Atelier A6
Evolution des référentiels métiers et
impacts pratiques sur le Risk Management
26
èmes
Rencontres du Risk
Management | AMRAE 2018
Atelier A6
Intervenants
Modérateur
Françoise GAUCHER
Françoise BERGÉAssociée
Marie-Laure VACHEROTDirectrice Audit Interne
Mylène ZERBIBRisk Manager DSI Pôle emploi
Risk Manager expert Groupe La Poste
Présidente CN Risques AFNOR
8 février 2018
2
3
INTRODUCTION
8 février 2018
Les référentiels ISO 31000, COSO ERM
et AMF
ISO 31000 -Management du risque
ENorme qui fournit des principes, un
cadre et des lignes directrices pour gérer
toute forme de risque. Cette norme peut
être utilisée par tout type d'organisme sans
distinction de taille, d'activité ou de
secteur. Elle n’a pas vocation à être
certifiante.
COSO ERM
ERéférentiel qui permet aux entreprises de
mieux comprendre l’impact concret de la
culture sur la gouvernance des risques et
l’appréciation des risques dans la sélection et
l’exécution de la stratégie.
Cadre de référence AMF
ERéférentiel de contrôle interne et de gestion des
risques visant à améliorer le pilotage des activités des
entreprises et sécuriser l’atteinte de leurs objectifs.
Ce cadre a vocation à être adapté aux entreprises
selon leurs spécificités de secteur, d’organisation et
de taille.
4
8 février 2018
Les référentiels ISO 31000, COSO ERM
et AMF
Quel(s) référentiel(s)
utilisez-vous?
5
8 février 2018
6
Les référentiels de Gestion des risques
8 février 2018
Les référentiels de Gestion des risques
vComparaison des référentiels
utilisés par les sociétés cotées *
-Analyse par indice boursier**
*Résultats sur la base d’un échantillon représentatif de 43 entreprises du « CAC All Tradable » -
Indice boursier regroupant 250 valeurs d’entreprises coté es en bourse à Paris – (23 entreprises
du CAC 40, 12 entreprises du Next20, 16 entreprises du Mid100 , 3 entreprises du Small90
**CAC 40 : 40 premières capitalisations à la Bourse de Paris; Next 20 : 20 capitalisations suivant
le CAC 40; Mid 100: 100 capitalisations suivant le Next 20 ; Sm all 90 : 90 capitalisations suivant le
Mid 100
vComparaison des référentiels
utilisés par les sociétés non cotées*
- Analyse par taille**
* Résultats sur la base de 20 organisations françaises non co tées en bourse :
2 Petites, 13 Moyennes et 5 Grandes.
** Les « Petites organisations » ont un effectif inférieur à 2 50 personnes. Les
organisations de taille « Moyenne » ont un effectif inférieu r à 5000 personnes. Les
« Grandes organisations » ont un effectif supérieur à 5001 pe rsonnes.
7
8 février 2018
Norme ISO 31000 -2018
8
8 février 2018
La norme ISO 31000
tPrésentation et objectifs
tNorme internationale de référence pour l’approche
risque
o1
ère
version parue en 2009
oFrance représentée à l’ISO par
(aujourd’hui 54 pays membres du comité technique IS O 31000)
tUne norme qui propose
oDes principes, un cadre et des lignes directrices po ur gérer
toute forme de risques…
o… à destination de tout type d’entreprise ou d’orga nisation
oUne définition du risque : effet de l’incertitude s ur les
objectifs
9
8 février 2018
ISO 31000 –2018
Les principaux changements
6Des principes révisés (clés du succès du risk management)
6Une réaffirmation du
leadership de la Direction
et une
intégration
du management des risques
dans le pilotage
en commençant par la
gouvernance
6Une mise en exergue du
caractère itératif du
processus
nécessaire du fait de nouvelles
expériences, connaissances, analyses
6Une simplification et le maintien d’un
système
ouvert adaptable
à tous les besoins ou les
contextes
10
8 février 2018
ISO 31000 –2018
Les apports de la révision
tDes principes pour agir et s’améliorer
Partout dans l’organisation
et pour tout type de risque
Adaptation à l’organisation
et à son contexte
Prise en compte
des parties prenantes
En permanence intégration
des changements internes
ou externes
Attention au degré de
confiance dans l’information
Le rôle clé de l’humain
dans le RM
11
8 février 2018
ISO 31000 –2018
Les apports de la révision
tLe cadretLe processus
Des engagements forts : eAlignement sur la stratégie,
les objectifs et la culture
de l’organisation
eUne politique de RM
eDes obligations et des
engagements volontaires…
Plus ouvert, plus dynamique :
eImportance de la communication
et de la consultation des parties prenantes
eDes critères de risques à faire évoluer si
nécessaire
eDes analyses de risques intégrant
le rythme des changements, les niveaux
de sensibilité…
12
8 février 2018
ISO 31000 –2018
Valeur ajoutée
v
Norme «chapeau»
vCompatible avec d’autres
normes ISO (9001 qualité
–26000 RSE…)
vCompatible avec les
cadres réglementaires
Banque ou Assurances
v
Norme de plus en plus
utilisée dans le monde
vAmérique Latine, Chine…
v
Suivre la norme, c’est
vAdopter des principes,
vSuivre les indications pour
mettre en place un dispositif
intégré dans le fonctionnement
de l’organisation
vDérouler le processus itératif
proposé
v
Et cela permet
vUn management des risques
lisible et efficace
Un standard souple et reconnuUn guide pratique
13
8 février 2018
COSO ERM
14
8 février 2018
Pourquoi une nouvelle édition ?
QLes pratiques de
l’ERM ont
beaucoup évolué
depuis 20 ans
15
QLes conseils
d’administration
attendent plus de
valeur ajoutée
des approches
ERM
QLes entreprises se
transforment par
la technologie
QLes menaces
évoluent
8 février 2018
Source: PwC, 2016 Annual Corporate Directors Survey, October 2016.
Question: How well do you believe management performs the following
activities:
Le référentiel COSO ERM 2017
Une nouvelle représentation graphique qui souligne que la
maîtrise des risques est un cycle intégré au cycle de
management et de pilotage de l’organisation.
Supporting principles
that collectively describe
the ERM Framework
20
Components that align
to the business life cycle
5
Definition
The culture, capabilities and practices,
integrated with strategy setting and its
execution, that organization rely on to manage
risk in creating, preserving and realizing value
16
Principes qui décrivent
le référentiel ERM
20
Composants alignés sur
le cycle de vie de
l’entreprise
5
Définition
La culture, les capacités et les pratiques, liées à la
définition et l’exécution de la stratégie, sur lesq uelles
une organisation s’appuie pour gérer ses risques
dans l’objectif de créer et de préserver la valeur.
8 février 2018
Les principaux apports
Un point de vue sur la prise en
compte du rôle de la culture
dans la gestion des risques
Abordé avec le point de vue du
business pour faciliter l’adoption
des principes du management
des risques par le management
Un focus sur l’intégration du
management des risques dans la
définition de la stratégie
Une nouvelle structure renforçant
l’alignement du management des
risques avec le cycle de vie de
l’entreprise
Une prise en compte des
bouleversements induits par la
technologie
Une discussion sur les bénéfices
de la mise en place d’une
démarche ERM
Des pistes sur la mise en
perspective du niveau de risques
par rapport à la performance et
le « risk appetite»
Un zoom sur l’impact des risques
identifiés sur les objectifs aux
différents niveaux de l’organisation
et l’approche portefeuille
17
8 février 2018
Focus 1 : Culture du risque
La culture est partie intégrante du
dispositif de maîtrise des risques
Alignement des comportements
attendus avec les valeurs de
l’organisation
Alignement des valeurs avec le “risk
appetite”
18
8 février 2018
Focus 2 : Risques et stratégie
Intégration des “risques” dans la définition de la
stratégie au travers de 3 dimensions :
1.Non alignement de la stratégie avec la mission,
la vision et les valeurs
2.Profil de risques de la stratégie arrêtée
3.Marges de manœuvre en cas d’évolution de
l’environnement ou de non-exécution de la
stratégie
8 février 2018
Focus 3 : Digitalisation
6Agilité et capacité d’adaptation
des pratiques mises en œuvre
pour faire face à la rapidité des
changements du contexte, comme
par exemple ceux liés à la
digitalisation
6Nouvelles capacités apportées par
l’analyse des données sont prises
en compte
20
8 février 2018
LE CADRE DE RÉFÉRENCE
AMF
21
8 février 2018
Le cadre de référence AMF :
Chronologie réglementaire
22
2010 2007
-1
ère
publication d’un cadre de référence
- Un outils pour :
- Améliorer le pilotage des activités
- Sécuriser l’atteinte des objectifs
-Complément d’un guide d’application relatif au CI de
l’information comptable et financière publiée par l es émetteurs
- Publication d’une 2
nde
version du cadre de référence intégrant
- l'évolution législative et règlementaire intervenu e depuis 2007
- les évolutions des référentiels COSO ERM et ISO 31 000
- Actualisation du guide de mise en œuvre adapté aux valeurs
moyennes & petites
2008
- Directives européennes :
- Des obligations en matière de gestion des risques
- Les missions du comité d’audit
-Transposition en droit français : Loi 3 juill.2008 , Ord. 8 déc.2008
2017
- Ordonnance du 12 juillet 2017, dite de «simplifica tion»
Le cadre de référence AMF :
sa finalité
23
oContribuer à :
-Une plus grande homogénéité des concepts sous-tenda nt la rédaction des rapports
des présidents sur le contrôle interne et la gestio n des risques
-Aux travaux des comités d’audit
oBasé sur des principes généraux
oPouvant être utilisé par les sociétés pour :
-superviser / développer les dispositifs de contrôle interne et de gestion des risques,
-sans constituer des directives sur la façon de conc evoir leur organisation
oAucune vocation à :
-être imposé aux sociétés
-se substituer aux réglementations spécifiques de se cteurs d’activité
Chaque société étant responsable de :
- son organisation
- son contrôle interne
- son dispositif de gestion des risques
Chaque société étant responsable de :
- son organisation
- son contrôle interne
- son dispositif de gestion des risques
23
Le cadre de référence AMF :
Son périmètre
24
1. Le contexte
2. L’approche
II - PRINCIPES GÉNÉRAUX DE GESTION DES RISQUES ET DE CONTRÔLE INTERNE
1. Principes généraux de gestion des risques
2. Articulation entre la gestion des risques et le c ontrôle interne
3. Principes généraux de contrôle interne
4. Périmètre de la gestion des risques et du contrôl e interne
5. Acteurs de la gestion des risques et du contrôle interne
6. Limites de la gestion des risques et du contrôle interne
III- LES QUESTIONNAIRES RELATIFS AUX PRINCIPES GENER AUX
1.Questionnaire relatif à la gestion des risques
2. Questionnaire relatif au contrôle interne comptab le et financier
IV - GUIDE D’APPLICATION RELATIF A LA GESTION DES RI SQUES ET AU CONTROLE INTERNE DE
L’INFORMATION COMPTABLE ET FINANCIERE PUBLIEE PAR LES EMETTEURS
1.Les risques liés à l’organisation et à l’informatio n comptable et financière
2. Les objectifs de contrôle
3. Processus de pilotage de l’organisation comptable et financière
4. Processus concourant à l’élaboration de l’informa tion comptable et financière publiée
Le cadre de référence AMF :
Sa valeur ajoutée opérationnelle
25
eUne contribution à la stratégie et au Doc de Réf. - Introduction
- Principes généraux
de gestion des
risques & CI
- Introduction
- Principes généraux
de gestion des
risques & CI
Questionnaires relatifs
aux principes
généraux
Questionnaires relatifs
aux principes
généraux
‒ S’aligner sur un
schéma de restitution
réglementaire
‒ S’aligner sur un
schéma de restitution
réglementaire
eDiagnostiquer l’existant
eDéfinir des plans d’actions
eAuto évaluer vs. un référentiel
de contrôle interne générique
& exhaustif
eDiagnostiquer l’existant
eDéfinir des plans d’actions
eAuto évaluer vs. un référentiel
de contrôle interne générique
& exhaustif
- Communiquer & éduquer
- Des principes pour énoncer
une stratégie, établir des
politique, structurer vs les
objectifs
- Communiquer & éduquer
- Des principes pour énoncer
une stratégie, établir des
politique, structurer vs les
objectifs
‒ Formaliser le degré de
maturité
‒ Etablir des objectifs vs
les éditions suivantes
‒ Formaliser le degré de
maturité
‒ Etablir des objectifs vs
les éditions suivantes
‒ Structurer le CI
financier
‒ S’assurer de la
couverture des risques
de l’info. financière
‒ Structurer le CI
financier
‒ S’assurer de la
couverture des risques
de l’info. financière
eAuto évaluer vs. un référentiel
de contrôle financier
professionnel
eEtablir une synergie formalisée
et structurée avec les CAC
eAuto évaluer vs. un référentiel
de contrôle financier
professionnel
eEtablir une synergie formalisée
et structurée avec les CAC
Guide relatif à la
gestion des risques et
CI de l’info. fin. & cpt.
Guide relatif à la
gestion des risques et
CI de l’info. fin. & cpt.
CONCLUSION
26
8 février 2018
27
8 février 2018
MERCI DE VOTRE ATTENTION !
AVANT DE PARTIR , N’OUBLIEZ PAS DE REMPLIR
L’EVALUATION !
Soit sur la feuille, à remettre à l’hôtesse à la sortie
Soit directement sur la WEB APPLI
Merci : vous participez à l’objectif ZERO PAPIER !
Les slides seront en ligne dès la semaine prochaine sur
www.amrae.fr
Atelier A6 : Evolution des référentiels métiers et impacts pratiques sur le Risk Management - Février 2018
Atelier A6 : Evolution des référentiels métiers et impacts pratiques sur le Risk Management - Février 2018