article banner
Business Risk

L'analyse des risques est terminée! Et maintenant?

Sarah De Ridder Sarah De Ridder

Dans un article précédent, nous vous avons expliqué comment réaliser une analyse des risques. Cette fois-ci nous vous expliquerons comment votre organisation peut s'en servir.

Il y a des risques que vous recherchez sans doute délibérément (par exemple, les risques d'investissement), et d'autres que vous voulez éviter à tout prix (tels les risques de réputation). Certains risques ne sont cependant pas prévisibles ou contrôlables (par exemple, les adaptations systémiques radicales, à grande échelle ou indésirables).

Il est pourtant judicieux de gérer autant que possible tous les risques et, si possible, de les maîtriser. C'est la raison pour laquelle de nombreuses organisations "notent" leurs risques. Elles évaluent la probabilité qu'un événement se produise, en tenant compte de l'impact sur l'organisation. Elles examinent ensuite la mesure dans laquelle leur mission, leur vision et leurs objectifs stratégiques peuvent encore être réalisés.

Pour maîtriser les risques, les organisations prennent des mesures de gestion. Celles-ci se définissent comme les "activités qui visent d'une quelconque manière à éliminer, à prévenir ou à limiter la cause ou la conséquence d'un événement indésirable."

Quelle est votre attitude face aux risques?

Votre organisation peut agir de quatre manières à l'égard des risques:

1. Prévention du risque

Parfois, la simple prévention d'un risque constitue la meilleure stratégie. Le risque d'effondrement suite à un tremblement de terre, par exemple, peut être évité en installant l'organisation dans une zone de très faible sismicité.

2. Maîtrise ou réduction du risque

Souvent, la prévention n'est pas une option et il faut prendre des mesures pour réduire ou maîtriser les risques. Ces mesures peuvent être axées sur les causes ou sur les conséquences.

La maîtrise des risques axée sur les causes consiste à réduire la probabilité d'un événement dommageable. Songez par exemple à l'amélioration de la maintenance des appareils. Du matériel bien entretenu et remplacé en temps utile réduit le risque de crash informatique et de perte de données.

Si malgré cela un incident se produit, des mesures axées sur les conséquences feront en sorte de minimiser les dommages. L'intégration d'une redondance dans votre système est un exemple de mesure axée sur les conséquences. Une telle redondance vous assure une capacité de réserve de façon à ne pas compromettre l'avancement d'un projet en cas de catastrophe. Songez à cet égard à un disque dur externe qui sert de back-up. Un tel back-up réduit le risque de perte du savoir-faire critique.

3. Acceptation du risque

Lorsque l'impact est limité, ou lorsqu'un risque ne peut être évité, le risque peut aussi être tout simplement accepté.

4. Transfert du risque

Un risque peut être transféré à une tierce partie. La conclusion d'une assurance en est un exemple.

L'externalisation d'une activité d'exploitation est une autre forme de transfert de risque. Le risque d'une telle externalisation est que la partie à qui l'activité est confiée fournisse une mauvaise prestation. Une activité ne sera cependant généralement externalisée que si l'expertise de l'autre partie est plus grande que l'expertise au sein de la propre organisation, de sorte que ce risque sera limité.

Le transfert d'un risque n'entraîne pas automatiquement son élimination. Il entraîne néanmoins une réduction du risque, en ce sens qu'une autre partie sera en mesure de gérer ou de supporter le risque.

Choix des mesures de gestion

Sur la base de l'analyse des risques et des considérations ci-dessus concernant les actions à entreprendre, des mesures de gestion sont ensuite choisies. Ces mesures peuvent aller de la conclusion d'une assurance à l'engagement de personnel supplémentaire.

Un risque qui ne fait l'objet d'aucune mesure de gestion est qualifié de risque brut ou de risque inhérent. L'application de mesures de gestion réduit le risque. Il peut néanmoins subsister un risque résiduel ('residual risk').

Les mesures de gestion peuvent être appliquées de manière préventive, de façon à réduire la probabilité qu'un risque se produise. Les mesures de gestion répressives, à l'inverse, s'efforcent de réduire les conséquences dommageables.

Les mesures de gestion sont constituées de 'hard controls', tels que des accords et directives, d'une part, et de 'soft controls' axés sur le fonctionnement des collaborateurs, d'autre part.

Nous vous conseillons d'évaluer préalablement quelques points sur la base de la check-list suivante:

  • L'organisation dispose-t-elle de suffisamment de moyens/fonds pour implémenter la mesure?
  • L'organisation dispose-t-elle de suffisamment de main-d'œuvre pour exécuter la mesure?
  • L'organisation a-t-elle désigné un responsable de la mesure de gestion?
  • Est-il judicieux de transférer un risque? La partie désignée est-elle également capable de supporter effectivement le risque?
  • La mesure ne risque-t-elle pas d'entraîner l'apparition de nouveaux risques?

Évaluation et actualisation des mesures de gestion

Les mesures de gestion doivent être évaluées régulièrement. Les questions suivantes peuvent vous y aider:

  • Les mesures ont-elles été exécutées et ont-elles conduit à l'effet souhaité?
  • Quels sont les obstacles à l'efficacité d'une mesure?
  • Y a-t-il eu une concertation suffisante?
  • Toutes les responsabilités sont-elles claires?

Lors de l'évaluation, vous devez contrôler si la mesure de gestion:

  • a été définie de manière suffisante (objectif)
  • est suffisamment connue et appliquée dans la pratique (existence)
  • est respectée pendant une période déterminée (effet).

Les mesures de gestion peuvent réduire la probabilité qu'un risque se produise ou en atténuer l'impact. Prendre les bonnes mesures de gestion et évaluer si elles garantissent la réalisation des objectifs, s'inscrit toutefois dans le cadre d'un processus continu. Pour être certain que les principaux risques reçoivent en permanence l'attention qu'ils requièrent, ils doivent figurer systématiquement à l'ordre du jour.

Vous êtes à la recherche d'un regard neuf sur les mesures de gestion, de façon à ce qu'elles contribuent dans une plus large mesure à vos objectifs? Ou vous avez besoin d'un soutien plus spécialisé pour votre analyse de risques? Nos Business Risk Advisers se feront un plaisir de vous aider.