Préambule 


Le contexte en matière de fraude devient de plus en plus complexe chaque jour. Il ne s’agit pas seulement du niveau de savoir-faire technique démontré par les malfaiteurs, mais aussi de la façon dont les fraudeurs attaquent leurs cibles. 


Pour les équipes Trésorerie et Finances, cela implique de repenser leur approche en matière de contrôle de fraude liée aux paiements. Il ne s’agit plus seulement de savoir si les bons contrôles sont en place (même si c’est toujours essentiel), mais aussi si ces contrôles tiendront la route dans des conditions réelles.  


Les notions fondamentales sur le contrôle de la fraude fournies dans cet article (conception, pratique et mise à l’essai) comprennent des mesures concrètes que les équipes de trésorerie peuvent prendre pour s’assurer que leurs mesures de lutte contre la fraude fonctionnent toujours comme prévu. 


Marc-Andre Bergeron

Marc-Andre Bergeron, Directeur général et chef, Transactions bancaires mondiales


Lutter contre la fraude dans le contexte actuel 


Les équipes de trésorerie ont passé des décennies à renforcer les contrôles de paiement avec la séparation des tâches, la double approbation, les procédures de rappel et les restrictions fondées sur les systèmes. Pourtant, bon nombre des stratagèmes de fraude actuels réussissent parce que les fraudeurs ne se concentrent plus uniquement sur l’attaque technologique. De plus en plus, ils ciblent les personnes et les processus derrière ces contrôles. 

 

Les malfaiteurs comprennent qu’il peut être plus difficile de contourner un système de paiement bien conçu que de persuader un employé d’agir rapidement, de faire confiance à une demande familière ou de s’écarter d’une procédure établie. Les services de trésorerie doivent donc répondre à une question fondamentale : Leurs contrôles fonctionneront-ils comme prévu sous pression réelle? 

 

Le renforcement de la résilience aux menaces de fraude actuelles nécessite trois stratégies distinctes, mais connexes : 

 

  1. Conception des contrôles : Établir des contrôles qui traitent adéquatement le risque. 

  2. Exécution des contrôles : Exécuter les contrôles de façon uniforme dans le cadre des activités quotidiennes. 

  3. Mise à l’essai des contrôles : Confirmer que les contrôles demeurent efficaces dans des conditions réalistes. 

 

Chaque stratégie joue un rôle différent. La conception établit la protection, l’exécution l’intègre aux opérations et la mise à l’essai fournit la preuve qu’elle fonctionne. Une faiblesse dans l’un ou l’autre des trois peut nuire à l’ensemble de l’environnement de contrôle. 

 

Conception des contrôles : Les bonnes mesures de protection sont-elles en place? 


Blocs de bois illustrant des icônes d’enveloppe et de cadenas, symbolisant les contrôles de cybersécurité.

La conception des contrôles commence par la détermination du risque de fraude et de ce qui doit se produire pour le prévenir ou le détecter. Un contrôle bien conçu doit établir une responsabilité claire, séparer les responsabilités incompatibles, exiger une vérification indépendante, préserver les preuves et définir la façon dont les exceptions doivent être transmises à l’échelon supérieur. 

 

Par le passé, les organisations se contentaient souvent de s’assurer qu’un contrôle était en place. Les vérifications, les examens de la conformité et les évaluations internes peuvent commencer par confirmer que les politiques sont documentées, que les procédures sont établies et que des processus d’approbation sont en place. Bien qu’il s’agisse d’un point de départ important, l’existence d’un contrôle ne garantit pas qu’il est conçu adéquatement pour le risque. 

 

Les fraudeurs peuvent trouver des occasions dans des situations où les employés sont distraits, pressés, surchargés de priorités concurrentes ou trop confiants à l’égard des processus familiers. Plutôt que d’exploiter les faiblesses de l’architecture du système, les fraudeurs peuvent tenter de manipuler la prise de décision et d’influencer le comportement humain. 

 

L'escroquerie au faux ordre de virement en est un bon exemple. Des pertes liées à la fraude peuvent se produire non pas en raison de l’absence de contrôles de vérification, mais parce que la conception des contrôles permet aux employés de se fier aux renseignements contenus dans la demande, de supposer que la vérification a eu lieu plus tôt dans le processus ou d’approuver une exception sans transmission hiérarchique suffisante. 

 

Une procédure de rappel, par exemple, est généralement considérée comme un contrôle solide. Toutefois, la procédure doit être conçue pour exiger que les employés : 

 

  • checkmark icon

    Utilisent les coordonnées établies précédemment provenant d’une source interne indépendante. 

  • checkmark icon

    Effectuent le rappel, peu importe l’urgence ou la familiarité. 

  • checkmark icon

    Consignent qui a été contacté, à quel moment et ce qui a été vérifié. 

  • checkmark icon

    Transmettent les irrégularités ou les tentatives de vérification infructueuses à l’échelon supérieur. 

  • checkmark icon

    Empêchent la transaction de se poursuivre jusqu’à ce que la vérification soit terminée. 

 

La solidité du contrôle dépend donc non seulement de l’exigence d’un rappel, mais aussi de la définition de la façon dont le rappel doit être effectué et de ce qui se passe en cas d’échec de la vérification. 

 

Données principales sur les fournisseurs à titre de point de contrôle stratégique 


Les données principales sur les fournisseurs sont un autre aspect important de la conception des contrôles. De nombreuses organisations considèrent les mises à jour des fiches fournisseurs principalement comme des activités administratives, en mettant l’accent sur le traitement efficace des changements afin que les activités puissent se poursuivre sans interruption. Bien que l’efficience soit importante, elle peut involontairement sous-estimer les risques associés à la modification des renseignements sur le fournisseur. 

 

Un changement apporté aux instructions bancaires d’un fournisseur peut rediriger les paiements actuels et futurs. La propriété des données principales sur les fournisseurs peut également être fragmentée parmi les équipes d’approvisionnement, de comptes fournisseurs, de trésorerie et des unités d’affaires. Cette fragmentation peut rendre la responsabilité moins claire et augmenter le risque que des activités suspectes passent inaperçues. Les organisations peuvent renforcer la conception des contrôles principaux des fournisseurs en faisant ce qui suit : 

 

  • checkmark icon

    Établir une responsabilité et une gouvernance claires pour la tenue à jour du registre des fournisseurs. 

  • checkmark icon

    Séparer la tenue à jour des renseignements sur les fournisseurs de l’établissement et de l’approbation des paiements. 

  • checkmark icon

    Restreindre l’accès en fonction des responsabilités du poste. 

  • checkmark icon

    Demander une approbation accrue pour les changements apportés aux instructions bancaires. 

  • checkmark icon

    Surveiller les changements apportés aux renseignements sur les services bancaires et les bénéficiaires. 

  • checkmark icon

    Appliquer une surveillance accrue lors du premier paiement suivant un changement au compte. 

  • checkmark icon

    Examiner périodiquement les changements récents apportés au compte du fournisseur pour repérer les activités inhabituelles. 

 

Le traitement des changements apportés au registre des fournisseurs comme des événements de trésorerie à risque élevé, plutôt que des demandes administratives courantes, aide à protéger l’intégrité des paiements futurs. 

 

Exécution des contrôles : Les mesures de protection sont-elles suivies de façon uniforme? 


Blocs de bois ornés d’icônes représentant une enveloppe et un téléphone, illustrant les procédures de contre-appel comme pratique de gestion des risques.

L’exécution des contrôles est l’utilisation rigoureuse d’un contrôle dans les activités quotidiennes. Un contrôle peut être conçu de façon appropriée et échouer si les employés ne l’appliquent pas uniformément, comprennent mal leurs responsabilités ou font des exceptions lorsqu’ils font face à des pressions opérationnelles. 

 

La vérification des changements apportés aux données bancaires des fournisseurs illustre cette distinction. Les exigences en matière de rappel, de confirmation par l’intermédiaire d’un circuit de communication distinct et d’examen par le personnel autorisé peuvent toutes faire partie d’une solide conception des contrôles. Toutefois, des problèmes émergent souvent pendant l’exécution : 

 

  • checkmark icon

    Un employé suppose qu’une autre équipe a effectué la vérification. 

  • checkmark icon

    Une équipe qui fait face à une date limite opérationnelle ressent de la pression pour traiter le changement rapidement. 

  • checkmark icon

    L’employé communique avec le fournisseur au moyen d’un numéro de téléphone ou d’une adresse courriel inclus dans la demande de changement. 

  • checkmark icon

    Un nom familier, un style d’écriture ou une référence de la direction découragent toute question supplémentaire. 

  • checkmark icon

    Une exception est approuvée sans preuve suffisante ni transmission hiérarchique. 

 

Dans de telles circonstances, le contrôle existe, mais n’est pas exécuté comme prévu. La vérification devient graduellement une étape de la procédure plutôt qu’une évaluation critique indépendante de la demande. 

 

Les organisations peuvent renforcer les pratiques de contrôle en faisant ce qui suit : 

 

  • checkmark icon

    Former les employés sur les procédures requises et le risque de fraude qu’elles traitent. 

  • checkmark icon

    Attribuer une responsabilité claire pour chaque étape de vérification. 

  • checkmark icon

    Exiger une preuve documentée que les rappels et les autres procédures de vérification ont été effectués. 

  • checkmark icon

    Insister sur le fait que les procédures établies s’appliquent, peu importe l’urgence, l’ancienneté ou la familiarité. 

  • checkmark icon

    Interdire l’utilisation des coordonnées fournies dans la demande de changement. 

  • checkmark icon

    Définir les processus de transmission hiérarchique pour les demandes inhabituelles ou non vérifiables. 

  • checkmark icon

    Passer en revue les exceptions et les quasi-incidents avec les employés. 

  • checkmark icon

    Tenir les responsables des contrôles responsables de l’exécution uniforme. 

 

Les gestionnaires jouent également un rôle important dans les pratiques de contrôle. Les employés sont moins susceptibles de contourner les procédures lorsque les leaders insistent constamment sur le fait que la sécurité passe avant la vitesse. À l’inverse, les employés peuvent faire des exceptions non sécuritaires s’ils croient que le non-respect des échéances sera perçu plus négativement que les échecs de contrôle. 

 

Une exécution efficace des contrôles requiert une culture dans laquelle on exige des employés qu’ils s’arrêtent, posent des questions, vérifient et transmettent tout problème à l’échelon supérieur, et où ils ont les outils et le soutien nécessaires pour le faire. 

 

Mise à l’essai des contrôles : Pouvez-vous démontrer l’efficacité des contrôles? 


Blocs de bois empilés arborant diverses icônes, illustrant un processus de test des contrôles antifraude.

La mise à l’essai des contrôles fournit une preuve objective qu’un contrôle est adéquatement conçu et exécuté de façon uniforme. Elle est distincte de l’exécution courante, car elle évalue le contrôle plutôt que de l’exécuter dans le cadre des activités normales. 

 

Les organisations de trésorerie peuvent effectuer des simulations de crise sur les positions de liquidité, les hypothèses de prévision et les expositions au risque de marché. Les contrôles de la fraude méritent un niveau de surveillance semblable. L’application d’une approche structurée semblable aux contrôles de la fraude peut aider à repérer les faiblesses avant qu’elles ne soient exploitées. Un programme de mise à l’essai complet doit évaluer deux dimensions : 

 

1. Efficacité de la conception. Cela détermine si le contrôle, lorsqu’il est appliqué conformément aux processus établis, permet de gérer le risque de fraude repéré. 

 

La mise à l’essai doit tenir compte de questions comme les suivantes : 

 

  • checkmark icon

    Le contrôle est-il lié à un risque clairement défini? 

  • checkmark icon

    La responsabilité et les droits décisionnels sont-ils clairs? 

  • checkmark icon

    Les responsabilités incompatibles sont-elles adéquatement séparées? 

  • checkmark icon

    La procédure nécessite-t-elle des renseignements provenant d’une source indépendante? 

  • checkmark icon

    Les exigences en matière de preuve sont-elles clairement définies? 

  • checkmark icon

    Les procédures de transmission hiérarchique et d’exception sont-elles adéquates? 

  • checkmark icon

    Un employé pourrait-il techniquement suivre la procédure sans vérifier adéquate la demande de façon? 

 

2. Efficacité opérationnelle. Cela détermine si le contrôle a été effectué de façon uniforme par les personnes appropriées et avec des preuves suffisantes. La mise à l’essai doit tenir compte de questions comme les suivantes : 

 

  • checkmark icon

    Une vérification indépendante a-t-elle été effectuée? 

  • checkmark icon

    Les coordonnées déjà établies ont-elles été utilisées? 

  • checkmark icon

    L’approbateur a-t-il remis en question des circonstances inhabituelles? 

  • checkmark icon

    Les procédures de transmission hiérarchique ont-elles été suivies? 

  • checkmark icon

    Les exceptions ont-elles été autorisées et consignées de façon appropriée? 

  • checkmark icon

    Les employés ont-ils compris qui était responsable de la décision finale? 

  • checkmark icon

    Le contrôle a-t-il été exécuté de façon uniforme dans différentes équipes, différents emplacements et différentes périodes? 

 

La mise à l’essai des contrôles doit évaluer la qualité de l’enquête et la prise de décision à l’appui de l’approbation. Les activités de mise à l’essai pratiques peuvent comprendre ce qui suit : 

 

  • checkmark icon

    Effectuer des évaluations périodiques de l’efficacité des contrôles. 

  • checkmark icon

    Examiner des exemples de changements apportés aux comptes de fournisseurs. 

  • checkmark icon

    Effectuer des vérifications ponctuelles ciblées des preuves de rappel. 

  • checkmark icon

    Simuler des demandes de paiement urgentes ou de dirigeant. 

  • checkmark icon

    Évaluer les réponses aux demandes après les heures d’ouverture. 

  • checkmark icon

    Passer en revue les procédures de changement relatives au dépôt direct de la paie. 

  • checkmark icon

    Mettre à l’essai les processus de transmission hiérarchique et de gestion des exceptions. 

  • checkmark icon

    Évaluer la façon dont les approbateurs répondent lorsque les renseignements sont incomplets ou incohérents. 

  • checkmark icon

    Passer en revue les processus manuels et les transferts pour repérer les responsabilités imprécises. 

  • checkmark icon

    Assurer le suivi des exceptions récurrentes, des causes premières et des mesures correctives. 

 

Les résultats de la mise à l’essai doivent mener à des mesures précises. Une faiblesse de conception, par exemple, peut nécessiter la révision du contrôle lui-même. Un échec de l’exécution peut nécessiter des procédures plus claires, une formation supplémentaire, une supervision accrue ou une meilleure utilisation du système. Des échecs répétés peuvent indiquer que le problème est systémique plutôt qu’isolé. 

 

La mise à l’essai ferme la boucle en utilisant les résultats observés pour améliorer la conception des contrôles et renforcer leur exécution. 

 

L’efficacité des contrôles de fraude devient la nouvelle norme 


Le contexte actuel de fraude exploite de plus en plus le comportement humain, la complexité organisationnelle et la pression opérationnelle. Des contrôles bien conçus demeurent essentiels, mais la conception des contrôles à elle seule ne suffit pas. Les organisations de trésorerie résilientes adoptent une approche en trois parties : 

 

  • checkmark icon

    Concevoir des contrôles qui traitent directement un risque précis. 

  • checkmark icon

    Exercer ces contrôles de façon uniforme dans des situations normales et sous pression. 

  • checkmark icon

    Mettre périodiquement à l’essai les contrôles pour déterminer s’ils fonctionnent réellement. 

 

On ne parle pas d’une approche en mode « pilot automatique ». Il s’agit plutôt d’une discipline rigoureuse qui nécessite une exécution uniforme et des mises à l’essai continues. Les fraudeurs sont inlassables, ce qui signifie que les équipes de trésorerie doivent être tout aussi tenaces pour s’assurer que leurs contrôles sont à la hauteur du défi. Plus tôt les organisations mettront en œuvre les mesures décrites ici, mieux ce sera.