0% ont trouvé ce document utile (0 vote)
2 vues56 pages

Methodo RISK

Le document présente une méthodologie de management des risques, incluant des définitions, une cartographie des risques et des stratégies de traitement. Il souligne l'importance d'une approche structurée pour identifier, évaluer et atténuer les risques au sein d'une organisation. La communication et le suivi des risques sont également essentiels pour garantir la conformité et la performance organisationnelle.

Transféré par

alexanderkurevone
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues56 pages

Methodo RISK

Le document présente une méthodologie de management des risques, incluant des définitions, une cartographie des risques et des stratégies de traitement. Il souligne l'importance d'une approche structurée pour identifier, évaluer et atténuer les risques au sein d'une organisation. La communication et le suivi des risques sont également essentiels pour garantir la conformité et la performance organisationnelle.

Transféré par

alexanderkurevone
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Methodologie Management

Des Risques

Février 2024
Plan
1. Cadre conceptuel et dispositif de Management des risques
• Définitions
• Aperçu sur le Système de Management des Risques
• Cartographie des risques

2. Notre approche cartographie des risques


• Processus ERM
• Identification des risques
• Evaluation des risques
• Classification des risques
• Atténuation et pilotage des risques
• Reporting

3. Méthodologie Cura - Risques

Méthodologie de Management des risques 2


1. Cadre conceptuel et dispositif de
Management des risques

Méthodologie de Management des risques 3


Définitions : Qu’est ce qu’un risque ?
Plusieurs définitions…

 Le cadre de référence de l’AMF (Autorité des Marchés Financiers) considère que : « le risque
représente la possibilité qu’un événement survienne et dont les conséquences seraient
susceptibles d’affecter les personnes, les actifs, l’environnement, les objectifs de la société ou sa
réputation ».

 Le COSO (Committee Of Sponsoring Organizations of the Treadway Commission) définit le risque


comme étant « la possibilité qu’un événement se produise et affecte la réalisation des objectifs ».

 L’ISO 31000 définit le risque comme « L’effet de l’incertitude sur l’atteinte des objectifs ».

Méthodologie de Management des risques


Définitions : Qu’est ce qu’un risque ?
Plusieurs définitions…

Les référentiels proposent d’appréhender les risques selon au moins deux dimensions :

 Par les notions de fréquence, de probabilité, d’aléas et d’incertitude.


 Par les conséquences, les impacts sur les organisations, les individus ou les objectifs.

=> Un risque est toujours défini comme la possibilité de la réalisation d’un événement redouté pouvant avoir
des conséquences néfastes qui remettent en cause les objectifs du contrôle interne qui sont :

 La sauvegarde du patrimoine
 La fiabilité de l’information financière
 L’amélioration des performances
 La conformité aux lois et règlements.

Méthodologie de Management des risques


Définitions : Qu’est ce qu’un risque ?
Risque brut/Risque net, Appétence au risque et Seuil de risque :

• Un risque brut est un risque identifié en tant que tel abstraction faite de tout contrôle ou moyen de maitrise mis
en place pour le palier.

• Le risque résiduel / net se définit comme étant le risque net après prise en compte des mesures, actions,
dispositions... atténuants le risque brut.

• L’appétence au risque (risk apetite) est un concept introduit par le COSO 2 pour compléter la notion de risque,
elle est définie comme « le niveau de variation acceptable dans l’atteinte d’un objectif ».

• L’appétence au risque est définie par les organes de gouvernance et de direction et encadre la prise de risque
en fixant les limites des impacts qu’un organisme est prêt à accepter : seuils de tolérance.

Exemple : si l’objectif de satisfaction des clients est fixé à 98%, l’organisation peut accepter une tolérance de 96 à
100%.

Méthodologie de Management des risques


Définitions : Qu’est ce qu’un risque ?
Typologie des risques : Quelques exemples…
Risque de marque
Risque de Marque et de Réputation
Risque sur la réputation
Risque de Conduite Risque général de conduite
Risque de défaut
Risque Crédit
Risque de contrepartie
Risque de concentration
Risque assurantiel
Risque de souscription

Risque de Liquidité Risque de concentration sur les actifs


Risque de change
Risque de Marché
Risque d'inflation
Continuité d'activité
Fraude interne
Risque de fraude
Fraude externe
Risque de pertes
Risque de gestion des accès
Risque IT Sécurité informatique
Risque Opérationnel Gestion des incidents
Risque contractuel
Risque légal
Litiges judiciaires

Risque de prastataires de services


Risque de sécurité
Risque de concurrence
Risque de gouvernance
Risque stratégique
Risque de part de marché
Risque de performance Granularité

Méthodologie de Management des risques


Définitions : Management des risques

Le management des risques traite des risques et des opportunités ayant une incidence sur la création ou la
préservation de la valeur.

Le management des risques est un processus mis en œuvre par le conseil d’administration, la direction générale,
le management et l'ensemble des collaborateurs de l’organisation.
Il est pris en compte dans l’élaboration de la stratégie ainsi que dans toutes les activités de l'organisation.

Il est conçu pour identifier les événements potentiels susceptibles d’affecter l’organisation et pour gérer les risques
dans les limites de son appétence pour le risque. Il vise à fournir une assurance raisonnable quant à l'atteinte
des objectifs de l'organisation ».
Source : COSO 2

La culture, les aptitudes et les pratiques intégrés à la stratégie et à la performance sur lesquels s’appuie
l’entreprise pour gérer les risques en créant, préservant et réalisant de la valeur.
Source : ERM 2017

Méthodologie de Management des risques


Aperçu sur le Système de Management des Risques :
Modèle des 3 lignes de défense : Organes, Rôles et responsabilités

Plusieurs organes de contrôle, opèrent au sein du


Dispositif de Management des Risques et du Contrôle
Interne :

Le 1er niveau étant assuré par l’ensemble du


personnel de la compagnie.

Les organes de contrôle de 2ème niveau ont pour


objectif de vérifier la régularité et la conformité des
opérations ainsi que de suivre les risques
opérationnels, financiers et de conformité.

La coordination du fonctionnement du Dispositif de


Contrôle Interne est assurée dans le cadre des
Comités périodiques des entités de contrôle.

Le 3ème niveau est assuré par l’Audit Interne selon un


plan d’audit, en plus d’une évaluation continue du
dispositif de Contrôle Interne.

Méthodologie de Management des risques


Cartographie des risques :
Elément clé du Management des Risques

La cartographie des risques constitue la pierre La cartographie des risques présente trois caractéristiques :
angulaire de toute stratégie de gestion des
risques dans une organisation.
Exhaustive et
Elle est mise en place Pour : 2 précise

• Appréhender les facteurs susceptibles


d’affecter la performance d’une
organisation. Cartographie 3 Formalisée et
des risques accessible
• Aider l’organisation à se prémunir contre
toutes les conséquences que pourrait 4
générer un manque de vigilance. 4

5 Evolutive

Méthodologie de Management des risques


Cartographie des risques :
Caractéristiques de la cartographie des risques

• Exhaustive et précise : son périmètre couvre l’ensemble des processus managériaux, opérationnels et
support mis en œuvre par les organisations. La démarche doit donc impliquer les dirigeants, les équipes
opérationnelles et tous les acteurs concernés.

• Formalisée et accessible : une cartographie est organisée par activités, processus, objet,… et prend la
forme d’une documentation écrite, structurée et synthétique, établie sur la base d’indications quantifiées
et disponible pour tout intervenant habilité à la consulter.

• Evolutive : L’évolution de l’environnement interne et externe de l’organisation implique une mise à jour
périodique de la cartographie à travers la réévaluation des risques.

Méthodologie de Management des risques


Cartographie des risques :
Démarche pour la construction d’une cartographie des risques :

1 2 3
Phase I Identification des Phase II Etablissement d’une
risques et évaluation du Phase III Formalisation et
cartographie des risques Formation
dispositif de maîtrise

• Définition du périmètre • Définition des critères dévaluation • Animation d‘ateliers de sensibilisation


et de cotation des risques
• Définition de la démarche : Bottom • Evaluation de la criticité des risques
Up et Top Down • Sensibilisation à la culture de la
• Evaluation de la couverture des risques gestion des risques
• Identification des processus par des dispositifs de maîtrise • Suivi et de mise en œuvre de la
• Inventaire des risques par processus • Evaluation de la criticité des risques nets cartographie des risques (maitrise
des risques)
• Identification des dispositifs de • Elaboration d’une cartographie des
• Formation et accompagnement.
maîtrise mis en œuvre risques

Méthodologie de Management des risques


Cartographie des risques :
Etapes pour la construction d’une cartographie des risques :

Le processus de construction d’une cartographie des risques s’articule autour de 4 phases :

Méthodologie de Management des risques


Cartographie des risques :
Identification des risques

 Un risque ne pourra être géré que s’il a été identifié, et l’objectif du processus d’identification des
risques est de découvrir le maximum (vu la difficulté d’être exhaustif) de risques qui peuvent être
pressentis.

 Il existe plusieurs techniques disponibles pour identifier les risques :


procéder à un sondage parmi les parties prenantes, organiser des tables rondes / ateliers, passer en
revue une liste de suggestions, utiliser les questionnaires, consulter les procédures, les rapports des
auditeurs,…

 Une bonne pratique est d’impliquer dans chaque technique des parties prenantes différentes, de
préférence par groupes, pour obtenir des points de vue différents.

 On peut grouper les techniques d’identification des risques en trois catégories, et ceci par rapport au
temps : le passé, le présent et l’avenir.

Méthodologie de Management des risques


Cartographie des risques :
Identification des risques

Démarche d’identification des risques :

 Identification des risques à partir d’une base de données quand elle existe ;
 Identification des risques à travers les types de risques déjà traités ;
 Identification des risques à partir des procédures : Sur la base des procédures rédigées, le Risk
Manager peut identifier les risques associés à chaque process ;
 La démarche, en l’absence de procédures écrites est :
 Partir de l’organigramme
 Chaque direction peut constituer un macro processus avec des processus et des sous processus
liés aux départements, aux services,….
 Les processus et les sous processus peuvent par la suite fusionner ou être détaillés.

Méthodologie de Management des risques


Cartographie des risques :
Identification des risques

 Identification des risques à travers une sollicitation des différents départements : Réunions et
ateliers avec les différents départements, Préparation de questionnaires demandant aux départements
de lister les risques ou cocher des risques préalablement définis par le Risk Manager.
N.B : Tous les risques identifiés par le Risk Manager doivent être validés par les départements.

 Identification des risques à travers les rapports des auditeurs, contrôleurs permanents,… (synergie
entre les fonction de contrôle) : la mission d’audit est basée sur l’analyse du contrôle interne en vue de
détecter les dysfonctionnements, ressortir leurs conséquences (risques) et proposer les
recommandations. De ce fait, ils peuvent servir de base pour l’identification des risques.

 Ces démarches pourraient être précédées d’une réunion de sensibilisation, information et formation
des différents intervenants à la gestion des risques.

Méthodologie de Management des risques


Cartographie des risques :
Evaluation / Mesure du risque

La mesure du risque vise à évaluer la vulnérabilité de l’organisation face aux risques identifiés dans la
phase précédente. Il s’agit des risques dits « bruts », considérés en amont des moyens de prévention
mis en œuvre.
La mesure du risque brut prend en compte deux critères essentiels, conformément à la formule
suivante :
Risque brut = Fréquence * Impact

Le risque résiduel quant à lui mesure le risque après mise en place des éléments de maîtrise, à savoir :

Risque Résiduel = Fréquence * Impact * Elément De Maîtrise

Les échelles d’évaluation facilitent la hiérarchisation des risques ainsi que les arbitrages sur des
actions à mener. Les échelles paires à quatre niveaux sont à privilégier.

Méthodologie de Management des risques


Cartographie des risques :
Evaluation / Mesure du risque

Fréquence
• La fréquence de survenance du risque est calculée à travers l’estimation de l’occurrence des événements pouvant être
à l’origine du risque.

• L’échelle de mesure de la fréquence doit être établie et adaptée à la structure de l’organisation.

Impact

• Les conséquences de la concrétisation d’un risque peuvent être déclinées en plusieurs catégories :

•L’impact financier : perte financière, baisse des revenus, hausse des coûts,… direct / indirect, immédiat / à terme ;

•L’impact juridique : responsabilité civile ou pénale, sanctions légales ou professionnelles,…

•L’impact sur l’image : dégradation de l’image, réputation remise en cause…etc.

•En fonction du domaine : les impacts environnementaux (industrie), impacts sur la vie humaine (travaux publics),
la sécurité (armée, police, industrie minière),…

Méthodologie de Management des risques


Cartographie des risques :
Evaluation / Mesure du risque

Eléments de Maîtrise

•Un élément de maîtrise désigne tout moyen ou dispositif mis en place pour permettre la réduction ou
l’élimination d’un risque, il peut aussi bien porter sur la fréquence que sur l’impact du risque :

• Ces éléments de maîtrise sont constitués généralement de :


• Missions, tâches données aux collaborateurs
• Manuels de procédures, modes opératoires
• Niveaux de savoir-faire des collaborateurs
• Tableaux de bord
• Systèmes informatiques
• Organigrammes ou structures clairement définis et formalisés
• Directives, consignes, règles claires et écrites
• Actions de vérification : auto-contrôle, contrôle humain, contrôle automatique
• Séparation des tâches
• Délégations de pouvoirs formalisées.

Méthodologie de Management des risques


Cartographie des risques :
Traitement du risque

La prise de risque est


souvent conditionnée par
les bénéfices attendus :

Méthodologie de Management des risques


Cartographie des risques :
Traitement du risque – Les 4 stratégies de traitement du risque

 Pour traiter un risque,


l’entreprise dispose de
quatre stratégies.

Méthodologie de Management des risques


Cartographie des risques :
Traitement du risque – Les 4 stratégies de traitement du risque

 Pour traiter un risque,


l’entreprise dispose de
quatre stratégies.

Méthodologie de Management des risques


Cartographie des risques :
Traitement du risque – Schéma

Méthodologie de Management des risques


Communication et Concertation :

 Il convient que la communication et la concertation avec les parties prenantes internes et externes aient
lieu à toutes les étapes du processus de management des risques.

 Il convient, par conséquent, d’élaborer des plans de communication et de concertation très tôt.

 Il convient que les plans traitent des questions relatives au risque lui-même, à ses causes, ses
conséquences (si elles sont connues, et au mesures prises pour le traiter.

Méthodologie de Management des risques


Suivi des risques :

 Les risques doivent être suivis, car ils évoluent avec l’évolution de l’entreprise.

 Il s’agit de passer en revue périodiquement (année, semestre ou trimestre) l’ensemble des risques majeurs,
lors des réunions du Comité d’audit / Comité des risques.

 Une présentation périodique devant un comité exécutif est également recommandée afin de constater
l’évolution des risques majeurs, et de s’assurer que le plan d’actions est appliqué et porte ses fruits.

 En ce qui concerne les nouveaux risques (réglementaire, social, environnemental, hygiène et sécurité,
technologique, de fiscalité,…), il faut assurer une veille efficace et une remontée d’information par les
correspondants risques.

 Comme tout processus de l’entreprise, celui du management des risques doit être évalué. À ce sujet, un
questionnaire d’auto-évaluation élaboré par le Risk Manager peut être rempli chaque année par les risk owners
et les principaux managers sur la maîtrise des risques dont ils sont responsables.

Méthodologie de Management des risques


Suivi des risques :

Méthodologie de Management des risques


2. Notre approche cartographie des risques

Méthodologie de Management des risques 2


7
Notre approche cartographie des risques

Notre politique de gestion des risques se base sur


l’approche ERM. Ce processus a pour principaux
objectifs :
 Identifier les événements potentiels pouvant
affecter la compagnie
 Maîtriser les risques afin qu’ils soient dans les
limites du « Risk Appetite » (appétence au risque)
de la compagnie
 Fournir une assurance raisonnable quant à la
réalisation des objectifs de la compagnie
 Optimiser le rendement de la valeur des capitaux
propres du groupe et de maximiser la valeur pour
les actionnaires

Méthodologie de Management des risques


Notre approche cartographie des risques
Identification des risques

Elle se fait :

 Selon une approche combinée Top-down & Bottum-up : implication des opérationnels (process owners)
mais également du top management.

 Sur la base des référentiels risques AMRAE (Association pour le management des risques et des
assurances de l'entreprise), IIA (Institut de l’audit interne) et Solvency qui alimentent le risk register
utilisé.

 En privilégiant une approche par processus : les principaux processus métiers & support de la
compagnie sont abordés sous le prisme « risque ».

 En tenant compte des nouveaux risques (risques émergents) liés à la mutation des métiers, aux
changements technologiques (digitalisation, cybercriminalité…) et aux évolutions de l’environnement
(risque climatique, sanitaire…)

Méthodologie de Management des risques


Notre approche cartographie des risques
Evaluation des risques

Cette étape consiste à évaluer les risques inhérents selon 3 paramètres : l’impact, l’occurrence et le niveau de
maîtrise en utilisant les critères de cotations ci-après :

Méthodologie de Management des risques


Notre approche cartographie des risques
Evaluation des risques – Exemple de questionnaire renseigné

Commentaires sur
Pistes
Description Précisions sur le Commentaires sur Commentaires sur le niveau de Qualification
N° Risque Impact Occurrence Maîtrise d’amélioration et
du risque risque l’impact l’occurrence maîtrise (description des contrôles
projets en cours
des contrôles)

► Non mise à jour ► Mettre en place


ou mise à jour ► Règlement de une interface
tardive des sinistres non entre le système
polices sur le dus (15 fois de gestion des
réalisé l’année ► Le système
système : sinistres et le
Acceptation dernière pour permet de
avenants, ► Sur les 2 recouvrement
d’un sinistre des sinistres bloquer
suspensions, dernières pour le blocage
non couvert automobile de l’ouverture du Effectué par
résiliations,… et années, ce ► automatique des
par les 18.000 MDH en dossier en cas de xxx
déficience de risque s’est polices résiliées
garanties moyenne) police inexistante
Acceptation communication réalisé 16 fois ► Fréquence ou suspendues
d’une police entre le service par an en (piste
1 d’un sinistre 3 3 2 ► Manuel /
d’assurance Sinistres, le Statistiques moyenne dans ► Vérification des d’amélioration)
non couvert ► Auto
(absence de service erronées la branche garanties et des
garanties, avenants sur le ► Formalisé ou
Production et le automobile Comparer
police système par le non ►
service automatiquemen
suspendue, ► Impact sur gestionnaire
Recouvrement t la date de
résiliée…) l’image de la avant l’ouverture
Compagnie survenance par
du dossier
► Indemnisation rapport aux
de garanties dates de
► Impact sur le
exclues par la couverture (piste
résultat de la
police d’amélioration)
Compagnie

Informations fournies par le référentiel Informations à renseigner pour pouvoir apprécier l’importance du risque et les mesures préventives déjà en place ou en cours de mise en œuvre

Méthodologie de Management des risques


Notre approche cartographie des risques
Classification des risques

Le croisement entre la criticité, résultant de


l’impact multiplié par l’occurrence, et le
niveau de maîtrise permet d’obtenir une
hiérarchisation des risques en quatre
principales catégories :

Méthodologie de Management des risques


Notre approche cartographie des risques
Atténuation et pilotage des risques

 Cette étape du processus ERM consiste à traiter les risques, c’est-à-dire préparer des plans d’actions
pour renforcer le niveau de contrôle des risques critiques et peu maîtrisés, puis les mettre en œuvre

 Les risques, classés par ordre de criticité lors de l'évaluation des risques, doivent être gérés de manière à
ce que les niveaux de risque résiduel se situent dans le seuil acceptable. Selon la stratégie de réponse
aux risques retenue par la compagnie, ces derniers peuvent être acceptés, évités, transférés ou atténués

 Piloter les actions permettant l’atténuation des risques est essentiel. A cet effet, la mise en place d’une
gouvernance appropriée (responsable du traitement du risque, comité de suivi…) garantira une
surveillance et un examen continus nécessaires à la réussite, à terme, des plans de redressement des
risques

Méthodologie de Management des risques


Notre approche cartographie des risques
Exemple de synthèse de cartographie des risques – Vision d’ensemble des processus & niveau de maîtrise des
risques
Impact / Enjeu Niveau de maitrise
Processus du processus
Vue d’ensemble:
des risques
 Il est à noter que près de la moitié des risques identifiés
Souscription
(47%) se caractérise par un niveau de maîtrise « défectueux »
Administration Automobile ou « à renforcer ».

Administration Maladie  Par ailleurs, 36% des risques présentent un niveau de maîtrise
« défectueux » ou « à renforcer » et un impact « élevé » ou
Administration IRDT
« critique ».
Indemnisation Automobile
Répartition des risques par niveau de maîtrise
Indemnisation Maladie
Impacts / enjeux du processus
Indemnisation IRDT 5,7%
18,9% Impact non significatif
Impact modéré
Finance / Comptabilité Impact élevé
Défectueux Impact critique
Recouvrement A renforcer
Acceptable Niveau de maîtrise
47,2% Efficace
Distribution & Développement Produit 28,3% Efficace
Acceptable
RH / Juridique A renforcer
Défectueux
Logistique / Achats

Méthodologie de Management des risques


Notre approche cartographie des risques
Exemple de synthèse de cartographie des risques - Constats & Recommandations du processus souscription

Constats Améliorations à entreprendre

Le processus « Souscription » est moyennement maîtrisé du fait de :  Centraliser les demandes de cotation chez une seule personne chargée de créer les demandes
sur Milliard et de les affecter aux autres souscripteurs pour traitement et préparation de l'offre
 Lenteur dans le processus d’élaboration de l’offre au client due à des retards / oublis de saisie
(créer une boîte mail centrale ex : Souscription_Senegal@[Link]) (PA*)
des demandes de cotations sur Milliard
 Mettre à jour les protocoles d'accord avec les 10 courtiers existants (conformément aux
 Protocole d’accord avec les courtiers à mettre à jour + Certains apporteurs d’affaires n’ont pas
disposition de l’article 13) et étendre à tout nouveau courtier + Limiter les délégations de gestion
encore reçu leur carte professionnelle
(PA) + Remettre les cartes professionnelles à l’ensemble des apporteurs d’affaires et les
 Manque d’informations émanant de l’apériteur concernant les risques coassurés déclarer à la Direction Nationale des Assurances
 Faible suivi du S/P en raison d’un manque de pertinence du système de surveillance du  Prévoir une réunion trimestrielle avec l'apériteur pour partage d'informations sur les risques
portefeuille coassurés (PA)
 Risque de sous tarification dans la mesure où les courtiers n'envoient pas les pièces  Centralisation de la surveillance de portefeuille au niveau du Groupe Saham (PEC*)
justificatives ou fraudent sur les données clients
 Maintien des visites de risque (PA) + Exiger une copie de la carte grise et une copie de
 En l’absence du directeur technique, certains risques ne sont pas placés en facultative l’attestation remise au client pour s’assurer de la durée de couverture + Contrôle de niveau 2 de
la qualité de la tarification
 Formation des collaborateurs aux traités et à la gestion de la facultative

N° Libellé Description du risque Impact Maîtrise Occurrence


1 Réactivité / demande client Lenteur dans le processus d’élaboration de l’offre au client 3 2 3
Les actes délégués aux intermédiaires ne sont pas formalisés dans un protocole d'accord, clairement délimités
2 Délégation aux intermédiaires 3 2 2
et bien contrôlés
Affaires en coassurance non
3 Mauvaise gestion ou informations insuffisantes émanant de l’apériteur 3 1 3
apéritrice
Les méthodes utilisées pour mesurer les performances du portefeuille ne sont pas pertinentes : période
Pertinence du système de
4 d’analyse, produits/polices concernés, clés de répartition des coûts et produits communs, estimation des 4 2 4
surveillance du portefeuille
réserves, données externes,…
5 Fiabilité des données client Les données utilisées pour la cotation sont inexactes, incomplètes ou frauduleuses 3 3 3
Identification des risques /
6 Non identification des risques devant faire l’objet d’une réassurance facultative 4 3 2
Réassurance facultative
*PEC: Projet en cours / PA : Piste d’amélioration

Méthodologie de Management des risques


Notre approche cartographie des risques
Exemple de synthèse de cartographie des risques – Canevas de suivi de plan d’action

%
N° Actions à mettre en place Responsable Département Echéance Fréquence Livrables Réalisé Reste à faire
d’avancement

Méthodologie de Management des risques


Notre approche cartographie
Reporting

 Chaque Risk Manager désigné au sein des filiales est responsable de la remontée régulière de la mise
à jour de la cartographie des risques à la direction Risk Management & Compliance

 La reporting des risques de chacune des filiales se fait selon le format suivant :

Groupe de filiales Reporting Fréquence

Top 10 des risques Trimestrielle


Groupe 1 Cartographie des risques Trimestrielle
Plan d’action Trimestrielle
Top 10 des risques Trimestrielle
Groupe 2 Cartographie des risques Semestrielle
Plan d’action Trimestrielle
Top 5 des risques Trimestrielle
Groupe 3 Cartographie des risques Annuelle
Plan d’action Trimestrielle

Méthodologie de Management des risques


Methodologie Cura - Risques

1. Introduction

2. Overview of Risk Module

1. Risks

2. Controls

3. Key Risk Indicators (KRIs)

4. Linking Risk Items

5. Action Plans

3. Dashboards and Reports

4. Roles in CURA
Context
Groupwide Improved data
central
system
Integrated quality

Risk and Compliance


solution to create
a foundation for a strong
Tracking and Governance, Risk and Compliance Consistent
methodologies
accountability
Management function

Improved Assurance of
Operational Risk Organisational
Management Compliance
Improved Real time
aggregation of updates
information
Overview

⧁ Group wide implementation used by all entities within the Sanlam Group to assist with risk
identification, assessment, treatment and reporting of risks within the organisation

⧁ Primary focus of the risk module is on operational risk within the group

• Other risks (financial, credit, liquidity, strategic, etc) can also be captured

⧁ Primary repository of operational risks in the group

• All entities within the group should record and maintain risk registers and report on operational risks

• Operational risk registers should not be maintained outside of CURA


Cura Risk Module

Risks

Roles Controls
Cura
Risk
Module Key
Reporting/
Risk
Dashboards
Indicators
Action
Plans
Risks

Mandatory Risk Risk


Items Taxonomy Owner

Risk Risk Mitigation


Status Response Status

Cause Consequence Risk


Type Type Ratings
Risks
Mandatory Risk items Risk Taxonomy
To ensure capturing of complete risk data for risk registers, to be  Sanlam Group approved risk taxonomy; formal classification of
used at business unit level and at aggregated Cluster level risks in terms of level 1 – 3 risk categories
 Select the relevant risk categories to which risk belongs
 Risk Name  Risk Mitigation Status
 Promotes a standardised method of classifying risks and
 Risk Owner  Risk Category Level 1 – 3
enables aggregation of risks, in terms of Risk Categories,
 Risk Status  Residual Risk Rating
across BU, Cluster and Group level
 Risk Response

Risk Owner Risk Status

 Each risk needs to be assigned to a Risk Owner  Active: currently active and requires to be actively monitored
and managed
 This is the person ultimately responsible to own and manage
 Emerging: emerging risk and although not active requires
the risk
monitoring
 In most cases this will be a 1st line person  Parked: not yet closed but does not require active monitoring or
response
 Closed: has been closed and does not require any action
Risks
Risk Responses Risk Mitigation Status

 Mitigate: Management must implement mitigation actions  Green: Risk is mitigated to an acceptable level.

 Transfer: Transferred via outsourcing or insurance  Amber: Mitigation actions are work in progress, further work
required
 Accept: Accepted by management with no further mitigation
actions  Red: Urgent management / mitigation required to address the risk

 Avoid: Avoided by not partaking in the specific risk activity

Cause Type Consequence Type

 People If more than one cause type  Financial


• Primary Consequence Type must
 Process • Primary cause type must be selected  Reputational
be linked to the specific risk
 People / Process • Additional comments can be entered  Legal & Regulatory
into the Cause Description, either for • Where there is more than one
 External  Customer
additional cause types or further consequence type this can be
 Technology  Health & Safety added into the Consequence
information
 People & Culture description field
 Operational
Risks: Ratings & Rating Scale
⧁ Risk Ratings ⧁ Risk Rating Scale
• Residual: rating after taking into • Standard 6 x 6 risk rating scale
account management controls or • Refer to the Sanlam Group ERM Policy for more
other mitigation actions guidance on risk rating
• Inherent: rating without taking into
account any management controls
or mitigation actions
• Target: rating management aims to
achieve on the risk

• Note: Residual risk ratings are


mandatory; Inherent and Target risk
ratings are optional
Controls

Control Control Control


Detail Owner Taxonomy

Control Control Manual/


Type Frequency Automated

Key
Control
Controls
Control Detail
• Controls can be linked to Risks and also assessed as part of the Risk Assessment
• The Controls assessment are only done at a very high level (i.e. Effective, Not Effective, Needs Improvement

Effective

Control Detail
 Name
 Frequency Needs Improvement
 Manual / Automated
 Control Owner

Not Effective
Controls
Control Owner Control Taxonomy – level 1 and level 2
• The person that is responsible for monitoring and • Sanlam Group Control Taxonomy that the specific
implementing the control control must be linked to
• Must be linked to each Control in the system • Used in Management reporting to identify the type of
controls that are functioning well and which control
Control Type types requires improvement

• Preventiv designed to prevent a breakdown in the Control Frequency


e process or circumvention of standard  The frequency of the control must be specified
operating procedures o Daily
• Detective designed to detect any breakdown of o Monthly
controls over a certain period o Quarterly
• Correctiv designed to rectify a breakdown or o Ad Hoc
e weakness that have been identified
Key Control – Yes / No
Manual / Automated • A Key Control is a control which is seen as a hard
• Indicates if the control is manual or automated through requirement and if the control should fail there is a high
a IT system or application. probability of financial loss for the organisation
Key Risk Indicators

KRI KRI KRI


Setup Type Measure

KRI KRI KRI


Frequency Tolerance Owner
Key Risk Indicators

• Captured and configured in CURA


• Updated on a monthly / quarterly basis
• Linked to a specific risk

Monthly KRI Assessments


Key Risk Indicators
 Name January value
 Type
 Measurement February value
 Frequency
 Max/Min Tolerance March value
 Owner
Key Risk Indicators
Ascending: Increasing values increases the risk associated with the KRI (i.e. Fraud attempts)
• KRI Type
Descending: Decreasing values increases the risk associated with the KRI (i.e. profit percentage)

• KRI Measure Metric used to measure the KRI, e.g. Value, Percentage, Currency, Days, etc

• KRI
Frequency with which the KRI is measured: Monthly, Quarterly, Ad-Hoc
Frequency

Maximum Tolerance Level: typically used with Ascending KRI values, maximum limit which should not
be breached.
• Red: the hard tolerance limit will be breached
• Amber: warning indicator level when the KRI is getting close to the Red Tolerance level
• KRI Tolerance
Minimum Tolerance Level: typically used with Descending KRI values, minimum limit which should not
be breached.
• Red: hard tolerance limit will be breached
• Amber: warning indicator level when the KRI is getting close to the Red Tolerance level

• KRI Owner Person responsible for monitoring KRI values and recording them on a regular basis within the system.
Linking Risk Items

Risks can be linked to various items within the CURA solution

Risk

Key Risk Indicators Risk Event /


Controls Action Plans
(KRI) Incident
Action Plans

Action Plans must be Mandatory fields

• Action Plan Owner:


• Linked to Risks, Action Plans
person responsible for
Controls and Risk the Action Plan and
Events (Incidents)
driving the outcomes
• Assigned a Description • Start Date: start/
and Due Date commencement date of
• Allocated to an Action the specific Action
Plan Owner • Due Date: planned due
Risk Event /
• Assigned a Status, Risk Controls
Incident date when the Action will
which must be be completed.
completed/updated • Task Status
o Not Started
o In Progress
o Completed
o Overdue
Dashboards and Reports

Dashboards Reports

⧁ Dashboards show risk elements and related ⧁ Formal reports are available in CURA to report
data in real time as items are currently on Risks, Action Plans and KRIs.
reflecting on the system; NOT a historic view of
items ⧁ Reports can be exported into PDF, Excel and
Word format.
⧁ Dashboards are useful for obtaining real time
interaction with the system and provide drill ⧁ For more information on Reports, refer to the
down functionality so users can interact and CURA user guide.
apply filters to specific elements to get
aggregation of specific details

⧁ Dashboards are generally not able to be


exported into Excel / Word

⧁ For more information on Dashboards, refer to


the CURA user guide
Roles
Role Description
• Risk Owner 1st line business owner of the risk - overall responsible for managing and assessing the risk.

1st line business person with specific risk management skills which assists the risk owner in
• Risk Champion
assessing and managing the risk and related controls.
2nd line person in the risk team which is responsible for providing risk support to the business and
• Risk Manager
risk reporting and review of assessments where required.
• Risk Incident
1st line business person responsible for logging Risk Incidents / events
Processor
• Risk Incident
1st line business person responsible for reviewing Risk incident / events
Supervisor
• Group CURA
Person responsible for Full Administrator functions in CURA - FULL ACCESS
Administrator

• CURA Cluster Person responsible for User access administrator at particular Cluster or Business Unit level and
Administrator limited Admin Functions

Vous aimerez peut-être aussi