Revision sheet: Gestion des Risques et Leur Traitement

Plan du Cours

  1. Notion de risque
  2. Management et objectifs
  3. Management des risques
  4. Processus de gestion des risques
  5. Cartographie des risques
  6. CritĂšres de probabilitĂ© et d’impact
  7. Options de traitement des risques
  8. Traitements préventif et correctif
  9. Traitements de mitigation et a posteriori
  10. Plan de traitement et surveillance

1. Notion de risque

Notions clés & Définitions

  • Risque ISO 31000 : Le risque est l’effet de l’incertitude sur l’atteinte des objectifs d’une organisation (ISO 31000, 2018).
  • Risque Knight 1921 : Le risque correspond Ă  une incertitude qui peut ĂȘtre Ă©valuĂ©e et mesurĂ©e (Knight, 1921).
  • Risque IIA : Le risque est un Ă©vĂ©nement incertain pouvant impacter les objectifs de l’organisation (IIA, audit interne).
  • Types d’incertitude : L’incertitude peut prendre plusieurs formes, comme l’alĂ©a pur, l’ambiguĂŻtĂ© ou l’incertitude stratĂ©gique, selon la nature des informations manquantes ou incontrĂŽlables.

Points essentiels

  • Le risque se manifeste dans un environnement incertain, souvent de nature alĂ©atoire, et se juge Ă  l’impact possible sur les objectifs.
  • Il est difficile de distinguer risque, problĂšmes, causes et effets, car les mĂȘmes situations peuvent ĂȘtre dĂ©crites Ă  diffĂ©rents niveaux de causalitĂ©.
  • Une façon opĂ©rationnelle de penser le risque est de relier un Ă©vĂ©nement incertain Ă  ses consĂ©quences sur la performance et sur la rĂ©alisation des objectifs.
  • Exemples : une panne de bus peut bloquer des citoyens et impacter le service public, et une dĂ©faillance fournisseur peut gĂ©nĂ©rer un impact financier et opĂ©rationnel.

Astuce mémo

Risque = Incertitude → Effet sur Objectifs (ISO 31000).

2. Management et objectifs

Notions clés & Définitions

  • Management : Le management regroupe des activitĂ©s de planification, organisation, direction et contrĂŽle pour atteindre les objectifs de façon efficace et efficiente.
  • Management des risques : Le management des risques est une dĂ©marche coordonnĂ©e pour diriger et piloter une organisation face aux risques afin d’atteindre ses objectifs.
  • Objectifs du risk management : Les objectifs du management des risques visent Ă  protĂ©ger les ressources, sĂ©curiser les objectifs stratĂ©giques et opĂ©rationnels, et saisir les opportunitĂ©s tout en limitant les impacts nĂ©gatifs.

Points essentiels

  • Le management des risques combine l’idĂ©e de pilotage avec la recherche d’atteinte des objectifs, en agissant face Ă  l’incertitude et Ă  ses effets sur la performance.
  • Les exemples de management incluent la planification des tĂąches d’un service public pour distribuer des allocations et la supervision d’une Ă©quipe pour respecter dĂ©lais et qualitĂ©.
  • Les objectifs affichĂ©s couvrent Ă  la fois la protection des actifs, la sĂ©curisation des objectifs et la capacitĂ© Ă  tirer profit d’opportunitĂ©s en limitant les effets dĂ©favorables.

Astuce mémo

Planifier-Organiser-Diriger-Contrîler : le management se reconnaüt par ses 4 verbes, comme une chaüne pour atteindre l’objectif.

3. Management des risques

Notions clés & Définitions

  • CritĂšres de risque : RĂ©fĂ©rentiels servant Ă  juger quand un risque devient acceptable ou tolĂ©rable et Ă  fixer comment mesurer probabilitĂ© et consĂ©quences.
  • Identification du risque : Étape qui consiste Ă  recenser et dĂ©crire tous les risques susceptibles d’affecter les objectifs, qu’ils soient internes ou externes.
  • ApprĂ©ciation du risque : Phase d’évaluation qui compare le niveau de risque obtenu aux critĂšres dĂ©finis pour dĂ©cider d’un traitement ou d’un maintien des contrĂŽles.

Points essentiels

  • Selon l’ISO 31000, le management des risques est un processus combinĂ© qui enchaĂźne identifier, Ă©valuer (probabilitĂ© et impact), traiter (rĂ©duire, transfĂ©rer, Ă©viter ou accepter), puis suivre et communiquer.
  • L’identification des risques doit ĂȘtre exhaustive, continue et intĂ©grĂ©e aux processus de l’organisation afin de couvrir aussi les risques liĂ©s Ă  l’absence de saisie d’opportunitĂ©s.
  • L’évaluation du risque doit ĂȘtre transparente et documentĂ©e, avec des critĂšres clairs et cohĂ©rents, puis comparĂ©e aux critĂšres de risque du contexte.
  • À l’issue de l’évaluation, on dĂ©cide soit d’un traitement, soit de ne pas traiter davantage en conservant les moyens de maĂźtrise existants.
  • L’estimation de la vraisemblance peut s’appuyer sur des donnĂ©es historiques, des techniques prĂ©dictives (ex. analyse par arbre de panne) ou l’avis d’experts dans un cadre structurĂ©.

Astuce mémo

IÉTS : identifier, Ă©valuer, traiter, suivre (ISO 31000).

4. Processus de gestion des risques

Notions clés & Définitions

  • Processus ISO 31000 : Ensemble d’actions combinĂ©es qui organise l’identification, l’évaluation, le traitement, puis le suivi et la communication des risques.
  • Analyse du risque : Phase qui produit des donnĂ©es pour juger le niveau de risque en Ă©tudiant contrĂŽles, consĂ©quences, vraisemblance/probabilitĂ© et facteurs d’incertitude.
  • DĂ©pistage des risques : Tri prĂ©liminaire qui repĂšre les risques les plus significatifs et Ă©carte les risques insignifiants pour concentrer les ressources.

Points essentiels

  • Le processus ISO 31000 combine : identifier le risque, Ă©valuer le risque (probabilitĂ© & impact), traiter le risque (rĂ©duire, transfĂ©rer, Ă©viter, accepter), puis suivre et communiquer.
  • L’apprĂ©ciation du risque consiste Ă  comparer le niveau dĂ©terminĂ© aux critĂšres dĂ©finis lors de l’établissement du contexte pour dĂ©cider de traiter, approfondir ou conserver les moyens de maĂźtrise existants.
  • En analyse qualitative, les niveaux comme «élevé», «moyen» et «faible» doivent ĂȘtre clairement dĂ©finis et la base de tous les critĂšres doit ĂȘtre enregistrĂ©e.
  • Le plan d’analyse inclut : Ă©valuation des contrĂŽles, analyse des consĂ©quences, analyse de vraisemblance/probabilitĂ©, dĂ©pistage des risques, puis prise en compte des incertitudes et de la sensibilitĂ©.
  • L’analyse peut ĂȘtre qualitative, semi-quantitative ou quantitative, y compris des combinaisons, selon les circonstances et les donnĂ©es disponibles.
  • L’évaluation des risques doit ĂȘtre transparente, documentĂ©e et fondĂ©e sur des critĂšres clairs et cohĂ©rents.

5. Cartographie des risques

Notions clés & Définitions

  • Matrice ProbabilitĂ© × Impact : La matrice ProbabilitĂ© × Impact est une grille qui classe chaque risque selon sa chance de survenir et la gravitĂ© de ses consĂ©quences.
  • Heat map des risques : La heat map des risques est une reprĂ©sentation couleur qui rend immĂ©diatement visibles les risques faibles, modĂ©rĂ©s ou critiques selon probabilitĂ© et impact.
  • Risque brut : Le risque brut est le niveau de risque Ă©valuĂ© avant la prise en compte de l’efficacitĂ© des contrĂŽles existants.
  • Risque net rĂ©siduel : Le risque net rĂ©siduel est le niveau de risque qui reste aprĂšs application et prise en compte des contrĂŽles existants.

Points essentiels

  • Sur une cartographie probabilité–impact, la probabilitĂ© est placĂ©e en abscisse (X-axis) et l’impact en ordonnĂ©e (Y-axis).
  • Dans la heat map, un risque en haut Ă  droite est considĂ©rĂ© comme le plus critique pour l’organisation.
  • Zones de couleur : vert = risque faible (surveiller), orange = risque modĂ©rĂ© (mesures prĂ©ventives), rouge = risque Ă©levĂ© (prioritĂ© absolue).
  • CritĂšres KPMG probabilitĂ© : Ă©vĂ©nement attendu dans la plupart des cas, probable dans la plupart des cas, devoir se produire Ă  un moment donnĂ©, risquant de se produire, seulement dans des cas exceptionnels.

Astuce mémo

X = chance, Y = gravitĂ© : la “position” haut-droit = risque le plus critique.

6. CritĂšres de probabilitĂ© et d’impact

Notions clés & Définitions

  • Échelle de probabilitĂ© : Une Ă©chelle ordinale classe la probabilitĂ© d’un risque avec des niveaux du trĂšs faible jusqu’au trĂšs Ă©levĂ©.
  • Échelle d’impact : Une Ă©chelle ordinale classe la gravitĂ© des consĂ©quences du risque du mineur Ă  la catastrophe.
  • Score probabilité×impact : Un score combine la probabilitĂ© et l’impact pour transformer une Ă©valuation en niveaux chiffrĂ©s et en couleurs de criticitĂ©.

Points essentiels

  • L’analyse qualitative classe les risques sans chiffres prĂ©cis en utilisant des Ă©chelles, avec probabilitĂ© TrĂšs faible→Faible→Moyenne→ÉlevĂ©e→TrĂšs Ă©levĂ©e et impact Mineur→ModĂ©ré→Majeur→Critique→Catastrophique.
  • Le risque se mesure par deux caractĂ©ristiques : la frĂ©quence (probabilitĂ© d’occurrence) et la gravitĂ© (consĂ©quences), l’objectif Ă©tant de juger ces deux dimensions sĂ©parĂ©ment avant de les combiner.
  • L’analyse quantitative vise une priorisation chiffrĂ©e avec la formule Risque = ProbabilitĂ© × Impact.
  • Sur la matrice, un risque placĂ© haut et Ă  droite est le plus critique, car probabilitĂ© et gravitĂ© y sont Ă©levĂ©es.
  • Le code couleur du score indique Vert pour 1–5, Jaune pour 6–10, Orange pour 11–15, Rouge pour 16–25.
  • Les critĂšres de vraisemblance de KPMG vont de l’évĂ©nement attendu dans la plupart des cas jusqu’à l’évĂ©nement ne se produisant que dans des cas exceptionnels.

Astuce mémo

Matrice : plus c’est haut et à droite, plus le risque est critique.

7. Options de traitement des risques

Notions clés & Définitions

  • Traitement du risque : Processus de management qui dĂ©cide d’accepter des niveaux rĂ©siduels, puis propose et vĂ©rifie des traitements jusqu’à ce que le risque rĂ©siduel soit tolĂ©rable.
  • Refus du risque : Option de traitement qui conduit Ă  ne pas dĂ©marrer ou Ă  arrĂȘter l’activitĂ© porteuse du risque, pour Ă©viter l’exposition.
  • Mitigation : CatĂ©gorie de traitement qui vise Ă  rĂ©duire la gravitĂ© ou l’impact d’un risque mĂȘme si l’évĂ©nement finit par se produire.
  • Plan de traitement du risque : Document structurant les actions retenues, avec responsables, ressources, calendrier, indicateurs et exigences de surveillance et de reporting.

Points essentiels

  • Le traitement du risque suit une logique itĂ©rative : on juge si les niveaux rĂ©siduels sont tolĂ©rables, sinon on crĂ©e un nouveau traitement, puis on Ă©value son efficacitĂ©.
  • Les options possibles comprennent notamment : refus du risque, prise/augmentation d’un risque pour saisir une opportunitĂ©, Ă©limination de la source, modification de la vraisemblance, modification des consĂ©quences, partage du risque, ou maintien du risque argumentĂ©.
  • La sĂ©lection des options compare coĂ»ts et efforts de mise en Ɠuvre aux avantages attendus, en tenant compte des traitements non justifiables Ă©conomiquement et des risques secondaires gĂ©nĂ©rĂ©s par le traitement.
  • Les plans de traitement prĂ©cisent les raisons du choix (avantages attendus), les responsables de l’approbation et de la mise en Ɠuvre, ainsi que les actions, ressources, performances, contraintes, rapports, surveillance, calendrier et sĂ©quencement.
  • Les actions peuvent ĂȘtre classĂ©es comme prĂ©ventives (Ă©viter avant), correctives (corriger aprĂšs l’anomalie), de mitigation (rĂ©duire l’impact si le risque se rĂ©alise), et a posteriori (analyser et tirer des leçons aprĂšs l’incident).

Astuce mémo

PrĂ©ventif = avant, Correctif = aprĂšs l’erreur, Mitigation = “si ça arrive, j’en limite l’impact”, A posteriori = je tire les leçons.

8. Traitements préventif et correctif

Notions clés & Définitions

  • Traitement prĂ©ventif : Action ou contrĂŽle visant Ă  empĂȘcher un problĂšme avant qu’il ne survienne, en agissant en amont du risque.
  • Traitement correctif : Action mise en Ɠuvre aprĂšs la survenue d’un problĂšme pour corriger la situation et Ă©viter qu’il ne se reproduise.

Points essentiels

  • Le traitement prĂ©ventif est dit proactif : il agit avant l’évĂ©nement pour rĂ©duire la probabilitĂ© d’occurrence.
  • Un exemple de traitement prĂ©ventif est la formation du personnel pour limiter les erreurs de saisie comptable et la validation avant paiement.
  • Le traitement correctif est dit rĂ©actif : il agit aprĂšs l’évĂ©nement pour corriger une erreur dĂ©tectĂ©e et ajuster les procĂ©dures.
  • Un exemple de traitement correctif est la rectification d’une erreur comptable repĂ©rĂ©e lors d’un audit et la mise Ă  jour des procĂ©dures aprĂšs incident.

Astuce mémo

Préventif = Avant (A = Avant) ; Correctif = AprÚs (C = Correction aprÚs)

9. Traitements de mitigation et a posteriori

Notions clés & Définitions

  • Plans de prĂ©vention et de mitigation : Ce sont des dispositifs opĂ©rationnels visant Ă  rĂ©duire les risques avant qu’ils ne se matĂ©rialisent et Ă  dĂ©finir des actions correctives lorsque des Ă©carts apparaissent.
  • ProcĂ©dures et contrĂŽles internes : Ce sont des mĂ©canismes rĂ©glementaires et procĂ©duraux destinĂ©s Ă  garantir l’application correcte des rĂšgles et des normes internes.
  • Audits internes : Ce sont des Ă©valuations pĂ©riodiques qui vĂ©rifient l’efficacitĂ© des mesures dĂ©ployĂ©es pour gĂ©rer les risques.
  • Indicateurs de performance et de risque : Ce sont des mesures KPI/KRI qui servent Ă  Ă©valuer Ă  la fois la performance des contrĂŽles et la criticitĂ© des risques suivis.

Points essentiels

  • Les plans de prĂ©vention et de mitigation combinent anticipation des risques opĂ©rationnels et dĂ©finition de mesures correctives en cas d’écart.
  • Les procĂ©dures et contrĂŽles internes servent de cadre pour s’assurer que les rĂšgles internes sont appliquĂ©es correctement.
  • Le registre des risques opĂ©rationnels sert Ă  documenter les risques identifiĂ©s et Ă  en assurer le suivi.
  • Les KPI/KRI permettent de mesurer l’efficacitĂ© des contrĂŽles et la criticitĂ© des risques.
  • Les audits internes Ă©valuent rĂ©guliĂšrement l’efficacitĂ© des mesures dĂ©jĂ  mises en place, dans une logique d’amĂ©lioration a posteriori.

Astuce mémo

Mitigation = “agir avant” (prĂ©venir) puis “corriger aprĂšs” (auditer) : prĂ©vention + contrĂŽle + preuve par audit.

10. Plan de traitement et surveillance

RepĂšres chronologiques

DateÉvĂ©nement
2018ISO 31000 : définition et cadre du risk management
1921Knight : risque = incertitude mesurable
2017COSO ERM : intégration du risk management avec stratégie et performance
2014KPMG : critÚres de quantification de la vraisemblance/probabilité (référence mentionnée)

Tableaux de synthĂšse

Comparaison des actions de traitement

Type d’actionMomentBut principalExemple
PrĂ©ventiveAvant l’évĂ©nementEmpĂȘcher un problĂšmeFormation + validation avant paiement
CorrectiveAprĂšs l’évĂ©nementCorriger et Ă©viter la rĂ©pĂ©titionRectification d’une erreur repĂ©rĂ©e + mise Ă  jour procĂ©dures
MitigationQuand le risque se réaliseRéduire impact/gravitéAssurance, plan de continuité
A posterioriAprĂšs l’évĂ©nementAnalyser et tirer des leçonsAudit/revue d’incident et ajustements des contrĂŽles

PiÚges & confusions fréquents

  1. Confondre “risque” et “problĂšme” : le risque renvoie Ă  l’incertitude et Ă  l’impact possible sur les objectifs, pas seulement Ă  un incident observĂ©.
  2. Croire que l’évaluation du risque se fait toujours avec des chiffres : l’analyse qualitative (ex. “faible/moyen/Ă©levĂ©â€) est aussi documentĂ©e.
  3. Inverser probabilité et impact sur la matrice : ici probabilité = abscisse (X) et impact = ordonnée (Y).
  4. Oublier le risque rĂ©siduel : le risque brut Ă©value avant contrĂŽles, le risque net rĂ©siduel Ă©value aprĂšs prise en compte de l’efficacitĂ© des contrĂŽles.
  5. MĂ©langer identification et apprĂ©ciation : l’identification doit ĂȘtre exhaustive et continue, tandis que l’apprĂ©ciation compare au regard des critĂšres de risque du contexte.
  6. Choisir une option de traitement sans considérer les risques secondaires et la logique itérative : on doit vérifier que le risque résiduel devient tolérable.
  7. Prendre “mitigation” comme â€œĂ©viter” : mitigation rĂ©duit l’impact/gravitĂ© mĂȘme si l’évĂ©nement se produit, alors que â€œĂ©viter” supprime l’exposition en ne dĂ©mar r r enant/poursuivant pas l’activitĂ©.

Checklist Examen

  1. Définir le risque à partir des trois approches (ISO 31000, Knight 1921, IIA) et expliquer la difficulté de distinguer risque/problÚme/causes/effets.
  2. Expliquer le management et le management des risques (processus coordonné) ainsi que les objectifs : protéger ressources, sécuriser objectifs, saisir opportunités en limitant les impacts négatifs.
  3. Lister la chaßne ISO 31000 : identifier, évaluer (probabilité & impact), traiter, puis suivre et communiquer.
  4. DĂ©crire les notions “critĂšres de risque”, “identification exhaustive/continue”, et “apprĂ©ciation du risque” (comparaison aux critĂšres du contexte pour dĂ©cider traitement ou conservation des contrĂŽles).
  5. PrĂ©senter les Ă©tapes d’analyse du risque : Ă©valuation des contrĂŽles, consĂ©quences, vraisemblance/probabilitĂ©, dĂ©pistage, puis prise en compte des incertitudes et sensibilitĂ©s.
  6. Expliquer les options de traitement (refus, élimination de la source, réduire, transférer/partager, modification vraisemblance/conséquences, maintien argumenté) et la sélection coûts/efforts vs avantages + prise en compte des risques secondaires.
  7. Distinguer les types d’actions : prĂ©ventive (avant), corrective (aprĂšs la survenue), mitigation (rĂ©duit impact si ça arrive), a posteriori (tirer leçons).
  8. DĂ©crire les dispositifs de surveillance et gouvernance : surveillance de l’efficacitĂ© des contrĂŽles, registre des risques, KPI/KRI, audits internes et amĂ©lioration a posteriori.
  9. Expliquer la construction de la cartographie/matrice : axes X/Y, zones couleur (vert/orange/rouge) et notion de risque critique “haut et droite”.
  10. MaĂźtriser l’échelle de probabilitĂ© et d’impact (TrĂšs faible→TrĂšs Ă©levĂ©e, Mineur→Catastrophique) et le score Vert 1–5, Jaune 6–10, Orange 11–15, Rouge 16–25.
  11. Expliquer au moins une technique d’identification (ex. brainstorming, Delphi, AMDE/AMDEC, HAZOP, arbre de panne) et une technique d’évaluation quantitative citĂ©e (Monte Carlo, VaR) avec l’idĂ©e gĂ©nĂ©rale du calcul.
  12. DĂ©crire le traitement du risque en boucle : vĂ©rifier la tolĂ©rabilitĂ© du risque rĂ©siduel, crĂ©er/ajuster un nouveau traitement si non tolĂ©rable, puis apprĂ©cier l’efficacitĂ©, avec plan de traitement (responsables, ressources, calendrier, indicateurs, reporting/surveillance).

Test your knowledge

Test your knowledge on Gestion des Risques et Leur Traitement with 20 multiple-choice questions with detailed corrections.

1. Selon l’approche ISO 31000, comment dĂ©finit-on le risque ?

2. Quelle idée caractérise le mieux la distinction entre risque, problÚme, causes et effets ?

Take the quiz →

Review with flashcards

Memorize the key concepts of Gestion des Risques et Leur Traitement with 20 interactive flashcards.

Risque — dĂ©finition ISO 31000 ?

Effet de l’incertitude sur les objectifs.

Risque Knight 1921 — concept ?

Incertitude évaluée et mesurable.

Risque IIA — dĂ©finition ?

ÉvĂ©nement incertain impactant les objectifs.

See flashcards →

Similar courses

Create your own revision sheets

Import your course and AI generates sheets, quizzes and flashcards in 30 seconds.

Sheet generator