Évaluation externe 2016 de la fonction de vérification interne de l’ARC

Agence du revenu du Canada (ARC) Direction générale de la vérification, de l'évaluation et des risques

Rapport final

Avril 2016

Table des matières

Résumé exécutif

Contexte

En vertu du Cadre de référence international des pratiques professionnelles (CRIPP) de l’Institute of Internal Auditors (IIA), une évaluation externe de la fonction de vérification interne doit être menée par un examinateur qualifié indépendant au moins une fois tous les cinq ans. L’évaluation externe précédente de la fonction de vérification interne de la Direction générale de la vérification, de l’évaluation et des risques (DGVER) de l’Agence du revenu du Canada a eu lieu en 2011. Selon l’IIA, les évaluations externes servent à contribuer à l’amélioration de la gestion dans le secteur public ou privé en garantissant une fonction de vérification interne solide, crédible, efficace, à valeur ajoutée et viable.

Objectif et portée

Cette évaluation externe avait comme objectif principal d’évaluer la conformité de la fonction de vérification interne de l’ARC (la « VI-ARC », ou « VI ») à la directive obligatoire de l’IIA, qui comprend le Code de déontologie, la définition d’audit interne et les Normes internationales pour la pratique professionnelle de l’audit interne de l’IIA (les « Normes de l’IIA »).

Les critères d’évaluation utilisés pour mener cette évaluation externe proviennent des Normes de l’IIA.

L’échelle qui suit a été utilisée afin de mener l’évaluation externe et elle est conforme à celle prescrite par l’IIA (2013) :

Les activités de vérification interne couverte par la présente évaluation externe correspondent à celles survenues pendant la période de deux ans à compter du 1er janvier 2014 jusqu’au 31 décembre 2015.

Conclusion et constatations générales

Dans l’ensemble, la VI-ARC est « généralement conforme » aux exigences de l’IIA. L’équipe d’évaluation externe est arrivée à cette conclusion à la suite de son examen des documents pertinents et d’entrevues avec le personnel de la VI et des intervenants clés.

Pour appuyer la conclusion générale, l’évaluation externe a cerné un éventail de forces, y compris celles qui suivent :

L’évaluation externe a également cerné un certain nombre de possibilités d’amélioration continue et d’amélioration des pratiques. Ces constatations n’ont toutefois aucune incidence sur la conclusion selon laquelle, de façon générale, la VI-ARC est « généralement conforme » aux critères d’évaluation prescrits. On a noté que la VI-ARC se conformait partiellement à deux normes précises de l’IIA. Les possibilités ont été regroupées selon les deux catégories qui suivent :

À la demande de la VI-ARC, l’équipe d’évaluation externe a également présenté des possibilités d’amélioration fondées sur des pratiques exemplaires. Trois autres possibilités d’amélioration ont été soulignées en tant que bonnes pratiques de vérification interne dont la fonction de vérification interne de l’ARC pourrait tirer profit. Il convient de noter que ces constatations se fondent sur des pratiques exemplaires et qu’elles ne sont donc pas des exigences précises dans les Normes de l’IIA; elles sont présentées aux fins d’étude par l’ARC. Voici un résumé de ces possibilités d’amélioration :

L’équipe d’évaluation externe tient à exprimer sa reconnaissance au DPV et au personnel de la VI pour leur collaboration et leur aide. Nous répondrons avec plaisir à toute question concernant le présent rapport et nous fournirons des renseignements supplémentaires.

1. Introduction

1.1 Contexte

Conformément aux Normes de l’IIA, une évaluation externe de la fonction de vérification interne doit être menée au moins tous les cinq ans, par un évaluateur qualifié ou par une équipe d’évaluation qualifiée à l’extérieur de l’organisation, qui est compétent dans la pratique professionnelle de l’audit interne et du processus d’évaluation externe.

La fonction de vérification interne de l’ARC a fait l’objet d’évaluations externes en 2011 et en 2006, sous la forme d’auto-évaluations validées de façon indépendante et externe. Près de cinq années se sont écoulées depuis la dernière évaluation externe.

1.2 Objectif et portée

Cette évaluation externe avait comme objectif d’évaluer la conformité de la VI-ARC à la directive obligatoire de l’Institute of Internal Auditors (IIA), c’est-à-dire la définition de l’audit interne, le Code de déontologie et les Normes internationales pour la pratique professionnelle de l’audit interne (les « Normes de l’IIA »). Plus particulièrement, l’équipe d’évaluation externe a évalué la conformité à la directive obligatoire relative au Cadre de référence international des pratiques professionnelles (CRIPP) en cernant des possibilités d’améliorer les processus de vérification interne et en présentant des suggestions en vue d’améliorer l’efficacité de la fonction de vérification interne.

Les activités de vérification interne couverte par la présente évaluation externe correspondent à celles survenues pendant la période de deux ans à compter du 1er janvier 2014 jusqu’au 31 décembre 2015.

1.3 Approche et méthodologie

L’évaluation externe a été menée au moyen de l’orientation de l’IIA et d’une version personnalisée de la méthodologie d’examen pour l’évaluation externe de la vérification interne de Deloitte. L’évaluation externe a été menée pendant les mois de janvier à mars 2016.

L’échelle qui suit a été utilisée afin de mener l’évaluation externe :

1.4 Procédures appliquées

Afin de mener cette évaluation externe, les activités clés suivantes ont été effectuées :

Le présent rapport résume les résultats de l’évaluation externe.

Les commentaires et les analyses contenus dans ce rapport sont formulés à la suite du travail mené. La direction de la VI-ARC demeure responsable de l’orientation stratégique de la vérification interne, et d’établissement de son mandat et de son plan de vérification. Il incombe à l’ARC de déterminer les changements qui doivent être apportés à la suite de cette évaluation externe, le cas échéant. Étant donné que la présente mission constituait une évaluation externe de la VI-ARC, nous avons évalué la conformité de la VI-ARC à la directive obligatoire de l’IIA. Cette mission ne constituait pas une vérification et nous ne formulons donc pas d’opinions de vérification sur les renseignements indiqués dans le présent rapport.

2. Résumé des constatations

2.1 Conclusion

Dans l’ensemble, la VI-ARC est « généralement conforme » aux exigences de l’IIA (il convient de noter qu’il s’agit de la note la plus élevée pouvant être atteinte). L’équipe d’évaluation externe est arrivée à cette conclusion à la suite de son examen des documents pertinents et d’entrevues avec le personnel de la VI-ARC et des intervenants clés.

L’évaluation externe a cerné un certain nombre de forces ainsi que de possibilités d’amélioration continue des pratiques (résumés ci-dessous). Ces constatations n’ont toutefois aucune incidence sur la conclusion selon laquelle, de façon générale, la VI-ARC est « généralement conforme » aux critères d’évaluation prescrits.

2.2 Forces

Voici des exemples de forces de la VI-ARC cernées dans le cadre de cette évaluation externe :

2.3 Possibilités d’amélioration

Comme il a été indiqué précédemment, on a noté que la VI-ARC se conformait partiellement à deux normes. Les possibilités d’amélioration qui suivent afin d’améliorer les processus de la VI-ARC ont été cernées en lien avec ces normes.

2.3.1 Normes de qualification

1311 – Évaluations internes

Généralement conforme

Partiellement conforme

Non conforme

 

Observation

Il y a une possibilité d’améliorer la surveillance du rendement de la VI-ARC, par l’étendue et l’officialisation des processus visant à suivre et à gérer un ensemble élargi d’indicateurs de rendement clés utilisés pour mesurer l’efficacité et l’efficience de la fonction de vérification interne, ainsi que d’en rendre compte.

 
 

Détails

Pendant la conduite de cette évaluation externe, il a été noté que la VI-ARC rend compte ou envisage de rendre compte de façon officielle (en date de 2016) des indicateurs de rendement qui suivent :

  • progrès dans la réalisation de vérifications et d’évaluations axées sur les risques (le nombre de vérifications terminées ou en cours);
  • paramètre de rétroaction des clients – missions liées à l’assurance;
  • paramètre de rétroaction des clients – missions liées aux conseils;
  • état des plans d’action;
  • thèmes d’intérêt pour les vérifications d’assurance menées par la VI;
  • date de début prévue, date d’établissement de rapport et date d’affichage pour chacune des missions de vérification.

De plus, à des fins de gestion interne de la VI-ARC, la VI-ARC fait ce qui suit chaque année :

  • concevoir des plans d’affectation des ressources pour les vérifications prévues;
  • estimer le temps requis pour effectuer chacune des vérifications, et mettre à jour l’estimation pendant la vérification, le cas échéant;
  • présenter le nombre d’heures prévues par vérification dans le cahier de planification de chacune des vérifications.

En ce qui concerne la surveillance du rendement, l’IIA a présenté des exemples pour six catégories de mesure du rendement : les mesures de base, le service aux intervenants, la connaissance des activités, le développement technique, l’innovation et le perfectionnement des personnes. Les paramètres susmentionnés pour la VI-ARC entrent surtout dans les catégories des mesures de base et du service aux intervenants.

La VI-ARC devrait se pencher de nouveau sur ses indicateurs de rendement actuels et, conformément aux besoins du SC et de l’équipe de direction de la VI, compléter ses mesures dans des secteurs supplémentaires. Voici des exemples :

  • évaluation des progrès et de l’état d’achèvement des projets de vérification par rapport au plan (trimestre et niveau d’effort);
  • utilisation des ressources de la VI-ARC sur des projets de vérification par rapport à d’autres activités;
  • pourcentage des recommandations cruciales qui ne sont pas mises en œuvre;
  • résultats des évaluations d’assurance de la qualité (possiblement au moyen d’un échantillon);
  • durée du cycle de reddition de compte de la vérification;
  • paramètres de formation du personnel.
 
 

Recommandation

La VI-ARC devrait faire ce qui suit :

  • concevoir un ensemble plus élargi d’indicateurs de rendement officiels afin d’évaluer le niveau de l’atteinte des objectifs de la VI-ARC et d’en rendre compte, en veillant à couvrir les indicateurs de rendement, afin de faire ce qui suit :
    • rendre compte du rendement actuel par rapport aux échéances prévues et aux budgets fondés sur la durée des projets de vérification;
    • suivre les résultats des évaluations d’assurance de la qualité;
    • rendre compte de la formation du personnel;
  • rendre compte de façon périodique de ces indicateurs de rendement au sein de la VI-ARC et auprès du comité de la vérification.
 
 

Plan d’action

Les Méthodes professionnelles, en consultations avec le SC de la DGVER et la Direction de la vérification interne, examineront les indicateurs de rendement actuels de la DGVER en vue de concevoir d’autres indicateurs de rendement plus élargis, qui permettront d’évaluer le niveau de l’atteinte des objectifs de la VI-ARC et d’en rendre compte.

L’examen et la création de l’ensemble élargi d’indicateurs de rendement officiels seront terminés d’ici la fin du troisième trimestre de l’exercice 2016-2017. L’établissement de rapports périodiques sur l’ensemble élargi d’indicateurs de rendement commencera au plus tard au premier trimestre de l’exercice 2017-2018.
 

2.3.2 Norme de fonctionnement

2330 – Documentation des informations

Généralement conforme

Partiellement conforme

Non conforme

 

Observation

Il y a une possibilité d’améliorer la consignation des documents de travail de la vérification et les renvois à ceux-ci, afin de s’assurer que des liens clairs existent entre les documents qui soutiennent les risques cernés, le travail effectué et les constatations et les recommandations formulées.

 
 

Détails

Même si la portée de l’évaluation externe n’équivaut pas aux examens détaillés d’assurance de la qualité des documents de travail de vérification qui devraient être réalisés dans le cadre de chacune des missions de vérification, un échantillon de dossiers a été examiné dans le cadre de la présente évaluation externe afin de cerner des possibilités d’amélioration.

L’équipe d’évaluation externe a souligné le fait que la méthodologie de vérification conçue par l’ARC est claire, rigoureuse et bien définie. Cette méthodologie est également intégrée dans un système électronique de documents de travail de vérification (TeamMate), qui a été adapté en fonction des besoins et des exigences de la VI-ARC. Cela dit, il a été noté que les pratiques ne semblent pas uniformes en ce qui concerne la documentation et l’entreposage des documents de travail. Particulièrement, on a souligné que des documents préparés dans le cadre du processus de vérification ne sont pas toujours sauvegardés dans TeamMate, comme l’exige la VI-ARC. Certains documents sont sauvegardés dans d’autres répertoires.

Il a aussi été souligné qu’il n’y a pas toujours une documentation claire qui montre le lien entre les évaluations des risques menées pour une vérification, le programme de vérification, les observations consignées pendant la phase d’exécution de la vérification (p. ex., les constatations indiquées dans les documents de travail), le résumé des constatations abordées avec l’entité vérifiée et les recommandations définitives incluses dans le rapport de vérification. Sans références et sans liens clairs dans l’ensemble des documents de travail d’une vérification, il y a un risque accru que les documents de travail et les rapports de vérification ne soient pas clairement harmonisés, et un risque de perception selon laquelle des constatations de vérification ont été oubliées ou abandonnées.

Enfin, il a été souligné que les preuves documentées d’examens et d’approbation démontrent que ces derniers ne sont peut-être pas effectués en temps opportun tout au long du processus de vérification (p. ex., l’évaluation externe a permis de noter des cas où les approbations étaient toutes effectuées à la même date). Il s’avère donc possible de démontrer la diligence raisonnable et la supervision effectuée en veillant à obtenir plus rapidement des approbations tout au long du processus de vérification.

 
 

Recommandation

Le dirigeant principal de la vérification devrait s’assurer des éléments qui suivent :

  • comme le prescrit la méthodologie de la VI-ARC, tous les documents clés et toutes les preuves des approbations qui soutiennent la mission de vérification sont sauvegardés de façon adéquate dans TeamMate, afin de garantir une conservation adéquate des documents de vérification (y compris les documents de travail clés, les notes d’entrevue et tout autre document à l’appui préparé par des entrepreneurs externes pendant les missions de vérification);
  • il y a un lien clair entre les évaluations des risques, les programmes de vérification, le travail de vérification effectué, le résumé des constatations et le rapport final. Particulièrement, les documents de travail devraient avoir un lien adéquat dans l’ensemble du dossier des documents de travail et faire l’objet d’un renvoi au programme de vérification terminé; la disposition des constatations devrait être clairement documentée dans le dossier (p. ex., les constatations qui seront incluses dans le rapport final et celles qui sont jugées ne pas pouvoir faire l’objet de rapport, de même que la justification de cette décision).
 
 

Plan d’action

Comme l’exige la méthodologie de la VI-ARC, il est obligatoire d’utiliser TeamMate pour toutes les missions menées par la Direction de la vérification interne et il incombe aux gestionnaires de s’assurer de ce qui suit :

  • des documents de travail de vérification suffisants pour appuyer le travail effectué et les conclusions tirées sont sauvegardés dans TeamMate;
  • les documents de travail ont un lien adéquat dans l’ensemble du dossier des documents de travail et font l’objet d’un renvoi au programme de vérification terminé;
  • la disposition des constatations est clairement documentée dans le dossier.

Diverses méthodes et mesures seront étudiées afin d’accroître la sensibilisation et de rappeler au personnel et à la direction de la VI de leurs responsabilités, y compris celles qui suivent :

  • la communication continue;
  • la formation; 
  • la supervision et la surveillance;
  • l’examen et l’évaluation;
  • l’établissement de rapports.

En collaboration avec la section de l’Analyse des données, la section des Méthodes professionnelles élaborera un mécanisme de surveillance et d’établissement de rapports afin de garantir le respect de la méthodologie de la VI-ARC. Les résultats de la surveillance seront présentés directement au DPV.

Date d’achèvement cible : quatrième trimestre de l’exercice 2016-2017.
 

2.4 Autres possibilités d’amélioration

Comme l’a demandé la VI-ARC, l’équipe d’évaluation externe a également présenté des possibilités d’amélioration fondées sur des pratiques exemplaires. Trois autres possibilités d’amélioration ont été soulignées en tant que bonnes pratiques de vérification interne dont la fonction de vérification interne de l’ARC pourrait tirer profit. Il convient de noter que ces constatations se fondent sur des pratiques exemplaires et qu’elles ne sont donc pas des exigences liées aux Normes de l’IIA; elles sont présentées aux fins d’étude par la VI-ARC.

2.4.1 Améliorations apportées à la méthodologie de vérification

2.4.2 Couverture de la vérification et établissement de rapports

2.4.3 Mobilisation du personnel de la VI-ARC et communication

3. Résultats propres à l’évaluation

3.1 Cotes de conformité par rapport aux Normes de l’IIA

Critères

Généralement conforme

Partiellement conforme

Non conforme

1000 – Mission, pouvoirs et responsabilités

1010 – Reconnaissance de la définition de l’audit interne, du Code de déontologie ainsi que des Normes dans la charte d’audit interne

X

 

 

1100 – Indépendance et objectivité

1110 – Indépendance dans l’organisation

X

 

 

1111 – Relation directe avec le Conseil

X

 

 

1120 – Objectivité individuelle

X

 

 

1130 – Atteinte à l’indépendance ou à l’objectivité

X

 

 

1200 – Compétence et conscience professionnelle

1210 – Compétence

X

 

 

1220 – Conscience professionnelle

X

 

 

1230 – Formation professionnelle continue

X

 

 

1300 – Programme d’assurance et d’amélioration de la qualité

1310 – Exigences du programme d’assurance et d’amélioration de la qualité

X

 

 

1311 – Évaluations internes

 

X

Rec. 2.3.1

 

 

1312 – Évaluations externes

X

 

 

1320 – Rapports relatifs au programme d’assurance et d’amélioration de la qualité

X

Rec. 2.3.1

 

 

 

1321 – Utilisation de la mention « conforme aux Normes internationales pour la pratique professionnelle de l’audit interne »

X

 

 

1322 – Indication de non-conformité

X

 

 

2000 – Gestion de l’audit interne

2010 – Planification

X

 

 

2020 – Communication et approbation

X

 

 

2030 – Gestion des ressources

X

 

 

2040 – Règles et procédures

X

 

 

2050 – Coordination

X

 

 

2060 – Rapports à la direction générale et au Conseil

X

Rec. 2.3.1

 

 

 

2070 – Responsabilité de l’organisation en cas de recours à un prestataire externe pour ses activités d’audit interne

X

 

 

2100 – Nature du travail

2110 – Gouvernement d’entreprise

X

 

 

2120 – Gestion des risques

X

 

 

2130 – Contrôle

X

 

 

2200 – Planification de la mission

2201 – Considérations relatives à la planification

X

 

 

2210 – Objectifs de la mission

X

 

 

2220 – Champ de la mission

X

 

 

2230 – Ressources affectées à la mission

X

 

 

2240 – Programme de travail de la mission

X

 

 

2300 – Accomplissement de la mission

2310 – Identification des informations

X

 

 

2320 – Analyse et évaluation

X

Rec. 2.3.2

 

 

 

2330 – Documentation des informations

 

X

Rec. 2.3.2

 

 

2340 – Supervision de la mission

X

Rec. 2.3.2

 

 

 

2400 – Communication des résultats

2410 – Contenu de la communication

X

 

 

2420 – Qualité de la communication

X

 

 

2421 – Erreurs et omissions

X

 

 

2430 – Utilisation de la mention « conduit conformément aux Normes internationales pour la pratique professionnelle de l’audit interne »

X

 

 

 

2431 – Indication de non-conformité

X

 

 

2440 – Diffusion des résultats

X

 

 

2450 – Les opinions globales

X

 

 

2500 – Surveillance des actions de progrès

X

 

 

2600 – Communication relative à l’acceptation des risques

X

 

 

Code de déontologie de l’IIA

X

 

 

Détails de la page

Date de modification :