Organigramme du processus d'évaluation des risques

Organigramme du processus d'évaluation des risques couvrant la portée et les critères, l'identification des risques, la notation de la probabilité et de l'impact, l'efficacité du contrôle, les quatre options de traitement et le cycle…

Utiliser ce modèle

Qu'est-ce que le processus organigramme du processus d'évaluation des risques ?

L’évaluation des risques tourne mal dans un endroit prévisible. Pas dans la notation, dont tout le monde s'inquiète, mais avant : les critères et l'appétit n'ont jamais été convenus, donc deux évaluateurs notent différemment la même exposition et le registre devient un recueil d'opinions plutôt qu'un classement. Décider d’abord des échelles et du seuil est ce qui rend tout en aval comparable.

Le deuxième échec est de considérer l’identification comme une formalité. Un risque écrit comme « défaillance d'un fournisseur » ne peut pas être évalué, car il ne mentionne ni la cause ni la conséquence, et l'évaluation qui suit est en réalité un argument sur la signification de l'expression. La cause, l'événement et la conséquence constituent le minimum qui permet d'évaluer une déclaration de risque, et c'est pourquoi ce processus sépare la description d'un risque de sa notation.

Le graphique ci-dessous va d'un déclencheur à une entrée de registre surveillée, sur cinq voies et cinq phases. Il conserve les deux structures que la plupart des procédures de gestion des risques laissent implicites : le risque inhérent est noté séparément du risque résiduel, de sorte que la contribution des contrôles existants est visible plutôt que supposée, et l'acceptation est définie comme une décision avec un niveau d'approbation plutôt que comme ce qui se passe lorsque personne ne fait rien.

Ce que couvre cet organigramme

Dans ce modèle

  • Cinq couloirs (propriétaire du processus, propriétaire du risque, gestionnaire des risques, experts en la matière, comité des risques) répartis en cinq phases : portée et contexte, identification, analyse et évaluation, traitement et suivi et examen.
  • Portée et critères définis avant qu'un risque ne soit noté : ce qui est couvert, les échelles de probabilité et d'impact, et le seuil d'appétit au-dessus duquel un risque ne peut pas simplement être porté.
  • Identification avec les personnes qui effectuent le travail, une inscription dans le registre, un double contrôle qui fusionne plutôt que double compte et une description cause-événement-conséquence avant le début de la notation.
  • Une notation inhérente, puis une évaluation explicite de la conception des contrôles existants et de l'efficacité opérationnelle, puis un « Risque résiduel dans la limite de l'appétit ? » évaluation, de sorte que les contrôles ne sont crédités que pour ce qu’ils font réellement.
  • Une décision de traitement à quatre voies (réduire, transférer, éviter ou accepter) avec une acceptation acheminée via une approbation au bon niveau plutôt que laissée comme résultat par défaut.
  • La boucle de clôture : une réévaluation après traitement qui revient à la décision de traitement lorsque le risque résiduel est encore trop élevé, puis un propriétaire de risque nommé et une date de révision avant l'entrée sont surveillés.

Quand utiliser ce modèle

  • Vous rédigez ou révisez une procédure de gestion des risques et avez besoin d’une idée de qui identifie, qui note, qui traite et qui accepte.
  • Les scores de risque varient en fonction de la personne qui a organisé l'atelier, et vous devez appliquer les critères et le seuil d'appétit de la même manière à chaque fois.
  • Un auditeur ou un organisme de certification vous demande comment les risques sont identifiés, évalués et traités, et vous avez besoin d'un processus documenté plutôt que d'une feuille de calcul de scores.
  • Votre registre des risques contient des entrées sans propriétaire ni date de révision, et vous devez que le processus se termine dans les deux.
  • Vous introduisez une réflexion basée sur les risques pour ISO 9001, ISO 27001 ou ISO 31000 et souhaitez que le cycle d'évaluation soit convenu avant que le registre ne soit alimenté.

Comment cela fonctionne

  1. Renommez les voies selon votre gouvernance

    Remplacez le propriétaire du processus, le propriétaire du risque, le gestionnaire des risques, les experts en la matière et le comité des risques par les rôles que vous avez. Dans les petites organisations, le gestionnaire des risques et le comité constituent le même forum, et les fusionner est plus honnête que de laisser un groupe qui se réunit une fois par an. Il faut distinguer le propriétaire du risque du gestionnaire du risque : l’un porte le risque, l’autre gère le processus.

  2. Écrivez votre balance et votre appétit sur l'étape des critères

    Remplissez les définitions de probabilité et d'impact que vous utilisez réellement, y compris ce que chaque niveau signifie en termes d'argent, de temps ou de préjudice, et indiquez le seuil au-dessus duquel un risque doit être traité plutôt qu'accepté. Les critères qui relèvent d’une politique distincte sont approximés de mémoire, mécanisme par lequel deux évaluateurs obtiennent des scores différents à partir des mêmes faits.

  3. Définir la méthode d'identification et les personnes présentes

    Décidez comment les risques sont signalés (atelier, entretiens, liste de contrôle, historique des incidents et des audits) et qui doit être présent dans la salle. L'identification effectuée par une seule personne à un bureau ne tient pas compte des risques que seules les personnes effectuant le travail peuvent voir, et aucune notation minutieuse ultérieure ne compense un risque que personne n'a noté.

  4. Noter le risque inhérent avant de créditer les contrôles

    Conservez les scores inhérents et résiduels dans des étapes distinctes, comme le fait le graphique. Noter uniquement la position résiduelle masque la part de votre marge de sécurité qui dépend d'un seul contrôle, et rend le registre inutile au moment où le contrôle change. Conception du contrôle de débit et efficacité opérationnelle séparément : un contrôle bien conçu que personne n'effectue ne vaut rien.

  5. Nommer le niveau d’approbation pour accepter un risque

    L'acceptation est un traitement légitime et le plus abusé, car c'est aussi ce qui arrive lorsque personne n'agit. Notez qui peut accepter un risque dans chaque tranche de score et exigez que l'acceptation soit enregistrée avec un nom. Cette seule règle empêche le registre de se remplir de risques acceptés par défaut.

  6. Définissez des déclencheurs de révision, puis conservez la version de la carte

    Choisissez une cadence de révision par tranche de score et ajoutez des déclencheurs d'événements : un incident, un changement de fournisseur, un nouveau système, un résultat d'audit. Enregistrez la date de révision sur l'entrée du registre plutôt que dans le calendrier de quelqu'un. Gardez le diagramme de processus lui-même sous contrôle de version et capturez son approbation, afin que les évaluateurs et les réviseurs travaillent selon la même méthode convenue.

Questions fréquentes

Quelles sont les étapes d’un processus d’évaluation des risques ?

Établissez la portée et les critères, identifiez les risques, décrivez chacun d'entre eux comme cause, événement et conséquence, analysez la probabilité et l'impact, évaluez la position résiduelle par rapport à votre appétit, choisissez un traitement et fixez un propriétaire et une date de révision. L'ISO 31000 regroupe les trois éléments du milieu en tant qu'évaluation des risques (identification, analyse, évaluation) avec suivi du traitement. C'est l'ordre qui rend les résultats comparables : critères avant notation, description avant analyse et évaluation avant que quiconque ne commence à proposer des contrôles.

Quelle est la différence entre le risque inhérent et le risque résiduel ?

Le risque inhérent est l’exposition avant que les contrôles existants ne soient crédités ; le résidu est ce qui reste après eux. Noter les deux est ce qui rend les contrôles visibles : un risque avec un score inhérent élevé et un faible résiduel est retenu par quelque chose, et si ce quelque chose est une seule vérification manuelle effectuée par une seule personne, vous voulez le savoir. Les registres qui n'enregistrent que les scores résiduels semblent rassurants et ne peuvent pas vous dire quels contrôles sont porteurs.

Quelles sont les quatre options de traitement des risques ?

Réduire (ajouter ou renforcer les contrôles), transférer (assurance, conditions contractuelles, externalisation), éviter (arrêter ou modifier l'activité) et accepter (porter le risque en connaissance de cause). L'acceptation est une véritable option et nécessite un approbateur : la différence entre accepter un risque et l'ignorer réside dans une personne nommée ayant le pouvoir de le porter et un enregistrement de ce qu'elle a fait. Le transfert est l’option la plus souvent surestimée : l’assurance déplace une conséquence financière, rarement une conséquence opérationnelle ou de réputation.

À quelle fréquence une évaluation des risques doit-elle être révisée ?

Sur une cadence fixée par la partition, plus des déclencheurs d'événements. Une année est une référence commune pour les risques les moins bien notés, une fois par trimestre ou plus souvent pour ceux proches du seuil d'appétit. Les déclencheurs comptent plus que le calendrier : un nouveau fournisseur, un changement de système, un incident, un changement de réglementation ou un résultat d'audit devraient chacun faire avancer les entrées concernées. Un registre révisé uniquement dans les délais est exact le jour où il est rédigé et dérive tranquillement pour le reste de l’année.

Fait partie de

Fonctionnalités QueryChart pour ce processus

Utiliser ce modèle

Browse all Modèles de gestion de la qualité