Suivre les recommandations de contrôle dans un groupe bancaire multi-entités
Superviseur, commissaires aux comptes, audit interne : consolider le suivi des recommandations de quarante entités avec une clôture fondée sur la preuve.
En bref
Dans un groupe d'une quarantaine d'entités, le suivi des recommandations ne fonctionne que s'il est consolidé, outillé et fondé sur la preuve. L'entité propose la clôture avec ses justificatifs, l'entité centrale valide ou rejette, et chaque étape est tracée. C'est cette traçabilité que le superviseur examine.
Points clés
- Centraliser toutes les sources de recommandations dans un référentiel unique : superviseur, commissaires aux comptes, audit interne, inspection.
- Utiliser un jeu de statuts commun à toutes les entités, qui distingue retard et risque de retard.
- La clôture est proposée par l'entité avec justificatifs, puis validée ou rejetée par l'entité centrale.
- Conserver l'historique complet des décisions et des pièces, avec une piste d'audit inaltérable.
Un même problème, quarante fois
Un groupe bancaire multi-entités reçoit chaque année des recommandations de sources multiples : missions du superviseur, commissaires aux comptes, audit interne, inspection, auditeurs du groupe. Chaque filiale reçoit les siennes, de ses propres autorités, selon son propre calendrier.
Pour un groupe d'une quarantaine d'entités que nous avons accompagné, le constat de départ était classique : chaque entité tenait son propre suivi, souvent sous forme de tableur, avec ses propres statuts et sa propre notion de « clôturé ». La direction en charge de la consolidation passait l'essentiel de son temps à collecter, réconcilier et relancer, et disposait rarement d'une vision fiable à date.
Un référentiel unique
La première décision est structurante : toutes les recommandations, de toutes les sources et de toutes les entités, vivent dans un référentiel unique. Chacune est décrite de façon homogène :
- la source (superviseur, commissaires aux comptes, audit interne…) et la mission d'origine ;
- l'entité concernée et le responsable de la mise en œuvre ;
- le thème, le niveau de criticité et l'échéance ;
- le plan d'actions et son état d'avancement.
L'import initial des recommandations existantes, souvent dispersées dans des formats hétérogènes, est une étape à part entière. Nous l'avons outillée avec un modèle d'import standard, contrôlé à l'entrée, plutôt que de laisser chaque entité ressaisir son stock.
Des statuts communs
Un suivi consolidé exige un vocabulaire commun. Nous avons retenu un jeu de statuts partagé par toutes les entités, qui distingue notamment :
- non démarrée et en cours ;
- à risque, lorsque l'échéance est proche et que l'avancement est insuffisant ;
- en retard, lorsque l'échéance est dépassée ;
- clôture proposée, rejetée et clôturée, qui matérialisent le circuit de validation.
La distinction entre « à risque » et « en retard » est essentielle. Elle permet d'agir avant le dépassement d'échéance, au lieu de le constater.
Un workflow de clôture fondé sur la preuve
Le cœur du dispositif est le circuit de clôture. L'entité propose la clôture lorsqu'elle estime la recommandation levée ; elle doit alors joindre les justificatifs de mise en œuvre. L'entité centrale examine et décide : elle valide, ou elle rejette en motivant sa décision, auquel cas la recommandation revient à l'entité.
Ce partage des rôles répond à deux exigences :
- la responsabilité reste à l'entité, qui porte la mise en œuvre et en apporte la preuve ;
- l'homogénéité est garantie par l'entité centrale, qui applique les mêmes critères d'appréciation à tout le groupe.
Une recommandation ne peut pas être proposée à la clôture sans justificatif. Cette règle simple fait disparaître les clôtures déclaratives, qui sont la première cause de constats répétés lors des missions de suivi.
Ce que regarde le superviseur
Lorsqu'il revient, le superviseur ne se contente pas d'un taux de recommandations levées. Il vérifie :
- que chaque recommandation de sa mission précédente est suivie et rattachée à un responsable ;
- que les clôtures déclarées reposent sur des preuves ;
- que les retards sont connus, expliqués et remontés à la gouvernance ;
- que l'organe délibérant est informé de l'état du suivi.
D'où l'importance de la traçabilité. Chaque changement de statut, chaque proposition, chaque validation et chaque rejet est horodaté et attribué à son auteur. Les justificatifs sont conservés avec un contrôle d'intégrité. L'historique permet de reconstituer, à tout moment, qui a décidé quoi, quand et sur quelle base.
Organiser les niveaux de responsabilité
Dans un groupe dont les filiales sont réparties sur plusieurs pays, un niveau intermédiaire s'avère souvent utile. Une direction régionale ou un pôle peut assurer un premier examen des propositions de clôture de ses entités avant leur transmission à l'entité centrale.
Les profils d'utilisateurs reflètent ce partage des rôles : administrateurs et gestionnaires au niveau central, responsables et contributeurs dans chaque entité, et un profil de consultation en lecture seule pour l'audit. Chacun dispose exactement des droits nécessaires à sa fonction, ni plus, ni moins.
Cette organisation a une conséquence pratique : la relance devient l'affaire de chacun. L'entité voit ses échéances, le niveau régional voit celles de son périmètre, l'entité centrale concentre ses efforts sur les recommandations les plus critiques et les plus anciennes.
Les conditions de réussite
L'outil ne fait pas le dispositif. Trois conditions comptent autant que lui :
- Un cloisonnement strict : chaque entité ne voit que ses propres recommandations, l'entité centrale voit l'ensemble.
- Des tableaux de bord utiles : par entité, par source, par thème et par ancienneté, pour orienter les relances là où elles servent.
- Une discipline de mise à jour : une synchronisation régulière et un calendrier de revue partagé, pour que la vision consolidée soit fiable à date.
La sécurité du dispositif mérite la même attention que ses fonctionnalités. Il contient par nature des informations sensibles sur les faiblesses de contrôle de chaque entité. Authentification renforcée, cloisonnement des données au niveau de la base et journalisation des accès font partie des exigences à poser dès la conception.
Le suivi des recommandations est souvent perçu comme une charge administrative. Bien conçu, il devient un outil de pilotage du contrôle interne à l'échelle du groupe, et un argument solide face au superviseur.
Questions fréquentes
Qui doit clôturer une recommandation : l'entité ou le siège ?
L'entité propose la clôture, car elle porte la mise en œuvre. L'entité centrale valide ou rejette sur la base des justificatifs, ce qui garantit une appréciation homogène dans tout le groupe.
Quels justificatifs exiger pour clôturer une recommandation ?
Des preuves de mise en œuvre effective : procédure approuvée, compte rendu de comité, extraction de système, échantillon de dossiers traités selon la nouvelle règle. Une simple déclaration de l'entité ne suffit pas.
Un tableur suffit-il pour suivre les recommandations d'un groupe ?
Pour quelques entités, parfois. Au-delà, les versions concurrentes, l'absence de piste d'audit et la difficulté de stocker les justificatifs rendent un outil dédié nécessaire.
Vous faites face à une situation similaire ?
Échanger avec nous →