Comment créer un processus d'évaluation des risques

Comment concevoir un processus d'évaluation des risques : convenir des critères et de l'appétit avant de noter, décrire les risques comme cause, événement et conséquence, noter séparément les risques inhérents et résiduels, et approuver…

Un processus d'évaluation des risques va d'un déclencheur à un risque traité, détenu et examiné : commencez par convenir des critères, identifiez et décrivez, notez avant et après les contrôles, puis choisissez un traitement.

En bref

  • Critères et appétit avant identification : sinon les scores ne sont pas comparables.
  • Écrivez les risques sous forme de cause, d'événement et de conséquence, et non sous forme de nom.
  • Score inhérent et résiduel séparément afin que la contribution des contrôles soit visible.
  • L'acceptation est un traitement et nécessite un approbateur ayant l'autorité pour le réaliser.
  • Chaque entrée se termine par un propriétaire nommé et une date de révision.

Convenez des échelles avant que quiconque ne marque quoi que ce soit

L'évaluation des risques se passe mal avant la notation, pas pendant celle-ci. Si les échelles de probabilité et d’impact ne sont pas définies et que le seuil d’appétit n’est pas indiqué, deux évaluateurs noteront différemment la même exposition et tous deux seront défendables, ce qui fait du registre un ensemble d’opinions qui ne peuvent être classées. Se mettre d’abord d’accord sur les critères n’est pas glamour et c’est ce qui rend tout en aval comparable.

Le deuxième échec est la déclaration de risque. La « défaillance d'un fournisseur » ne peut pas être évaluée, car elle ne précise ni ce qui la causerait ni ce qui en résulterait, et l'évaluation devient un argument sur le sens de l'expression. La cause, l'événement et la conséquence constituent la structure minimale qui permet d'évaluer un risque, et sa rédaction oblige les entrées vagues de la plupart des registres à devenir soit spécifiques, soit manifestement dupliquées.

L’exemple ci-dessous est un flux d’évaluation des risques sur cinq voies et cinq phases. Il évalue le risque inhérent avant d'attribuer les contrôles, évalue les résidus par rapport à l'appétit et attire l'acceptation comme une décision d'approbation plutôt que comme ce qui se passe lorsque personne n'agit.

Comment cela fonctionne

  1. Notez la balance et l'appétit

    Définissez les niveaux de probabilité et d'impact en termes concrets (argent, temps d'arrêt, préjudice, conséquence réglementaire) et indiquez le seuil au-dessus duquel un risque doit être traité plutôt qu'accepté. Les critères conservés dans un document de politique sont approximés de mémoire, c'est ainsi que deux évaluateurs obtiennent des scores différents à partir de faits identiques.

  2. S'identifier aux personnes qui font le travail

    Réalisez l’identification en tant qu’activité de groupe avec les opérationnels, complétée par l’historique des incidents et des audits. L'identification effectuée seul à un bureau ne tient pas compte des risques que seuls les praticiens peuvent voir, et aucune notation minutieuse ultérieure ne compense un risque qui n'a jamais été écrit.

  3. Forcer le format cause-événement-conséquence

    Réécrivez chaque entrée sous la forme "X pourrait provoquer Y, ce qui donnerait Z". La plupart des registres rétrécissent lorsque vous procédez ainsi, car plusieurs entrées s'avèrent être le même risque décrit sous des angles différents, et celles qui survivent deviennent évaluables.

  4. Noter le risque inhérent avant de créditer les contrôles

    Conservez les deux scores comme des étapes distinctes. Ensuite, évaluez séparément la conception du contrôle et l’efficacité opérationnelle, car un contrôle bien conçu que personne n’effectue ne vaut rien et un registre qui suppose le contraire est optimiste d’une manière que vous ne pouvez pas voir.

  5. Définir le niveau d'approbation pour l'acceptation

    Notez qui peut accepter un risque dans chaque tranche de score et exigez que l'acceptation soit enregistrée avec un nom. Cette seule règle est ce qui empêche un registre de se remplir de risques qui ont été acceptés par défaut parce que personne n'a eu le temps de les traiter.

  6. Attribuez à chaque entrée un propriétaire et un déclencheur de révision

    Un propriétaire de risque nommé (pas un service) et une date de révision sur l'entrée, ainsi que des déclencheurs d'événements : un incident, un changement de fournisseur, un nouveau système, un résultat d'audit. Un registre révisé seulement une fois par an constitue une description de l'année dernière.

Erreurs à éviter

  • Noter avant de convenir des échelles

    Les résultats ne peuvent pas être classés ou comparés, et la première remise en cause sérieuse d’un score fait s’effondrer la confiance dans l’ensemble du registre.

  • Risques écrits sous forme de noms

    Le « cyber » et la « défaillance d’un fournisseur » sont des catégories et non des risques. Ils ne peuvent pas être marqués, traités ou possédés.

  • Notation résiduelle uniquement

    Le registre semble rassurant et ne peut pas vous dire quels contrôles sont porteurs, ce qui est la question qui compte lorsque l'un d'eux change.

  • Acceptation par défaut

    Un risque que personne n’a traité et pour lequel personne n’a signé a été accepté sans que personne ne le décide. Faites de l’acceptation une approbation.

Questions fréquentes

Quelles sont les étapes d’un processus d’évaluation des risques ?

Établissez la portée et les critères, identifiez les risques, décrivez chacun comme cause, événement et conséquence, analysez la probabilité et l'impact, évaluez la position résiduelle par rapport à l'appétit, sélectionnez un traitement et attribuez un propriétaire et une date de révision. La norme ISO 31000 regroupe l'identification, l'analyse et l'évaluation en tant qu'évaluation des risques, suivie d'un traitement. C'est l'ordre qui rend les résultats comparables : critères avant notation, description avant analyse, évaluation avant que quiconque propose des contrôles.

Quelle est la différence entre le risque inhérent et le risque résiduel ?

Le risque inhérent est l’exposition avant que les contrôles existants ne soient crédités ; le résidu est ce qui reste après eux. Noter les deux rend les contrôles visibles : un risque avec un score inhérent élevé et un score résiduel faible est retenu par quelque chose de spécifique, et si ce quelque chose est une vérification manuelle effectuée par une seule personne, cela vaut la peine de le savoir avant de partir. Les registres enregistrant uniquement les scores résiduels ne peuvent pas déterminer quels contrôles sont porteurs.

Quelles sont les quatre options de traitement des risques ?

Réduire (ajouter ou renforcer les contrôles), transférer (assurance, conditions contractuelles, externalisation), éviter (arrêter ou modifier l'activité) et accepter (l'exercer en connaissance de cause). L'acceptation est une véritable option qui nécessite un approbateur : la différence entre accepter un risque et l'ignorer réside dans une personne nommée avec autorité et un dossier qu'elle a décidé. Le transfert est l'aspect le plus exagéré : l'assurance déplace des conséquences financières et rarement des conséquences opérationnelles ou de réputation.

À quelle fréquence les risques doivent-ils être réexaminés ?

Sur une cadence fixée par le score et les déclencheurs d'événements. Une année est une référence raisonnable pour les risques les moins bien notés et une fois par trimestre pour ceux proches du seuil d'appétit, mais les déclencheurs sont plus importants : un nouveau fournisseur, un changement de système, un incident, un changement de réglementation ou un résultat d'audit devraient chacun faire avancer les entrées concernées. Un examen programmé uniquement signifie que le registre est exact le jour de sa rédaction et qu’il dérive pour le reste de l’année.

Plus dans Guides de cartographie des processus

Browse all Guides sur la gouvernance des processus, la conformité et les audits