Définition
Le processus d'identification, d'analyse et de priorisation des risques susceptibles d'affecter la réalisation des objectifs organisationnels afin de concevoir, mettre en œuvre et surveiller des réponses de contrôle appropriées.
Principe
Principe
L'évaluation des risques doit être systématique, fondée sur des éléments probants, prendre en compte la probabilité et l'impact, et se relier directement au choix des contrôles et à l'allocation des ressources.
Démonstration
Démonstration
Une équipe d'audit interne cartographie les processus du cycle de revenus, identifie des scénarios de fraude et d'erreur, estime leur probabilité et impact financier, puis recommande des contrôles ciblés comme la concordance des factures et des congés obligatoires pour les gestionnaires de trésorerie.
Mauvaise application
Mauvaise application
Réaliser un inventaire des risques ponctuel et superficiel puis considérer qu'il reste valide sans mises à jour périodiques ni tests en regard des incidents réels et des changements opérationnels.
Conséquence
Conséquence
Une évaluation des risques solide fournit des risques prioritaires, justifie les investissements en contrôles et permet à la direction de concentrer ses ressources limitées là où elles réduisent le plus l'exposition.
Inversion
Inversion
L'inverse consiste à accepter tous les risques de manière uniforme (aucune priorisation) et à appliquer des contrôles généralisés sans tenir compte du profil de risque, ce qui gaspille les ressources et crée une complexité inutile.
Limite
Limite
L'évaluation des risques pour les contrôles concerne les risques affectant les objectifs (financiers, opérationnels, de conformité) ; elle n'englobe pas tous les risques stratégiques à long terme sauf si ceux-ci affectent directement les objectifs de contrôle.
Tension sémantique
Tension sémantique
Évaluation des risques vs risque d'audit : l'évaluation informe de manière proactive la conception des contrôles, tandis que le risque d'audit mesure rétrospectivement le risque résiduel dans les états financiers — ils se recoupent mais servent des décisions différentes.
Synthèse
Synthèse
L'évaluation des risques pour les contrôles est la traduction disciplinée des objectifs organisationnels en une liste ordonnée de menaces, évaluées selon probabilité et impact, qui oriente la conception et la priorisation des activités de contrôle.