GRCRisques

ERM vs GRC : connaissez-vous la différence ?

Écrit par

Quelle est la meilleure solution pour votre organisation ?

Dans ce blog, nous parlerons de deux grandes approches ou méthodologies dans le domaine de la gestion des risques : l’ERM et le GRC. Mais connaissez-vous la différence ? Dans cet article, nous vous aiderons à comprendre leurs différences afin de trouver la meilleure solution possible pour votre organisation.

Commençons par savoir ce que signifient leurs sigles. GRC fait référence à Gouvernance, Risques et Conformité (de l’anglais, Governance, Risk & Compliance). De son côté, ERM signifie Gestion des risques d’entreprise (à l’origine, Enterprise Risk Management).

Les deux termes font référence à la gestion et au traitement des risques au sein d’une organisation ; autrement dit, ils poursuivent les objectifs stratégiques de l’entreprise en cherchant à minimiser les risques éventuels ou, à défaut, à atténuer leur valeur de la manière la plus optimale possible. Cependant, cet objectif commun repose sur une stratégie totalement différente dans chacune d’elles, comme nous allons le voir ci-dessous.

ERM

L’objectif principal est la gestion des risques, mais c’est là l’approche exclusive de cette méthodologie : identifier et évaluer les risques de l’entreprise en fonction de l’activité et des constats de chaque domaine ou activité.

Ce processus doit être transversal à tous les départements ou domaines de l’organisation, en approfondissant la collecte d’informations auprès de chacun d’eux pour définir les risques existants et prendre des décisions en fonction de leurs objectifs opérationnels. Autrement dit, il s’agit d’une analyse empirique du risque de manière individuelle, préalable à l’application des contrôles nécessaires.

En résumé, il s’agit d’un processus centré sur les risques, qui repose sur la collecte de données opérationnelles et d’objectifs de chaque domaine, tout en offrant une vision transversale qui facilitera la prise de décision.

GRC

Son sigle nous laisse déjà entrevoir le changement d’approche par rapport à la méthodologie précédente, car l’objectif principal est d’interconnecter les domaines autour de ces trois piliers : Gouvernance, Risque et Conformité. On crée ainsi des synergies opérationnelles qui optimisent les processus et évitent les doublons.

La valeur du GRC est soutenue par la direction générale : il s’agit donc d’un processus descendant dans l’organigramme. Grâce à cela, les risques de l’entreprise doivent être alignés sur la conformité réglementaire, en intégrant des stratégies génériques et applicables à tout domaine ou département.

Cette solution est une philosophie d’analyse du risque autour des objectifs de gouvernance et de conformité, applicable à toute l’organisation de manière standardisée.

Lequel choisir entre l’ERM et le GRC ?

Aucune méthodologie n’est meilleure que l’autre. Chaque approche est valable en fonction de la solution que l’on souhaite mettre en œuvre, avec une différence clé : la conception du risque. Dans l’une, plus quantifiable pour chaque processus et ses résultats, comme c’est le cas de l’ERM ; dans l’autre, d’une manière plus conceptuelle de la conformité fondée sur des opérations générales, comme c’est le cas du GRC.

Si vous recherchez une solution spécifique pour atteindre les objectifs de l’entreprise en vous concentrant sur les risques de chaque domaine ou département, avec des informations détaillées sur chacun d’eux et, en fonction de celles-ci, prendre les décisions opérationnelles, l’approche ERM sera sûrement la meilleure pour vous.

D’autre part, s’il y a une grande implication de la haute direction, impliquée dans la gouvernance de l’organisation, avec une vision du risque et de la conformité qui est générique et applicable à n’importe quel domaine, c’est-à-dire avec une définition de contrôles certifiés applicables à l’ensemble de l’entreprise, une solution GRC sera l’approche la plus efficace dans votre cas. De plus, s’agissant d’un concept plus large de risques opérationnels, qui relie tous les départements de l’entreprise, il offre une vision plus complète au « C level » ou niveau de direction, contribuant à l’optimisation de la gouvernance de l’organisation.

Dans notre organisation, nous disposons de GlobalSuite®, un logiciel qui facilite la mise en place du système de gestion des risques d’entreprise et nous offre automatisation et traçabilité tout au long du processus d’analyse et de gestion des risques.

En outre, nous disposons d’un service de conseil qui vous conseillera et vous aidera à mettre en œuvre le système afin de connaître le niveau de protection de votre organisation face aux risques susceptibles d’affecter vos processus métier, sur la base d’un ERM ou d’un GRC.

Table des matières