Les contrôles dans la stratégie de gestion des risques
Toutes les organisations doivent préparer, tenir à jour et mettre à jour une cartographie des risques organisationnels dont l’objectif est de fournir à l’entreprise l’état des choses qui peut entraver le développement des processus opérationnels.
Fondamentalement, cet état comprend le niveau de détection, de prévention et de réponse à la survenance d’un événement susceptible d’avoir un impact sur l’entreprise.
La réponse aux risques : des contrôles selon leur efficacité
Sur la base de la connaissance de cet état, il sera possible de prendre des décisions pour tenter d’atténuer les risques dont la valeur n’est pas acceptable pour l’organisation. L’objectif est de pouvoir hiérarchiser les ressources disponibles pour améliorer la réponse au risque.
Ce processus est connu sous le nom d’analyse des risques. Il devra être cohérent avec une méthodologie de calcul des niveaux de risque préalablement établie.
Les mesures de contrôle, ou contrôles, sont la manière de répondre aux risques. Toute organisation dispose de différents contrôles en fonctionnement que nous devons identifier et évaluer dans l’analyse.
L’évaluation des contrôles doit se fonder sur leur efficacité : nous devons savoir si le contrôle nous sert réellement à atténuer le risque et dans quelle mesure il le fait. Avec cette valeur d’efficacité, nous obtiendrons les niveaux de risque actuels de l’organisation.
Si nous avons obtenu un niveau de risque élevé, cela signifiera que les mesures de contrôle existantes dans l’organisation ne sont pas efficaces ou sont insuffisantes. Si le niveau de risque est faible, nous disposerons de mesures suffisantes et efficaces.
L’importance de la stratégie de gestion des risques et de la mise en place de contrôles
Il est indispensable de définir le niveau de risque acceptable en fonction de l’appétence au risque de l’organisation.
Tous les risques dont le niveau obtenu se situe au-dessus du niveau de risque acceptable doivent être évalués, et une stratégie devra être définie pour leur gestion. Une stratégie possible consiste à établir un plan d’action pour améliorer la situation de risque élevé en mettant en place de nouvelles mesures de contrôle ou en améliorant celles qui existent déjà.
Nous devons obtenir l’approbation de la direction générale sur le résultat de l’analyse des risques, car la direction doit connaître la situation de l’organisation, et obtenir l’approbation du niveau de risque acceptable, car de la définition de ce niveau dépendra qu’un risque soit assumable ou doive être traité.
En aucun cas un risque dont le niveau est supérieur au niveau de risque acceptable ne doit rester sans être évalué.
Les contrôles sont habituellement préventifs ou correctifs, c’est-à-dire qu’ils nous aident à empêcher que le risque nous affecte, auquel cas ils diminuent sa probabilité ; ou qu’ils nous aident à diminuer l’impact causé par le risque une fois qu’il s’est matérialisé, ce sont les contrôles correctifs.
Plan d’action : des contrôles pour atténuer les risques
Le plan d’action ou plan de traitement des risques contiendra toutes les mesures de contrôle nécessaires pour ramener les niveaux de risque élevés à un niveau acceptable. Il peut arriver que, pour un risque, nous devions mettre en place plus d’un contrôle et qu’un même contrôle nous serve à atténuer plus d’un risque.
Nous devons sélectionner les contrôles à inclure dans le plan de traitement selon que nous ayons besoin de diminuer la probabilité ou l’impact de chaque risque.
Une fois le plan élaboré, il doit être approuvé par la direction générale de l’organisation, afin de garantir la disponibilité des ressources pour l’exécuter et la prise de responsabilité par les personnes désignées comme responsables des projets à réaliser.
Nous devons assurer le suivi correspondant de l’exécution du plan et, une fois celui-ci achevé, évaluer l’efficacité des nouveaux contrôles et mettre à jour l’ensemble de la cartographie des risques afin d’obtenir la nouvelle situation de l’organisation.
Chaque fois qu’un changement important survient et de manière périodique, l’analyse des risques doit être mise à jour car, entre autres considérations, l’efficacité des contrôles peut changer : si leur suivi et leur surveillance ne sont pas adéquats, il est possible que nous perdions en efficacité avec le temps.
Ce processus, appelé analyse et gestion du risque, doit être considéré au sein d’un système de gestion des risques mis en place dans l’entreprise. Un standard international comme la norme ISO 31000 peut nous servir de guide pour connaître les composants de ce système de gestion.
Chez GlobalSuite Solutions, nous disposons d’un service de conseil qui vous conseillera et vous aidera à mettre en place un système de gestion des risques d’entreprise, qui vous aidera à connaître le niveau de protection de votre organisation face aux risques susceptibles d’affecter vos processus métier.
En outre, nous mettons à votre disposition l’application GlobalSuite Risk Management. Un outil qui facilite la mise en place du système et nous offre automatisation et traçabilité tout au long du processus d’analyse et de gestion des risques.



