Quelles sont les principales étapes du processus de management du risque ISO 31000 ?

Le processus va de l'établissement du périmètre, du contexte et des critères, à l'identification, l'analyse et l'évaluation des risques, jusqu'au choix et à la mise en œuvre du traitement. Il est soutenu par l'enregistrement et le reporting, la surveillance et la revue, ainsi que la communication et la consultation tout au long.

Le processus de management du risque ISO 31000 est une séquence structurée pour traiter l'incertitude susceptible d'affecter les objectifs d'une organisation. Il commence par les principes et progresse à travers le lancement, l'appréciation, le traitement et les activités de gouvernance qui maintiennent le processus efficace dans la durée.

Le processus s'ouvre par la définition du périmètre, du contexte et des critères. Cette étape clarifie les décisions que l'appréciation vient éclairer, les facteurs internes et externes qui façonnent l'objectif, et la manière dont les risques seront évalués. Sans elle, la cotation et la hiérarchisation des risques varient fortement d'une équipe à l'autre.

Vient ensuite l'identification des risques. Elle recense ce qui pourrait arriver, pourquoi cela pourrait arriver et quelles en seraient les conséquences. L'identification doit être assez précise pour soutenir l'analyse, et non une liste générique de préoccupations.

L'analyse des risques examine alors la nature de chaque risque, y compris ses causes et ses conséquences potentielles, en considérant généralement la vraisemblance et la conséquence au regard des critères définis en amont. L'évaluation des risques compare les résultats de l'analyse à ces critères pour décider quels risques exigent une action et dans quel ordre.

Le traitement des risques est l'étape de décision et de mise en œuvre. Les options peuvent inclure la modification des mesures, l'ajustement des processus ou l'acceptation du risque dans la tolérance définie ; l'essentiel est que les traitements soient choisis délibérément puis surveillés.

L'ISO 31000 insiste également sur les activités de soutien : l'enregistrement et le reporting pour garder les décisions traçables, la surveillance et la revue pour confirmer l'efficacité et s'adapter au changement, et la communication et la consultation pour que les parties prenantes comprennent les hypothèses et les résultats. Ces activités sont continues, et non un atelier ponctuel.

Related Information

  • Le périmètre, le contexte et les critères sont établis dès le lancement.
  • L'identification des risques précède l'analyse, l'évaluation et le traitement.
  • L'enregistrement et le reporting gardent les décisions de risque traçables.
  • La surveillance et la revue valident l'efficacité du traitement.
  • La communication et la consultation alignent les parties prenantes sur les hypothèses et les résultats.

Expert Insight

La plupart des organisations achoppent au passage entre l'évaluation et le traitement. Elles savent hiérarchiser les risques, mais ne transforment pas les priorités en actions attribuées, avec des preuves de suivi. Traitez le processus comme une chaîne : les critères guident l'analyse, l'analyse guide l'évaluation, l'évaluation guide le traitement, et le traitement doit être surveillé.

L'enregistrement et le reporting ne sont pas une charge administrative. Ce sont eux qui rendent vos décisions défendables et vos améliorations mesurables d'un cycle à l'autre.

L'ISO 31000 est un cycle tenu par les enregistrements et la revue, et non un simple exercice de cotation.

Roberto GROSSO CIPONTE
Roberto GROSSO CIPONTE

ISO 22301 Lead Implementer • ISO 22301 Lead Auditor

Nous utilisons des cookies pour améliorer votre expérience

Les cookies nécessaires sont toujours actifs. Vous pouvez accepter, refuser les cookies non essentiels, ou personnaliser vos préférences.