Préambule
Le contexte en matière de fraude devient de plus en plus complexe chaque jour. Il ne s’agit pas seulement du niveau de savoir-faire technique démontré par les malfaiteurs, mais aussi de la façon dont les fraudeurs attaquent leurs cibles.
Pour les équipes Trésorerie et Finances, cela implique de repenser leur approche en matière de contrôle de fraude liée aux paiements. Il ne s’agit plus seulement de savoir si les bons contrôles sont en place (même si c’est toujours essentiel), mais aussi si ces contrôles tiendront la route dans des conditions réelles.
Les notions fondamentales sur le contrôle de la fraude fournies dans cet article (conception, pratique et mise à l’essai) comprennent des mesures concrètes que les équipes de trésorerie peuvent prendre pour s’assurer que leurs mesures de lutte contre la fraude fonctionnent toujours comme prévu.
Lutter contre la fraude dans le contexte actuel
Les équipes de trésorerie ont passé des décennies à renforcer les contrôles de paiement avec la séparation des tâches, la double approbation, les procédures de rappel et les restrictions fondées sur les systèmes. Pourtant, bon nombre des stratagèmes de fraude actuels réussissent parce que les fraudeurs ne se concentrent plus uniquement sur l’attaque technologique. De plus en plus, ils ciblent les personnes et les processus derrière ces contrôles.
Les malfaiteurs comprennent qu’il peut être plus difficile de contourner un système de paiement bien conçu que de persuader un employé d’agir rapidement, de faire confiance à une demande familière ou de s’écarter d’une procédure établie. Les services de trésorerie doivent donc répondre à une question fondamentale : Leurs contrôles fonctionneront-ils comme prévu sous pression réelle?
Le renforcement de la résilience aux menaces de fraude actuelles nécessite trois stratégies distinctes, mais connexes :
Conception des contrôles : Établir des contrôles qui traitent adéquatement le risque.
Exécution des contrôles : Exécuter les contrôles de façon uniforme dans le cadre des activités quotidiennes.
Mise à l’essai des contrôles : Confirmer que les contrôles demeurent efficaces dans des conditions réalistes.
Chaque stratégie joue un rôle différent. La conception établit la protection, l’exécution l’intègre aux opérations et la mise à l’essai fournit la preuve qu’elle fonctionne. Une faiblesse dans l’un ou l’autre des trois peut nuire à l’ensemble de l’environnement de contrôle.
Conception des contrôles : Les bonnes mesures de protection sont-elles en place?
La conception des contrôles commence par la détermination du risque de fraude et de ce qui doit se produire pour le prévenir ou le détecter. Un contrôle bien conçu doit établir une responsabilité claire, séparer les responsabilités incompatibles, exiger une vérification indépendante, préserver les preuves et définir la façon dont les exceptions doivent être transmises à l’échelon supérieur.
Par le passé, les organisations se contentaient souvent de s’assurer qu’un contrôle était en place. Les vérifications, les examens de la conformité et les évaluations internes peuvent commencer par confirmer que les politiques sont documentées, que les procédures sont établies et que des processus d’approbation sont en place. Bien qu’il s’agisse d’un point de départ important, l’existence d’un contrôle ne garantit pas qu’il est conçu adéquatement pour le risque.
Les fraudeurs peuvent trouver des occasions dans des situations où les employés sont distraits, pressés, surchargés de priorités concurrentes ou trop confiants à l’égard des processus familiers. Plutôt que d’exploiter les faiblesses de l’architecture du système, les fraudeurs peuvent tenter de manipuler la prise de décision et d’influencer le comportement humain.
L'escroquerie au faux ordre de virement en est un bon exemple. Des pertes liées à la fraude peuvent se produire non pas en raison de l’absence de contrôles de vérification, mais parce que la conception des contrôles permet aux employés de se fier aux renseignements contenus dans la demande, de supposer que la vérification a eu lieu plus tôt dans le processus ou d’approuver une exception sans transmission hiérarchique suffisante.
Une procédure de rappel, par exemple, est généralement considérée comme un contrôle solide. Toutefois, la procédure doit être conçue pour exiger que les employés :

Utilisent les coordonnées établies précédemment provenant d’une source interne indépendante.

Effectuent le rappel, peu importe l’urgence ou la familiarité.

Consignent qui a été contacté, à quel moment et ce qui a été vérifié.

Transmettent les irrégularités ou les tentatives de vérification infructueuses à l’échelon supérieur.

Empêchent la transaction de se poursuivre jusqu’à ce que la vérification soit terminée.
La solidité du contrôle dépend donc non seulement de l’exigence d’un rappel, mais aussi de la définition de la façon dont le rappel doit être effectué et de ce qui se passe en cas d’échec de la vérification.
Données principales sur les fournisseurs à titre de point de contrôle stratégique
Les données principales sur les fournisseurs sont un autre aspect important de la conception des contrôles. De nombreuses organisations considèrent les mises à jour des fiches fournisseurs principalement comme des activités administratives, en mettant l’accent sur le traitement efficace des changements afin que les activités puissent se poursuivre sans interruption. Bien que l’efficience soit importante, elle peut involontairement sous-estimer les risques associés à la modification des renseignements sur le fournisseur.
Un changement apporté aux instructions bancaires d’un fournisseur peut rediriger les paiements actuels et futurs. La propriété des données principales sur les fournisseurs peut également être fragmentée parmi les équipes d’approvisionnement, de comptes fournisseurs, de trésorerie et des unités d’affaires. Cette fragmentation peut rendre la responsabilité moins claire et augmenter le risque que des activités suspectes passent inaperçues. Les organisations peuvent renforcer la conception des contrôles principaux des fournisseurs en faisant ce qui suit :

Établir une responsabilité et une gouvernance claires pour la tenue à jour du registre des fournisseurs.

Séparer la tenue à jour des renseignements sur les fournisseurs de l’établissement et de l’approbation des paiements.

Restreindre l’accès en fonction des responsabilités du poste.

Demander une approbation accrue pour les changements apportés aux instructions bancaires.

Surveiller les changements apportés aux renseignements sur les services bancaires et les bénéficiaires.

Appliquer une surveillance accrue lors du premier paiement suivant un changement au compte.

Examiner périodiquement les changements récents apportés au compte du fournisseur pour repérer les activités inhabituelles.
Le traitement des changements apportés au registre des fournisseurs comme des événements de trésorerie à risque élevé, plutôt que des demandes administratives courantes, aide à protéger l’intégrité des paiements futurs.
Exécution des contrôles : Les mesures de protection sont-elles suivies de façon uniforme?
L’exécution des contrôles est l’utilisation rigoureuse d’un contrôle dans les activités quotidiennes. Un contrôle peut être conçu de façon appropriée et échouer si les employés ne l’appliquent pas uniformément, comprennent mal leurs responsabilités ou font des exceptions lorsqu’ils font face à des pressions opérationnelles.
La vérification des changements apportés aux données bancaires des fournisseurs illustre cette distinction. Les exigences en matière de rappel, de confirmation par l’intermédiaire d’un circuit de communication distinct et d’examen par le personnel autorisé peuvent toutes faire partie d’une solide conception des contrôles. Toutefois, des problèmes émergent souvent pendant l’exécution :

Un employé suppose qu’une autre équipe a effectué la vérification.

Une équipe qui fait face à une date limite opérationnelle ressent de la pression pour traiter le changement rapidement.

L’employé communique avec le fournisseur au moyen d’un numéro de téléphone ou d’une adresse courriel inclus dans la demande de changement.

Un nom familier, un style d’écriture ou une référence de la direction découragent toute question supplémentaire.

Une exception est approuvée sans preuve suffisante ni transmission hiérarchique.
Dans de telles circonstances, le contrôle existe, mais n’est pas exécuté comme prévu. La vérification devient graduellement une étape de la procédure plutôt qu’une évaluation critique indépendante de la demande.
Les organisations peuvent renforcer les pratiques de contrôle en faisant ce qui suit :

Former les employés sur les procédures requises et le risque de fraude qu’elles traitent.

Attribuer une responsabilité claire pour chaque étape de vérification.

Exiger une preuve documentée que les rappels et les autres procédures de vérification ont été effectués.

Insister sur le fait que les procédures établies s’appliquent, peu importe l’urgence, l’ancienneté ou la familiarité.

Interdire l’utilisation des coordonnées fournies dans la demande de changement.

Définir les processus de transmission hiérarchique pour les demandes inhabituelles ou non vérifiables.

Passer en revue les exceptions et les quasi-incidents avec les employés.

Tenir les responsables des contrôles responsables de l’exécution uniforme.
Les gestionnaires jouent également un rôle important dans les pratiques de contrôle. Les employés sont moins susceptibles de contourner les procédures lorsque les leaders insistent constamment sur le fait que la sécurité passe avant la vitesse. À l’inverse, les employés peuvent faire des exceptions non sécuritaires s’ils croient que le non-respect des échéances sera perçu plus négativement que les échecs de contrôle.
Une exécution efficace des contrôles requiert une culture dans laquelle on exige des employés qu’ils s’arrêtent, posent des questions, vérifient et transmettent tout problème à l’échelon supérieur, et où ils ont les outils et le soutien nécessaires pour le faire.
Mise à l’essai des contrôles : Pouvez-vous démontrer l’efficacité des contrôles?
La mise à l’essai des contrôles fournit une preuve objective qu’un contrôle est adéquatement conçu et exécuté de façon uniforme. Elle est distincte de l’exécution courante, car elle évalue le contrôle plutôt que de l’exécuter dans le cadre des activités normales.
Les organisations de trésorerie peuvent effectuer des simulations de crise sur les positions de liquidité, les hypothèses de prévision et les expositions au risque de marché. Les contrôles de la fraude méritent un niveau de surveillance semblable. L’application d’une approche structurée semblable aux contrôles de la fraude peut aider à repérer les faiblesses avant qu’elles ne soient exploitées. Un programme de mise à l’essai complet doit évaluer deux dimensions :
1. Efficacité de la conception. Cela détermine si le contrôle, lorsqu’il est appliqué conformément aux processus établis, permet de gérer le risque de fraude repéré.
La mise à l’essai doit tenir compte de questions comme les suivantes :

Le contrôle est-il lié à un risque clairement défini?

La responsabilité et les droits décisionnels sont-ils clairs?

Les responsabilités incompatibles sont-elles adéquatement séparées?

La procédure nécessite-t-elle des renseignements provenant d’une source indépendante?

Les exigences en matière de preuve sont-elles clairement définies?

Les procédures de transmission hiérarchique et d’exception sont-elles adéquates?

Un employé pourrait-il techniquement suivre la procédure sans vérifier adéquate la demande de façon?
2. Efficacité opérationnelle. Cela détermine si le contrôle a été effectué de façon uniforme par les personnes appropriées et avec des preuves suffisantes. La mise à l’essai doit tenir compte de questions comme les suivantes :

Une vérification indépendante a-t-elle été effectuée?

Les coordonnées déjà établies ont-elles été utilisées?

L’approbateur a-t-il remis en question des circonstances inhabituelles?

Les procédures de transmission hiérarchique ont-elles été suivies?

Les exceptions ont-elles été autorisées et consignées de façon appropriée?

Les employés ont-ils compris qui était responsable de la décision finale?

Le contrôle a-t-il été exécuté de façon uniforme dans différentes équipes, différents emplacements et différentes périodes?
La mise à l’essai des contrôles doit évaluer la qualité de l’enquête et la prise de décision à l’appui de l’approbation. Les activités de mise à l’essai pratiques peuvent comprendre ce qui suit :

Effectuer des évaluations périodiques de l’efficacité des contrôles.

Examiner des exemples de changements apportés aux comptes de fournisseurs.

Effectuer des vérifications ponctuelles ciblées des preuves de rappel.

Simuler des demandes de paiement urgentes ou de dirigeant.

Évaluer les réponses aux demandes après les heures d’ouverture.

Passer en revue les procédures de changement relatives au dépôt direct de la paie.

Mettre à l’essai les processus de transmission hiérarchique et de gestion des exceptions.

Évaluer la façon dont les approbateurs répondent lorsque les renseignements sont incomplets ou incohérents.

Passer en revue les processus manuels et les transferts pour repérer les responsabilités imprécises.

Assurer le suivi des exceptions récurrentes, des causes premières et des mesures correctives.
Les résultats de la mise à l’essai doivent mener à des mesures précises. Une faiblesse de conception, par exemple, peut nécessiter la révision du contrôle lui-même. Un échec de l’exécution peut nécessiter des procédures plus claires, une formation supplémentaire, une supervision accrue ou une meilleure utilisation du système. Des échecs répétés peuvent indiquer que le problème est systémique plutôt qu’isolé.
La mise à l’essai ferme la boucle en utilisant les résultats observés pour améliorer la conception des contrôles et renforcer leur exécution.
L’efficacité des contrôles de fraude devient la nouvelle norme
Le contexte actuel de fraude exploite de plus en plus le comportement humain, la complexité organisationnelle et la pression opérationnelle. Des contrôles bien conçus demeurent essentiels, mais la conception des contrôles à elle seule ne suffit pas. Les organisations de trésorerie résilientes adoptent une approche en trois parties :

Concevoir des contrôles qui traitent directement un risque précis.

Exercer ces contrôles de façon uniforme dans des situations normales et sous pression.

Mettre périodiquement à l’essai les contrôles pour déterminer s’ils fonctionnent réellement.
On ne parle pas d’une approche en mode « pilot automatique ». Il s’agit plutôt d’une discipline rigoureuse qui nécessite une exécution uniforme et des mises à l’essai continues. Les fraudeurs sont inlassables, ce qui signifie que les équipes de trésorerie doivent être tout aussi tenaces pour s’assurer que leurs contrôles sont à la hauteur du défi. Plus tôt les organisations mettront en œuvre les mesures décrites ici, mieux ce sera.
