Une question de périmètre
Le contrôle interne et l'audit interne sont souvent confondus. Le premier est un dispositif de maîtrise intégré aux processus. Le second est une fonction d'assurance indépendante qui évalue ce dispositif. Mais au-delà de cette distinction classique, il y a une question plus intéressante : que laisse-t-on échapper, dans les deux cas ?
Le contrôle interne vérifie que les processus fonctionnent comme prévu. L'audit vérifie que le contrôle interne fonctionne comme prévu. Ni l'un ni l'autre ne vérifie ce qui n'est sous-tendu par aucun processus, aucun indicateur, aucune trace.
Le contrôle interne : ce qu'il fait bien
Le contrôle interne est un ensemble de dispositifs qui visent à maîtriser les risques liés aux processus de l'organisation. Il repose sur des principes éprouvés : séparation des fonctions, délégation de pouvoir, traçabilité des opérations, contrôle hiérarchique.
Ces dispositifs sont efficaces. Ils permettent de détecter les erreurs, de prévenir les fraudes, de garantir la conformité. Ils sont nécessaires. Ils sont documentés. Ils sont audités.
Mais ils ont une limite structurelle : ils ne s'appliquent qu'à ce qui est défini, mesuré et suivi. Un risque qui n'est pas rattaché à un processus, à un indicateur ou à une procédure échappe à leur périmètre.
L'angle mort : les risques sans indicateur
L'identification des risques se concentre naturellement sur les risques connus, documentés, associés à des indicateurs. Mais certains risques échappent à ce filtre. Non pas parce qu'ils sont maîtrisés, mais parce qu'ils ne sont sous-tendus par aucune mesure, aucun indicateur, aucune trace. Ils ne produisent ni écart, ni incident, ni action corrective. Ils passent sous le radar.
Ces risques invisibles ne sont pas nécessairement graves en eux-mêmes. Mais leur combinaison avec des risques connus peut produire des effets systémiques. Un risque non identifié, associé à un ou plusieurs risques documentés, peut générer un enchaînement que personne n'avait anticipé. C'est là que se situent les déclencheurs de crise.
Pourquoi les méthodes classiques ne les voient pas
Les méthodes classiques de gestion des risques traitent les risques comme des entités séparées. Elles les listent, les évaluent, les cotent. Elles produisent des cartographies, des matrices, des tableaux de bord.
Cette approche fonctionne pour les risques isolés. Elle ne fonctionne pas pour les risques qui n'existent que par leur combinaison. Le nombre d'interactions possibles entre trente risques dépasse ce qu'aucune méthode déterministe, aucun humain, aucun tableur ne peut traiter. Et les risques qui ne sont pas dans la liste ne sont même pas comptés.
Ce que l'IA change
L'intelligence artificielle permet d'envisager une autre approche. Non pas en remplaçant le jugement humain, mais en traitant ce que l'humain ne peut pas traiter : l'espace des combinaisons.
Un réseau de neurones peut identifier des configurations récurrentes, des patterns, qui échappent à l'analyse classique. Il ne se contente pas de classer des risques : il détecte des combinaisons qui se répètent, qui précèdent des événements, qui signalent des vulnérabilités.
Mais cette capacité se heurte à une limite : la base d'apprentissage. Les données disponibles proviennent d'organisations qui ont survécu. Elles ne contiennent pas les combinaisons qui ont conduit aux catastrophes, parce que ces catastrophes ont détruit les organisations qui les ont vécues. C'est le biais du survivant appliqué à la gestion des risques.
Ce qu'il faut retenir
Le contrôle interne et l'audit interne sont des dispositifs nécessaires. Ils maîtrisent les risques connus, documentés, mesurables. Mais ils ne voient pas les risques qui ne sont sous-tendus par aucun indicateur, ni les combinaisons de risques qui produisent des effets systémiques.
Cette limite n'est pas un défaut d'application. C'est une limite structurelle. Pour la dépasser, il faut une autre approche : celle qui part des données brutes, qui détecte les patterns, et qui apprend en continu.
Pour une analyse plus détaillée de cette approche, voir le blog spécialisé sur le management des risques : en savoir plus à ce sujet.
