Que sont les indicateurs de risque ?
Les indicateurs de risque clés, connus sous le nom de KRI (Key Risk Indicator), servent à déterminer le niveau de risque d’une organisation face à une menace ou à un événement donné susceptible de se produire et de l’impacter. L’indicateur de risque doit être défini en fonction de l’appétit au risque de l’organisation.
Quel est l’objectif des indicateurs de risque ?
L’objectif du KRI doit être d’alerter le gestionnaire de risques d’un changement dans la tendance de la menace, afin que des actions de traitement ou de prévention puissent être engagées.
À partir d’une cartographie des risques d’entreprise complète et mise à jour régulièrement, les indicateurs de risque doivent permettre d’alerter lorsqu’un risque évolue au-delà des limites acceptables.
Les cartographies des risques recensent habituellement des dizaines de menaces qui concernent tous les domaines de l’entreprise. Au sein de cette cartographie, les risques clés pour l’organisation doivent être identifiés. Chacun de ces risques clés doit avoir son indicateur de risque défini.
Il serait possible de définir un KRI pour chaque menace identifiée dans la cartographie des risques d’entreprise, mais leur nombre étant généralement élevé, nous risquerions de perdre de vue les risques les plus importants pour l’organisation et de diluer l’objectif des KRI.
Comment définir les indicateurs de risque ?
Le KRI, ou indicateur de risque, peut être défini de plusieurs manières, selon l’aspect de la menace qui nous intéresse le plus. La grande majorité des méthodologies d’analyse des risques reposent sur l’évaluation de la probabilité d’occurrence de la menace et de l’impact qu’elle peut causer à l’entité une fois matérialisée. Les KRI pourront donc être définis en tenant compte de ces deux aspects :
- Associés à la probabilité, pour mesurer les variations dans le calcul de la probabilité, car l’organisation souhaitera probablement éviter à tout prix que l’événement se produise, par exemple des manquements légaux.
- Associés à l’impact, pour mesurer les variations de la valeur de l’impact de la menace. On les utilise lorsque l’organisation ne peut pas se permettre que la menace dégrade ses processus métier, par exemple les catastrophes naturelles.
- Une possibilité supplémentaire consiste à définir le KRI directement sur la valeur du risque associée à la menace. On l’utilise lorsqu’il importe autant d’éviter la menace que d’en éluder l’impact, par exemple les cyberattaques contre les systèmes informatiques.
- Enfin, le KRI pourrait être associé à l’efficacité des mesures, sauvegardes ou contrôles que l’organisation a mis en place pour éviter que les menaces ne se matérialisent ou pour contrer leurs effets une fois survenues. Un changement du niveau d’efficacité de ces mesures pourrait exposer l’organisation à la menace.
Tout KRI doit inclure dans sa définition au moins un seuil d’alerte, de sorte que, s’il est dépassé, par excès ou par défaut selon le cas, ou simplement atteint, le gestionnaire de risques sache que la situation doit être analysée ; à l’issue de cette analyse, des actions relatives aux contrôles liés à la menace pourront devoir être engagées.
Le KRI peut comporter plus d’un seuil lorsque l’on souhaite mesurer une situation intermédiaire définie par l’appétit au risque, entre l’exposition au risque et son contrôle excessif, en raison du gaspillage de ressources qu’une telle situation pourrait entraîner.
Pour que l’ensemble des KRI définis fonctionne, il ne suffit pas d’établir ce qui va être mesuré au regard de la menace associée et des seuils correspondants. Il faut au minimum désigner un responsable, définir une périodicité de mesure et préciser l’origine de l’information.
Le responsable des risques a pour mission de faire en sorte que toutes les données soient disponibles à chaque période de mesure fixée, ainsi que d’analyser les valeurs en cas de franchissement des seuils établis.

Cartographie des risques de GlobalSuite®
Chez GlobalSuite Solutions, nous proposons le conseil et le support nécessaires à la mise en place, depuis zéro, d’une cartographie des risques d’entreprise qui fournisse à votre société une information sur votre situation face aux risques susceptibles d’affecter l’atteinte de vos objectifs métier. Dans le cadre du projet, les risques clés pour l’organisation sont identifiés et les indicateurs de risque qui vous aideront dans la gestion des risques sont proposés.
Nous disposons en outre du logiciel GlobalSuite® Risk Management, intégralement développé par notre équipe, qui permet la mise en œuvre, la gestion et la maintenance de la cartographie des risques dans tout type d’organisation et de secteur. Disposer d’un logiciel qui vous aide à automatiser la gestion de ce système apportera de multiples bénéfices à votre entreprise lorsque vous travaillerez à la mise en place de la gestion des risques dans votre organisation.



