+60 XP

Prévention de la fraude : comment les CFO construisent l'intégrité financière

Le 18 juin 2020, Wirecard AG, alors chouchou du DAX 30 valorisé 24 milliards d'euros, annonçait que 1,9 milliard d'euros de trésorerie déposés sur des comptes fiduciaires philippins n'existaient tout simplement pas. Le CEO Markus Braun démissionnait sous 48 heures. Le COO Jan Marsalek embarquait dans un jet privé pour la Biélorussie et reste en fuite. En une semaine, l'entreprise déposait son bilan, devenant la première société cotée au DAX à le faire. EY, qui avait signé des audits sans réserve pendant plus d'une décennie, faisait face à des enquêtes pénales. La BaFin, le régulateur financier allemand, avait passé des années à enquêter sur les *vendeurs à découvert*, ceux-là mêmes qui criaient à la fraude depuis 2015.

Wirecard n'était pas une fraude sophistiquée. C'était une fraude grossière. Et elle a duré des années parce que chaque ligne de défense, contrôles internes, audit externe, régulateur, conseil, a failli simultanément. Pour le CFO moderne, Wirecard est la mise en garde de la décennie : non pas parce que la fraude serait exotique, mais parce que les systèmes censés la détecter sont plus fragiles que la plupart des dirigeants ne l'imaginent.

Le *Report to the Nations* 2024 de l'Association of Certified Fraud Examiners estime que les organisations perdent 5 % de leur chiffre d'affaires annuel du fait de la fraude, soit un poids de 5 000 milliards de dollars à l'échelle mondiale. La perte médiane atteint 145 000 dollars par cas, mais la *durée* médiane avant détection est de 12 mois. Pour les fraudes impliquant le CFO ou le comité exécutif, les pertes médianes grimpent à 459 000 dollars et la détection dépasse 18 mois. La leçon est inconfortable : plus la fraude naît haut dans l'organisation, plus elle survit longtemps et plus elle coûte cher.

Cette leçon porte sur la construction des contrôles, de la culture et des mécanismes de détection qui empêchent votre nom d'apparaître dans un post-mortem à la Wirecard.

Pourquoi la fraude échappe à des cfo compétents : anatomie d'un échec

Toute fraude repose sur le triangle de la fraude de Donald Cressey : la pression (financière ou de performance), l'opportunité (contrôles faibles) et la rationalisation (le permis cognitif). Les chercheurs contemporains y ajoutent un quatrième élément, la capacité, ce qui en fait le diamant de la fraude. L'insight pour un dirigeant : le CFO ne peut réellement influer que sur un sommet, l'opportunité. Vous ne pouvez pas réguler les dettes de jeu d'un manager ni le narcissisme d'un CEO. Vous pouvez en revanche refermer les failles de contrôle qui laissent ces pressions se métastaser en mensonges de bilan.

Les trois catégories de fraude que vous devez cartographier

L'ACFE classe la fraude professionnelle en trois catégories, et votre architecture de contrôle doit traiter explicitement les trois :

Détournement d'actifs (86 % des cas, mais seulement 120 K$ de perte médiane) : écrémage, salariés fictifs sur la paie, fraude aux notes de frais. Fréquent, gérable, rarement existentiel.

Corruption (48 % des cas, 200 K$ de médiane) : pots-de-vin, commissions occultes, conflits d'intérêts. Particulièrement aigu dans les opérations transfrontalières et les achats.

Fraude aux états financiers (5 % des cas, mais 766 K$ de perte médiane et souvent fatale à l'entreprise). C'est la catégorie Wirecard. Rare en fréquence, mais elle concentre les issues catastrophiques qui mettent fin à des carrières et à des entreprises.

L'erreur que commettent la plupart des CFO consiste à **allouer les ressources de contrôle proportionnellement à la *fréquence* plutôt qu'à la *gravité***. Votre budget de tests SOX est probablement surpondéré sur les contrôles des frais de déplacement et sous-pondéré sur le cut-off de reconnaissance du revenu et les rapprochements intragroupe, précisément là où se cachent les fraudes catastrophiques.

Pourquoi les contrôles de wirecard ont échoué

La fraude Wirecard a fonctionné grâce à un angle mort structurel familier à tout CFO ayant des opérations offshore. Environ la moitié du chiffre d'affaires déclaré par Wirecard provenait de partenaires « Third-Party Acquiring » (TPA) à Dubaï, aux Philippines et à Singapour, de petites sociétés censées traiter des paiements dans des juridictions où Wirecard n'avait pas de licence. La trésorerie issue de ces partenaires était détenue en séquestre par des trustees. EY a confirmé l'existence de cette trésorerie en s'appuyant sur des *confirmations de solde émanant des trustees eux-mêmes*, plutôt qu'en confirmant de manière indépendante auprès des banques sous-jacentes (BPI et BDO aux Philippines). Lorsque EY a enfin exigé des confirmations bancaires directes en 2020, les deux banques ont confirmé que les comptes n'avaient jamais existé.

La défaillance de contrôle n'avait rien d'exotique. C'était une violation de l'ISA 505, qui exige que les confirmations externes soient contrôlées par l'auditeur et adressées directement au répondant. Tout CFO ayant des créances offshore ou des dispositifs de séquestre devrait se demander dès maintenant : qui envoie et reçoit réellement nos confirmations bancaires, et notre auditeur contrôle-t-il ce canal de façon indépendante ?

The Wirecard Fraud - How €1.9 Billion Vanished

Watch on YouTube

Construire les trois lignes de défense

Le modèle des trois lignes de l'Institute of Internal Auditors (mis à jour en 2020) reste le plan opérationnel de référence, mais la plupart des CFO l'implémentent comme un organigramme plutôt que comme un système qui fonctionne. Voici comment le construire pour qu'il détecte réellement la fraude.

Première ligne : des contrôles opérationnels qui mordent

La première ligne, c'est le management opérationnel : les personnes qui pilotent le revenu, les achats, la paie, la trésorerie. Leurs contrôles doivent être conçus en partant du principe qu'un initié déterminé et intelligent cherche à les déjouer. Points non négociables pour 2026 :

  • Séparation des tâches appliquée au niveau de l'ERP, pas au niveau de la politique interne. Si vos contrôles d'accès SAP ou Oracle permettent à la même personne de créer un fournisseur, d'approuver une facture et de libérer un paiement, vous avez une brèche à la Wells Fargo qui n'attend que d'arriver. Éditez un rapport de conflits de SoD chaque trimestre et exigez une validation pour chaque exception documentée.
  • Congés obligatoires et rotation des postes en trésorerie, comptabilité fournisseurs et fonctions de rapprochement. La perte de 4,9 milliards d'euros du trader Jérôme Kerviel à la Société Générale en 2008 a été découverte précisément lorsqu'il a été contraint de prendre congé.
  • Hygiène des données fournisseurs. Le vecteur de détournement d'actifs le plus courant est le fournisseur fictif. Rapprochez mensuellement les comptes bancaires fournisseurs des comptes bancaires des salariés. Rapprochez les adresses fournisseurs des adresses des salariés. Cela tient en une requête SQL et permet de détecter des fraudes qui durent depuis des années.

Deuxième ligne : risque, conformité et le pouvoir oublié de l'analytique

La deuxième ligne, gestion des risques, conformité, direction comptable, détient le framework mais doit détenir les *données* pour être efficace. Le basculement depuis 2022 s'est fait des tests par échantillonnage vers le continuous controls monitoring (CCM). Les CFO du mid-market ont désormais accès à des outils (MindBridge, AppZen, Trullion) qui appliquent le machine learning à 100 % des écritures comptables, signalant les violations de la loi de Benford, les écritures en montants ronds, les comptabilisations le week-end et les écritures passées par des utilisateurs hors de leur rôle habituel.

Siemens, après son règlement FCPA de 1,3 milliard d'euros en 2008, a bâti ce qui est aujourd'hui considéré comme le programme de conformité de référence : plus de 600 responsables conformité à temps plein, des certifications annuelles obligatoires pour plus de 100 000 salariés et un système centralisé de gestion des cas. La transformation culturelle a pris une décennie. Ce qu'il faut en retenir aujourd'hui : la conformité n'est pas un département, c'est une infrastructure de données.

Troisième ligne : un audit interne réellement indépendant

L'audit interne doit être fonctionnellement rattaché au comité d'audit, pas au CFO. Si le bonus de votre directeur de l'audit interne dépend du CFO, vous avez un conflit structurel qui se manifestera au pire moment. Le comité d'audit doit approuver le budget de l'audit interne, le plan d'audit et la rémunération du directeur de l'audit. Tout le reste est du théâtre.

Après Wirecard, la Corporate Sustainability Reporting Directive (CSRD) européenne, pleinement applicable pour l'exercice 2025, a considérablement élargi le périmètre de ce que les auditeurs doivent apprécier, y compris les environnements de contrôle non financiers autour des données ESG. Les CFO qui traitent la conformité CSRD comme un sujet de développement durable plutôt que comme un sujet de contrôle interne préparent la prochaine génération de retraitements.

Vérification des acquis

1. Selon la leçon, pourquoi le cas Wirecard est-il considéré comme une mise en garde si puissante pour les CFO d'aujourd'hui ?

2. La leçon note que les fraudes émanant du comité exécutif coûtent plus cher et durent plus longtemps. Quel principe sous-jacent cela illustre-t-il ?

3. Dans le triangle/diamant de la fraude, pourquoi la leçon soutient-elle que les CFO doivent concentrer leurs efforts sur l'« opportunité » ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les affirmations qui reflètent fidèlement le raisonnement de la leçon sur la détection de la fraude et les lignes de défense.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUS les éléments qui font partie du diamant de la fraude tel que décrit dans la leçon.

Sélectionnez toutes les réponses correctes.

Du framework au lundi matin : le playbook pratique du CFO

La théorie ne coûte rien. Voici ce qu'un CFO fait dans les 90 premiers jours pour réduire matériellement le risque de fraude.

Menez une évaluation du risque de fraude qui nomme les choses

La plupart des évaluations du risque de fraude sont des heat maps génériques. Une évaluation utile identifie, pour chaque processus métier significatif, **le *schéma spécifique* qui pourrait se produire et le *contrôle spécifique* qui l'empêche**. Pour la reconnaissance du revenu dans une activité SaaS, cela signifie lister : channel stuffing, lettres annexes annulant les critères de reconnaissance du revenu, accords de bill-and-hold, opérations circulaires entre parties liées. Pour chacun, documentez le contrôle préventif, le contrôle détectif et le propriétaire nommé.

Le cas d'école ici est Under Armour, qui a payé 9 millions de dollars de pénalité à la SEC en 2021 pour avoir anticipé 408 millions de dollars de ventes sur six trimestres (2015-2016) sans le divulguer. La fraude n'était pas une défaillance de contrôle au sens traditionnel, les commandes étaient réelles, mais une défaillance d'information qui masquait une décélération de la croissance organique. Une évaluation robuste du risque de fraude aurait signalé « anticipation de commandes des trimestres suivants » comme un schéma exigeant des contrôles d'information spécifiques. La plupart des évaluations ne descendent pas à ce niveau de granularité. La vôtre devrait.

Construisez un canal d'alerte que les gens utilisent vraiment

L'ACFE constate que 43 % des fraudes sont détectées par des signalements, plus que l'audit interne, la revue par le management et l'audit externe *réunis*. Pourtant, la plupart des lignes d'alerte d'entreprise génèrent un volume négligeable, parce que les salariés perçoivent à juste titre qu'elles mettent fin à une carrière. Trois principes de conception distinguent les lignes d'alerte fonctionnelles des lignes décoratives :

  1. Indépendance de la réception : externalisez à un tiers (NAVEX, Convercent) avec remontée directe au président du comité d'audit.
  2. Un anonymat qui tient : au titre de la directive européenne sur les lanceurs d'alerte (transposée en droit national dans les États membres d'ici 2023), les représailles contre un lanceur d'alerte engagent la responsabilité personnelle des dirigeants. Assurez-vous que votre direction juridique vous a briefé.
  3. Boucles de retour : les personnes qui signalent et n'apprennent jamais ce qu'il est advenu de leur alerte ne signalent plus. Sans rompre la confidentialité, communiquez trimestriellement des statistiques de traitement.

Les révélations de Dan McCrum sur Wirecard provenaient en grande partie de lanceurs d'alerte internes, des personnes qui avaient tenté les canaux internes et avaient été ignorées ou menacées. Quand l'information arrive au *Financial Times*, vos contrôles internes ont déjà échoué deux fois.

Le ton vient du sommet, mais se mesure au milieu

Tout CFO récite le mantra du « tone at the top ». La question opérationnelle est celle de sa mesure. Les entreprises les plus rigoureuses mènent désormais des audits de culture : des enquêtes anonymisées auprès des salariés qui sondent des dimensions précises, « Pensez-vous que les dirigeants accepteraient une mauvaise nouvelle ? », « Avez-vous vu des collègues poussés à atteindre des chiffres d'une manière qui vous a préoccupé ? ». Les résultats sont présentés au comité d'audit aux côtés des indicateurs financiers. La crise du MAX chez Boeing, sans être une fraude comptable, illustre le coût de l'ignorance des signaux du middle management sur des raccourcis d'ingénierie dictés par la pression financière.

Mettez à l'épreuve votre relation avec l'auditeur

Après Wirecard, la profession d'audit est sous pression réglementaire à l'échelle mondiale. Le FRC britannique a séparé audit et conseil dans les Big Four ; le PCAOB a fortement accru la sévérité de ses inspections sous la direction d'Erica Williams. En tant que CFO, votre rôle n'est pas d'être l'ami de votre auditeur, c'est de vous assurer qu'il a les ressources, l'accès et le cran pour challenger le management. Tests pratiques :

  • Quand votre auditeur a-t-il émis pour la dernière fois un ajustement significatif ? Si la réponse est « il y a des années », demandez pourquoi.
  • Votre comité d'audit rencontre-t-il l'associé signataire *hors présence du management* au moins deux fois par an ? Il devrait.
  • Votre auditeur a-t-il fait tourner les associés responsables selon le calendrier exigé par la SEC ? Documentez-le.

La checklist d'action du CFO

  1. **Commandez une évaluation indépendante du risque de fraude dans