Norme ISO 31000 -2018
Management du risque – Lignes directrices
Présentation de la norme actualisée version
2018
Mai 2018
Françoise Gaucher
Présidente commission normalisation management des risques AFNOR
Introduction
N
Norme internationale portée en France par l’AFNOR
N
S’adresse à tout type d’organisme
N
Version 2018 : plus claire et mieux adaptée au contexte actuel (interne et
externe)
N
Norme présentant les lignes directrices du management du risque (tout
type de risque)
N
S’adresse à toutes les personnes, dans l’entreprise, qui créent de la valeur
et la préservent
:
La filière « risk mangement »
Les décideurs
Ceux qui définissent et proposent les objectifs
Ceux qui ont en charge l’atteinte des objectifs
Ceux qui contribuent à l’amélioration de la performance
Finalité et principes
N
Finalité
Création et préservation de la valeur
; le management du risque
améliore la
performance
,
favorise l’innovation
et
contribue à l’atteinte des objectifs
N
Principes pour une management du risque efficace et efficient
Cadre organisationnel :
généralités
N
Pourquoi un cadre organisationnel ?
Aide l’organisme à intégrer le management du risque dans les activités
et les fonctions significatives
Nécessite un soutien de la direction
Cadre organisationnel :
leadership et engagement
N
Leadership et engagement de la direction :
Le management du risque est intégré dans toutes les activités
de l’organisation
Le cadre organisationnel est adapté
Une déclaration générale (politique, plan ou ligne de conduite…
pour le management du risque) est diffusée
Les délégations de responsabilité sont établies aux niveaux
appropriés de l’organisme.
Cadre organisationnel :
intégration dans l’organisme
N
L’intégration du management du risque s’appuie sur la compréhension des
structures et du contexte de l’organisme
N
Schématiquement :
La gouvernance guide l’évolution de l’organisme
Les structures de management traduisent l’orientation de la
gouvernance en
stratégie et objectifs pour atteindre les niveaux
souhaités de performance durable et de viabilité à long terme
La détermination de la responsabilité du management du risque et des rôles de suivi
au sein de l’organisme fait partie intégrante de la
gouvernance de l’organisme.
N
L’intégration du management du risque :
Un processus dynamique et itératif
Adapté aux besoins et à la culture de l’organisme
Lien avec
le contrôle
interne, la
sécurité
Cadre organisationnel :
conception
N
La conception nécessite :
Compréhension de l’organisme et de son contexte
Contexte externe : facteurs sociaux et culturels; cadre politique,
légal, réglementaire; parties prenantes externes; …
Contexte interne : vision, missions, valeurs; gouvernance,
organisation, responsabilités; …
Définition claire de l’engagement en matière de management du
risque :
But de l’organisme en matière de management du risque et les
liens avec ses objectifs et ses autres politiques
Pilotage de l’intégration du management du risque
dans les
principales activités et
dans la prise de décision
Pouvoirs et responsabilité
Ressources nécessaires au management du risque…
Des méthodes de communication et de consultation
pour soutenir le cadre organisationnel
du management des risques
Cadre organisationnel :
mise en œuvre, évaluation, amélioration
N
Une mise en œuvre appropriée garantit :
Que le processus de management du risque fait partie
intégrante de toutes les activités, à tous les niveaux, y
compris la prise de décision.
Et que les changements de contexte interne et externe seront
suivis
N
L’évaluation et l’amélioration :
Vérification de la pertinence du cadre pour aider à atteindre les
objectifs
Adaptation aux changements et
amélioration continue
Le processus du
management du risque
N
Fait partie intégrante du management et de la prise de décision
N
Peut être appliqué aux niveaux stratégique, opérationnel, programme ou
projet
Le processus :
communication et consultation
N
But : aider les parties prenantes pertinentes à
comprendre les
risques, les principes de prise de décision et les raisons pour
lesquelles certains actions sont nécessaires
N
Coordination entre communication et consultation :
Pour faciliter des échanges d’information factuels, opportuns,
pertinents, précis et compréhensibles
Tout en prenant en compte
la confidentialité et l’intégrité des
informations ainsi que le droit privé des personnes
Le processus :
périmètre d’application, contexte et critères
N
Périmètre et domaine d’application : exemple = niveau
d’organisation ou programme ou processus…
N
Contexte du management du risque : environnement spécifique
de l’activité à laquelle le processus de management du risque doit
être appliqué
N
Critères de risque :
Niveaux et types de risques pouvant être
pris ou non par l’entreprise en fonction des
objectifs
Reflètent les valeurs, les objectifs et les
ressources de l’organisme
Tiennent compte des obligations de l’organisme
et de l’opinion
des parties prenantes
Appréciation du risque
N
Processus global d’identification, d’analyse et
d’évaluation
Identification :
Rechercher, reconnaître et décrire les risques
À ce stade, les risques sont des incertitudes pouvant aider
ou empêcher un organisme d’atteindre ses objectifs
Analyse :
Comprendre la nature du risque et se caractéristiques
Prise en compte détaillée des incertitudes, des sources de risque, des
conséquences…
et des
moyens de maîtrise et
de
leur efficacité
Analyse qualitative ou quantitative ou combinaison de techniques (pour
scénarios complexes, risques systémiques, risques extrêmes…)
Évaluation :
À partir des données fournies par l’analyse
But : permettre des décisions judicieuses par comparaison des résultats
de l’analyse aux critères de risques
Décisions possibles : ne rien faire de plus, examiner des options de
traitement, maintenir les moyens de maîtrise existant…
Lien avec le contrôle
interne, la sécurité
Traitement du risque
N
But : choisir et mettre en œuvre des options pour
aborder les risques
Sélection des options de traitement du risque :
Comparaison des avantages potentiels en termes d’atteinte des objectifs par
rapport aux coûts, aux efforts et aux inconvénients de leur mise en œuvre
La
justification d’un traitement du risque dépasse le cadre des seules
considérations économiques
=> obligations de l’organismes, engagements,
opinion des parties prenantes
Communication et consultation autour des options de traitement
Anticipation du suivi : résultats escomptés et conséquences inattendues
Risque résiduel
Élaboration et mise en œuvre des plans de traitement du
risque :
Les plans de traitement : précisent la manière dont les options choisies
seront mises en œuvre
Le plan de traitement doit prévoir l’ordre de mise en œuvre
Les
plans de traitement sont intégrés aux plans et aux processus de
management de l’organisme
(en concertation avec les parties prenantes
concernées)
Suivi et revue, enregistrement
et élaboration de rapports
N
Suivi et revue
S’assurer et améliorer la qualité et l’efficacité
de la conception, de la mise en œuvre et des
résultats du processus
N
Enregistrements et rapports :
Un processus documenté
Des rapports élaborés selon des procédures appropriées
Prise en compte du caractère sensible des informations et du
contexte externe et interne pour la création, la consultation
et le traitement des informations
Des rapports pour :
Améliorer la qualité du dialogue avec les parties prenantes
Aider la direction et les organes de surveillance à faire face
à leurs responsabilités
QUESTIONS/RÉPONSES
Norme ISO 31000 - Mai 2018
Norme ISO 31000 - Mai 2018
Introduction :
- Norme internationale portée en France par l’AFNOR
- S’adresse à tout type d’organisme
- Version 2018 : plus claire et mieux adaptée au contexte actuel (interne et externe)
- Norme présentant les lignes directrices du management du risque (tout type de risque)
- S’adresse à toutes les personnes, dans l’entreprise, qui créent de la valeur et la préservent :
- La filière « risk mangement »
- Les décideurs
- Ceux qui définissent et proposent les objectifs
- Ceux qui ont en charge l’atteinte des objectifs
- Ceux qui contribuent à l’amélioration de la performance