Contrôle et investigation comptable : comment une entreprise repère les anomalies dans ses comptes
Dans une entreprise, l’argent ne part presque jamais d’un coup. Il s’en va par petites touches : une facture émise deux fois, un règlement envoyé sur un compte qui n’est plus le bon, un taux de TVA appliqué de travers. Prises une par une, ces lignes n’attirent l’œil de personne.
C’est exactement ce que cherche le contrôle comptable : non pas relire les comptes, mais repérer les opérations qui sortent du comportement habituel de l’entreprise, puis comprendre pourquoi. Voici comment cela fonctionne, qui y est tenu, et ce qu’il faut en attendre.
En bref
- Le contrôle passe l’ensemble des opérations, période après période ; l’audit porte un avis à un instant donné ; l’investigation remonte le fil d’une anomalie précise.
- Les anomalies les plus fréquentes sont les doublons de paiement, les erreurs de taux de TVA, les changements de coordonnées bancaires et les fournisseurs créés puis réglés aussitôt.
- Les entreprises d’au moins 500 salariés réalisant plus de 100 millions d’euros de chiffre d’affaires doivent disposer de procédures de contrôles comptables formalisées.
- Une alerte n’est pas une preuve : elle ouvre une vérification, que quelqu’un doit mener.
À quoi sert une solution de contrôle comptable
Le principe est simple : rassembler au même endroit les données issues des logiciels de gestion, puis passer sur l’ensemble des écritures une série de tests que personne ne pourrait faire à la main. C’est ce que propose Sixthfin, éditeur français fondé en 2020, avec Geoficiency, une solution de contrôle et d’investigation comptable destinée aux directions financières, comptables, audit et conformité. Selon l’éditeur, la plateforme est compatible avec les principaux progiciels de gestion du marché, 38 ERP déployés à ce jour, et sert plus de 1 000 groupes dans plus de 70 pays.
La différence avec une relecture classique tient à la couverture. Un comptable vérifie un échantillon, parce que le temps manque. Un moteur de contrôle passe la totalité des lignes, compare les fournisseurs, les montants, les dates et les comptes bancaires, et ne remonte que ce qui sort du lot. Le travail humain se déplace alors vers l’analyse des cas signalés.
Contrôle, audit, investigation : trois choses différentes
Ces trois mots sont souvent employés l’un pour l’autre alors qu’ils ne désignent pas le même travail.
- Le contrôle est récurrent et systématique. Il s’exerce sur l’ensemble des opérations courantes, à l’initiative de l’entreprise, et vise à empêcher l’erreur ou à la détecter tôt.
- L’audit est ponctuel. Il porte un avis sur les comptes ou sur un processus, à une date donnée, et s’appuie sur la qualité des contrôles déjà en place.
- L’investigation démarre quand une anomalie est confirmée. Elle consiste à remonter le fil : qui a saisi l’écriture, quand, sur la base de quelle pièce, et qui l’a validée.
C’est ce dernier point qui décide de l’utilité d’un outil. Détecter un écart ne sert à rien si l’on ne peut pas reconstituer son histoire.
Quelles anomalies cherche-t-on dans les comptes
Les familles d’anomalies sont toujours les mêmes, quelle que soit la taille de l’entreprise :
- le même montant réglé deux fois au même bénéficiaire, à quelques jours d’intervalle ;
- une facture enregistrée deux fois, ou un taux de TVA appliqué de travers sur une série d’écritures ;
- un fournisseur créé puis payé dans la foulée, parfois sans commande rattachée ;
- des changements de coordonnées bancaires repérés lors du contrôle des écritures,
- des écritures passées en dehors des heures de travail ou sur les journées de clôture
- des prélèvements récurrents que personne ne reconnaît, souvent de vieux abonnements plutôt qu’une fraude.
Le quatrième cas mérite une attention particulière. Cybermalveillance.gouv.fr décrit sous le nom de faux ordre de virement une escroquerie où l’auteur usurpe l’identité d’un dirigeant, d’un fournisseur ou d’un salarié pour faire exécuter un paiement ou faire changer un RIB, le compte bénéficiaire étant souvent situé à l’étranger. La parade recommandée est une procédure de vérification et de validation hiérarchique interne non dérogeable pour tout virement imprévu ou tout changement de coordonnées bancaires. Un contrôle automatisé complète cette règle, il ne la remplace pas : une entreprise qui découvre un virement dont elle n’identifie pas l’origine a besoin des deux.
Qui doit formaliser ses contrôles comptables
Pour la plupart des entreprises, le contrôle interne relève de la bonne gestion. Pour d’autres, il s’agit d’une obligation légale. D’après la fiche réglementaire du Portail RSE, le dispositif anticorruption s’impose aux entreprises employant au moins 500 salariés et réalisant un chiffre d’affaires supérieur à 100 millions d’euros, ainsi qu’aux groupes dont la société mère est établie en France et qui atteignent ces seuils en consolidé.
Ces entreprises doivent réunir 8 mesures, parmi lesquelles une cartographie des risques, un dispositif d’alerte interne et des procédures de contrôles comptables internes ou externes. L’Agence française anticorruption en vérifie l’application. En cas de manquement, sa commission des sanctions peut enjoindre à la société d’adapter son dispositif et prononcer une sanction pécuniaire pouvant atteindre 200 000 euros pour une personne physique et 1 000 000 d’euros pour une personne morale.
Ce qu’un outil ne fera pas à votre place
Un moteur de détection produit des alertes, et une bonne partie d’entre elles s’expliquent par des causes ordinaires : une fiche fournisseur en double, un référentiel mal tenu, une saisie corrigée le lendemain. Si personne n’est chargé de les traiter, l’équipe apprend vite à les ignorer, et le dispositif ne sert plus à rien.
Deux principes restent en dehors du logiciel. La séparation des tâches d’abord : celui qui crée un fournisseur ne devrait pas être celui qui valide son paiement. La responsabilité du dirigeant ensuite, qui répond du dispositif devant les autorités, quel que soit l’outil retenu.
Questions fréquentes
Une petite entreprise a-t-elle besoin d’un outil de contrôle comptable ?
En dessous de quelques centaines d’écritures par mois, des contrôles manuels bien documentés suffisent. Au-delà, la relecture exhaustive n’est plus tenable, et c’est le volume qui justifie l’outil, pas la taille de l’effectif.
Un contrôle comptable permet-il de détecter une fraude ?
Il détecte des écarts et des schémas inhabituels. La qualification d’une fraude suppose ensuite une vérification humaine, puis, le cas échéant, un dépôt de plainte accompagné des preuves conservées.
Faut-il attendre un contrôle externe pour s’organiser ?
Non. Les contrôles formalisés servent d’abord à l’entreprise elle-même, et ils sont de plus en plus demandés par les donneurs d’ordre dans leurs appels d’offres, même en dessous des seuils légaux.
Sources : Portail RSE, fiche réglementaire « Dispositif anti-corruption », renvoyant à l’article 17 de la loi n° 2016-1691 du 9 décembre 2016. Cybermalveillance.gouv.fr, fiche réflexe « Fraude au virement bancaire (FOVI) ou au faux ordre de virement, que faire ? ». Chiffres d’activité et périmètre fonctionnel : éléments communiqués par l’éditeur Sixthfin.
Les seuils cités valent au 15 septembre 2026. Ils encadrent des obligations dont l’application dépend de la situation de chaque entreprise : l’avis de son expert-comptable ou de son commissaire aux comptes reste la référence.