HOPEX Risk Mapper : Introduction : Le processus de gestion des risques
   
Le processus de gestion des risques
 
Modéliser l’environnement
Identifier, analyser et évaluer les risques
Traiter les risques
Suivi opérationnel et politique de contrôle
Information et communication
Associé à l’ensemble des produits de la suite HOPEX, HOPEX Risk Mapper permet de modéliser l’environnement, d’évaluer les risques puis de les traiter et enfin, de les maîtriser grâce à une politique de contrôle efficace.
Le processus recommandé par HOPEX est donc composé des étapes suivantes :
Modéliser l’environnement
Le contexte dans lequel les risques doivent être gérés comprend l’environnement externe et interne de l’organisation, ses objectifs stratégiques, ainsi que les objectifs spécifiques de l’activité de gestion des risques.
Environnement externe définit l’environnement externe dans lequel l’organisation opère, ainsi que ses relations avec cet environnement.
*Pour plus de détails, voir "Environnement externe".
Environnement interne décrit l’organisation. Cela permet à la gestion des risques de tenir compte des principaux objectifs et des principales contraintes de l’organisation.
*Pour plus de détails, voir "Environnement interne".
Le contexte de la gestion des risques est essentiellement lié aux objectifs que l’entreprise poursuit à travers son projet de gestion des risques.
*Pour plus de détails, voir "Contexte de la gestion des risques".
Identifier, analyser et évaluer les risques
Il est nécessaire d’identifier les risques concernés, puis de les analyser et enfin d’en faire une estimation afin de disposer des éléments nécessaires à leur traitement éventuel.
Identifier les risques
Il est nécessaire de déterminer où, quand, pourquoi et comment des événements peuvent empêcher, dégrader ou améliorer l’atteinte des objectifs de l’organisation.
Les événements internes et externes susceptibles d’affecter l’atteinte de ces objectifs doivent être décrits en faisant la distinction entre risques et opportunités. Les opportunités peuvent ensuite être prises en compte lors de l’élaboration de la stratégie ou au cours du processus de fixation des objectifs.
Plus particulièrement, il est possible de proposer plusieurs méthodes d’identification des risques en fonction du contexte.
Méthode basée sur l’atteinte des objectifs de l’organisation ;
Méthode basée sur des listes de types de risques, de facteurs de risques ou de types de contrôles appliquées à un contexte d’apparition ;
Méthode basée sur des données historisées (bases d’incidents, de réclamations ou de défauts).
*Pour plus de détails, voir "Identifier les risques", page 34.
Analyser les risques
Il s’agit de compléter l’identification de chaque risque en indiquant précisément ce qui peut arriver, où, quand, pourquoi et comment cela peut arriver. Cette analyse peut amener à la découverte de nouveaux risques qui n’avaient pas été identifiés directement lors de l’étape précédente. On évalue également l’efficacité des contrôles existants qui peuvent permettre de prévenir ce risque.
*Pour plus de détails, voir "Analyse des risques", page 41.
Evaluer les risques
Après avoir identifié et analysé les risques encourus par l’entreprise, l’étape suivante consiste à estimer leur importance de manière à mettre en évidence les risques les plus importants à traiter.
Les risques sont estimés en prenant en compte :
leur fréquence d’occurrence
leur impact.
*Pour plus de détails, voir "Evaluer les risques", page 44.
Traiter les risques
L’évaluation des risques constitue ainsi une étape essentielle pour obtenir une liste des risques pouvant nécessiter un traitement, avec un ordre de priorité.
En s’appuyant sur les évaluations réalisées précédemment, le niveau acceptable pour chaque risque est défini.
*Pour plus de détails, voir "Le traitement du risque".
Traiter les risques implique :
l’identification des différentes options possibles,
l’évaluation de ces options
la préparation et la mise en œuvre des plans de traitement :
"Mise en place des plans d’action"
"Les contrôles"
Suivi opérationnel et politique de contrôle
Des politiques et procédures sont définies et déployées afin de veiller à la mise en place et l’application effective des mesures de traitement des risques.
Le pilotage s’effectue au travers des activités permanentes de management ou par le biais d’évaluations indépendantes ou encore par une combinaison de ces deux modalités.
Les axes présentés dans ce guide sont les suivants :
"Amélioration continue des dispositifs de contrôle".
"Evaluation de l’efficacité des contrôles".
"Suivi des incidents et des pertes".
Information et communication
Les informations utiles sont identifiées, collectées, et communiquées sous un format et dans des délais permettant aux collaborateurs d’exercer leurs responsabilités. Plus globalement, la communication doit circuler verticalement et transversalement au sein de l’organisation de façon efficace.
L’information et la communication sont fondamentales à chaque étape du processus de gestion des risques. Elles doivent impliquer un dialogue avec les différentes parties prenantes avec un effort particulier sur les remontées du terrain plutôt qu’un flux d’information à sens unique depuis les décideurs vers les opérationnels.
*Pour plus de détails sur les fonctionnalités offertes par HOPEX, voir le guide HOPEX Common Features, qui décrit les outils spécifiques aux solutions HOPEX.