COSO : définition et composantes
Le COSO est un référentiel de contrôle interne élaboré par le Committee of Sponsoring Organizations of the Treadway Commission, une organisation américaine fondée par cinq associations professionnelles de la comptabilité, de l'audit et de la finance. Paru en 1992 et révisé en 2013, il définit le contrôle interne comme un processus mis en œuvre par la direction et le personnel pour atteindre trois catégories d'objectifs : opérationnels, de reporting et de conformité.
Les cinq composantes et les dix-sept principes
Le référentiel organise le contrôle interne en cinq composantes : l'environnement de contrôle, qui tient à l'éthique et à l'exemple donné par la direction ; l'évaluation des risques ; les activités de contrôle ; l'information et la communication ; le pilotage, qui vérifie dans la durée que le dispositif fonctionne. La version de 2013 décline ces composantes en dix-sept principes, qui servent de grille à l'évaluation.
On le représente sous la forme d'un cube : les trois catégories d'objectifs sur une face, les cinq composantes sur une autre, et la structure de l'organisation, de l'entité au processus, sur la troisième. Un dispositif se juge efficace lorsque chaque composante est présente et fonctionne, en interaction avec les autres.
COSO ERM et cadre de référence de l'AMF
Le COSO a publié en 2004 un second référentiel consacré à la gestion des risques de l'entreprise, le COSO ERM (Enterprise Risk Management), révisé en 2017 pour relier le risque à la stratégie et à la performance. En France, le cadre de référence de l'AMF sur les dispositifs de gestion des risques et de contrôle interne, destiné aux sociétés cotées, s'inscrit dans la même logique et en reprend le vocabulaire.
Qui le met en œuvre
Le responsable du contrôle interne s'appuie sur le COSO pour documenter les processus, formaliser les contrôles clés et suivre les plans d'action. L'auditeur interne teste ces contrôles et rend compte au comité d'audit ; le risk manager conduit la cartographie des risques, qui nourrit la composante d'évaluation. La direction financière répond des contrôles qui fiabilisent l'information comptable, au cœur du dispositif.
Les métiers
Les métiers qui s'en occupent.
- Audit, Risque & ConformitéResponsable Contrôle Interne
48 k€ à 130 k€ et plus brut annuel
- Audit, Risque & ConformitéAuditeur Interne
42 k€ à 160 k€ et plus brut annuel
- Audit, Risque & ConformitéRisk / Compliance Manager
50 k€ à 250 k€ et plus brut annuel
Questions fréquentes
COSO : vos questions.
- Comment évalue-t-on un contrôle interne avec le COSO ?
- L'évaluation part des dix-sept principes : pour chacun, l'entreprise recense les contrôles qui le mettent en œuvre, puis vérifie leur conception et leur efficacité par des tests. Les défaillances relevées se classent selon leur gravité et donnent lieu à un plan d'action suivi par le comité d'audit. L'exercice combine l'autoévaluation des opérationnels et les revues indépendantes de l'audit interne.
- Quelle différence entre contrôle interne et audit interne ?
- Le contrôle interne est l'ensemble des dispositifs que la direction met en place pour maîtriser ses activités : procédures, séparation des tâches, validations, rapprochements. L'audit interne est une fonction indépendante qui évalue ces dispositifs et recommande des améliorations. Dans le modèle des trois lignes, le management opérationnel tient la première, les fonctions de risques, de conformité et de contrôle la deuxième, l'audit interne la troisième.
- Le COSO est-il obligatoire ?
- Le COSO est un référentiel d'application volontaire : la loi impose des obligations de contrôle interne et laisse à l'entreprise le choix du cadre qui les structure. Aux États-Unis, la loi Sarbanes-Oxley exige une évaluation selon un référentiel reconnu, et la SEC reconnaît le COSO comme tel, ce qui en a fait la référence des groupes cotés outre-Atlantique et de leurs filiales. En France, il sert de langage commun entre directions, auditeurs internes et commissaires aux comptes.
Dans le lexique : SOX (Sarbanes-Oxley), Loi Sapin 2, Procure to pay (P2P).
À propos de l'auteur

Co-fondateur d'Entourage Recrutement
Après près de douze ans passés sur les fonctions financières, Warren a co-fondé Entourage Recrutement. Il conduit aujourd'hui les recrutements en CDI sur les postes critiques de la Finance, du contrôle de gestion à la direction financière.
Vous recrutez sur ces sujets ?
Décrivez le poste et son périmètre. Un consultant Finance vous recontacte sous 24 heures ouvrées pour cadrer la recherche avec vous.
