise au fil du temps et comprendre comment les niveaux de risque fluctuent en fonction des dĂ©cisions commerciales et des changements opĂ©rationnels, dĂ©terminant les rĂ©visions nĂ©cessaires.

Information, communication et reporting : COSO affirme qu’une gestion efficace des risques d’entreprise nĂ©cessite une collecte et un partage continus d’informations pertinentes provenant de sources internes et externes, une bonne communication doit assurer qu’elle circule vers le haut, vers le bas et Ă  travers l’organisation.

Le cadre de gestion des risques d’entreprise COSO garantit qu’une organisation a une vue holistique et cohĂ©rente des risques qui peuvent affecter ses objectifs, ses opĂ©rations, sa rĂ©putation et ses parties prenantes. Il soutient Ă©galement l’alignement de la gestion des risques avec la stratĂ©gie, la vision et les valeurs de l’organisation. Le cadre de gestion des risques d’entreprise COSO est conçu pour amĂ©liorer le reporting, la mesure de la performance et la prise de dĂ©cision, fournissant l’assurance aux parties prenantes que l’organisation gère efficacement ses risques.

Que doivent faire les organisations pour se conformer au cadre de gestion des risques d’entreprise COSO ?

Pour mettre en Ĺ“uvre le cadre de gestion des risques d’entreprise COSO, une organisation doit mettre en Ĺ“uvre un programme ERM de bonnes pratiques liĂ© Ă  ses objectifs stratĂ©giques et Ă  la performance de l’entreprise. Cela leur permettra de comprendre facilement l’impact du risque sur la performance opĂ©rationnelle et la performance globale de l’entreprise et d’apporter les changements nĂ©cessaires. Voici 5 processus clĂ©s qu’une entreprise peut mettre en Ĺ“uvre pour rĂ©pondre aux exigences de gestion des risques d’entreprise COSO.

Mettre en place un processus de gestion des risques selon les bonnes pratiques qui comprend l’Ă©tablissement d’un registre des risques, la rĂ©alisation d’Ă©valuations rĂ©gulières des risques, la dĂ©finition d’indicateurs clĂ©s de risque, la dĂ©finition d’un appĂ©tit pour le risque et son respect, l’Ă©tablissement de stratĂ©gies de rĂ©ponse et d’attĂ©nuation des risques, la surveillance des niveaux de risque et la rĂ©solution des problèmes, et un reporting dĂ©taillĂ© sur les risques.

Établir des contrôles suffisants pour réduire les risques et surveiller et tester régulièrement les contrôles pour assurer leur efficacité.

DĂ©finir une stratĂ©gie qui s’aligne sur la mission et les valeurs de l’organisation et Ă©tablir des Ă©tapes claires pour atteindre la stratĂ©gie, en gĂ©rant soigneusement tout risque stratĂ©gique.

Lier la performance commerciale au risque, permettant de comprendre l’impact du risque sur la performance globale de l’entreprise.

CrĂ©er une culture consciente des risques dans toute l’organisation avec une structure de gouvernance Ă©tablie, une formation adĂ©quate et des directives claires pour l’implication du conseil d’administration.

Comment un logiciel GRC peut-il aider une organisation Ă  rĂ©pondre aux exigences de gestion des risques d’entreprise COSO ?

L’utilisation des plateformes logicielles GRC consolide les processus, systèmes et sources de donnĂ©es de risque disparates en une vue holistique, fournissant un aperçu approfondi du profil de risque, du statut et de la performance d’une organisation. Les organisations peuvent utiliser la plateforme pour Ă©tablir un registre des risques complet en ligne, oĂą plusieurs dĂ©partements peuvent directement enregistrer et prendre la responsabilitĂ© des risques. Les Ă©quipes peuvent utiliser des modèles d’Ă©valuation des risques en ligne et des questionnaires pour calculer la probabilitĂ©, la gravitĂ© et l’impact du risque et gĂ©nĂ©rer des notations de risque. Les donnĂ©es transactionnelles et opĂ©rationnelles peuvent ĂŞtre importĂ©es dans la solution depuis d’autres systèmes et sources de donnĂ©es via des connexions API permettant aux Ă©quipes de dĂ©finir des indicateurs clĂ©s de risque (KRI) et de dĂ©finir des tolĂ©rances au risque basĂ©es sur des donnĂ©es rĂ©elles. Cela permet aux organisations de dĂ©finir un cadre d’appĂ©tit pour le risque et d’opĂ©rer dans ses limites.

Une fois le système établi et le registre des risques complété, les équipes peuvent définir des contrôles pour surveiller les risques de manière continue et des notifications et alertes automatisées sont envoyées lorsque le degré de risque atteint un niveau intolérable. Les équipes peuvent exécuter des rapports instantanés et visualiser des tableaux de bord en direct pour obtenir un aperçu complet de leur profil de risque et approfondir les détails pour résoudre les zones problématiques.

Le logiciel engage l’ensemble de l’organisation dans le processus de gestion des risques et garantit que toutes les parties prenantes Ă  travers l’entreprise peuvent prendre en charge les risques. Cela rend la gestion des risques plus accessible, responsable, traçable et rĂ©soluble, fournissant une visibilitĂ© de l’exposition aux risques aux Ă©quipes de direction conformĂ©ment au cadre de gestion des risques COSO. Les flux de travail automatisĂ©s font gagner du temps et des ressources prĂ©cieuses et accĂ©lèrent le processus de remĂ©diation des risques. Les plateformes GRC dĂ©couvrent des opportunitĂ©s potentielles de croissance. Au lieu de simplement utiliser l’outil pour attĂ©nuer les risques, la plateforme utilise des capacitĂ©s d’analyse pour Ă©valuer les rĂ©sultats potentiels permettant une prise de risque calculĂ©e.

En plus de permettre aux entreprises de mettre en Ĺ“uvre des processus ERM selon les bonnes pratiques, de nombreuses plateformes GRC modernes permettent aux entreprises de cartographier les risques par rapport aux objectifs stratĂ©giques et Ă  la performance de l’entreprise pour mieux aligner leurs processus sur les exigences du cadre de gestion des risques d’entreprise COSO. Les entreprises peuvent utiliser les capacitĂ©s de planification stratĂ©gique des plateformes GRC pour Ă©tablir leurs plans stratĂ©giques. Les plateformes GRC avec des capacitĂ©s de planification stratĂ©gique permettent aux organisations de dĂ©composer leurs objectifs et buts stratĂ©giques globaux en programmes, projets, tâches et actions plus petits, qui peuvent ĂŞtre distribuĂ©s Ă  travers l’entreprise Ă  diverses parties prenantes. Chaque tâche se voit attribuer un propriĂ©taire, un calendrier, un budget, des SLA et des KPI pour assurer son achèvement.

Au fur et Ă  mesure que les informations sont saisies et que les tâches sont terminĂ©es, les progrès peuvent ĂŞtre facilement suivis Ă  chaque niveau de la stratĂ©gie. Des vues arborescentes simples aident les dirigeants Ă  visualiser les progrès et des notifications automatisĂ©es signalent les dĂ©lais manquĂ©s et les actions incomplètes. Lorsque les tâches sont terminĂ©es, les flux de travail notifient les personnes concernĂ©es afin qu’elles puissent passer Ă  l’Ă©tape suivante de la stratĂ©gie, leur permettant de procĂ©der Ă  la tâche suivante. Ces outils garantissent que les employĂ©s Ă  tous les niveaux comprennent leur rĂ´le dans la rĂ©alisation de la stratĂ©gie de l’organisation, permettant aux dirigeants de surveiller les progrès et de rĂ©soudre les problèmes, et simplifient le processus de cascade des changements stratĂ©giques. Les entreprises qui gèrent les risques et la stratĂ©gie dans la mĂŞme plateforme intĂ©grĂ©e peuvent facilement cartographier les risques par rapport Ă  leurs objectifs stratĂ©giques, leur permettant de contrĂ´ler tous les risques stratĂ©giques qui pourraient avoir un impact sur leur stratĂ©gie et de prendre des risques calculĂ©s dans la poursuite de leurs objectifs stratĂ©giques. Cette fonctionnalitĂ© permet aux organisations de s’aligner facilement sur les exigences de gestion des risques d’entreprise COSO.

Les plateformes GRC modernes offrent une grande variĂ©tĂ© d’intĂ©grations API leur permettant d’importer des donnĂ©es transactionnelles et opĂ©rationnelles d’autres tableurs et systèmes dans la plateforme GRC. Cela permet aux entreprises de comprendre l’impact du risque sur la performance opĂ©rationnelle, par exemple si un niveau de risque Ă©tait Ă©levĂ©, la performance a-t-elle chutĂ© ? Si la prise d’un risque n’a pas impactĂ© la performance, l’organisation pourrait vouloir prendre des risques similaires Ă  l’avenir. Ou si un risque Ă©tait Ă©levĂ© et que la performance a significativement baissĂ©, ils voudront probablement introduire plus de contrĂ´les pour rĂ©duire le risque. Lier le risque et la performance de l’entreprise aide les Ă©quipes dirigeantes Ă  prendre les bonnes dĂ©cisions pour dĂ©velopper l’organisation, facilite les dĂ©cisions concernant l’allocation des budgets et des ressources et rĂ©vèle les opportunitĂ©s oĂą la rĂ©compense l’emporte sur le risque. La cartographie de ces deux domaines peut ĂŞtre difficile lorsque les donnĂ©es sont dispersĂ©es entre diffĂ©rents dĂ©partements, mais en intĂ©grant les donnĂ©es de risque et de performance dans une plateforme holistique unique, les entreprises peuvent cartographier ces domaines interconnectĂ©s et facilement gĂ©nĂ©rer des rapports sur la façon dont les niveaux de risque impactent la performance de l’entreprise, tant positivement que nĂ©gativement.

DĂ©couvrez comment l’adoption des rĂ©fĂ©rentiels COSO peut soutenir votre organisation

Dans l’environnement commercial en rapide Ă©volution d’aujourd’hui, suivre les directives des rĂ©fĂ©rentiels COSO pour le contrĂ´le interne et la gestion des risques d’entreprise est un excellent moyen pour toute organisation de fonctionner efficacement et de manière responsable. Riskonnect propose une plateforme intĂ©grĂ©e pour simplifier la mise en Ĺ“uvre et la gestion des principes COSO. Alignez harmonieusement les risques avec les objectifs commerciaux tout en assurant une gestion robuste des risques et des contrĂ´les internes. Demandez une dĂ©monstration aujourd’hui pour dĂ©couvrir comment Riskonnect peut aider votre organisation Ă  aligner ses opĂ©rations sur les exigences COSO et Ă  atteindre la conformitĂ©.