Risk Manager
Référentiel Métier
80, Boulevard Haussmann 75008 PARIS
© AMRAE- 2013 Référentiel métier du Risk Manager
© AMRAE- 2013 Référentiel métier du Risk Manager
3
Avant - Propos
Le métier de Risk Manager progresse, se transforme et se développe dans nos entreprises, en France et à
l’international.
Pour accroitre la connaissance, la technicité et la valeur ajoutée du métier de Risk Manager, il était
indispensable de créer un Référentiel métier - véritable cadre de compréhension des activités, des tâches
et compétences portées par le Risk Manager.
L’AMRAE a le plaisir de vous présenter le premier référentiel métier du Risk Manager, issu de nos 10
ans de formation, de nos enquêtes biannuelles sur la fonction Risk Manager et sur les échanges métiers de
nos membres.
A travers ce document, nous attestons des contours, des activités et de l’apport de la fonction et de
l’engagement du Risk Manager au côté de la Direction générale pour l’aider à choisir les bons risques et
leur financement.
Nous donnons à la formation les clés de réussite pour les générations futures. Nous partageons avec les
différents pays européens et internationaux notre vision du métier.
Nous tenons à remercier chaleureusement le groupe de travail qui, sous la conduite de François Malan,
Risk Manager de Nexity, a réalisé ce travail très accompli.
Nous croyons fermement à notre engagement et à notre valeur ajoutée dans nos organisations.
Gilbert Canaméras
Président AMRAE
© AMRAE- 2013 Référentiel métier du Risk Manager
4
© AMRAE- 2013 Référentiel métier du Risk Manager
5
Table des matières
Présentation Générale du référentiel AMRAE ....................................................................................... 6
Avertissement ................................................................................................................................................................. 6
Le Risk Management ....................................................................................................................................... 7
Risk Manager ..................................................................................................................................................... 7
Qualités & Compétences ................................................................................................................................ 8
Le Référentiel Métier ................................................................................................................................... 10
Activités / Tâches .............................................................................................................................................................
Exigences / Qualités & Compétences ..................................................................................................................
Annexe : Glossaire du référentiel Métier du Risk Manager AMRAE ................................................ 29
Remerciements .............................................................................................................................................. 39
© AMRAE- 2013 Référentiel métier du Risk Manager
6
Présentation générale du référentiel AMRAE
Depuis 2010, l’AMRAE réalise des travaux sur la définition d’un référentiel métier du Risk Manager.
Parallèlement, FERMA souhaite favoriser la reconnaissance de ce métier et de ses spécificités, par un
projet d’accréditation des compétences, qui se fonderait sur un référentiel portant sur la personne en
charge de ce métier (non sur le dispositif de Risk management).
En tant qu’association professionnelle des Risk Managers, l’AMRAE développe sa propre vision du métier,
en recensant les tâches essentielles à la réalisation des activités ainsi que les qualités et les compétences
permettant de réussir dans cette fonction.
L’AMRAE dispose d’atouts et d’outils indispensables à la réflexion :
Depuis 10 ans, AMRAE Formation a construit de nombreux programmes de formations sur les
missions attachées au Risk Manager et sur l’enseignement des compétences nécessaires.
Les trois éditions du Baromètre du Risk Manager (2009-2011-2013) permettent de fournir de
précieuses indications sur les missions, le profil, la rémunération et l’avenir de la profession.
Les retours d’expérience, les sujets de réflexion des membres de l’AMRAE fournissent une
connaissance actualisée des expertises, des exigences et des compétences inhérentes à leur
métier.
Le référentiel métier de l’AMRAE a été approuvé par le Conseil d’administration de l’AMRAE le 22 Juillet
2013.
Avertissement
La vocation du référentiel construit par l’AMRAE est de présenter un panorama le plus exhaustif possible des
activités du Risk Manager. Pour autant, il ne s’agit pas d’un modèle systématiquement applicable dans son
intégralité.
Le Risk Manager est appelé à connaître toutes les activités du référentiel mais, selon l’organisation et la
mission qui lui est confiée, il peut être amené à intervenir sur tout ou partie de ces activités.
L’AMRAE pourra réviser son référentiel afin d’intégrer les évolutions et les enjeux du métier de Risk Manager,
à l’avenir
© AMRAE- 2013 Référentiel métier du Risk Manager
7
Le Risk Management
Définition
1
La gestion des risques est l’affaire de tous les acteurs de la société. Elle vise à être globale et doit couvrir
l’ensemble des activités, processus et actifs de la société.
La gestion des risques est un dispositif dynamique de la société, défini et mis en œuvre sous sa
responsabilité.
La gestion des risques comprend un ensemble de moyens, de comportements, de procédures et d’actions
adaptés aux caractéristiques de chaque société qui permet aux dirigeants de maintenir les risques à
niveau acceptable pour la société.
Le risque représente la possibilité qu’un événement survienne et dont les conséquences seraient
susceptibles d’affecter les personnes, les actifs, l’environnement, les objectifs de la société ou sa
réputation.
Objectifs de la gestion des risques :
Créer et préserver la valeur, les actifs et la réputation de la société
Sécuriser la prise de décision et les processus de la société pour favoriser l’atteinte des objectifs
Favoriser la cohérence des actions avec les valeurs de la société
Mobiliser les collaborateurs de la société autour d’une vision commune des principaux risques
Le Risk Manager
Le Risk Manager, selon l’organisation, assume tout ou partie du Risk management qui comprend les
activités suivantes :
Définition des missions et de la structure du dispositif
Appréciation du risque (identification, analyse, évaluation du risque)
Maîtrise des risques (au niveau acceptable en fonction des critères de risques retenus)
Diffusion de la culture du risque
Financement des risques en accord avec la politique de management des risques
Gestion des événements non assurés/non assurables
Gestion des sinistres
Gestion de crise
Pilotage et Reporting
Il propose à la Direction Générale les risques de l’organisation, des solutions optimisées de financement,
lui permettant ainsi de poser des limites acceptables à sa prise de risques et de coordonner la maîtrise de
ces risques
1
Cadre de référence de l’AMF : Dispositifs de Gestion des Risques et de Contrôle Interne
© AMRAE- 2013 Référentiel métier du Risk Manager
8
QUALITES & COMPETENCES
Organisation
Capacité à :
Structurer sa fonction, avec rigueur, pour réaliser ses activités de manière efficace :
o Définir des objectifs et un plan d’action clairs et précis
o Prioriser les actions et les planifier
Contrôler la réalisation des tâches déléguées
Management
Capacité à :
Mobiliser et accompagner les équipes
Donner des indications précises, une vision claire
Susciter l’adhésion des différentes parties : Direction Générale, directions de l’organisation,
équipes, correspondants
Favoriser des relations de confiance, et fédérer sur des objectifs communément acceptés
Réceptivité
Capacité à :
Etre attentif et à l’écoute des propos de ses interlocuteurs
Déceler les signaux faibles
Rester objectif, maintenir un esprit ouvert sans préjugés
Communication
Capacité à :
Maintenir un comportement et des propos appropriés, favorisant dialogue et relations de
confiance
S’exprimer avec aisance, clarté et conviction, à l’écrit et à l’oral
Faire preuve de leadership
Comprendre son interlocuteur, argumenter en faisant preuve de diplomatie
Partager l’information de manière transparente, en respectant la nécessaire confidentialité
Négocier dans l’intérêt de l’organisation
© AMRAE- 2013 Référentiel métier du Risk Manager
9
Création et Adaptation
Capacité à :
Transformer les actions en fonction de l’évolution du contexte
Ajuster son discours en fonction de l’interlocuteur
Faire évoluer son organisation pour l’améliorer et la placer en adéquation avec les objectifs
globaux ainsi que les contraintes notamment réglementaires
Imaginer l’inimaginable
Proposer des approches et perspectives nouvelles
Créer des organisations et des outils innovants
Culture et prise en compte des enjeux
Capacité à :
Comprendre les enjeux macros (économiques, financiers,...), l’environnement (concurrence…),
d’un point de vue global
Comprendre les enjeux, les différents métiers et marchés de l’organisation
Appréhender la culture, l’environnement des pays d’implantation et d’avenir pour l’organisation
Intégrer les valeurs de l’organisation
Résistance au stress
Capacité à :
Analyser de manière objective, décider des actions efficaces, dans des situations de forte pression
Accepter des critiques et se remettre en question
© AMRAE- 2013 Référentiel métier du Risk Manager
10
TACHES
ACTIVITE
Définition des missions et de la
structure du dispositif
Définition des missions du dispositif de management des
risques dans le cadre de la mise en œuvre de la stratégie
Intégration des menaces et opportunités inhérentes à la
stratégie
Identification des activités, process (métier, support)
Elaboration du cadre organisationnel du management des
risques
Construction de la méthodologie & du référentiel de
management des risques
Elaboration de la politique de management des risques
prenant en compte l'appétence et la tolérance aux risques des
dirigeants et/ou des organes de Gouvernance de
l'organisation
Obtention d'une validation par les dirigeants et/ou les
organes de Gouvernance des missions et de la structure du
dispositif, et de l'attribution des moyens nécessaires à leur
réalisation
© AMRAE- 2013 Référentiel métier du Risk Manager
11
EXIGENCES
QUALITE/COMPETENCES
Intégrer la culture, l'histoire, les spécificités de l'organisation et le
contexte (concurrentiel...)
Organisation
Assigner des objectifs au dispositif de management des risques et en
valoriser les bénéfices
Réceptivité
Faire valider les objectifs par les organes de Gouvernance de
l'organisation et les communiquer (en priorité auprès des parties
prenantes du dispositif du management des risques)
Intervenir le cas échéant aux instances de définition de la stratégie
Culture et enjeux
Apporter son soutien méthodologique à l'identification et l'évaluation
des risques liés à de nouvelles orientations stratégiques
Création et Adaptation
Intégrer les enjeux et les contraintes des métiers, leurs objectifs
Organisation
Connaître les fonctions et organigrammes des métiers
Identifier les rôles et responsabilités des collaborateurs de
l'entreprise
Définir une organisation cible permettant d'atteindre les objectifs
définis
Organisation
Définir les profils de l'organisation cible et les rôles et responsabilités,
dans une charte de fonctionnement - support du dispositif cible - et
diffuser aux acteurs concernés (Dirigeants & managers,
correspondants…)
Création et Adaptation
Définir les moyens : ressources humaines, systèmes d'information,
moyens financiers utiles
Culture et enjeux
Organiser (un ou) de(s) comités des risques
Définir et organiser les relations avec le dispositif de contrôle interne
Définir les relations avec l'audit interne
Construire les éléments de contenu du reporting adaptés aux besoins
des parties prenantes
Choisir un référentiel et l'adapter si nécessaire en fonction des
spécificités de l'organisation
Organisation
Définir la méthode de mise en œuvre
Recueillir les objectifs stratégiques, déclinés en objectifs
opérationnels, de l'organisation
Réceptivité
Définir l'objet, les objectifs et le champ d'application (activités prise
en compte) de la politique de management des risques
Culture et enjeux
Définir les grands principes de maîtrise des risques pour
l'organisation (acceptation, évitement, réduction, financement...)
Communication
Définir et décliner la stratégie de financement des risques (auto-
assurance, transfert…)
Définir les limites de risques acceptables pour l'organisation
Faire valider les quatre précédentes exigences par la Direction
Générale
Formaliser les quatre précédentes exigences (dans une politique de
management du risque et les communiquer aux acteurs concernés
(Administrateurs, DG)
Synthétiser et présenter les missions, structures et moyens définis
Management
Convaincre de la valeur ajoutée de ces missions, structures et moyens
définis
Communication
© AMRAE- 2013 Référentiel métier du Risk Manager
12
TACHES
ACTIVITE
Appréciation du risque (Identification,
analyse, évaluation du risque)
Définition des outils utiles à l’appréciation du risque (échelles,
guide d’entretiens, registre et univers des risques, langage
commun...)
Anticipation des risques et de leur évolution (en relation avec
l’intelligence économique)
Conduite d'entretiens individuels avec les dirigeants et
managers
Animation des ateliers d’identification, d'analyse et
d'évaluation (hiérarchisation) des risques
Elaboration des cartographies des risques par entité/métier,
ou par grand projet
Synthèse et consolidation des risques majeurs de
l'organisation
© AMRAE- 2013 Référentiel métier du Risk Manager
13
EXIGENCES
QUALITES / COMPETENCES
Construire un univers des risques de l'organisation
Organisation
Construire une échelle des conséquences possibles de la réalisation
d'un risque et une échelle d'occurrence des risques
Création et Adaptation
Définir et utiliser un langage commun (glossaire...), le diffuser dans
l'organisation
Réceptivité Ecoute
Expliquer, le cas échéant, la différence entre risques bruts et risques
résiduels
Choisir le support et élaborer un registre des risques
Elaborer un guide d'entretien et le communiquer aux acteurs
concernés
Définir les formats et fréquences de reporting propres au dispositif de
management du risque
Valider des outils utiles à l'appréciation des risques par les parties
prenantes
Diffuser les outils du dispositif à l'audit interne
Recenser les process de veille stratégique, économique et
réglementaire des activités de l'organisation
Réceptivité Ecoute
Alimenter la veille stratégique avec les informations utiles recueillies
dans ses missions
Organisation
Analyser les signaux faibles
Intégrer les signaux faibles pertinents dans l'appréciation des risques
Identifier les risques, leurs causes et leurs impacts
Résistance au stress
Favoriser leur révélation et recenser les opportunités comme les
menaces
Réceptivité
Construire et étayer l'estimation des risques en brut et/ou en résiduel
A l'issue des échanges, expliciter, synthétiser et restituer les échanges
Communication
Mettre à jour et utiliser les outils du dispositif
Animer, modérer un groupe de dirigeants, de managers et
éventuellement d'experts
Communication
Favoriser le recensement des opportunités comme celui des menaces
Réceptivité
Identifier les risques, leurs causes et leurs impacts
Estimer les risques en brut et/ou en résiduel
Résistance au stress
Expliciter, synthétiser et restituer les échanges
Construire une matrice adaptée à l'organisation et aux besoins de
chaque entité/métier, ou du projet concerné
Organisation
Mettre à jour & historiser les cartographies des risques
Management
Organiser les remontées des risques des entités concernées
Challenger les risques identifiés dans les différentes entités - Analyser
les corrélations possibles
Organisation
Consolider les risques retenus
Management
Restituer la cartographie consolidée des risques aux parties prenantes
© AMRAE- 2013 Référentiel métier du Risk Manager
14
TACHES
ACTIVITE
Maîtrise des risques (à niveau
acceptable en fonction des critères de
risques retenus)
Présentation / Validation des risques majeurs
Identification de la panoplie de traitements de risques
Participation à la construction des plans d’action
Analyse et déploiement des plans d’action de traitement des
risques
Assistance dans les audits d’acquisition et de cession
Visite des zones à risques
Consolidation et suivi des plans d’actions
© AMRAE 2013 Référentiel métier du Risk Manager
15
EXIGENCES
QUALITES / COMPETENCES
Synthétiser les risques considérés majeurs et les présenter à la Direction
Générale
Organisation
Obtenir la validation des priorités de traitement des risques majeurs
Réceptivité
Obtenir la désignation d'un propriétaire pour chaque risque majeur
Recenser les traitements opérationnels pour un risque donné
(construction, formation…)
Organisation
Recenser les programmes de financement des risques (assurances,
"captives"…)
Management
Recenser les activités de contrôle interne
Recenser les Plans de Continuité d'Activités, vérifier qu'ils sont testés
Recenser les plans de gestion de crises, vérifier qu'ils sont testés
Définir les critères d'efficacité des outils de traitement précités
Proposer des solutions de traitement des risques complémentaires à
celles des propriétaires de risques
Culture et enjeux
Participer à l'élaboration des plans de continuité d'activités
Création et Adaptation
Participer à l'élaboration des plans de prévention des risques
Réaliser des diagnostics de risques, accompagné des spécialistes
adéquats (experts internes et éventuellement externes) et assurer un
suivi des recommandations des assureurs
Organisation
Management
Réaliser des formations et des actions de sensibilisation (risque routier,
expatriation, …)
Faire valider le traitement par les autres fonctions "support" concernées
Co-définir, avec chaque propriétaire de risques, un calendrier de mise en
œuvre pour le plan d'action
Identifier les zones de risques
Réceptivité
Construire des plans de traitement en fonction de la criticité des zones de
risques et de l'appétence de l'organisation
Créativité
Présenter les risques éventuels de nature à compromettre la réalisation
de l'acquisition ou de la cession
Réceptivité
Identifier et évaluer les risques post acquisition ou cession
Création
Proposer des mesures de traitement des risques adaptées
Adapter les couvertures d'assurances ou d'auto-assurance à
l'intervention de la future opération
Management
Se faire accompagner de spécialistes adéquats (experts internes et
éventuellement externes)
Communication
Conseiller les premières actions opérationnelles évidentes
Rencontrer les correspondants risques ou les responsables des zones de
risques
Rédiger, par risque, les actions et les budgets
Organisation
Assister la mise en œuvre des traitements des risques décidés par le
propriétaire des risques
Présenter la consolidation des plans d'actions aux parties prenantes
Communication
Résistance au stress
© AMRAE 2013 Référentiel métier du Risk Manager
16
16
TACHES
ACTIVITE
Diffusion de la culture de risque
Développement, animation, formation d’un réseau de
correspondants risques
Participation aux évènements importants (séminaires,
comités…)
Rédaction de la communication interne sur la culture des
risques
© AMRAE 2013 Référentiel métier du Risk Manager
17
17
EXIGENCES
QUALITES / COMPETENCES
Déployer la culture du risque en fonction de la politique définie
Communication
Former les correspondants à la méthodologie, à leur rôle et au mode de
fonctionnement du management des risques
Organiser le partage de bonnes pratiques et les retours d'expériences entre
correspondants
Management
Participer et intervenir le cas échéant, lors de ces événements, et communiquer sur
la culture du risque, sur le traitement des risques majeurs…
Communication
Favoriser les retours d'expériences du terrain
Expliciter synthétiquement et simplement des éléments de la culture du risque
(actions réalisées, retour d'expériences, planning de déploiement…)
Communication
Diffuser cette communication via plusieurs canaux de diffusion interne
Management
Déployer la culture du risque en fonction de la politique définie
Former les correspondants à la méthodologie, à leur rôle et au mode de
fonctionnement du management des risques
© AMRAE 2013 Référentiel métier du Risk Manager
18
18
TACHES
ACTIVITE
Financement des risques en accord avec
la politique
Recensement des solutions de financement des risques
Organisation des relations avec les prestataires (courtiers,
assureurs)
Négociation des contrats d’assurances
Gestion et déploiement des couvertures d’assurances
Création et administration d’une captive
© AMRAE 2013 Référentiel métier du Risk Manager
19
19
EXIGENCES
QUALITES / COMPETENCES
Rechercher les solutions disponibles et adaptées à l'organisation (Assurance,
Financement interne "auto-assurance" ou systèmes alternatifs dont toutes
les formes de "captives" à disposition sur le marché)
Culture et enjeux
Assurer la veille et le benchmark des solutions du marché de financement
des risques (assurances, banques, marchés financiers)
Création Adaptation
Définir les ressources associées à ces solutions, établir un comparatif
avantages/inconvénients
Organisation
Définir les critères de sélection des prestataires
Faire valider les différents éléments proposés : modèle, ressources, critères
de sélection…
Identifier les prestataires potentiels
Organisation
Définir les conditions contractuelles avec chaque prestataire selon les règles
et usages professionnels et avec une attention particulière sur les rôles de
chacun et les rémunérations - Définir les critères de suivi de performance
Communication
Négocier et formaliser le contrat de prestation de service avec le courtier
Analyser l'offre d'assurance (limite, franchises…) en lien avec les besoins
identifiés de l'organisation (capitaux et garanties) / définir les formes des
contrats
Résistance au stress
Définir les conditions contractuelles principales et les critères de suivi de
performance
Réceptivité Ecoute
Faire rédiger/valider les contrats d'assurances par le courtier
Diffuser dans l'organisation les informations relatives aux couvertures
(contenu, exclusions…)
Organisation
Suivre le paiement des primes, le renouvellement des contrats, les
renégociations éventuelles
Management
Organiser le suivi des critères de performance
Communication
Consolider annuellement les résultats (sinistralité, coûts des polices,
défaillances, couvertures…) et rendre compte aux décideurs internes et aux
différents acteurs concernés (internes et externes)
Adapter les couvertures à l'évolution des risques et des capitaux à assurer
Analyser l'intérêt, les objectifs et la faisabilité d'une "captive"
Culture et enjeux
Choisir les partenaires (actuaire, gestionnaire…) et organiser la mise en
place de la "captive"
Organisation
Participer à la gestion de la "captive"
Respecter la réglementation et la communication adossées à la "captive"
© AMRAE 2013 Référentiel métier du Risk Manager
20
20
TACHES
ACTIVITE
Gestion des évènements non assurés /
non assurables
Qualification de l’évènement
Identification et prise en compte des moyens et plans
d’actions
Organisation des retours d’expériences
© AMRAE 2013 Référentiel métier du Risk Manager
21
21
EXIGENCES
QUALITES / COMPETENCES
Définir le périmètre, les enjeux, les impacts…
Organisation
Collecter les informations auprès des parties prenantes
Réceptivité Ecoute
Le cas échéant, mettre en œuvre les moyens et plans d'actions
Organisation
Vérifier l'adéquation des moyens et plans d'actions avec ceux prévus
Résistance au stress
Recenser la survenance d'événements similaires dans l'organisation
Réceptivité et écoute
Identifier les facteurs de déclenchement
Communication
Informer, le cas échéant, les organes de Gouvernance
Mettre à jour, le cas échéant, la cartographie et/ou le plan d'actions
© AMRAE 2013 Référentiel métier du Risk Manager
22
22
TACHES
ACTIVITE
Gestion des sinistres
Qualification des événements pour déterminer les assurances
susceptibles de les couvrir et les éventuelles responsabilités
Organisation de la gestion avec les partenaires (courtiers,
assureurs, experts, voire réassureurs..)
Suivi du sinistre
Validation du retour à la normale des activités
© AMRAE 2013 Référentiel métier du Risk Manager
23
23
EXIGENCES
QUALITES / COMPETENCES
Obtenir des informations sur les événements
Communication
Transmettre les informations recueillies aux organes de Gouvernance en vue
de la communication interne et/ou externe
Organisation
Vérifier que la police d'assurances peut être actionnée
Management
Déclencher (ou s'assurer du déclenchement de) la procédure de crise, les
procédures de continuité et de reprise d'activité
Résistance au stress
Valider la nature et la portée des événements avec le propriétaire du risque
réalisé
Analyser les causes du sinistre et ses conséquences en termes financiers et
d'image, vérifier la qualité des informations transmises
Analyser la possibilité de recours contre des tiers responsables
Effectuer les déclarations ou vérifier que les règles de déclaration sont
respectées (conditions et forme de la déclaration)
Organisation
Echanger avec les partenaires pour valider la qualification de l'événement, la
quantification du sinistre, les conditions de mise en œuvre de l'indemnisation,
les modalités de gestion du plan
Résistance au stress
Définir les actions de gestion et les actions correctrices
Management
Identifier les missions des experts, négocier les conditions de suivi (délais,
coûts), et suivre les actions par un reporting régulier
Contrôler le suivi du plan de gestion du sinistre en particulier par un reporting
régulier des acteurs internes et externes (partenaires)
Organisation
Vérifier le règlement effectif du sinistre
Management
Assurer une information régulière de la DG et s'assurer que les
communications internes et externes sont pertinentes (selon la stratégie
définie par l'organisation) et mises à jour
Communication
Vérifier avec les partenaires et acteurs clés internes la réalité du retour à
l'activité normale
Organisation
Analyser la performance des partenaires par rapport aux critères de
performance et résultats attendus
Communication
Définir les actions correctrices pour éviter la survenance d'un sinistre
similaire (tirer les conséquences en termes de natures de garanties et de
capitaux souscrits)
Réaliser et diffuser un retour d'expérience dans l'organisation
© AMRAE 2013 Référentiel métier du Risk Manager
24
24
TACHES
ACTIVITE
Gestion de crise
Contribution à la définition, la mise en place et la
communication relatives à l'organisation et aux outils de
prévention et de gestion de crise
Assistance au pilotage des crises
Maintenance et amélioration continue du dispositif de gestion
de crise
Référentiel métier du Risk Manager © - AMRAE- 2013
25
EXIGENCES
QUALITES / COMPETENCES
Contribuer à définir la crise et ses critères d'évaluation
Réceptivité Ecoute
Contribuer à définir les schémas d'alerte
Participer à l'identification des acteurs de la cellule de crise, de leurs rôles et
responsabilités, et contribuer à la définition des modalités pratiques de la tenue
de la cellule de crise
Culture et enjeux
Résistance au stress
Contribuer à la communication sur le dispositif de gestion de crise
Contribuer à mobiliser les acteurs et à coordonner les travaux de la cellule de
crise
Organisation
Soumettre à la cellule le crise la décision d'activer ou non le Plan de Continuité
d'Activités
Résistance au stress
Tenir, le cas échéant, les dossiers/archives de la crise
Management
Vérifier que le pilote assume ses rôles et responsabilités
Participer à la coordination des formations/exercices de simulation nécessaires
Management
S'assurer de la mise à jour des procédures
Capitaliser grâce au retour d'expérience
Communication
Référentiel métier du Risk Manager © - AMRAE- 2013
26
TACHES
ACTIVITE
Pilotage et Reporting
Maintenance et amélioration continues du dispositif de
management des risques
Animation du (ou des) comité(s) des risques
Reporting aux parties prenantes du dispositif
Communication externe
Organisation des relations avec l'audit interne
© AMRAE 2013 Référentiel métier du Risk Manager
27
27
EXIGENCES
QUALITES / COMPETENCES
Animer le dispositif
Culture et enjeux
Construire et diffuser des tableaux de bord de suivi des risques et un bilan des
activités de gestion des risques et de leur efficacité
Création et adaptation
Définir et appliquer des indicateurs de suivi des risques et de la mise en place du
dispositif de management des risques
Organisation
Identifier les participants au(x) comité(s) des risques ; définir le rôle et les
modalités de fonctionnement du (ou des) comité(s)
Communication
Animer le (ou les) comité(s), préparer les sujets et anticiper les arbitrages
Réceptivité et écoute
Définir les formats et les modalités de fonctionnement du dispositif avec les
parties prenantes
Communication
Présenter aux parties prenantes les livrables du dispositif (cartographie, suivi des
plans d'actions, analyses, indicateurs…)
Résistance au stress
Présenter aux personnes en charge de la communication financière les
informations sur les risques de l'organisation
Communication
Réaliser les travaux destinés aux autorités de tutelle, rédiger la partie « facteurs
de risques » dans le document de référence
Organisation
Participer à l'élaboration du plan d'audit
Réceptivité et écoute
Recueillir les informations utiles au management des risques (nouveaux risques,
évaluation…)
© AMRAE 2013 Référentiel métier du Risk Manager
28
28
© AMRAE 2013 Référentiel métier du Risk Manager
29
ANNEXE
Glossaire : Référentiel métier du Risk Manager
© AMRAE 2013 Référentiel métier du Risk Manager
30
Référentiel AMRAE – Métier Risk Manager
Analyse du risque
2
Processus mis en œuvre pour comprendre la nature d'un risque et pour déterminer le niveau de risque
Note 1 L'analyse du risque fournit la base de l'évaluation du risque et les décisions relatives au traitement du
risque.
Note 2 L'analyse du risque inclut l'estimation du risque.
Appétence pour le risque
3
Niveau de risque auquel l’organisation est prête à s’exposer dans le cadre de sa mission ou de sa vision.
Appréciation du risque
4
Ensemble du processus d'identification des risques, d'analyse du risque et d'évaluation du risque
Approche Top-Down
5
Approche menée au plus haut niveau de l’organisation sur les événements craints ou une absence
d’opportunités menaçant l’atteinte des objectifs de l’organisation. Cette démarche qui peut reposer sur
des interviews (ou ateliers) a l’avantage d’offrir une vision globale, rapide et synthétique des risques
majeurs et de constituer un outil de partage et d’alignement au plus haut niveau facilitant l’adhésion des
dirigeants Cette approche peut être complétée par une approche Bottom-Up.
Approche Bottom-Up
6
Démarche d’identification et d’évaluation des risques auprès d’entités, de Business Unit, de zones… et
consolidée au niveau Corporate. Cette démarche peut s’appuyer sur les processus de gestion des risques
déjà existants, comme l’analyse des risques d’ordre réglementaire, et sera opportunément enrichie par
une analyse des risques opérationnels. Permettant d’impliquer les différents niveaux opérationnels et les
risques correspondants souvent méconnus de la hiérarchie, elle favorise la mise en œuvre de plans
d’action concrets pour consolider les résultats. Cette démarche peut être menée en complément de la
démarche Top down.
Audit Interne
7
Activité indépendante et objective qui donne à une organisation une assurance sur le degré de maîtrise
de ses opérations, lui apporte ses conseils pour les améliorer, et contribue à créer de la valeur ajoutée.
2
Référence : Iso 31000
3
Référence : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management
4
Référence : Iso 31000
5
Définition inspirée de l’ouvrage : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk
Management
6
Définition inspirée de l’ouvrage : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk
Management
7
Définition de l’Institut Français de l’Audit et du Contrôle Internes
© AMRAE 2013 Référentiel métier du Risk Manager
31
L’audit interne aide cette organisation à atteindre ses objectifs en évaluant, par une approche
systématique et méthodique, ses processus de management des risques, de contrôle et de gouvernance
d’entreprise, et en faisant des propositions pour renforcer leur efficacité.
Du fait de la variété des domaines à couvrir et des missions à conduire, l’audit interne doit disposer d’une
gamme de compétences toujours plus étendue. La formation permanente constitue un facteur clé de
performance au plan individuel et collectif.
Cadre organisationnel de management du risque
8
Ensemble d'éléments établissant les fondements et dispositions organisationnelles présidant à la
conception, la mise en œuvre, la surveillance, la revue et l'amélioration continue du management du
risque dans toute l’organisation.
Note 1 Les fondements incluent la politique, les objectifs, le mandat et l'engagement envers le management
du risque.
Note 2 Les dispositions organisationnelles incluent les plans, les relations, les responsabilités, les ressources, les
processus et les activités.
Note 3 Le cadre organisationnel du management du risque fait partie intégrante des politiques stratégiques et
opérationnelles ainsi que des pratiques de l'ensemble de l'organisation.
Captive
9
Entreprise captive d'assurance: une entreprise d'assurance qui est détenue soit par une
entreprise financière, autre qu'une entreprise d'assurance ou de réassurance ou qu'un groupe
d'entreprises d'assurance ou de réassurance (au sens de l’article 212, paragraphe 1, point c de la
directive 2009/138 visée en référence), soit par une entreprise non financière, et qui a pour objet
la fourniture d'une couverture d'assurance portant exclusivement sur les risques de l'entreprise
ou des entreprises auxquelles elle appartient, ou bien les risques d'une ou plusieurs autres
entreprises du groupe dont elle fait partie
Entreprise captive de réassurance: une entreprise de réassurance qui est détenue soit par une
entreprise financière, autre qu'une entreprise d'assurance ou de réassurance ou qu'un groupe
d'entreprises d'assurance ou de réassurance (au sens l'article 212, paragraphe 1, point c de la
directive 2009/138 visée en référence, soit par une entreprise non financière, et qui a pour objet
la fourniture d'une couverture de réassurance portant exclusivement sur les risques de
l'entreprise ou des entreprises auxquelles elle appartient, ou bien les risques d'une ou plusieurs
autres entreprises du groupe dont elle fait partie
Cartographie des risques
10
Représentation synthétique et globale des risques hiérarchisés selon les critères de l’organisation. Elle
permet d’établir un état des lieux à un instant T des différents risques que pourrait supporter ou
supporte l’entreprise ou le groupe.
8
Référence : Iso 31000 – le terme organisation remplace celui d’organisme dans la définition initiale
9
Définitions de la directive 2009/138/CE du Parlement Européen et du Conseil du 25 novembre 2009 sur
l’accès aux activités de l’assurance et de la réassurance et leur exercice
10
Définition inspirée de l’ouvrage publié dans la Collection Maîtrise des risques AMRAE – Trajectoire vers un
Enterprise Risk Management
© AMRAE 2013 Référentiel métier du Risk Manager
32
Comité des Risques
Comité composé, selon l’organisation, par des représentants du management opérationnel, du
management décisionnel et/ou d’experts dont la mission (susceptible de varier d’une organisation à
l’autre) peut être d’identifier les risques, de suivre les plans d’actions de maîtrise des risques, de présenter
un état des risques à la gouvernance.
Comité des Risques
Comité composé, selon l’organisation, par des représentants du management opérationnel, du
management décisionnel et/ou d’experts dont la mission (susceptible de varier d’une organisation à
l’autre) peut être d’identifier les risques, de suivre les plans d’actions de maîtrise des risques, de présenter
un état des risques à la gouvernance.
Conséquence
11
Effet d'un événement affectant les objectifs
Note 1 Un événement peut engendrer une série de conséquences.
Note 2 Une conséquence peut être certaine ou incertaine et peut avoir des effets positifs ou négatifs sur
l'atteinte des objectifs.
Note 3 Les conséquences peuvent être exprimées de façon qualitative ou quantitative.
Note 4 Des conséquences initiales peuvent déclencher des réactions en chaîne.
Contexte externe
12
Environnement externe dans lequel l'organisme cherche à atteindre ses objectifs
Note Le contexte externe peut inclure :
l'environnement culturel, historique, social, politique, légal, réglementaire, financier, technologique,
économique, naturel et concurrentiel, au niveau international, national, régional ou local,
les facteurs et tendances ayant un impact déterminant sur les objectifs de l’organisation, et
les relations avec les parties prenantes externes, leurs perceptions et leurs valeurs.
Contexte interne
13
Environnement interne dans lequel l'organisation cherche à atteindre ses objectifs
Note Le contexte interne peut inclure
la gouvernance, l'organisation, les rôles et responsabilités,
les politiques, les objectifs et les stratégies mises en place pour atteindre ces derniers,
les capacités, en termes de ressources et de connaissances (par exemple capital, temps, personnels,
processus, systèmes et technologies…),
les systèmes d'information, les flux d'information et les processus de prise de décision (à la fois
formels et informels),
les relations avec les parties prenantes internes, ainsi que leurs perceptions et leurs valeurs,
la culture de l’organisation,
les normes, lignes directrices et modèles adoptés par l'organisation, et
la forme et l'étendue des relations contractuelles.
11
Référence : Iso 31000
12
Définition issue de l’Iso 31000 et comportant des modifications
13
Définition issue de l’Iso 31000 et comportant des modifications
© AMRAE 2013 Référentiel métier du Risk Manager
33
Contrôle interne
14
Dispositif de l’organisation, défini et mis en oeuvre sous sa responsabilité. Il comprend un ensemble de
moyens, de comportements, de procédures et d’actions adaptés aux caractéristiques propres de chaque
organisation qui :
contribue à la maîtrise de ses activités, à l’efficacité de ses opérations et à l’utilisation efficiente de
ses ressources, et
doit lui permettre de prendre en compte de manière appropriée les risques significatifs, qu’ils
soient opérationnels, financiers ou de conformité.
Le dispositif vise plus particulièrement à assurer :
la conformité aux lois et règlements ;
l’application des instructions et des orientations fixées par la direction générale ou le directoire ;
le bon fonctionnement des processus internes de l’organisation, notamment ceux concourant à la
sauvegarde de ses actifs ;
la fiabilité des informations financières.
Correspondants risques
15
Membres de la filière risques chargés d’animer, localement au sein de chaque entité et sous la houlette du
Risk Manager, le processus de management des risques.
Ils participent aux travaux d’élaboration de la cartographie des risques, informent le Risk Manager de la
survenance de risques nouveaux et importants et accompagnent les propriétaires des risques dans
l’élaboration des plans d’action.
Critères de risque
16
Termes de référence permettant d’apprécier l’importance des risques. Les critères de risque peuvent
comprendre les risques et les avantages, les exigences d’ordre légal et réglementaire, les aspects sociaux,
économiques et environnementaux, les préoccupations des parties prenantes, les priorités et d’autres
éléments d’appréciation.
Dispositif de management des risques
17
Ensemble des moyens, des comportements, des procédures et des actions adaptées aux caractéristiques
de chaque organisation qui permettent aux dirigeants de maintenir les risques à un niveau acceptable
pour l’organisation.
Entité
Département ou filiale de l’Organisation
14
Définition issue du cadre de référence de l’AMF (mis en ligne le 22 juillet 2010) : Les dispositifs de gestion
des risques et de contrôle interne
15
Définition inspirée de l’ouvrage : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk
Management
16
Référence : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management
17
Définition issue du Livre Blanc « Mise en œuvre du cadre de référence actualisé de l’AMF » et comportant
des modifications
© AMRAE 2013 Référentiel métier du Risk Manager
34
Evaluation du risque
18
Mise en place d’une méthode d’évaluation adaptée à la culture de l’organisation et permettant la
priorisation, la comparaison des résultats de l'analyse du risque avec les critères de risque afin de
déterminer si le risque et/ou son importance sont acceptables ou tolérables
L'évaluation du risque aide à la prise de décision relative au traitement du risque.
Financement des risques
19
Dispositif visant à faire supporter tout ou partie du risque à un tiers externe (assurance, captive…). Le
terme désigne encore les provisions destinées à couvrir les coûts de mise en œuvre du traitement du
risque et les coûts associés.
Gouvernance de l’organisation
Direction Générale, Conseil d’Administration ou Conseil de Surveillance, Assemblées d’élus,
Identification des risques
20
Processus de recherche, de reconnaissance et de description des risques
Note 1 L'identification des risques comprend l'identification des sources de risque, des événements, de leurs
causes et de leurs conséquences potentielles.
Note 2 L'identification des risques peut faire appel à des données historiques, des analyses théoriques, des avis
d'experts et autres personnes compétentes et tenir compte des besoins des parties prenantes.
Management des risques
21
Le management des risques vise à être global et doit couvrir l’ensemble des activités, processus et actifs
de l’organisation. Il s’agit d’un dispositif dynamique de l’organisation, défini et mis en œuvre sous sa
responsabilité.
Le management des risques comprend un ensemble de moyens, de comportements, de procédures et
d’actions adaptés aux caractéristiques de chaque organisation qui permet aux dirigeants de maintenir les
risques à un niveau acceptable pour l’organisation.
Niveau de risque
22
Résultat de l’évaluation d’un risque prenant en compte sa criticité et sa maîtrise. Ce résultat peut être
décliné par niveau de risque brut, niveau de risque résiduel, et niveau de risque résiduel cible.
Organisation
L’organisation est l’entreprise ou l’organisme public concerné
Outils du dispositif de management des risques
Tous les outils de pilotage, de suivi et généralement de management des risques : cartographies des
risques, tableaux, guides, présentations, échelles, généralement les livrables
18
Définition issue de Iso 31000 et comportant des modifications
19
Définition inspirée de l’ouvrage :Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk
Management
20
Référence : Iso 31000
21
Définition issue du cadre de référence de l’AMF (mis en ligne le 22 juillet 2010) : Les dispositifs de gestion des
risques et de contrôle interne et comportant des modifications
22
Référence : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management
© AMRAE 2013 Référentiel métier du Risk Manager
35
Partie prenante
23
Personne ou organisme susceptible d'affecter, d'être affecté ou de se sentir lui-même affecté par une
décision ou une activité
Note : un décideur peut être une partie prenante.
Parties prenantes du dispositif
Les parties prenantes du dispositif sont les administrateurs, la Direction Générale et les managers
(interviewés ou non)
Politique de management du risque
Document reprenant la philosophie et l’engagement de l’organisation en matière de management, de
prise et de transfert de risques.
Propriétaire du risque
24
Personne ou entité ayant la responsabilité du risque et les moyens pour le gérer.
Référentiel du Management des Risques
25
Description d’un cadre de mise en œuvre d’un processus de déploiement comportant les étapes
essentielles à suivre. Les plus connus en la matière sont : les dispositifs de gestion des risques et de
contrôle interne de l’AMF, la norme Iso 31000 sur le management des risques et le COSO II.
Registre des Risques
Liste de risques qui recense toutes les informations sur chaque risque de l’organisation
26
Risque
Perception préalable d’un événement dont les conséquences, si ce risque survenait, seraient susceptibles
d’empêcher l’atteinte d’un objectif ou constitueraient une opportunité pour l’organisation.
Risque brut
27
Risque avant prise en compte des mesures de prévention et de protection. L’analyse des risques
opérationnels se fait généralement en risque brut, de façon à identifier, évaluer et tester quels modes de
traitement ont été mis en place pour maîtriser le risque.
Risque majeur
Risque dont les conséquences et la probabilité de réalisation sont très importantes pour l’organisation.
Risque résiduel
28
Risque subsistant après le traitement du risque
Un risque résiduel peut inclure un risque non identifié.
Le risque résiduel peut être également appelé « risque net »
23
Référence : Iso 31000
24
Définition issue de l’Iso 31000 et comportant des modifications
25
Référence : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management
26
Voir p. 57 de l’ouvrage Collection Maîtrise des risques AMRAE – La cartographie : un outil de gestion des
risques. P 55, pour un exemple de Registre des risques
27
Référence : Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management
28
Définition issue de l’ Iso 31000 et comportant des modifications
© AMRAE 2013 Référentiel métier du Risk Manager
36
Signaux faibles
Indices de perception, des signes avant-coureurs qui peuvent augurer d’importants changements ou
événements. Ces signaux faibles peuvent être détectés par une veille prospective.
Source de risque
29
Tout élément qui, seul ou combiné à d'autres, présente un potentiel intrinsèque d'engendrer un risque
Surveillance
30
Vérification, supervision, observation critique ou détermination de l'état afin d'identifier continûment des
changements par rapport au niveau de performance exigé ou attendu
NOTE La surveillance peut s'appliquer à un cadre organisationnel de management du risque, un processus de
management du risque, un risque ou un moyen de maîtrise du risque.
Tolérance au risque
Capacité de l’organisation à accepter la perte consécutive à la réalisation du risque
Traitement du risque
31
Processus destiné à modifier un risque
Note 1 Le traitement du risque peut inclure :
un refus du risque en décidant de ne pas démarrer ou poursuivre l'activité porteuse du risque,
la prise ou l'augmentation d'un risque afin de saisir une opportunité,
l'élimination de la source de risque,
une modification de la vraisemblance,
une modification des conséquences,
un partage du risque avec une ou plusieurs autres parties (incluant des contrats et un financement du
risque), et
un maintien du risque fondé sur une décision.
Note 2 Les traitements du risque portant sur les conséquences négatives sont parfois appelés «atténuation du
risque», «élimination du risque», «prévention du risque» et «réduction du risque».
Note 3 Le traitement du risque peut créer de nouveaux risques ou modifier des risques existants.
Univers des risques
32
Il s’agit de « bibliothèques d’événements » recensant les risques (externes et internes), inhérents à un
secteur d’activité, à un projet ou à un domaine spécifique. Peuvent être recensés des risques, des sources
de risques ainsi que les bonnes pratiques relevées pour y parer. S’ils sont obtenus à l’extérieur, ces
catalogues de risques doivent être adaptés aux spécificités de l’organisation ; ils peuvent être aussi
élaborés en interne. En tout état de cause, ils doivent être enrichis régulièrement et ne pas constituer la
seule approche d’analyse.
29
Définition issue de l’Iso 31000 et comportant des modifications
30
Référence : Iso 31000
31
Définition issue de l’Iso 31000
32
Référence : Collection Maîtrise des risques AMRAE – La cartographie : un outil de gestion des risques. P 55,
voir aussi p. 56, un tableau illustrant l’Univers des risques
REMERCIEMENTS
L’AMRAE tient à remercier particulièrement les membres et intervenants ci-dessous pour leurs réflexions,
échanges et perspectives du métier.
Rachel Balmadier, Directeur du Contrôle Interne, des Risques et Assurances, Compagnie des Alpes
Laurent Barbagli, Directeur des risques et des assurances, Lafarge – Administrateur AMRAE
Brigitte Bouquot, Directeur des Assurances et de la Gestion des Risques
Thalès– Administrateur AMRAE
Bruno Dunoyer de Segonzac, Consultant Coach en risk management et Contrôle interne
Françoise Gaucher, Risk Manager Expert Groupe, Groupe La Poste
Bénédicte Huot de Luze, Déléguée générale, AMRAE
Gérard Lancner, Conseiller du Président AMRAE
François Malan, Directeur de la Gestion des Risques,
Nexity – Pilote du groupe - Administrateur AMRAE
Anne Piot d’Abzac, VP Chief Risk Officer, IPSEN PHARMA
Sylvie Pugnet, avocate
Philippe Viénot, Risk Manager BNP Paribas– Administrateur AMRAE
www.amrae.fr
Copyright © AMRAE 2013
Le présent référentiel, propriété de l’AMRAE, est protégé par le copyright.
Toute reproduction, totale ou partielle est soumise à la mention obligatoire du
droit d’auteur Copyright © AMRAE 2013 Risk Manager
The Risk Manager Framework
A professional Reference Tool
80 Boulevard Haussmann F-75008 PARIS
- The Risk Manager Framework - © AMRAE 2013
- The Risk Manager Framework - © AMRAE 2013
3
Foreword
The profession of Risk Manager is moving forward, undergoing changes and developing within our
companies, both in France and on an international level.
In order to further the awareness, the technical skills and the added value of the Risk Manager's
profession, it was indispensable to construct a professional reference tool – a real framework for
understanding the activities, the tasks and the skills embodied in the Risk Manager.
The AMRAE takes pleasure in presenting you with the first Risk Manager's Professional Reference
Tool, the fruit of our 10 years' experience in further education, of our bi-annual surveys of the Risk
Manager's position and of our members' exchange of professional experience.
Within the pages of this document, we bear witness to the outlines, the activities and the contribution of
the position, as well as to the commitment of the Risk Manager alongside General Management to helping
in choosing beneficial risks and the way they are financed.
We entrust to further education the key to success for future generations. We share our vision of the
profession with various countries, both in Europe and beyond.
We wish to address our warm thanks to the working-group, which, under the guidance of François Malan,
the Nexity Risk Manager, has produced this consummate finished product.
We have a firm belief in our commitment and in our added value for our organisations.
Gilbert Canaméras
Chairman AMRAE
- The Risk Manager Framework - © AMRAE 2013
4
- The Risk Manager Framework - © AMRAE 2013
5
Contents
General Presentation of the AMRAE Reference Tool .......................................................................... 6
Caution ............................................................................................................................................................................... 6
Risk Management ............................................................................................................................................. 7
The Risk Manager ............................................................................................................................................ 7
Qualities & Skills .............................................................................................................................................. 8
The Professional Reference Tool ............................................................................................................ 10
Activities / Tasks ..............................................................................................................................................................
Requirements / Qualities & Skills ........................................................................................................................
Appendix: Glossary for The AMRAE Risk Manager's Professional Reference Tool ................. 28
Thanks .............................................................................................................................................................. 37
- The Risk Manager Framework - © AMRAE 2013
6
General presentation of the AMRAE Reference Tool
Since 2010, the AMRAE has been working towards the definition of a Risk Manager's professional
reference tool.
At the same time, FERMA wishes to promote proper recognition of the profession and its specific aspects,
by means of a skill accreditation project, based on a reference tool highlighting the person practicing this
profession (and not the Risk Management arrangements).
As the Risk Managers' professional association, the AMRAE elaborates its own vision of the profession, by
drawing up an inventory of the tasks that are essential for the achievement of its missions, together with
the skills and qualities that enable success in the position.
The AMRAE has at its disposal both assets and essential tools for the reflection process:
Over 10 years, "AMRAE Formation" has been putting together numerous further education
courses dealing with the missions associated with the Risk Manager and imparting the necessary
skills.
The three editions of the Risk Manager Barometer (2009-2011-2013) have enabled precious
indications to be provided as to the missions, profile, compensation and future of the profession.
The AMRAE members' returns on experience and discussion themes provide up-to-date
knowledge of the know-how, requirements and skills inherent to their profession.
Caution
The aim of the reference tool built up by the AMRAE is to present the widest possible overview of the Risk
Manager's activities. Despite this, it should not be taken as a model to be systematically applied as a whole.
The Risk Manager is liable to be confronted with all the activities listed in the reference tool but depending on
the organisation and the missions with which he is entrusted, he may be required to act in all these areas or
only in some of them.
The AMRAE may be led to revise its reference tool so as to incorporate the future evolutions and stakes of the
profession of Risk Manager.
- The Risk Manager Framework - © AMRAE 2013
7
Risk Management
Definition
1
Risk management concerns all the actors in a company. Its aim is to be all-encompassing and it must cover
the entire activities, processes and assets of the company
Risk management is a dynamic system within the company, defined and implemented under its
responsibility.
Risk management comprises a set of means, behaviour, procedures and actions attuned to the
characteristics of each company, enabling management to keep risks at a level that is acceptable for the
company.
Risk denotes the possibility that an event may occur, the consequences of which would be liable to be
detrimental to the staff, assets, environment and objectives of the company or to its reputation.
The aims of risk management:
To create and preserve the value, assets and reputation of the company.
To safeguard decision-making and processes within the company in order to facilitate the
achievement of its objectives
To encourage coherence between the company's actions and its values
To mobilise the company's staff behind a shared vision of the main risks
The Risk Manager
Depending on the organisation, the Risk Manager takes responsibility for all or part of Risk management,
which comprises the following activities:
Definition of the arrangements' missions and structure
Risk appraisal (risk identification, analysis, evaluation)
Risk control (to an acceptable level, function of the chosen risk criteria)
Dissemination of risk culture
Risk financing in line with the risk management policy
Handling uninsured or uninsurable events
Claims handling
Crisis management
Steering and Reporting
He submits to General Management the organisation's risks and optimised financing solutions, thus
enabling acceptable limits to its risk-taking to be laid down, together with the control of such risks.
1
The AMF's* reference framework: Risk Management and internal control mechanisms (* Autorité des
Marchés Financiers, the French Financial Markets Authority)
- The Risk Manager Framework - © AMRAE 2013
8
QUALITIES & SKILLS
Organisation
Capable of:
Rigorously shaping his position, so as to perform his activities efficiently
o Defining clear and precise action plan and objectives
o Prioritisation and planning of actions
Ascertaining the execution of delegated tasks
Management
Capable of:
Team mobilisation and support
Giving precise indications, having a clear vision
Stimulating the buy-in of various parties: General Management, the organisation's departments,
teams, correspondents
Encouraging relationships of trust and convergence around commonly accepted objectives
Receptiveness
Capable of:
Being attentive and listening to those who are talking to him
Detecting weak signals
Remaining objective, keeping an open and unprejudiced mind
Communication
Capable of:
Maintaining appropriate behaviour and speech, encouraging dialogue and relationships of trust
Easy, clear and convincing written and oral expression
Showing qualities of leadership
Understanding the person to whom he is speaking, negotiating whilst showing a degree of
diplomacy
Sharing information in a transparent manner, whilst maintaining the necessary confidentiality
Negotiating in the best interests of the organisation
- The Risk Manager Framework - © AMRAE 2013
9
Creativity and Adaptability
Capable of:
Modifying actions in the light of a changing context
Adapting his language depending on the person to whom he is speaking
Bringing change to his organisation so as to improve it and bring it into line with the
organisation's overall objectives and external influences, regulatory in particular.
Thinking the unthinkable
Putting forward novel approaches and viewpoints
Creating innovative organisations and tools
Culture and awareness of what is at stake
Capable of:
Having an overall understanding of the macro issues (economic, financial…), the environment
(competition…)
Understanding what is at stake, the various business segments and markets of the organisation
Having a grasp of the culture and environment of the countries where the company is present and
those which are important for its future
Appropriating the organisation's values
Resistance to stress
Capable of:
Objective analysis, deciding on efficacious actions, in high-pressure situations
Accepting criticism and calling himself into question
- The Risk Manager Framework - © AMRAE 2013
10
TASKS
ACTIVITY
Definition of the missions and structure
of the arrangements
Definition of the missions allocated to the risk management
arrangements within the framework of the implementation of
the strategy
Assimilation of the threats and opportunities inherent to the
strategy
Identification of activities, processes (business segment,
support)
Development of the risk management organisational
framework
Construction of the risk management methodology &
reference tool
Development of the risk management policy, taking into
account the risk appetite and acceptance of General
Management and/or of the organisation's bodies of
Governance
Obtaining approval of the arrangements' missions and
structure from General Management and/or the bodies of
Governance, as well as the allocation of the means required
for their execution
- The Risk Manager Framework - © AMRAE 2013
11
REQUIREMENTS QUALITY/SKILLS
Assimilation of the culture, history and specific aspects of the
organisation and its context (competitive...)
Organisation
Allocate objectives to the risk management arrangements and
highlight their benefits
Receptiveness
Obtain approval of the objectives from the organisation's bodies of
Governance and make them known (first and foremost to the
stakeholders in the risk management arrangements)
As required, intervene within bodies responsible for defining strategy
Culture and stakes
Provide methodological support in the identification and evaluation of
risks linked to new strategic orientations
Creativity and Adaptability
Assimilation of the stakes and constraints of the business segments,
as well as their objectives
Organisation
Knowledge of the business segments' functions and organisation
charts
Identification of the roles and responsibilities of the company's
employees
Definition of a target organisation enabling the specified objectives to
be attained
Organisation
Definition within an operational charter – foundation for the target
structure - of the target organisation's profiles, roles and
responsibilities; communicate to those involved (General & other
managers, correspondents…)
Creativity and Adaptability
Definition of means: human resources, IT, appropriate financial
means
Culture and stakes
Set up one (or more) risk committee(s)
Define and organise relations with the internal control structure
Define relations with Internal Audit
Put together the reporting component items in line with the needs of
the stakeholders
Select a reference tool and, if necessary, adapt it as required by the
specific aspects of the organisation
Organisation
Define the implementation method
Assemble the organisation's strategic objectives, broken down into
operational objectives.
Receptiveness
Define the object, the objectives and the scope (activities taken into
account) of the risk management policy
Culture and stakes
Define the main principles guiding risk control for the organisation
(acceptance, avoidance, reduction, financing…)
Communication
Define and implement the risk-financing strategy (self-insurance,
transfer….)
Define what are the acceptable limits of risk for the organisation.
Obtain General Management's approval of the four preceding
requirements
Formalise the four preceding requirements in a risk management
policy to be communicated to those concerned (Board Members,
General Management)
Compile and present the missions, structures and means that have
been defined
Management
Be convincing with regard to the added value of such defined
missions, structures and means
Communication
- The Risk Manager Framework - © AMRAE 2013
12
TASKS
ACTIVITY
Risk assessment (Risk identification,
analysis and evaluation)
Definition of the necessary tools for risk assessment
(benchmarks, interview guide, risk register and universe,
common language…)
Early warning of risks and of their evolution (in conjunction
with economic intelligence)
Conducting individual interviews with senior executives and
other managers
Workshop facilitation for risk identification, analysis and
evaluation (prioritization)
Development of risk cartographies by unit/business segment
or by major project
Compilation and consolidation of the organisation's major
risks
- The Risk Manager Framework - © AMRAE 2013
13
REQUIREMENTS QUALITIES / SKILLS
Establish a risk universe for the organisation
Organisation
Establish a graduation of the potential consequences in the event of a
risk being realised and a graduation of risk occurrence
Creativity and Adaptability
Define and make use of a common language (glossary…), make it
known within the organisation
Receptiveness Ability to listen
Clarify, where necessary, the difference between raw and residual risks
Select the appropriate medium and draw up a risk register
Develop an interview guide and communicate it to those concerned
Define the specific reporting formats and frequencies for the risk
management arrangements
Validate the appropriate tools for risk appraisal by stakeholders
Make the arrangements' tools known to Internal Audit
Draw up an inventory of the processes within the organisation's
activities for strategic watch, business and regulatory intelligence
Receptiveness Ability to listen
Provide input for the strategic watch by means of appropriate
information gathered whilst on missions
Organisation
Analyse weak signals
Incorporate relevant weak signals in risk appraisal
Identify risks, their causes and their impact
Resistance to stress
Encourage their disclosure and identify both opportunities and threats
Receptiveness
Establish and underpin risk assessment, on a raw and/or residual basis
Once the exchange of views has taken place, clarify, summarise and
restate these exchanges
Communication
Update and make use of the arrangements' tools
Lead, facilitate a group of senior executives, managers and, if necessary,
experts
Communication
Encourage the identification of opportunities as well as threats
Receptiveness
Identify risks, their causes and their impact
Assess risks on a raw and/or residual basis
Resistance to stress
Clarify, summarise and restate these exchanges
Establish a matrix attuned to the organisation and the needs of each
entity/business segment or of the project concerned
Organisation
Update & keep a record of risk cartographies
Management
Organise risk feedback from the entities concerned
Challenge the risks identified in the various entities – Analyse potential
correlation
Organisation
Consolidate retained risks
Management
Provide the consolidated risk cartography to stakeholders
- The Risk Manager Framework - © AMRAE 2013
14
TASKS
ACTIVITY
Risk control (to an acceptable level,
function of the chosen risk criteria)
Presentation / Validation of major risks
Identification of the full range of available risk treatment
measures
Participation in drafting action plans
Analysis and deployment of risk treatment action plans
Assistance in acquisition and sale audits
Visiting hazardous areas
Consolidation and follow-up of action plans
- The Risk Manager Framework - © AMRAE 2013
15
REQUIREMENTS QUALITIES / SKILLS
Compile summary of risks held to be major and submit it to General
Management
Organisation
Obtain validation of priorities in dealing with major risks
Receptiveness
Obtain the designation of an owner for each major risk
Draw up an inventory of the operational methods of dealing with a given
risk (construction, training…)
Organisation
Draw up an inventory of risk financing programmes (insurance,
"captives"…)
Management
Draw up an inventory of internal control activities
Draw up an inventory of Business Continuity Plans and ensure they are
tested
Draw up an inventory of crisis management plans and ensure they are
tested
Define the criteria against which the aforementioned risk treatment tools
are judged
Suggest further risk treatment solutions in addition to those of the risk
owner
Culture and stakes
Participate in drawing up business continuity plans
Creativity and Adaptability
Participate in drawing up risk prevention plans
Carry out risk diagnoses, in conjunction with the appropriate specialists
(internal, and where necessary, external experts) and follow up insurers'
recommendations
Organisation
Management
Carry out training and actions to improve awareness (road safety,
expats…)
Have the treatment validated by the other "support" functions concerned
Define jointly, with each risk owner, a timetable for the implementation
of the action plan
Identify risk areas
Receptiveness
Establish treatment plans in the light of the criticality of the risk areas
and the organisation's risk appetite
Creativity
Highlight potential risks which may endanger the completion of the
acquisition or sale
Receptiveness
Identify and evaluate post-acquisition or –sale risks
Creativity
Suggest appropriate risk treatment measures
Align insurance or self-insurance coverage with the involvement of the
future operation
Management
Have oneself accompanied by appropriate specialists (internal and,
where necessary, external experts)
Communication
Give advice in respect of the obvious immediate operational actions
Meet risk correspondents or those in charge of risk areas
Draw up actions and budgets, risk by risk
Organisation
Support the implementation of risk treatment measures decided by the
risk owner
Present the consolidated action plans to stakeholders
Communication
Resistance to stress
- The Risk Manager Framework - © AMRAE 2013
16
TASKS
ACTIVITY
Dissemination of risk culture
Developing, leading, training a network of risk
correspondents
Participating in important events (seminars, committees…)
Drafting internal communications concerning risk culture
- The Risk Manager Framework - © AMRAE 2013
17
REQUIREMENTS
QUALITIES / SKILLS
Disseminate risk culture in accordance with the defined policy
Communication
Train correspondents in methodology, their role and the way risk management
works
Organise sharing amongst correspondents of best practices and return on
experience
Management
Participate and, where appropriate, play a role in these events and communicate on
risk culture, on measures for dealing with major risks …
Communication
Encourage return on experience from the field
Using a few simple explanations, clarify the components of risk culture (actions
carried out, return on experience, deployment timetable…)
Communication
Distribute this communication using multiple internal channels
Management
Deploy risk culture in accordance with the defined policy
Train correspondents in the methodology, their role and the way risk management
works
- The Risk Manager Framework - © AMRAE 2013
18
TASKS
ACTIVITY
Risk financing
in accordance with policy
Inventory of risk-financing solutions
Organising relations with service providers (brokers,
insurers)
Negotiating insurance contracts
Administration and deployment of insurance coverage
Setting-up and management of a captive
- The Risk Manager Framework - © AMRAE- 2013
19
REQUIREMENTS QUALITIES / SKILLS
Seek out available solutions corresponding to the organisation (Insurance,
internal financing "self-insurance" or alternative systems, amongst which all
the various types of captive solutions available on the market)
Culture and stakes
Ensure monitoring and benchmarking of the market for risk-financing
solutions (insurance companies, banks, financial markets)
Creativity Adaptability
Define the resources linked to these solutions, draw up a comparison of the
advantages /disadvantages
Organisation
Define the criteria for selection of service providers
Obtain validation of the various points put forward: model, resources,
selection criteria
Identify potential service providers
Organisation
Define the contractual terms for each service-provider, in accordance with
professional rules and practices, paying particular attention to the roles of
each party and their remuneration – Define the criteria for performance
measurement
Communication
Negotiate and formalise the service provision contract with the broker
Analyse the insurance proposal (limits, policy excesses…) in conjunction
with the organisation's identified requirements (insured sums and cover) /
define the policy forms
Resistance to stress
Define the main contractual clauses and the criteria for performance
measurement
Receptiveness Ability to listen
Have the insurance contracts drafted / validated by the broker
Disseminate within the organisation information concerning the cover
(contents, exclusions…)
Organisation
Monitor premium payments, contract renewals, any renegotiation
Management
Organise a follow-up of the performance criteria
Communication
Annual consolidation of results (claims experience, policy costs,
shortcomings, cover…) and report to internal decision-makers and the
various actors concerned (both internal and external)
Adapt cover to the evolution of risks and to required insured sums
Analyse the benefit, the objectives and the feasibility of a "captive"
Culture and stakes
Select the partners (actuary, manager…) and organise the implementation of
the "captive"
Organisation
Participate in the management of the "captive"
Comply with the regulations and communication associated with the
"captive"
- The Risk Manager Framework - © AMRAE- 2013
20
TASKS
ACTIVITY
Handling uninsured / uninsurable
events
Categorising the event
Identifying and taking account of the means and action plans
Organisation of return on experience
-The Risk Manager Framework - © AMRAE- 2013
21
REQUIREMENTS
QUALITIES / SKILLS
Define the scope, the stakes, the consequences…
Organisation
Collect information from stakeholders
Receptiveness Ability to listen
Where appropriate, implement the means and action plans
Organisation
Verify that the means and action plans are consistent with those expected
Resistance to stress
Identify occurrences of similar events within the organisation
Receptiveness and ability to
listen
Identify the triggers
Communication
Where appropriate, inform the bodies of Governance
Where appropriate, update the cartography and/or the action plan
- The Risk Manager Framework- © AMRAE 2013
22
TASKS
ACTIVITY
Claims handling
Categorising events in order to determine applicable coverage
and potential liability
Management organisation in collaboration with partners
(brokers, insurers, loss adjusters, even reinsurers…)
Claims follow-up
Ratification of return to normal activities
- The Risk Manager Framework - © AMRAE 2013
23
REQUIREMENTS QUALITIES / SKILLS
Obtain information concerning events
Communication
Pass the information collected to bodies of Governance with a view to internal
and/or external communication
Organisation
Check that the insurance policy can be activated
Management
Trigger the crisis response, business continuity and business resumption
procedures (or ensure that they have been triggered)
Resistance to stress
Validate with the owner of the risk that has occurred the nature and impact of
the events
Analyse the causes of the loss and its consequences in terms of financial and
reputational impact, check the quality of the information provided.
Examine the possibility of recourse against liable third parties
Submit the claim or check that the claim submittal clauses are complied with
(conditions and form of the claim)
Organisation
Exchange information with partners in order to validate the categorisation of
the event, the quantum of loss, the conditions applicable to the loss
indemnification, the methods for the administration of the plan
Resistance to stress
Define the administrative actions and corrective measures
Management
Identify the loss adjusters' missions, negotiate the conditions for the follow-up
(timing, cost) and monitor the actions by means of regular reporting.
Supervise the follow-up of the claims handling plan, in particular by means of
regular reporting from those involved, both internally and externally
(partners)
Organisation
Ensure that the claim has actually been settled
Management
Provide regular information to General Management and ensure that internal
and external communication is both relevant (in accordance with the strategy
defined by the organisation) and up-to-date.
Communication
Check with partners and key internal actors the validity of the return to
normal activity
Organisation
Analyse the performance of partners against the performance criteria and the
expected results
Communication
Define corrective actions so as to avoid the occurrence of a similar loss (draw
conclusions in terms of the types of cover and the insured sums taken out)
Put together and disseminate within the organisation a return on experience
- The Risk Manager Framework - © AMRAE 2013
24
TASKS
ACTIVITY
Crisis management
Contribute to the definition, implementation and
communication concerning the organisation, and the
prevention and crisis management tools
Assistance in crisis management
Maintenance and continuous improvement of the crisis
management arrangements
- The Risk Manager Framework - © AMRAE 2013
25
REQUIREMENTS
QUALITIES / SKILLS
Contribute to defining what is a crisis and how it is evaluated
Receptiveness Ability to listen
Contribute to defining warning systems
Participate in identifying those to be involved in the crisis response team, their
roles and responsibilities, and contribute to the definition of the practical
aspects of the crisis response team's activity
Culture and stakes
Resistance to stress
Contribute to the communication on the crisis response unit
Contribute to mobilising those involved in the crisis response unit and the
coordination of its proceedings
Organisation
Submit to the crisis response team the decision as to whether to activate the
Business Continuity Plan or not
Resistance to stress
As the case may be, keep the files / archives of the crisis
Management
Check the leader assumes his roles and responsibilities
Participate in coordinating the required training /simulation exercises
Management
Ensure that the procedures are updated
Capitalise on the return on experience
Communication
- The Risk Manager Framework - © AMRAE 2013
26
TASKS
ACTIVITY
Steering and Reporting
Continuous maintenance of, and improvement to the risk
management arrangements
Facilitation of the risk committee
Reporting to the arrangements' stakeholders
External communication
Organisation of relations with internal audit
- The Risk Manager Framework - © AMRAE 2013
27
REQUIREMENTS
QUALITIES / SKILLS
Act as the driving force behind the arrangements
Culture and stakes
Establish and disseminate risk-monitoring dashboards, together with an
assessment of the risk management activities and their efficacy
Creativity and adaptability
Define and apply risk-monitoring indicators and those for the implementation of
the risk management arrangements
Organisation
Identify participants in the risk committee(s): define the role and operating
procedures of the risk committee(s)
Communication
Facilitate the committee(s), prepare the agenda and plan forward for arbitrations
Receptiveness and ability to
listen
Define with stakeholders the arrangements' format and operating procedures
Communication
Present to stakeholders the arrangements' deliverables (cartography, follow-up
of action plans, analyses, indicators…)
Resistance to stress
Present information on the organisation's risks to those in charge of financial
communication
Communication
Execution of deliverables for supervisory authorities, drafting the "risk factors"
section in the reference document
Organisation
Participate in drawing up the audit plan
Receptiveness and ability to
listen
Gather information useful for risk management (new risks, evaluation…)
- The Risk Manager Framework - © AMRAE 2013
28
- The Risk Manager Framework - © AMRAE 2013
29
APPENDIX
Glossary : AMRAE Reference Tool – Profession Risk Manager
- The Risk Manager Framework - © AMRAE 2013
30
AMRAE Reference Tool – Profession Risk Manager
Bottom-Up Approach
2
Process for the identification and evaluation of risks within entities, Business Units, areas…
consolidated at Corporate level. This process can be based on existing risk management procedures, such
as the analysis of regulatory risks, and beneficially enriched by an analysis of operational risks. This
process enables the involvement of the various operational levels and their corresponding risks, with
which the hierarchy is often not completely familiar, and facilitates the implementation of concrete action
plans so as to consolidate the results. This process can be carried out in addition to the Top-Down
approach.
Captive
3
Captive insurance company: an insurance company which is owned, either by a financial
company, other than an insurance or reinsurance company or group of insurance or reinsurance
companies (within the meaning of article 212, paragraph 1, point c of the Directive 2009/138
referred to above), or by a non-financial company, and whose object is to provide insurance cover
concerning exclusively the risks of the company or companies by which it is owned or
alternatively the risks of one or more other companies belonging to the group of which it is part.
Captive reinsurance company: a reinsurance company which is owned, either by a financial
company, other than an insurance or reinsurance company or group of insurance or reinsurance
companies (within the meaning of article 212, paragraph 1, point c of the Directive 2009/138
referred to above), or by a non-financial company, and whose object is to provide reinsurance
cover concerning exclusively the risks of the company or companies by which it is owned or
alternatively the risks of one or more other companies belonging to the group of which it is part.
Consequence
4
The result of an event impacting objectives
Note 1 One event can give rise to a series of consequences.
Note 2 A consequence may be certain or uncertain and may have a positive or negative impact on the
achievement of objectives.
Note 3 Consequences may be expressed in qualitative or quantitative terms.
Note 4 Initial consequences may set off chain reactions.
Entity
Department or subsidiary of the Organisation
2
Definition taking its inspiration from the book: "Collection Maîtrise des risques AMRAE – Trajectoire vers un
Enterprise Risk Management"
3
Definitions from Directive 2009/138/CE of the European Parliament and Council of November 25th 2009
concerning the taking-up and pursuit of the business of insurance and reinsurance
4
Reference : Iso 31000
- The Risk Manager Framework - © AMRAE 2013
31
External Context
5
Outside environment within which the organisation seeks to attain its objectives
Note The external context can comprise:
the cultural, historical, social, political, legal, regulatory, financial, technological, economic, natural
and competitive environment, at an international, national, regional or local level,
the factors and trends having a significant impact on the organisation's objectives, and
the relationships with external stakeholders , their views and their values.
Governance of the organisation
General Management, Board of Directors or Supervisory Board, Assemblies of elected representatives,
Internal Audit
6
An independent and objective function providing the organisation with assurance in respect of the level
of control of its operations, giving advice for their improvement, and contributing to the creation of added
value.
Internal audit assists the organisation in achieving its objectives by evaluating its risk management,
control and corporate governance procedures, using a systematic and methodical approach, and by
submitting proposals with a view to reinforcing their effectiveness.
Because of the variety of areas to be covered and the missions to be carried out, internal audit needs to
have at its disposal an ever-widening skill-set. On-going training constitutes a key performance factor,
both individually and collectively.
Internal Context
7
The internal environment within which the organisation seeks to attain its objectives
Note The internal context can comprise
the governance, the organisation, roles and responsibilities,
the policies, the objectives and the strategies put in place to achieve the latter,
the capabilities, in terms of resources and knowledge (for example, capital, time, staff, processes,
systems and technologies… ),
the information systems, information flows and the decision-making processes (both on a formal and
informal level),
the relations with internal stakeholders, as well as their views and values,
the organisation's culture,
the standards, guidelines and models adopted by the organisation, and
the shape and extent of contractual relations.
Internal Control
8
A mechanism of the organisation, defined and implemented under its responsibility, comprising a set of
means, behaviour, procedures and actions attuned to the specific characteristics of each organisation,
which:
contributes to the control of its activities, to the efficacy of its operations and the efficient use of
its resources, and
must enable it to take appropriate account of significant risks, whether they be operational,
financial or those of compliance
5
Definition taken from Iso 31000 including modifications
6
Definition of the French Audit and Internal Control Institute
7
Definition taken from Iso 31000 including modifications
8
Definition taken from the AMF* reference framework (posted on line July 22
nd
2010): Risk management and
internal control arrangements (* Autorité des Marchés Financiers, the French Financial Markets Authority)
- The Risk Manager Framework - © AMRAE 2013
32
More particularly, the mechanism's aim is to ensure:
compliance with laws and regulations;
that the instructions and guidelines laid down by General Management or the Board are applied;
the correct functioning of the organisation's internal processes, in particular those contributing to
the safeguarding of its assets;
the reliability of its financial information
Level of risk
9
Outcome of a risk evaluation taking into account its criticality and its control. The result can be broken
down into the level of raw risk, level of residual risk and level of target residual risk.
Major Risk
A risk, the consequences of which and probability of realisation are extremely important for the
organisation.
Monitoring
10
Checking, supervision, critical observation or assessment of the status with a view to continual
identification of modifications compared to the required or expected performance level
NOTE Monitoring can be applied to a risk management organisational framework, to a risk management
process, to a risk or to a method of risk control.
Organisation
The organisation is the company or public body concerned
Raw Risk
11
A risk before any prevention and protection measures have been taken into account. Generally,
operational risks are analysed on a raw risk basis, so as to identify, evaluate and test which treatment
methods have been put in place to control the risk.
Residual Risk
12
Risk remaining after risk treatment
A residual risk may include an unidentified risk.
The residual risk can also be called "net risk"
Risk
Prior perception of an event, the consequences of which, should it occur, would be liable to prevent the
achievement of an objective or would constitute an opportunity for the organisation.
Risk Analysis
13
A process put in place so as to understand the nature of a risk and to determine the level of risk
Note 1 The risk analysis provides the basis for the risk evaluation and the decisions concerning the risk
treatment.
Note 2 The risk analysis includes the risk estimation.
9
Reference : "Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management"
10
Reference : Iso 31000
11
Reference : "Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management"
including modifications
12
Definition taken from Iso 31000 including modifications
13
Reference : Iso 31000
- The Risk Manager Framework - © AMRAE 2013
33
Risk Appetite
14
Level of risk to which the organisation is prepared to expose itself within the framework of its mission or
vision
Risk Assessment
15
The complete process of risk identification, risk analysis, and risk evaluation
Risk Cartography
16
Summarised and overall view of risks, prioritised according to the organisation's criteria. It enables an
inventory to be drawn up at a given moment of the various risks that the company or the group would be
able to bear or already bears.
Risk Committee
A committee made up, depending on the organisation, of representatives of operational management,
decision-making bodies and/or experts whose mission (which can vary from one organisation to another)
can be to identify risks, to follow up risk control action plans, to present to governance bodies the risk
status.
Risk Correspondents
17
Members of the risk sphere responsible on a local level within each entity, and under the authority of the
Risk Manager, for being the driving force behind the risk management process
They participate in the proceedings for drawing up the risk cartography, inform the Risk Manager of the
occurrence of significant new risks and assist risk owners in the preparation of action plans.
Risk Criteria
18
Reference terms enabling the assessment of risk importance. Risk criteria can include risks and benefits,
legal and regulatory requirements, social, economic and environmental dimensions, stakeholders'
concerns, priorities and other assessment criteria.
Risk Evaluation
19
Implementation of an evaluation method reflecting the organisation's culture and allowing prioritisation
and comparison of the risk analysis's results with risk criteria so as to ascertain whether the risk
and/or its intensity are acceptable or tolerable
Risk evaluation helps in the decision-making linked to risk treatment.
Risk Financing
20
Mechanism, the aim of which is to have all or part of the risk borne by an outside third party (insurance,
captive…). The term can also designate provisions intended to cover the costs of implementing risk
treatment.
14
Reference : "Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management"
15
Reference : Iso 31000
16
Definition taking its inspiration from the book: "Collection Maîtrise des risques AMRAE – Trajectoire vers un
Enterprise Risk Management"
17
Definition taking its inspiration from the book: "Collection Maîtrise des risques AMRAE – Trajectoire vers un
Enterprise Risk Management"
18
Reference : "Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management"
19
Definition taken from Iso 31000 including modifications
20
Definition taking its inspiration from the book: "Collection Maîtrise des risques AMRAE – Trajectoire vers un
Enterprise Risk Management"
- The Risk Manager Framework - © AMRAE 2013
34
Risk Identification
21
The process of seeking out, recognising and describing risks
Note 1 Risk identification includes the identification of risk sources, events, their causes and their potential
consequences.
Note 2 Risk identification can call upon historical data, theoretical analyses, expert opinions as well as those of
other qualified persons and can take account of the requirements of stakeholders.
Risk Management
22
The aim of risk management is to be comprehensive and it should cover all the activities, processes and
assets of the organisation. It constitutes a dynamic mechanism for the organisation, and is defined and
implemented under its responsibility.
Risk management comprises a set of means, behaviour, procedures and actions attuned to the specific
characteristics of each organisation, which enables General Management to keep risks at an acceptable
level for the organisation.
Risk Management Arrangements
23
The set of means, behaviour, procedures and actions attuned to the specific characteristics of each
organisation, which enables General Management to keep risks at an acceptable level for the
organisation.
Risk Management Organisational Framework
24
A set of elements laying down the foundations and organisational arrangements for defining the design,
implementation, monitoring, review and on-going improvement of risk management in the whole
organisation.
Note 1 The foundations include the policy, objectives, remit and commitment in respect of risk management.
Note 2 The organisational arrangements include the plans, relations, responsibilities, resources, processes and
activities.
Note 3 The risk management organisational framework is an integral part both of the strategic and operational
policies, and of the whole organisation's practices.
Risk Management Policy
Document setting out the organisation's philosophy and commitment where risk management, taking
and transfer are concerned.
Risk Management Reference Tool
25
The description of a framework for the implementation of a deployment process, including the essential
steps to be followed. The most well-known in this area are: the AMF's* schemes for risk management and
internal control, the Iso 31000 risk management standard, and COSO II.
Risk Owner
26
Person or entity taking responsibility for risk and the means for its management.
21
Reference : Iso 31000
22
Definition taken from the AMF* reference framework (posted on line July 22
nd
2010): Risk management and
internal control arrangements, and including modifications (* Autorité des Marchés Financiers, the French
Financial Markets Authority)
23
Definition taken from the White Paper "Implementation of the updated AMF reference framework" and
including modifications
24
Reference : Iso 31000 – the term "organisation" replaces that of "body" in the original definition
25
Reference : "Collection Maîtrise des risques AMRAE – Trajectoire vers un Enterprise Risk Management"
26
Definition taken from Iso 31000 including modifications
- The Risk Manager Framework - © AMRAE 2013
35
Risk Register
An inventory of risks listing all the information concerning each risk of the organisation
27
Risk Source
28
Any element which, taken on its own or in conjunction with others, presents an intrinsic potential for
creating a risk
Risk Tolerance
Ability of the organisation to accept the loss that follows the occurrence of the risk
Risk Treatment
29
Process intended to modify a risk
Note 1 Risk treatment can include:
rejection of the risk by deciding not to start up or continue the risk-bearing activity,
taking a risk or increasing it so as to grasp an opportunity,
eliminating the risk source,
modifying its likelihood,
modifying its consequences,
sharing the risk with one or more other parties (including contracts and risk financing), and
an informed decision to keep the risk.
Note 2 Risk treatment measures applied to negative consequences are sometimes called "risk mitigation", "risk
elimination", "risk prevention" and "risk reduction".
Note 3 Risk treatment can give rise to new risks or modify existing risks.
Risk Universe
30
"Compendia of events" listing the risks (both external and internal), which are inherent to a sector of
activity, to a project or to a specific area. They can list risks, risk sources, as well as observed best
practices for addressing them. If their source is external, these risk catalogues must be adapted to the
specific characteristics of the organisation; they can also be drawn up internally. In any event, they must
be regularly enriched and must not constitute the sole analysis approach.
Stakeholder
31
Person or body liable to have an impact on a decision or an activity, to be impacted or have the impression
of being impacted by such decision or activity
Note : a policy-maker can be a stakeholder.
Stakeholders of the arrangements
The stakeholders of the arrangements are the board members, General Management and managers
(whether they are interviewed or not)
Tools of the Risk Management Arrangements
The entire set of steering, follow-up and risk management tools in general: risk cartographies, charts,
guides, presentations, yardsticks, and deliverables in general
27
See p. 57 of the book "Collection Maîtrise des risques AMRAE – La cartographie: un outil de gestion des
risques". P 55, for an example of the Risk register
28
Definition taken from Iso 31000 including modifications
29
Definition taken from Iso 31000
30
Reference : "Collection Maîtrise des risques AMRAE – La cartographie : un outil de gestion des risques." P 55,
see also p. 56, a chart illustrating the Risk Universe
31
Reference : Iso 31000
- The Risk Manager Framework - © AMRAE 2013
36
Top-Down Approach
32
An approach conducted at the highest level of the organisation relative to apprehension-causing events or
a lack of opportunities that might threaten the achievement of the organisation's objectives. The
advantage of this approach, which can be based on interviews (or workshops), is that it provides a holistic,
rapid and synthetic vision of major risks and that it constitutes a high-level tool for sharing and
harmonisation, facilitating management buy-in. This approach can be supplemented by a Bottom-Up
approach.
Weak Signals
Perception indicators, early warning signs that may bode significant changes or events. Such weak signals
can be detected via a forward-looking watch system.
32
Definition taking its inspiration from the book: "Collection Maîtrise des risques AMRAE – Trajectoire vers un
Enterprise Risk Management"
- The Risk Manager Framework - © AMRAE 2013
37
- The Risk Manager Framework - © AMRAE 2013
38
- The Risk Manager Framework - © AMRAE 2013
39
THANKS TO
AMRAE is grateful to their members for providing the major contribution to this Risk Manager framework,
specially:
Rachel Balmadier, Head of Risk, Insurance and Internal Control, Compagnie des Alpes
Laurent Barbagli, Head of Risk and Insurance, Lafarge– Amrae’s board member
Brigitte Bouquot, Head of Insurance and Risk management, Thalès – Amrae’s board member
Bruno Dunoyer de Segonzac, Risk Management & Internal control Consultant coach
Françoise Gaucher, Risk Management Expert, Groupe La Poste
Bénédicte Huot de Luze, Chief Executive, AMRAE
Gérard Lancner, President Advisor AMRAE
François Malan, Head of Risk, Nexity – Amrae’s board member - Group Chair
Anne Piot d’Abzac, Head of Compliance and Risk, Ipsen Pharma
Sylvie Pugnet, Lawyer
Philippe Viénot, Risk Manager, BNP Paribas– Amrae’s board member
www.amrae.fr
Copyright ©AMRAE 2013
This framework, owned by AMRAE, is protected by copyright.
Any quote or reproduction, in whole or in part, shall be allowed
subject to the copyright mention ©AMRAE 2013. Référentiel Métier du Risk Manager
AMRAE | Présentation
Risk Manager : Le 1
er Référentiel Métier est Français
L’AMRAE, Association de référence depuis 20 ans des Métiers du Risque en entreprise, définit pour
la première fois le cadre de la fonction de Risk Manager : Activités, Taches, Compétences.
Référentiel métier : quels objectifs ?
Ce Référentiel constitue dès aujourd’hui un repère essentiel au sein des entreprises
Pour les Risk Managers : En définissant la notion même de Risk Management et de Risk
Manager, le Référentiel leur permet de valoriser leur fonction et légitimer leur action de
coordination du processus global de gestion des risques vis-à-vis de leur Dg et de toutes les parties
prenantes.
Pour les Directions Générales : En formalisant les contours et les contenus de la fonction, le
Référentiel leur permet d’appréhender la valeur ajoutée du Risk Manager et les articulations
possibles avec les autres fonctions de l’entreprise.
Pour les Conseils d’Administration : En poursuivant le travail de clarification des missions
de chacun (cf Prise de Position AMRAE / IFACI), le Référentiel permet l’identification des acteurs
en charge de la mise en œuvre de la coordination et de l’efficacité du dispositif de gestion des
risques.
Pour les Directions des Ressources Humaines et Services Formation : En référençant les
activités, déclinées en taches et exigences rattachées aux compétences et qualités attendues,
le référentiel facilite le recrutement, l’évaluation et l’évolution du Risk Manager (gestion des
compétences et des carrières).
Pour les autres fonctions et leurs Associations : En précisant les responsabilités et les
missions, le Référentiel favorise la mise en place et la fluidification des relations et interactions
nécessaires à la mise en œuvre du processus de maîtrise des risques.
Le Référentiel pose explicitement le devenir du métier de demain
Pour les futurs Risk Managers : Professionnels débutants ou confirmés, en voie d’accession au
poste en interne ou étudiants en voie d’orientation, le référentiel est un indicateur de la tendance
d’évolution du Métier et des enjeux de demain.
Pour les Organismes de Formation tant initiale que continue : il aide à bâtir, concevoir et
déployer les enseignements et programmes en phase avec les exigences de la profession.
Pour les professionnels de l’emploi et de l’orientation, il fournit l’outil de travail indispensable
à tout spécialiste des questions de l’emploi et des compétences : Recrutement, formation,
orientation professionnelle.
Référentiel Métier du Risk Manager
AMRAE | Présentation
Les travaux du Référentiel visaient
non seulement à la synthèse d’un métier
composite et fortement hétérogène
suivant les organisations mais aussi à
projeter le métier vers le futur.
François Malan,
Administrateur AMRAE
et pilote du Groupe de Travail
La Publication du Référentiel constitue
un acte majeur dans la vie de l’AMRAE.
C’est l’outil indispensable pour faire
reconnaitre, promouvoir et valoriser la
fonction de Risk Manager
Bénédicte Huot de Luze
Déléguée Générale AMRAE
Le Référentiel contribue aussi à la reconnaissance du Métier au niveau international
Europe : FERMA, la fédération européenne des associations de Risk Managers s’appuie
grandement sur ce référentiel dans ses travaux visant à faire certifier par l’Union Européenne les
compétences du Risk Manager. Le référentiel disponible en Anglais est d’ores et déjà partagé avec
les autres associations Nationales.
International : L’AMRAE souhaite contribuer par la mise à disposition en Anglais de ce Référentiel
aux travaux déjà en cours ou à venir avec son homologue américain (RIMS) et au sein de la
Fédération Mondiale IFRIMA.
Francophonie : L’AMRAE entend promouvoir et diffuser auprès des acteurs francophones, en
Europe et à l’International les bonnes pratiques de la fonction et les outils de développement du
métier notamment dans les pays ne disposant pas d’Associations Nationales de Risk Managers.
Avec ce Référentiel, notre métier est encore plus clair
et compréhensible par tous.
Il montre clairement la dynamique de ce métier et les
enjeux des prochaines années pour ses acteurs
Gilbert Canaméras
Président AMRAE
Référentiel Métier du Risk Manager
AMRAE | Présentation
Référentiel Métier : Le contenu
Avec l’expérience de trois éditions bisannuelles du Baromètre du Risk Manager et des 10 années
d’enseignement en matière de gestion des risques via AMRAE Formation, ce référentiel métier est
aussi l’aboutissement des travaux d’un groupe* d’experts rassemblant des Risk Managers.
Le cadre des activités
La vocation du Référentiel est de présenter un panorama le plus exhaustif possible des activités du
Risk Manager : Ces activités constituent la palette de la chaîne complète du processus sachant que
le « Risk Manager » est appelé à en connaître l’intégralité mais que selon l’organisation et les
missions qui lui sont confiées, il peut être amené à intervenir sur tout ou partie de ces activités
voire à en assurer la coordination s’il n’en est pas directement responsable.
Les 9 activités de la palette
Définition des missions et de la structure du dispositif
Appréciation du risque (identification, analyse, évaluation)
Maitrise des risques (à un niveau acceptable en fonction des critères retenus)
Diffusion de la culture de risque
Financement des risques en accord avec la politique
Gestion des évènements non assurés / non assurables
Gestion des sinistres
Gestion de crise
Pilotage et Reporting
Les compétences / qualités requises
Le Référentiel détaille ensuite les tâches au sein de chaque activité et les exigences de chaque tâche
et les croise avec la liste des compétences / qualités requises pour mener à bien ces missions.
Les 7 compétences / qualités
Organisation
Management
Réceptivité
Communication
Création et adaptation
Culture et prise en compte des enjeux
Résistance au stress
*La composition du Groupe de Travail
Pilote : François Malan, Directeur de la Gestion des Risques, Nexity - Administrateur AMRAE
Coordination des travaux : Bénédicte Huot de Luze, Déléguée générale, AMRAE
Rachel Balmadier, Directeur du Contrôle Interne, des Risques et Assurances, Compagnie des Alpes
Laurent Barbagli, Directeur des risques et des assurances, Lafarge – Administrateur AMRAE
Brigitte Bouquot, Directeur des Assurances et de la Gestion des Risques Thalès– Administrateur AMRAE
Bruno Dunoyer de Segonzac, Consultant Coach en risk management et Contrôle interne
Françoise Gaucher, Risk Manager Expert Groupe, Groupe La Poste
Gérard Lancner, Conseiller du Président AMRAE
Anne Piot d’Abzac, VP Chief Risk Officer, IPSEN PHARMA
Sylvie Pugnet, Avocate
Philippe Viénot, Risk Manager BNP Paribas– Administrateur AMRAE
Référentiel Métier du Risk Manager
AMRAE | Présentation
80 Boulevard Haussmann
75008 Paris – France
Site Web : http://www.amrae.fr
E-mail : amrae@amrae.fr
Tél. : 33(0) 1 42 89 33 16
Fax. : 33(0) 1 42 89 33 14
TÉLÉCHARGEMENT | PDF
http://www.amrae.fr/risk-manager-referentiel-metier
Version française & Version anglaise The Risk Manager's
Professional Reference Tool
AMRAE | Presentation
Risk Manager: The 1st Professional Reference Tool published by AMRAE
For the first time, the AMRAE, recognised for more than 20 years as the leading Association for
Company Risk Professionals, has defined the framework for the position of Risk Manager:
Activities, Tasks, Skills.
A Professional Reference Tool: with what objectives?
Right from now, this Reference Tool constitutes an essential point of reference within
companies
For Risk Managers: By defining the very concepts of Risk Management and Risk Manager, the
Reference Tool enables Risk Managers to enhance recognition of their position and legitimise their
action in coordinating the overall risk management process vis-à-vis their General Management and
all other stakeholders.
For General Management: By setting out the outlines and the contents of the position, the
Reference Tool enables members of General Management to grasp the added value of the Risk
Manager and the potential interactions with other positions within the company.
For Board Members: By carrying on the work undertaken towards clarification of the
missions of each party (see the position put forward by the AMRAE / IFACI), the Reference Tool
enables proper identification of the actors in charge both of the implementation of the
coordination, and of the effectiveness of the risk management arrangements.
For Human Resources and Training Departments: By setting out a reference framework for
activities, broken down into tasks and requirements linked to the expected skills and
qualities, the reference tool facilitates the hiring, performance assessment and evolution of the
Risk Manager (skill- and career-management).
For other positions and their Professional Associations: By clarifying the respective
responsibilities and missions, the Reference Tool encourages the implementation and fostering
of the necessary contacts and interactions for the implementation of the risk control process.
The Reference Tool clearly sets out the future of the profession
For future Risk Managers: Whether they are starting their career or are confirmed professionals,
are entering the career via internal promotion or are students undergoing orientation, the
Reference Tool is a signpost to the Profession's future evolution and tomorrow's issues.
For Training and Further Education Organisations: it helps in designing, putting together and
rolling out subjects and curricula which are in line with the profession's requirements.
For employment and career-guidance specialists, it provides the indispensable working tool for
all specialists in matters of employment and job skills: Recruitment, training, vocational guidance.
The Risk Manager's
Professional Reference Tool
AMRAE | Presentation
The aim of the work on the Reference Tool
has been not just to synthesise a multi-
faceted profession with a strong element of
heterogeneity, depending on the
organisation, but also for the profession to
look towards the future.
François Malan,
AMRAE Board Member
and Working Group Chair
The publication of the Reference Tool
constitutes a major milestone in the history
of the AMRAE. It represents an
indispensable tool for the recognition,
promotion and enhancement of the profile
of the Risk Manager's position.
Bénédicte Huot de Luze
Executive Director AMRAE
The Reference Tool also contributes to the international recognition of the Profession
Europe: in its work towards obtaining certification by the European Union of the Risk Manager's
skills, FERMA, the federation of European Risk Management Associations, relies extensively on this
Reference Tool. The English version of the Reference Tool has already been shared with the other
National associations.
International: By making the English version of this Reference Tool available, the AMRAE wishes
to provide its contribution to the work already under way or planned in collaboration with its
American counterpart (RIMS) and within the Global Federation IFRIMA.
The Francophone Community: The AMRAE intends to promote and disseminate the position's
best practices and the tools for developing the profession amongst French-speaking actors, both in
Europe and internationally, in particular in those countries without the benefit of National Risk
Managers' Associations.
With this Reference Tool, our profession gains in clarity
and can be better understood by all, It sets out clearly the
dynamics of this profession and the issues with which its
actors will be confronted in the coming year
Gilbert Canaméras
President AMRAE
The Risk Manager's
Professional Reference Tool
AMRAE | Presentation
Professional Reference Tool: The Contents
Combining the experience of the three bi-annual editions of the Risk Manager's Barometer and ten
years' teaching in the area of risk management via "AMRAE Formation", this professional reference
tool is also the culmination of the work undertaken by a group* of expert Risk Managers.
Framework of the activities
The intention of the Reference Tool is to present an overview of the Risk Manager's activities which
is as exhaustive as possible. These activities form the palette of the complete process chain, it being
understood that the "Risk Manager" is called upon to be familiar with the entire process but
depending on the organisation and the missions with which he/she is entrusted, he/she may need
to be involved in all or just part of these activities, or even to ensure their coordination if he/she
bears no direct responsibility.
The palette's 9 activities
Definition of the missions and structure of the arrangements
Risk assessment (identification, analysis, evaluation)
Risk control (to an acceptable level, function of the chosen risk criteria)
Dissemination of risk culture
Risk financing in accordance with policy
Handling uninsured / uninsurable events
Claims handling
Crisis management
Steering and Reporting
Required skills / qualities
The Reference Tool then itemizes the tasks within each activity and the requirements of each task,
and cross-references them with the list of skills /qualities required for successful execution of
these missions.
The 7 skills / qualities
Organisation
Management
Receptiveness
Communication
Creativity and adaptability
Culture and awareness of what is at stake
Resistance to stress
*Make-up of the Working Group
Chair: François Malan, Head of Risk Management, Nexity - AMRAE Board Member
Coordination of the proceedings: Bénédicte Huot de Luze, Executive Director, AMRAE
Rachel Balmadier, Head of Internal Control, Risk and Insurance, Compagnie des Alpes
Laurent Barbagli, Head of risk and insurance, Lafarge – AMRAE Board Member
Brigitte Bouquot, Head of Insurance and Risk Management, Thalès– AMRAE Board Member
Bruno Dunoyer de Segonzac, Risk Management and Internal control Consultant Coach
Françoise Gaucher, Group Expert Risk Manager, Groupe La Poste
Gérard Lancner, Advisor to the AMRAE President
Anne Piot d’Abzac, VP Chief Risk Officer, IPSEN PHARMA
Sylvie Pugnet, Lawyer
Philippe Viénot, Risk Manager BNP Paribas – AMRAE Board Member
The Risk Manager's
Professional Reference Tool
AMRAE | Presentation
80 Boulevard Haussmann
75008 Paris – France
Site Web : http://www.amrae.fr
E-mail : amrae@amrae.fr
Tél. : 33(0) 1 42 89 33 16
Fax. : 33(0) 1 42 89 33 14
DOWNLOAD | PDF
http://www.amrae.fr/risk-manager-referentiel-metier
French version & English version
Référentiel Métier du Risk Manager AMRAE
Le métier de Risk Manager progresse, se transforme et se développe dans nos entreprises, en France et à l’international.
Pour accroitre la connaissance, la technicité et la valeur ajoutée du métier de Risk Manager, il était indispensable de créer un Référentiel métier - véritable cadre de compréhension des activités, des tâches et compétences portées par le Risk Manager.
L’AMRAE a le plaisir de vous présenter le premier référentiel métier du Risk Manager, issu de nos 10 ans de formation, de nos enquêtes biannuelles sur la fonction Risk Manager et sur les échanges métiers de nos membres.
A travers ce document, nous attestons des contours, des activités et de l’apport de la fonction et de l’engagement du Risk Manager au côté de la Direction générale pour l’aider à choisir les bons risques et leur financement.
Nous donnons à la formation les clés de réussite pour les générations futures. Nous partageons avec les différents pays européens et internationaux notre vision du métier.
AUTRES PUBLICATIONS SUR LE MÊME SUJET