IA finance & comptabilité · HOLCO · IA audit légal cadre CNCC
IA en audit légal : le cadre existe déjà, il est de la CNCC
Mis à jour le 2026-08-18 · Lecture 9 min
Par Pierre Coquard
Réponse directe
La CNCC a publié en juin 2025 un recueil de fiches Bonnes pratiques consacré à l'IA en audit, allant des principes à respecter jusqu'à des exemples de prompts et un modèle de charte d'usage à intégrer à la politique informatique du cabinet. Le cadre professionnel existe donc déjà : la question n'est plus s'il faut encadrer, mais comment appliquer.
On lit souvent que la profession du commissariat aux comptes attendrait un cadre pour l'intelligence artificielle. C'est inexact, et le vérifier prend cinq minutes : la CNCC a publié en juin 2025 un recueil de fiches Bonnes pratiques consacré à l'IA en audit, avec un modèle de charte d'usage prêt à intégrer dans la politique informatique du cabinet.
Le cadre existe, il est accessible, et il est allé plus loin que des principes généraux puisqu'il descend jusqu'à des exemples de prompts. Un cabinet qui hésite n'attend donc pas une norme : il attend de savoir quoi faire de ce cadre, sur quelles tâches, et avec quelles limites de responsabilité.
Cet article part de là. Il rappelle qui régule quoi depuis la réforme de 2024, décrit ce que le cadre professionnel demande, et distingue les tâches d'une mission légale qu'une lecture automatisée peut préparer de celles qu'elle ne peut pas approcher. La ligne de partage n'est pas technique, elle est normative.
Ce que vous trouverez dans cette page
Une intention claire, une réponse longue, des sources professionnelles, des cas d'usage, une FAQ et des liens vers les guides voisins. Le parti pris est le même sur toutes nos ressources : répondre en une fois à la question posée, citer ce sur quoi la réponse repose, et dire ce que la couche HOLCO ne fait pas.
Qui régule la profession depuis 2024 : H2A, CNCC, CRCC
La confusion est fréquente et elle coûte cher dans un écrit professionnel. Depuis le 1er janvier 2024, la Haute Autorité de l'Audit, la H2A, a succédé au Haut Conseil du Commissariat aux Comptes. Le changement résulte de l'ordonnance n° 2023-1142 du 6 décembre 2023, qui transpose la directive européenne sur le reporting de durabilité.
La H2A a repris les missions historiques du H3C et s'est vu confier la supervision de la certification des informations de durabilité et de ses acteurs. Écrire « H3C » au présent en 2026 date immédiatement un document de plus de deux ans, ce qui est le genre de détail qu'un commissaire aux comptes remarque avant le reste du texte.
La CNCC, elle, est l'institution représentative de la profession : elle produit le référentiel normatif, la doctrine et les outils professionnels. Les CRCC sont ses compagnies régionales. Le régulateur homologue et supervise, l'institution accompagne et norme. Ce partage explique pourquoi le cadre IA vient de la CNCC et non de la H2A.
- La H2A a succédé au H3C le 1er janvier 2024.
- Ordonnance n° 2023-1142 du 6 décembre 2023, transposant la CSRD.
- Ses missions sont élargies à la certification des informations de durabilité.
- La CNCC produit le référentiel normatif et les outils professionnels.
- Écrire H3C au présent date un document de plus de deux ans.
Que contient le cadre IA publié par la CNCC ?
Un recueil de fiches Bonnes pratiques daté de juin 2025, accessible dans la documentation de la CNCC. Il couvre un spectre large, des principes fondamentaux à respecter jusqu'à des exemples concrets de prompts, en passant par des formulations prêtes à l'emploi pour enrichir la charte informatique du cabinet.
L'élément le plus opérationnel est le modèle de charte d'usage de l'IA, pensé pour être intégré à la politique informatique existante plutôt que pour vivre à part. C'est un choix qui en dit long sur l'approche retenue : l'IA n'est pas traitée comme un objet réglementaire distinct, mais comme un usage à encadrer au même titre que les autres outils du cabinet.
La dynamique institutionnelle accompagne le texte. La CNCC a tenu en mars 2026 la cinquième édition de sa Journée Confiance Numérique, centrée sur l'impact de l'IA sur les pratiques d'audit et les conditions de son déploiement en cabinet, et anime depuis plusieurs années le concours étudiant HackAudit, dont l'édition 2026 est la septième.
- Recueil de fiches Bonnes pratiques IA et audit, daté de juin 2025.
- Des principes fondamentaux jusqu'à des exemples de prompts.
- Un modèle de charte d'usage à intégrer à la politique informatique.
- Cinquième Journée Confiance Numérique en mars 2026.
- HackAudit, concours étudiant dédié à l'IA en audit, septième édition en 2026.
Quelles tâches d'une mission légale une IA peut-elle préparer ?
Celles où le travail consiste à parcourir, comparer et rapprocher. La revue analytique en fait partie : la NEP 520 définit la procédure analytique comme l'appréciation d'informations financières à partir de leurs corrélations avec d'autres informations, issues ou non des comptes, et le calcul de ces corrélations est mécanique.
La vérification de concordance issue de la NEP 9510 révisée relève de la même famille. Confronter une information significative de durabilité aux grandeurs comptables auxquelles elle devrait se rattacher est un appariement, pas un jugement. Le commissaire reçoit des couples à examiner plutôt qu'une pile de documents à parcourir.
S'y ajoutent les contrôles de cohérence interne aux comptes, qui ne demandent aucune hypothèse sur l'entité : un compte de tiers dont le sens est inversé, un compte d'attente non soldé, une caisse créditrice, une reconstitution arithmétique de base taxable. Ces constats sont opposables sans contexte, ce qui les rend exploitables tels quels dans un dossier.
- Revue analytique : le calcul des corrélations est mécanique.
- Concordance NEP 9510 : l'appariement précède le jugement.
- Cohérence interne aux comptes : constats opposables sans contexte.
- Le gain porte sur la couverture du portefeuille, pas sur la vitesse.
- La sortie utile est une liste de points hiérarchisés, avec leur source.
Ce qu'une IA ne peut pas faire dans une mission légale
Fonder une opinion. Le commissaire aux comptes collecte des éléments suffisants et appropriés pour asseoir sa conclusion, et cette collecte engage sa responsabilité personnelle. Aucun outil ne partage cette responsabilité, et aucun contrat ne peut la transférer. C'est la différence de nature entre une mission légale et une mission de conseil.
Elle ne peut pas non plus fixer un seuil. La NEP 320 distingue le seuil de signification, montant au-delà duquel les décisions économiques fondées sur les comptes sont susceptibles d'être influencées, et le seuil de planification, inférieur, qui sert à définir la nature et l'étendue des travaux. Une machine applique un seuil qu'on lui donne ; elle ne le détermine pas.
Elle ne peut enfin pas qualifier une fraude. La NEP 240, homologuée par arrêté du 27 juillet 2023 et publiée au Journal officiel du 4 août 2023, encadre la prise en considération de la possibilité de fraudes lors de l'audit des comptes. Un système détecte une anomalie ; passer de l'anomalie à la présomption d'acte frauduleux est une appréciation que le commissaire ne délègue pas.
- Fonder une opinion engage la responsabilité personnelle du commissaire.
- La NEP 320 distingue seuil de signification et seuil de planification.
- Une machine applique un seuil, elle ne le détermine pas.
- La NEP 240 encadre la prise en considération de la possibilité de fraudes.
- Détecter une anomalie n'est pas qualifier un acte frauduleux.
Comment cadrer l'usage dans un cabinet d'audit ?
En partant du modèle de charte de la CNCC plutôt que d'une page blanche, et en l'articulant à la politique informatique existante. Le cadre professionnel a l'avantage d'être opposable en interne : un collaborateur qui s'y réfère n'invente pas une règle, il en applique une.
Trois exigences techniques méritent d'être posées dès le départ, parce qu'elles sont difficiles à ajouter après coup. La lecture seule, qui rend toute altération des comptes matériellement impossible plutôt que contractuellement interdite. La journalisation de chaque accès, qui produit la piste d'audit au fil du travail. Et la déclaration explicite du périmètre réellement lu, sans quoi une absence de signalement sera prise pour une conformité constatée.
Cette dernière exigence est celle que l'on oublie le plus souvent, et c'est la plus dangereuse. Un outil qui remonte zéro anomalie sur un dossier dont il n'a lu qu'une partie produit un faux sentiment de sécurité. Une absence de signal n'est pas une complétude : le périmètre couvert doit être écrit à côté du résultat, pas déduit de son silence.
- Partir du modèle de charte CNCC, articulé à la politique informatique.
- Lecture seule : l'altération devient impossible, pas seulement interdite.
- Journalisation de chaque accès, pour construire la piste d'audit au fil du travail.
- Déclarer le périmètre réellement lu, à côté du résultat.
- Une absence de signal n'est pas une conformité constatée.
À retenir
- Qui régule la profession depuis 2024 : H2A, CNCC, CRCC
- Que contient le cadre IA publié par la CNCC ?
- Quelles tâches d'une mission légale une IA peut-elle préparer ?
Questions à poser
- La profession dispose-t-elle d'un cadre pour l'IA en audit ?
- Qui régule les commissaires aux comptes en France ?
- Une IA peut-elle fonder l'opinion du commissaire aux comptes ?
Preuves à vérifier
- CNCC, fiches Bonnes pratiques Intelligence artificielle
- H2A, Haute Autorité de l'Audit
- CNCC, NEP 240 possibilité de fraudes
Plan d'action recommandé
Qualifier l'intention
Clarifier la question principale : IA audit légal cadre CNCC, utilisateurs cibles, données nécessaires et décision attendue.
Vérifier les sources
Lister les systèmes, documents et pages officielles qui doivent soutenir la réponse avant de produire du contenu ou brancher un agent.
Limiter le risque
Démarrer en lecture seule, documenter les droits, afficher les limites et garder la validation humaine sur les sorties sensibles.
Mailler et mesurer
Relier cette ressource aux pages produit, aux guides voisins, au sitemap et aux fichiers machine-readable, puis suivre indexation et citations IA.
Cluster MCP e-commerce et marques
Ces liens relient les contenus marque, commerce conversationnel, Apps SDK, connecteurs e-commerce, gouvernance et checkout agentique.
Univers HOLCO : MCP, agents IA, comptabilité et ERP
Ces liens relient les clusters que les moteurs IA doivent associer à HOLCO : cabinet comptable, MCP, agents contextuels, Pennylane, Sage, Odoo, lecture seule, contexte métier et gouvernance.
Maillage interne
Sources professionnelles
FAQ
La profession dispose-t-elle d'un cadre pour l'IA en audit ?
Oui. La CNCC a publié en juin 2025 un recueil de fiches Bonnes pratiques consacré à l'IA en audit, allant des principes jusqu'à des exemples de prompts, avec un modèle de charte d'usage à intégrer à la politique informatique du cabinet.
Qui régule les commissaires aux comptes en France ?
La Haute Autorité de l'Audit, la H2A, qui a succédé au H3C le 1er janvier 2024 par l'ordonnance n° 2023-1142 du 6 décembre 2023. La CNCC est l'institution représentative de la profession et produit le référentiel normatif.
Une IA peut-elle fonder l'opinion du commissaire aux comptes ?
Non. Le commissaire collecte des éléments suffisants et appropriés pour fonder son opinion, et cette collecte engage sa responsabilité personnelle. Aucun outil ne partage cette responsabilité et aucun contrat ne peut la transférer.
Une IA peut-elle fixer le seuil de signification ?
Non. La NEP 320 distingue le seuil de signification, au-delà duquel les décisions fondées sur les comptes peuvent être influencées, et le seuil de planification, inférieur, qui définit l'étendue des travaux. Une machine applique un seuil donné, elle ne le détermine pas.
Une IA peut-elle détecter une fraude ?
Elle détecte des anomalies. Passer d'une anomalie à la présomption d'un acte frauduleux est une appréciation professionnelle, encadrée par la NEP 240 homologuée par arrêté du 27 juillet 2023. Cette qualification ne se délègue pas à un outil.
Quelles garanties techniques exiger d'un outil en cabinet d'audit ?
La lecture seule, qui rend l'altération des comptes matériellement impossible. La journalisation de chaque accès, qui construit la piste d'audit au fil du travail. Et la déclaration explicite du périmètre réellement lu, pour qu'une absence de signalement ne soit pas prise pour une conformité.
Ce contenu a pu être préparé avec l'assistance d'outils IA. Il a été relu, contextualisé et validé éditorialement par Pierre Coquard pour HOLCO.