Cybersécurité · Intelligence artificielle · ESG
Cyber, IA, ESG : l'audit interne face aux nouveaux risques
Cyberattaques, intelligence artificielle, durabilité, incertitude géopolitique : le paysage des risques se transforme vite. Pour un conseil, la question n'est pas seulement « sommes-nous exposés ? », mais « qui nous assure que ces risques sont maîtrisés ? ». C'est un rôle clé de l'audit interne.
D'après le rapport Risk in Focus 2026 de la confédération européenne des instituts d'audit interne (ECIIA), plus de 80 % des responsables d'audit interne placent la cybersécurité et la sécurité des données au premier rang des risques — et c'est là qu'ils consacrent le plus de temps. Le règlement européen DORA (résilience opérationnelle numérique du secteur financier) a d'ailleurs renforcé les exigences en la matière.
La cybersécurité, risque numéro un
Le rôle de l'audit interne n'est pas de configurer des pare-feux, mais de donner au conseil une assurance lisible : nos systèmes critiques sont-ils identifiés ? Que coûterait une attaque réussie ? Nos capacités de réaction sont-elles à la hauteur de la menace ? L'IIA a publié début 2025 un référentiel dédié à la cybersécurité, précisément pour aider à traduire un risque technique en langage de décision.
L'intelligence artificielle : opportunité et angle mort
La disruption numérique, portée par l'IA, figure désormais parmi les tout premiers risques identifiés par les organisations européennes. L'enjeu est double. D'un côté, l'IA est une opportunité, y compris pour l'audit interne lui-même, qui l'utilise pour analyser davantage de données. De l'autre, elle crée des risques nouveaux : décisions automatisées mal maîtrisées, biais, données de mauvaise qualité, usages non encadrés.
Durabilité et géopolitique : des risques qui s'installent
La durabilité s'est invitée dans le champ de l'assurance avec la directive européenne CSRD, qui étend les obligations de reporting extra-financier (environnemental, social et de gouvernance — ESG). L'information ESG devient une donnée fiable à contrôler, au même titre que les chiffres financiers. En parallèle, le risque géopolitique — tensions commerciales, sanctions, ruptures d'approvisionnement — a connu l'une des plus fortes progressions dans les préoccupations des dirigeants.
Le fil rouge : une assurance agile
Ces risques ont un point commun : ils évoluent plus vite que les cycles d'audit traditionnels. La réponse n'est pas de tout auditer, mais de disposer d'un plan d'audit vivant, réajusté dès que le paysage change, et d'un dialogue régulier entre conseil, direction et audit interne sur les priorités. C'est cette agilité qui fait la différence.
Cyber, IA, ESG : ARCAD conçoit des audits spécialisés adaptés à votre exposition.
Références & pour aller plus loin
- Rapport Risk in Focus 2026, European Confederation of Institutes of Internal Auditing (ECIIA).
- Référentiel thématique sur la cybersécurité (Cybersecurity Topical Requirement), Institute of Internal Auditors (IIA), 2025.
- Règlement (UE) DORA et directive (UE) CSRD — cadres européens de référence pour la résilience numérique et le reporting de durabilité.