Fiche de révision : Gestion intégrée des risques

Plan du Cours

  1. Évolution et définition du risque
  2. Cadre réglementaire et gouvernance
  3. Cartographie des risques
  4. Formulation et risques numériques
  5. Traitement et financement des risques
  6. Contrôle interne et audit
  7. Résilience et continuité d’activité
  8. Risques M&A et LBO

1. Évolution et définition du risque

Notions clés & Définitions

  • Risque : l’effet de l’incertitude sur l’atteinte des objectifs selon l’ISO 31000:2018

★ À maîtriser

  • Depuis 2010, l’Enterprise Risk Management adopte une vision globale à 360° et devient un outil d’aide à la décision stratégique de la Direction Générale et du Conseil d’Administration.

📌 Dans l’ERM, un effet négatif de l’incertitude constitue une menace ou un aléa, tandis qu’un effet positif constitue une opportunité.

Compléments

  • Dans les années 1980, la gestion des risques suit une approche en silos centrée sur les risques accidentels, techniques et matériels, et le Risk Manager agit principalement comme acheteur de polices d’assurance.

Astuce mémo

Silos → conformité → ERM globale

2. Cadre réglementaire et gouvernance

Points essentiels

  • Le droit dur impose des obligations réglementaires, tandis que la soft law repose sur des référentiels volontaires de bonne gouvernance comme ISO 31000 et COSO ERM.

  • Solvabilité II impose aux assureurs un système de gestion des risques, quatre fonctions clés et un exercice annuel d’ORSA selon l’article 44 du pilier 2.

  • La loi Sapin II de 2016 impose une cartographie des risques de corruption aux entreprises de plus de 500 salariés et de plus de 100 millions d’euros de chiffre d’affaires, sous le contrôle de l’AFA.

  • Le Conseil d’Administration fixe et valide l’appétence au risque, la Direction Générale déploie la stratégie, et les opérationnels exécutent les contrôles quotidiens comme Risk Owners.

Astuce mémo

Droit dur imposé, soft law volontaire

3. Cartographie des risques

★ À maîtriser

  • 🔄 Le processus de cartographie comprend cinq étapes (ISO 31000):
    1. Établir le contexte
    2. Identifier les risques
    3. Analyser les risques
    4. Évaluer les risques
    5. Traiter les risques

📐 Formule — La criticité brute se calcule ainsi : Criticiteˊ brute=F×G\text{Criticité brute}=F\times G, où F est la fréquence et G la gravité, sans tenir compte des contrôles existants.

📌 L’approche top-down recueille la vision stratégique de la Direction Générale, tandis que l’approche bottom-up fait remonter les dysfonctionnements concrets des équipes opérationnelles.

Compléments

  • Le traitement d’un risque consiste à assigner à un Risk Owner un plan d’action doté d’un budget, d’une échéance et d’indicateurs d’alerte KRI.

Astuce mémo

Contexte → identification → analyse → évaluation → traitement

4. Formulation et risques numériques

★ À maîtriser

  • 🔄 La formulation complète d’un risque suit trois éléments:

    1. La cause ou vulnérabilité
    2. L’événement central
    3. La conséquence ou l’impact multidimensionnel
  • La cartographie cyber commence par l’inventaire des applications vitales, des données sensibles soumises au RGPD et des automates industriels.

Compléments

  • Les principaux scénarios d’attaque étudiés sont:

    • le ransomware
    • le vol de données
    • le déni de service distribué DDoS
  • L’obsolescence des serveurs peut permettre l’introduction d’un ransomware, entraînant trois jours d’arrêt d’usine, 400 000 € de pertes de marge et une amende CNIL pour fuite de données.

Astuce mémo

Vulnérabilité → événement → conséquences

5. Traitement et financement des risques

★ À maîtriser

📌 La prévention agit en amont sur les causes et réduit la fréquence, tandis que la protection agit en aval sur les conséquences et réduit la gravité.

📌 L’assurance transfère la charge financière d’un sinistre à l’assureur moyennant une prime, tandis que l’externalisation confie l’activité à un tiers pour réduire techniquement le risque.

📐 Formule — Le coût global du risque vérifie TCOR=sinistres conserveˊs+primes d’assurance+deˊpenses de preˊvention et de protection+frais de gestionTCOR=\text{sinistres conservés}+\text{primes d’assurance}+\text{dépenses de prévention et de protection}+\text{frais de gestion}.

Compléments

📌 La rétention non financée consiste à conserver un risque sans assurance ni provision, ce qui peut faire supporter une perte majeure au compte de résultat et détruire les fonds propres.

Astuce mémo

Prévention réduit la fréquence, protection réduit la gravité

6. Contrôle interne et audit

★ À maîtriser

  • 🔄 Le modèle des trois lignes attribue les rôles suivants (IIA):
    1. Première ligne : opérationnels et Risk Owners
    2. Deuxième ligne : Risk Manager, Compliance et HSE
    3. Troisième ligne : Audit Interne

📌 La gestion des risques est prospective, le contrôle interne est permanent et l’audit interne est rétrospectif et ponctuel.

📌 La séparation des tâches interdit à une même personne de cumuler des fonctions incompatibles dans un processus sensible, comme saisir le RIB d’un fournisseur et valider le virement.

Compléments

  • 🔄 Une mission d’audit suit quatre étapes:
    1. Préparation
    2. Réalisation
    3. Restitution
    4. Suivi des recommandations

Astuce mémo

Opérationnels → Risk Manager → Audit interne

7. Résilience et continuité d’activité

Notions clés & Définitions

  • PCA : un dispositif permettant de maintenir les activités essentielles en mode dégradé lors d’un choc majeur, puis d’organiser le retour à la normale
  • BIA : une analyse quantitative des conséquences financières, réglementaires, d’image et de productivité de l’arrêt de chaque activité
  • DMIA : le temps limite calculé par le BIA au-delà duquel l’arrêt d’une activité devient fatal pour l’organisation

Points essentiels

  • Les activités vitales ont une DMIA inférieure à 4 heures et nécessitent un secours immédiat, tandis que les activités supports ont une DMIA supérieure à 48 heures et tolèrent un arrêt temporaire.

Astuce mémo

PCA prévisible et procédural, crise incertaine et décisionnelle

8. Risques M&A et LBO

★ À maîtriser

  • Une opération de fusion-acquisition expose notamment à: la surévaluation, les passifs cachés, le choc culturel et humain, les risques liés à l’intégration des systèmes d’information

  • Dans un LBO, une baisse des revenus peut empêcher la cible de verser les dividendes nécessaires au remboursement de la dette de la holding et entraîner sa faillite.

Compléments

  • Une dette de LBO à taux variable expose l’opération à une hausse des remboursements lorsque les taux d’intérêt augmentent.

  • La pression à court terme d’un LBO peut conduire à réduire les budgets de R&D, de maintenance préventive et de sécurité, ce qui détruit la valeur industrielle à long terme.

Astuce mémo

Dette, intégration ou sous-investissement → fragilisation de la cible

Tableaux de synthèse

Prévention, protection et financement

NotionCibleEffet principal
PréventionCauses et vulnérabilitésRéduit la fréquence
ProtectionConséquences de l’événementRéduit la gravité
AssuranceCharge financière du sinistreTransfère le financement
ExternalisationMaîtrise technique de l’activitéTransfère l’exécution

Teste tes connaissances

Teste tes connaissances sur Gestion intégrée des risques avec 24 questions à choix multiples et corrections détaillées.

1. Quelle évolution caractérise l’Enterprise Risk Management depuis 2010 ?

2. Quelle expression calcule correctement le coût global du risque ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Gestion intégrée des risques avec 50 flashcards interactives.

Quelle approche de gestion des risques dominait dans les années 1980 ?

Une approche en silos centrée sur les risques accidentels, techniques et matériels.

Quel rôle principal avait le Risk Manager dans les années 1980 ?

Il agissait principalement comme acheteur de polices d’assurance.

Depuis 2010, quelle vision l’Enterprise Risk Management adopte-t-il ?

Une vision globale à 360°.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches