FAQ Maîtrise des risques et compliance : cartographie, contrôle interne, audit et lutte contre la fraude
L’approche BM&A en maîtrise des risques et compliance
La mission de BM&A en maîtrise des risques et compliance : sécuriser les organisations et les organes de gouvernance.
Notre approche repose sur quatre piliers complémentaires :
- Maîtrise des risques et contrôle interne – Nous construisons un cadre robuste.
- Accompagnement de l’audit interne – Nous évaluons et renforçons les processus financiers, IT et opérationnels.
- Compliance – Nous vous assistons de façon pragmatique dans votre mise en conformité.
- Accompagnement de projets – Nous assurons l’AMOA et la PMO de vos projets complexes.
Pour mener ces missions, BM&A s’appuie sur une équipe de professionnels dédiés, dont 2 Certified Fraud Examiners et 8 data analysts, ainsi que sur l’apport d’un écosystème : avocats, spécialistes de la cybersécurité, éditeurs de solutions logicielles.
Fort de nombreuses années d’expérience au sein de notre équipe, BM&A capitalise sur chacune de ses interventions afin d’optimiser la pertinence de nos conseils sur-mesure. Tous nos partenariats bénéficient de notre organisation non cloisonnée, favorisant la réactivité et la cohérence des accompagnements.
Cartographie des risques et contrôle interne
En quoi l’approche de BM&A se distingue-t-elle d’autres cabinets sur ces sujets ?
L’approche de BM&A se distingue par son pragmatisme et son orientation opérationnelle.
BM&A privilégie toujours une approche par les risques en cherchant à éliminer les contrôles superflus et à trouver les contrôles (idéalement automatiques) qui permettront de sécuriser les processus sans les alourdir inutilement.
Par ailleurs, nous construisons avec nos clients un cadre robuste, en veillant à ne pas confondre le contrôleur interne avec un « homme-orchestre » : la maîtrise des risques est avant tout portée par les métiers.
Pour en savoir plus sur notre approche, consultez notre article Le Saviez-vous ? Spécial Maîtrise des risques & compliance.
Mon entreprise est-elle trop petite pour avoir besoin d’un dispositif de maîtrise des risques ?
Pour la quasi-totalité des entreprises, qu’il s’agisse de PME ou d’ETI, le besoin d’un dispositif de maîtrise des risques ne fait plus débat. Notre étude BM&A/Altares démontre que 96% des PME et ETI françaises considèrent essentiel de déployer un tel dispositif. Le contrôle interne est un levier majeur pour accompagner la croissance organique ou externe, répondre aux exigences de transparence et améliorer la confiance des parties prenantes.
Quels types d’organisations accompagnez-vous (start-up, PME, ETI, grands groupes, secteur public) ?
Le pôle Maîtrise des risques et compliance de BM&A accompagne un large spectre d’organisations : des start-ups et scale-ups aux ETI (cotées et non cotées), ainsi que de très grands groupes multinationaux et des acteurs de la banque et l’assurance.
Qu’est-ce qu’une cartographie des risques et pourquoi est-elle indispensable ?
La cartographie des risques est la pierre angulaire d’un dispositif de contrôle interne pertinent. Elle permet d’identifier et de hiérarchiser les risques (qu’ils soient stratégiques, opérationnels, humains, juridiques ou financiers) afin d’apporter des actions de remédiation cohérentes et proportionnées. Elle est indispensable car elle donne à la direction une visibilité à 360 degrés pour arbitrer l’allocation des ressources et déployer une stratégie efficace. Les exercices de cartographie conduits par BM&A peuvent être plus ou moins larges : de cartographies 360° à des cartographies purement opérationnelles ou ciblées sur des thématiques spécifiques (fraude, corruption, cyber, etc.).
Qu’est-ce qu’un dispositif de contrôle interne et comment le mettre en place efficacement ?
Un dispositif de contrôle interne est l’ensemble des processus, référentiels et outils permettant à une organisation de sécuriser ses opérations et de fiabiliser son fonctionnement. Pour le mettre en place efficacement, le soutien de la direction générale (le « tone of the top ») est un levier indispensable. Pour être opérant, un dispositif de contrôle interne s’appuie sur des fonctions de maîtrise des risques qui animent et vérifient, de façon transverse, la pertinence du dispositif, et sur les équipes opérationnelles qui mettent en œuvre les contrôles au quotidien.
Comment BM&A peut aider mon entreprise à renforcer son environnement de contrôle interne ?
BM&A accompagne les entreprises de manière pragmatique dans la structuration de leur gouvernance et dans la construction de leurs référentiels (exemples : matrices risques contrôles, référentiels de contrôles internes) et dans l’élaboration de leurs procédures.
Nous aidons les organisations à identifier et à déployer les contrôles les plus pertinents, quitte parfois à recommander la simplification ou la transformation de certains processus.
Nous pouvons également vous aider à intégrer des outils d’analyse de données (notamment sur les flux comptables) pour sécuriser vos processus.
Audit interne
Mon entreprise doit-elle avoir une fonction d’audit interne et à partir de quelle taille ?
Bien qu’il n’y ait pas de seuil strict défini pour toutes les entreprises, la complexité croissante des environnements technologiques, géopolitiques et réglementaires pousse toutes les organisations à s’interroger sur la nécessité de consacrer des moyens à une fonction d’audit interne.
Si disposer de ressources dédiées à temps plein peut sembler surdimensionné par rapport à la taille de votre groupe, il est possible d’externaliser sa fonction d’audit (ou de contrôle) interne à BM&A. L’objectif : identifier et adresser les vulnérabilités qui pourraient mettre en péril votre organisation, tout cela de façon indépendante.
Qu’est-ce qu’un plan d’audit interne et comment le construire ?
Un plan d’audit interne définit les missions et les priorités de contrôle sur une période donnée. Pour être pertinent, il doit nécessairement être ajusté en continu face à l’évolution du paysage des risques (risques émergents, mutations cyber, tensions d’approvisionnement). Des espaces doivent être prévus dans le planning des équipes d’audit pour qu’elles puissent mener, le cas échéant, des audits de crise (par exemple des investigations sur un détournement d’actifs), déclenchés en urgence par le comité d’audit.
Le COSO, les normes de l’IIA et des référentiels plus spécifiques comme MAGNum pour le numérique sont des aides pertinentes pour organiser ses audits.
Comment évaluez-vous la maturité de notre fonction d’audit interne existante ?
Nos équipes s’assurent de la robustesse du cadre d’intervention de la fonction d’audit interne (mandat, charte, plan), de l’efficacité de son pilotage, et de son positionnement au sein de la gouvernance de votre organisation. L’évaluation de la maturité de votre fonction d’audit interne repose sur l’analyse de vos dispositifs d’identification des risques et de leur alignement avec votre stratégie globale. BM&A s’assure aussi que vos équipes d’audit disposent des capacités nécessaires pour appréhender des sujets complexes, comme la cybersécurité ou l’encadrement de l’intelligence artificielle par l’AI Act.
Compliance
Quelles sont les obligations de compliance auxquelles mon entreprise est soumise ?
Les obligations varient selon la taille de votre entreprise et votre secteur d’activité, mais s’articulent souvent autour des thématiques suivantes : l’anticorruption (avec la loi Sapin 2), la protection des données personnelles (avec le RGPD), le droit de la concurrence, le devoir de vigilance, la lutte contre le blanchiment et le financement du terrorisme, les sanctions internationales et embargos, le contrôle des exportations, ou encore plus récemment l’AI Act.
Que risque mon entreprise en cas de non-conformité à la loi Sapin 2, au RGPD, à la LCB-FT, au devoir de vigilance ?
Les sanctions financières varient en fonction des textes mais peuvent aller jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires en cas de non-conformité avec le RGPD, jusqu’à 100 millions d’euros ou 10 % du chiffre d’affaires en cas de non-respect des obligations LCB-FT, et jusqu’à 10 fois le produit tiré de l’infraction en cas de fait de corruption (sanction pénale).
Au-delà des sanctions financières, le risque d’impact réputationnel est très significatif puisque la publication des sanctions prononcées est une menace commune à tous les volets de la compliance, avec des conséquences business parfois très concrètes (perte de parts de marché, annulation de contrats, exclusion de marché, etc.).
L’engagement insuffisant d’une organisation en matière de compliance est désormais un critère discriminant inscrit dans les processus achats des grands donneurs d’ordres – y compris pour les organisations en deçà des seuils d’applicabilité.
Qu’est-ce que la loi Sapin 2 et quelles entreprises sont concernées par le dispositif anticorruption ?
La loi Sapin 2 impose aux sociétés ou groupes de sociétés comptant au moins 500 salariés et réalisant un chiffre d’affaires supérieur à 100 millions d’euros de mettre en place un dispositif spécifique pour prévenir et détecter les risques de corruption et de trafic d’influence.
Au-delà du risque de non-conformité règlementaire, l’accompagnement de BM&A vise avant tout à prévenir le risque pénal auquel toute entité peut être exposée, indépendamment de sa taille.
Le cabinet BM&A a-t-il déjà accompagné des entreprises sous contrôle ou sous supervision de l’AFA (Agence française anticorruption) ?
BM&A a accompagné plusieurs acteurs économiques ayant fait l’objet de programmes de mise en conformité supervisés par l’AFA dans le cadre de CJIP (conventions judiciaires d’intérêt public). Nos experts aident également nos clients à répondre aux questions de l’AFA dans le cadre de contrôles d’initiative ou de contrôles de suite. Les interventions réalisées dans ces différents contextes permettent à nos experts de maîtriser très concrètement les attentes de l’AFA.
Comment mettre en place un programme de compliance anticorruption efficace ?
Un programme efficace requiert au moins quatre ingrédients : l’évaluation fine des risques, l’analyse détaillée des dispositifs de maîtrise en place pour les couvrir, l’impulsion de l’instance dirigeante et l’implication de l’ensemble des collaborateurs.
Pour les programmes plus matures, BM&A recommande de conduire un audit à blanc du dispositif anticorruption, afin d’évaluer la robustesse du contrôle interne et d’identifier rapidement les actions de remédiation nécessaires avant un contrôle officiel.
Comment BM&A accompagne-t-il la mise en place de procédures, contrôles, règles et documents en matière de compliance ?
Nos experts accompagnent les organisations dans la conception ou la mise à jour de leur code de conduite anticorruption, procédure d’évaluation des tiers, plan de contrôles internes comptables anticorruption, supports de formation, tableaux de bord d’indicateurs, procédure de gestion des violations de données personnelles, procédure de gestion des exercices de droit, etc.
Nous veillons à coconstruire des documents intelligibles et digestes, adaptés aux risques de l’organisation et à ses contraintes organisationnelles, et qui répondent aux questions concrètes que peuvent se poser les collaborateurs.
Pour nous, une procédure efficace est une procédure centrée sur les rôles et responsabilités et les points de contrôle.
Fraudes / investigations
Pouvez-vous intervenir en urgence en cas de crise ou de détection d’une fraude ?
BM&A dispose des expertises et outils d’analyse nécessaires pour vous accompagner dans des enquêtes de fraude, qu’il s’agisse de cas de détournements d’actifs, de fraude externe, de manipulation des états financiers ou de corruption. Nos équipes peuvent vous aider à déterminer avec rigueur l’ampleur de la fraude et les responsabilités, toujours en veillant à préserver la chaîne de conservation des preuves.
Qu’est-ce qu’un Certified Fraud Examiner (CFE) et quelle valeur ajoutée apporte-t-il ?
Certified Fraud Examiner (CFE) est une certification professionnelle délivrée par l’ACFE (Association of Certified Fraud Examiners), une organisation internationale basée aux États-Unis et considérée comme la référence mondiale en matière de prévention et de détection de la fraude. Dans l’équipe Maitrise des risques et Compliance de 20 experts, nous comptabilisons 2 Certified Fraud Examiners.
Quelles solutions BM&A peut apporter pour prévenir les cas de fraude ?
BM&A accompagne ses clients en réalisant des exercices de cartographies de risques de fraude. L’objectif est d’identifier et de hiérarchiser les risques de détournements d’actifs et de manipulation des états financiers.
Nos experts proposent des actions concrètes pour réduire l’exposition aux risques les plus significatifs, que ce soit l’ajustement de processus, le déploiement de nouveaux contrôles (si possible automatiques) ou la mise en place de systèmes de détection.
Général
Pouvez-vous intervenir à l’international ?
Grâce à notre dispositif international, à nos bureaux propres et à notre modèle BM&A Global Alliance (600 cabinets, 120 pays), BM&A est en mesure d’accompagner ses clients sur leurs enjeux de maîtrise des risques et de compliance au-delà des frontières françaises.




