Cours Management Des Risques.
Cours Management Des Risques.
[Link] BERRIMI
I. Définition des concepts clés
• NOTION DE RISQUE
• Le risque est l’effet de l’incertitude sur les objectifs (ISO
31000, 2018).
• Knight (1921) : Risque = incertitude mesurable.
• IIA (Audit interne) : Risque = événement incertain pouvant
affecter les objectifs.
• Exemples :
• Quotidien : Panne de bus → citoyens bloqués → impact
service public.
• Secteur privé : Défaillance fournisseur → impact financier et
opérationnel.
2
Concept du risque
• Définition :
Le management est l’ensemble des activités de
planification, organisation, direction et contrôle
visant à atteindre les objectifs d’une organisation de
manière efficace et efficiente.
• Exemples :
• Planifier et organiser les tâches d’un service public
pour distribuer les allocations sociales.
• Superviser une équipe de production pour respecter
les délais et les standards de qualité.
4
La notion de MANAGEMENT DES
RISQUES
1. Définition approfondie du Risk Management
• 🔹 Définition académique (ISO 31000:2018)
• Le management des risques est une activité coordonnée visant à diriger et
piloter une organisation face aux risques.
(ISO 31000:2018 — Risk Management Guidelines)
• Le Risk Management = processus systématique pour identifier, analyser,
traiter, suivre et communiquer les risques afin d’atteindre les objectifs.
• Objectifs :
• Protéger les ressources et actifs.
• Sécuriser les objectifs stratégiques et opérationnels.
• Saisir les opportunités tout en limitant les impacts négatifs.
• 🔹 Définition COSO ERM (2017)
• « Enterprise Risk Management is the culture, capabilities, and practices,
integrated with strategy-setting and performance, that organizations rely on
to manage risk in creating, preserving and realizing value. »
5
Concept management des risques
Définition pratique du management des risques
• Identifier le risque
• Surveiller et communiquer
7
exemple
Étape Projet : bus électriques
Identifier Panne batterie ou défaut technique
Probabilité moyenne, impact élevé →
Évaluer
risque critique
Traiter Maintenance, formation, assurance
8
Analyse du risque
diminuer la probabilité
risque vers un tiers qui est jugé plus apte à en assurer le traitement et qui en
Défaillance fournisseur
Probabilité Chance que le risque se réalise Tempête exceptionnelle (rare)
(probable)
Combinaison vulnérabilité +
Service critique dépendant d’un Production stoppée sans stock
Exposition importance des actifs +
site unique tampon
environnement
15
Types d’incertitude
Type Description Exemple quotidien Gestion
16
Exemple pédagogique
CAS : RISQUE CYBER DANS UNE MAIRIE
Critère Analyse Exemple concret
Hacker bloque accès aux
Événement Attaque ransomware
données
Augmentation mondiale des
Probabilité Moyenne / élevée
cyberattaques
17
Exercice interactif avec correction
Contexte : entreprises introduit des bus électriques.
Questions :
Identifier un risque.
Décrire : événement, impact, probabilité, vulnérabilité, exposition.
Classer le risque et proposer des mesures.
efficace.
19
a. Typologie selon la nature
Type de risque Définition Exemples concrets Références
Retard de production,
Lié aux activités quotidiennes et
Opérationnel défaillance d’équipements, Lam, 2014; Hillson, 2017
aux processus internes
erreurs humaines
Catastrophes naturelles,
Lié à l’impact sur
Environnemental / sociétal pollution, atteinte à la Favier, 2014; Hillson, 2017
l’environnement et la société
réputation
20
[Link] selon l’origine du risque
• Risques internes : Proviennent de l’organisation elle-même (processus, RH,
technologies).
Exemples : erreur humaine, fraude, panne de système.
• Risques externes : Proviennent de l’environnement extérieur (économie,
politique, marché, catastrophes).
Exemples : crise économique, décisions gouvernementales, catastrophes
naturelles
21
[Link] selon le niveau de contrôle
Niveau de contrôle Définition Exemples Références
Fluctuations de marché,
L’impact peut être réduit
Partiellement maîtrisable variation des prix des Lam, 2014
mais pas totalement évité
matières premières
22
[Link] selon la fréquence et
l’impact
• Risques fréquents et faibles : Peu graves mais récurrents →
procédures standards suffisent.
• Risques rares et graves : Peu fréquents mais à fort impact →
nécessitent plans d’urgence et de continuité.
23
L’ISO 31000:Management de risques
– Description du risque
– Origine (interne/externe)
– Responsable
– Liens avec les objectifs
31
[Link] de l’identification des
risques
• Détecter les risques internes et externes
• Internes : liés aux processus, aux ressources humaines, à la
technologie ou aux systèmes.
• Externes : liés à l’environnement économique, réglementaire, sociétal
ou technologique.
• Fournir la base pour l’évaluation et le traitement
• Une identification complète permet une évaluation quantitative et
qualitative efficace, et facilite la priorisation des risques.
• Impliquer toutes les parties prenantes
• La participation des responsables opérationnels, managers et experts
métiers garantit l’exhaustivité et la pertinence des risques identifiés.
• Contribuer à la gouvernance et à la conformité
• Aligne le processus sur les exigences normatives et réglementaires,
notamment ISO 31000 et COSO ERM.
32
1. Diagrammes cause-effet (Ishikawa / fishbone)
le diagramme d’Ishikawa sert à identifier les causes possibles
d’un problème ou d’un risque en les classant par grandes
familles.
• Visualisation des causes principales et secondaires d’un risque
• Utile pour les risques opérationnels et techniques
• permet de représenter toutes les causes potentielles d’un
problème ou d’un risque.
• Il organise les causes en catégories principales (par exemple :
méthodes, matériel, personnel, environnement, processus,
systèmes).
• Chaque cause principale peut être décomposée en sous-
causes, ce qui aide à comprendre l’origine exacte d’un risque.
• Cet outil est particulièrement utile pour les risques
opérationnels (retards, erreurs, défaut de qualité) et
techniques (pannes, défaillances de systèmes).
33
L’ISO 31000 Management de risques
Appréciation du risque
Analyse du risque:
fournir des données pour évaluer les risques, prendre la décision de les traiter ou
non, choisir les stratégies et méthodes de traitement les plus
appropriées, prendre en compte des causes et sources de risque, de leurs
conséquences positives et négatives, et de la vraisemblance (probabilité) que ces
conséquences surviennent (gravité), L'analyse peut être qualitative, semi-
quantitative, quantitative, ou une combinaison des trois, selon les circonstances.
Analyse du risque:
-il convient que tous les termes utilisés soient clairement expliqués
et que la base de tous les critères soit enregistrée.
Analyse du risque:
Les méthodes semi-quantitatives utilisation des échelles
d'évaluation numérique de probabilité et de conséquence et leur
combinaison pour obtenir un niveau de risque grâce à une formule.
Analyse du risque:
1. Evaluation des contrôles
2. Analyse des conséquences
3. Analyse de vraisemblance et estimation de la probabilité
4. Analyse préliminaire (dépistage des risques)
5. Incertitudes et sensibilités
Incertitudes et sensibilité
Appréciation du risque:
47
[Link] Étapes de l’évaluation des risques
• A. ANALYSE QUALITATIVE
• Objectif : classer les risques selon probabilité et impact
sans recours à des mesures chiffrées précises.
• Méthode : utiliser des échelles de notation, par exemple
:
– Probabilité : Très faible → Faible → Moyenne → Élevée →
Très élevée
– Impact : Mineur → Modéré → Majeur → Critique →
Catastrophique
• Cette étape est particulièrement utile lorsque les
données quantitatives sont limitées.
48
.LES Étapes de l’évaluation des risques
• A. ANALYSE QUALITATIVE
• Objectif : classer les risques selon probabilité et impact
sans recours à des mesures chiffrées précises.
• Méthode : utiliser des échelles de notation, par exemple
:
– Probabilité : Très faible → Faible → Moyenne → Élevée →
Très élevée
– Impact : Mineur → Modéré → Majeur → Critique →
Catastrophique
• Cette étape est particulièrement utile lorsque les
données quantitatives sont limitées.
49
B. Analyse quantitative
• Objectif : fournir une évaluation chiffrée des risques
pour une priorisation précise.
• Formule académique :
• Risque=Probabilité×Impact
• Outils et méthodes
– Simulation Monte Carlo
– Analyse de sensibilité
– Value at Risk (VaR) pour les risques financiers
• Permet de mesurer les conséquences potentielles en
termes financiers, opérationnels ou stratégiques.
50
Élaboration cartographie des risques
[Link]
Événement attendu
dans la plupart des
cas
Événement
probable dans la
plupart des cas
Événement devant
se produire à un
moment donné
Événementrisquant
de se produire à un
moment donné
Événement risquant
de se produire
uniquement
dans des cas
exceptionnels
[Link]
Management des risques 35
Exemple: cartographie KPMG Critères de
quantification de l’impact/gravité
36
Élaboration cartographie des risques
Exemple: cartographieKPMG
Critères dequantificationdel’impact/gravité
1 Non 2 3 4 5 Très
significatif M i M o M a significatif
n e d é r j e
Résolution Résolution
temps qui devait u r
Résolution éRésolution u r
Résolution nécessitant
être finalisée nécessitant nécessitant nécessitant l’intervention
l’intervention l’intervention l’intervention du conseil
de l’équipe de l’équipe de l’équipe
régionale de direction de projet
générale dédiée
[Link]
[Link]
[Link]
59
Exemple Matrice Probabilité × Impact
Score Niveau Couleur
• On prend un risque : 1–5 Faible Vert
🔹 “Retard d’un fournisseur”6 – 10 Moyen Jaune
• On lui donne : 11 – 15 Élevé Orange
• Probabilité : 3/5 (moyenne)16 – 25 Critique Rouge
61
Résultat finaL
Risque Coût Cumul % du total
R1 80 000 80 000 57%
R2 40 000 120 000 86%
R3 15 000 135 000 96%
R4 5 000 140 000 100%
Résultat à retenir
Les 2 premiers risques (R1 + R2) → 86 % du total.
C’est ça le Pareto :
➡ 2 risques seulement expliquent presque tout l’impact.
62
Simulation Monte Carlo et Value at Risk
(VaR)
• Simulation Monte Carlo – À quoi ça sert ?
• But : Estimer les pertes ou les résultats quand il y a de l’incertitude.
• Utilité :
– Permet de prévoir différentes situations possibles et leur probabilité.
– Aide à calculer la perte moyenne ou d’autres mesures de risque quand le
problème est trop complexe pour être résolu à la main.
• Value at Risk (VaR) – À quoi ça sert ?
• But : Mesurer la perte maximale probable pour un certain niveau de
confiance.
• Utilité :
– Permet à une entreprise ou une banque de savoir combien elle pourrait
perdre dans la majorité des cas.
– Sert à préparer des réserves financières ou des stratégies pour limiter les
pertes.
63
•
Scénarios et simulations
Monte carlo et VaR
• Exemple
• Une entreprise a 1 risque : Probabilité que le risque se réalise :
50 %
• Impact si le risque se réalise : 100 MAD
• On veut :
1. Simuler 5 tirages de perte.
2. Calculer la perte moyenne (Expected Loss).
3. Estimer la VaR 80 %.
• On tire 5 fois si le risque se réalise ou non (50 %) :
1. Simulation Monte Carlo (tirages aléatoires)
Tirage Risque réalisé ? Perte
1 Oui 100
2 Non 0
3 Oui 100
4 Non 0
5 Oui 100
64
• 2. Perte moyenne (Expected Loss)
• Perte moyenne=Nombre de tirages/Somme des pertes
• Perte moyenne=(100+0+100+0+100)/5=300/5=60
• VaR 80 %
• On trie les pertes : 0, 0, 100, 100, 100
• VaR 80 % = valeur que l’on dépasse seulement 20 % du
temps → ici 100 MAD
• Interprétation :
• Avec 80 % de confiance, la perte ne dépassera pas 100
MAD
• Trouver la valeur qui n’est dépassée que 20 % du temps
(car 80 % de confiance) :
• Position = ⌈5×0.8⌉=4
• 4ᵉ élément = 100 MAD
65
Management de risques
Traitement du risque
Le traitement du risque implique un processus itératif:
décider si les niveaux de risque résiduels sont tolérables;
Si les risques résiduels ne sont pas tolérables, générer un nouveau
traitement du risque; apprécier l'efficacité de ce traitement.
Traitement du risque
Les options du traitement du risque peuvent inclure:
a) un refus du risque marqué par la décision de ne pas commencer ou
poursuivre l'activité porteuse du risque,
b) b) la prise ou l'augmentation d'un risque afin de poursuivre une
opportunité,
c) c) l'élimination de la source de risque,
d) d) une modification de la vraisemblance,
Traitement du risque
Les options du traitement du risque peuvent inclure:
e) une modification des conséquences,
f) un partage du risque avec une autre ou d'autres parties (y compris les
contrats et le financement du risque,
g) un maintien du risque fondé sur un choix argumenté.
Traitement du risque
La sélection des options du traitement du risque
comparer les coûts et les efforts de mise en œuvre par rapport aux avantages
obtenus, tenir compte des risques dont le traitement n'est pas justifiable au
plan économique, surveiller le traitement qui peut lui-même engendrer des
risques, le traitement du risque peut également engendrer des risques
secondaires qui doivent être intégrés au même plan de traitement que le risque
original.
Traitement du risque
Élaboration et mise en œuvre des plans de traitement du risque : les
informations fournies dans ces plans comportent: les raisons ayant motivé le
choix des options de traitement, y compris les avantages attendus, les
personnes responsables de l'approbation du plan et celles responsables de
sa mise en œuvre, les actions proposées,
Traitement du risque
Élaboration et mise en œuvre des plans de traitement du risque les
informations fournies dans ces plans comportent: les besoins en
ressources, la mesure des performances et les contraintes, les exigences
en matière de rapports et de surveillance, le calendrier et le
séquencement.
A) Préventive
Définition : Action ou contrôle visant à empêcher un problème avant qu’il ne se produise.
Exemple : Formation du personnel pour éviter les erreurs de saisie comptable, mise en place de
procédures de validation avant paiement.
Caractéristique clé : Proactive, agit avant l’événement.
B) Corrective
Définition : Action visant à corriger un problème après qu’il s’est produit pour éviter qu’il ne se
reproduise.
Exemple : Rectification d’une erreur comptable détectée lors d’un audit, mise à jour des procédures
après un incident.
Caractéristique clé : Réactive, agit après l’événement.
C) Mitigation
Définition : Action visant à réduire l’impact ou la gravité d’un risque ou d’un problème, même si
le risque se réalise.
Exemple : Souscrire une assurance, installer des extincteurs, ou avoir un plan de continuité
d’activité.
Caractéristique clé : Réduit les conséquences, mais ne supprime pas forcément le risque.
D) A posteriori
Définition : Analyse ou action faite après l’événement, souvent pour comprendre ce qui s’est passé
et en tirer des leçons.
Exemple : Audit ou revue d’un projet terminé, rapport d’incident après une fraude.
Caractéristique clé : Évaluation après coup, souvent pour ajuster les contrôles futurs.
Exemple de tableau de Plan de
Traitement des Risques
Risque Impact Probabilité
Option de Action Responsab
Ressources Échéance
Indicateur
traitement prévue le de suivi
Mise en
place d’un
Retard des % des
calendrier Logiciel de
paiements Service 30/12/202 paiements
Élevé Moyen Réduire strict de gestion
fournisseur financier 5 effectués à
paiements financière
s temps
et suivi
automatisé
Formation
du
Non- Nombre
personnel
conformité Direction Budget 31/01/202 d’incidents
Élevé Faible Éviter et audit
réglementa juridique formation 6 réglementa
réglementa
ire ires
ire
semestriel
Sauvegarde
% de
Perte de s
Service données
données quotidienn Serveurs & 15/12/202
Très élevé Moyen Réduire informatiq récupérabl
informatiq es et plan cloud 5
ue es en cas
ues de reprise
d’incident
d’activité
75
Management de risques
Surveillance du risque
s'assurer que les moyens de maîtrise sont efficaces et performants aussi bien
dans leur conception que dans leur utilisation, obtenir des informations
supplémentaires pour améliorer l'appréciation du risque, Identifier les risques
immergent, analyser et tirer les leçons des événements (y compris des
incidents), des changements, des tendances, des succès et des échecs,
79
Maîtrise des risques (niveau
opérationnel)
• Définition
• La maîtrise des risques correspond à la mise en place de
mesures concrètes visant à réduire la probabilité ou l’impact
des risques identifiés sur les activités quotidiennes. Elle
permet d’assurer la continuité des opérations et de minimiser
les pertes.
• Objectifs
• Réduire les pertes et impacts négatifs sur les opérations.
• Garantir la continuité des activités et la sécurité des
processus.
• Assurer la conformité réglementaire et procédurale,
conformément aux standards ISO et COSO ERM.
80
Méthodes et outils
• Procédures et contrôles internes : assurer l’application correcte des règles
et normes internes.
• Plans de prévention et de mitigation : anticiper les risques opérationnels et
définir des mesures correctives.
• Registre des risques opérationnels : documenter et suivre les risques
identifiés.
• Indicateurs de performance et de risque (KPI/KRI) : mesurer l’efficacité des
contrôles et la criticité des risques.
• Audits internes : évaluer régulièrement l’efficacité des mesures mises en
place.
81
Pilotage des risques (niveau stratégique)
• Définition
• Le pilotage des risques consiste à utiliser l’information sur les risques
pour orienter les décisions stratégiques, maximiser les opportunités
et sécuriser la performance globale de l’organisation. Il s’agit d’une
approche proactive et intégrée à la gouvernance et à la stratégie.
• Objectifs
• Intégrer la gestion des risques dans la stratégie et la gouvernance de
l’organisation.
• Prioriser les risques selon leur impact sur les objectifs stratégiques.
• Optimiser la prise de décision et l’allocation des ressources.
• Anticiper les risques émergents et macro-environnementaux pour
sécuriser la performance future.
82
Méthodes et outils
• Cartographie stratégique des risques : visualisation des risques
clés selon leur criticité et impact sur les objectifs stratégiques.
• Reporting aux instances de gouvernance : communication
régulière au comité de direction ou conseil d’administration
pour orienter la stratégie.
• Évaluation de la tolérance et appétence au risque : définir le
niveau de risque acceptable pour l’organisation.
• Scénarios prospectifs et simulations stratégiques : anticiper les
effets des décisions sur l’ensemble des risques.
• Balanced Scorecard et KPI intégrés avec KRI : aligner la
performance stratégique et les indicateurs de risque pour un
suivi global.
83
Pourquoi les organisations doivent
gérer les risques ?
a) Protection des actifs : une obligation
stratégique
•3. Les actifs immatériels :Marques ,Brevets ,Données clients, Réputation ,Capital
humain
86
b) Performance globale et avantage
compétitif
1. Une organisation qui maîtrise ses risques :
87
Techniques en Management de risque
Les avantages :
• il stimule l'imagination et permet donc d'identifier de nouveaux
risques et des solutions originales;
• il implique des acteurs clés et facilite donc la communication
globale;
• il est relativement rapide et facile à mettre en place.
Technique Delphi
Les avantages :
• compte tenu de leur caractère anonyme, les avis impopulaires sont
plus susceptibles d’être exprimés;
• tous les points de vue sont pondérés de manière égale;
• permet d’obtenir la propriété des résultats;
• il n’est pas utile que les personnes soient rassemblées en même
temps au même endroit.
Les limites : • technique qui demande beaucoup de travail et de
temps; • les participants doivent être capables de s’exprimer
correctement
.
L’AMDE est une méthode préventive et systématique permettant d’identifier les modes de
défaillance, leurs mécanismes et leurs effets sur un système, un produit ou un processus, afin de
réduire les risques de dysfonctionnement.
Types d’AMDE
AMDE Conception (ou Produit) : appliquée aux composants et aux produits dès la phase de
conception.
AMDE Système : utilisée pour analyser les interactions et défaillances possibles au niveau d’un
système global.
AMDE Processus : appliquée aux processus de fabrication, d’assemblage ou de réalisation des
activités.
Objectifs de l’AMDE
Identifier les modes de défaillance potentiels
Analyser les effets des défaillances sur le système
Déterminer les causes possibles de chaque défaillance
Prévenir les dysfonctionnements avant leur apparition
défaillance localisée,
et pas les combinaisons de modes de défaillance;
La différence:
•HAZOP tient compte des résultats et écarts indésirables par
rapport aux résultats et conditions prévus, et revient aux causes et
modes de défaillance possibles. •AMDE commence par identifier
les modes de défaillance.
Manque de Défaillance
Défaut Défaut de Défaut de carburant mécanique de la
d’envoi transmission réception génératrice
du signal du signal du signal
Défaillance
Conduct du module Pas de
Admissi
eur de contrôle on carbura
brisé bloquée nt