QCM : Gestion intégrée des risques — 24 questions

Questions et réponses du QCM

1. Quelle évolution caractérise l’Enterprise Risk Management depuis 2010 ?

Un contrôle documentaire centré sur la vérification des obligations
Une délégation des décisions de risque aux fonctions opérationnelles
Une vision globale à 360 degrés au service de la décision stratégique
Une gestion spécialisée des seuls risques assurables de chaque département

Une vision globale à 360 degrés au service de la décision stratégique

Explication

Depuis 2010, l’ERM adopte une vision globale à 360 degrés et aide la Direction Générale ainsi que le Conseil d’Administration à prendre des décisions stratégiques. Il ne se limite donc pas au contrôle de conformité ni aux risques assurables.

2. Quelle expression calcule correctement le coût global du risque ?

TCOR=sinistres conserveˊs+fonds propres−frais de gestionTCOR=\text{sinistres conservés}+\text{fonds propres}-\text{frais de gestion}
TCOR=sinistres conserveˊs+primes d’assurance+deˊpenses de preˊvention et de protection+frais de gestionTCOR=\text{sinistres conservés}+\text{primes d’assurance}+\text{dépenses de prévention et de protection}+\text{frais de gestion}
TCOR=primes d’assurance−sinistres conserveˊs+recettes d’exploitationTCOR=\text{primes d’assurance}-\text{sinistres conservés}+\text{recettes d’exploitation}
TCOR=deˊpenses de preˊvention+amendes eˊviteˊes−primes d’assuranceTCOR=\text{dépenses de prévention}+\text{amendes évitées}-\text{primes d’assurance}

$$TCOR=\text{sinistres conservés}+\text{primes d’assurance}+\text{dépenses de prévention et de protection}+\text{frais de gestion}$$

Explication

Le TCOR additionne les sinistres conservés, les primes, les dépenses de prévention et de protection ainsi que les frais de gestion. Soustraire les primes ou les frais ne correspond pas à la composition du coût global défini.

3. Une entreprise veut mesurer les conséquences financières, réglementaires, d’image et de productivité d’un arrêt d’activité : quelle démarche doit-elle réaliser ?

Un plan de maintien des activités essentielles en mode dégradé
Une analyse d’impact sur l’activité, appelée BIA
Une détermination de la durée maximale d’interruption, appelée DMIA
Une procédure de gestion de l’incertitude décisionnelle en crise

Une analyse d’impact sur l’activité, appelée BIA

Explication

Le BIA quantifie les conséquences de l’arrêt d’une activité selon plusieurs dimensions, dont les finances, la réglementation et l’image. La DMIA ne mesure pas ces conséquences : elle fixe la durée d’arrêt à ne pas dépasser.

4. Quelle répartition des responsabilités correspond à la gouvernance des risques ?

Le Conseil exécute les contrôles, la Direction valide l’appétence et les opérationnels fixent la stratégie
Le Conseil valide l’appétence, la Direction déploie la stratégie et les opérationnels exécutent les contrôles
Le Conseil identifie chaque incident, la Direction assure les contrôles et les opérationnels définissent les seuils
Le Conseil déploie les plans d’action, la Direction réalise les audits et les opérationnels valident l’appétence

Le Conseil valide l’appétence, la Direction déploie la stratégie et les opérationnels exécutent les contrôles

Explication

Le Conseil d’Administration fixe et valide l’appétence au risque, la Direction Générale déploie la stratégie et les opérationnels réalisent les contrôles quotidiens comme Risk Owners. Les autres répartitions inversent ces responsabilités de gouvernance.

5. Quelle mesure applique correctement le principe de séparation des tâches dans un processus de paiement ?

Permettre au même salarié de saisir le RIB et de valider le virement après contrôle
Confier la saisie du RIB et la validation du virement à deux personnes différentes
Faire valider le virement par le responsable après une nouvelle saisie réalisée par le même salarié
Confier la saisie du RIB au fournisseur et la validation du virement au même acheteur

Confier la saisie du RIB et la validation du virement à deux personnes différentes

Explication

La séparation des tâches interdit à une même personne de cumuler la saisie du RIB et la validation du virement, car ces fonctions sont incompatibles dans un processus sensible. Faire intervenir deux personnes distinctes réduit le risque qu’une seule personne maîtrise toute la chaîne.

6. Quelles entreprises sont concernées par l’obligation de cartographie des risques de corruption prévue par la loi Sapin II ?

Les entreprises dépassant 100 salariés et 10 millions d’euros de chiffre d’affaires
Les entreprises dépassant 1 000 salariés et 500 millions d’euros de chiffre d’affaires
Les entreprises dépassant 500 salariés et 100 millions d’euros de chiffre d’affaires
Les entreprises dépassant 250 salariés et 50 millions d’euros de chiffre d’affaires

Les entreprises dépassant 500 salariés et 100 millions d’euros de chiffre d’affaires

Explication

La loi Sapin II de 2016 impose cette cartographie aux entreprises de plus de 500 salariés et de plus de 100 millions d’euros de chiffre d’affaires. Le dispositif est placé sous le contrôle de l’Agence française anticorruption.

7. Quel enchaînement présente correctement les cinq étapes de la cartographie des risques ?

Établir le contexte, identifier, analyser, évaluer, puis traiter les risques
Identifier les risques, traiter, établir le contexte, évaluer, puis analyser les risques
Analyser les risques, établir le contexte, traiter, identifier, puis évaluer les risques
Évaluer les risques, identifier, traiter, analyser, puis établir le contexte

Établir le contexte, identifier, analyser, évaluer, puis traiter les risques

Explication

Le processus comprend successivement l’établissement du contexte, l’identification, l’analyse, l’évaluation et le traitement des risques. L’analyse mesure notamment la criticité brute, tandis que l’évaluation compare le risque résiduel à l’appétence.

8. Quel élément doit être pris en compte au début d’une cartographie cyber ?

Les contrats d’assurance, les primes annuelles et les provisions pour sinistres
Les fournisseurs, les factures courantes et les équipements de communication
Les recommandations d’audit, les plans de formation et les indicateurs sociaux
Les applications vitales, les données sensibles soumises au RGPD et les automates industriels

Les applications vitales, les données sensibles soumises au RGPD et les automates industriels

Explication

La cartographie cyber commence par l’inventaire des applications vitales, des données sensibles relevant du RGPD et des automates industriels. Les contrats d’assurance concernent le financement du risque et ne constituent pas le point de départ indiqué.

9. Quelle chaîne décrit correctement la formulation complète d’un risque ?

Contrôle existant, vulnérabilité ou fait générateur, conséquence, événement central
Vulnérabilité ou fait générateur, événement central, conséquence ou impact
Événement central, conséquence ou impact, vulnérabilité, contrôle existant
Conséquence ou impact, vulnérabilité, événement central, mesure corrective

Vulnérabilité ou fait générateur, événement central, conséquence ou impact

Explication

La formulation relie d’abord la cause, puis l’événement et enfin ses effets multidimensionnels. Confondre la conséquence avec la cause inverserait l’explication de la survenue et des effets du risque.

10. Quelle distinction caractérise correctement l’assurance et l’externalisation ?

L’assurance réduit la fréquence, tandis que l’externalisation réduit la gravité
L’assurance transfère l’exécution, tandis que l’externalisation transfère le financement
L’assurance évalue le contrôle, tandis que l’externalisation prépare l’audit
L’assurance transfère le financement, tandis que l’externalisation transfère l’exécution

L’assurance transfère le financement, tandis que l’externalisation transfère l’exécution

Explication

L’assurance fait supporter la charge financière d’un sinistre à l’assureur en échange d’une prime, tandis que l’externalisation confie l’activité à un tiers. Assimiler l’assurance à un transfert d’exécution décrit plutôt une logique d’externalisation.

11. Dans un LBO, quelle conséquence peut avoir une baisse des revenus de l’entreprise cible ?

Elle peut supprimer les risques d’intégration en séparant les systèmes des deux entreprises
Elle peut augmenter automatiquement la valeur industrielle grâce à une baisse des dépenses d’exploitation
Elle peut réduire les dividendes disponibles pour rembourser la dette de la holding et provoquer sa faillite
Elle peut transformer la dette de la holding en financement sans obligation de remboursement

Elle peut réduire les dividendes disponibles pour rembourser la dette de la holding et provoquer sa faillite

Explication

Dans un LBO, la holding compte sur les dividendes versés par la cible pour rembourser sa dette ; une baisse des revenus peut donc empêcher ces versements et conduire à la faillite. Les autres propositions décrivent des effets qui ne découlent pas du mécanisme financier présenté.

12. Quelle distinction caractérise le droit dur et la soft law en matière de gouvernance des risques ?

Le droit dur impose des obligations, tandis que la soft law propose des référentiels volontaires
Le droit dur fournit des recommandations, tandis que la soft law crée des sanctions réglementaires
Le droit dur concerne les contrôles internes, tandis que la soft law concerne les risques financiers
Le droit dur est réservé aux assureurs, tandis que la soft law s’applique aux autres entreprises

Le droit dur impose des obligations, tandis que la soft law propose des référentiels volontaires

Explication

Le droit dur impose des obligations réglementaires, alors que la soft law s’appuie sur des référentiels volontaires de bonne gouvernance. ISO 31000 et COSO ERM relèvent ainsi de la soft law, et non d’une obligation réglementaire générale.

13. Quelle situation caractérise une activité vitale par rapport à une activité support dans un dispositif de continuité ?

Elle dépend d’une décision de crise avant toute estimation de ses pertes
Elle possède une DMIA supérieure à quarante-huit heures et accepte un arrêt temporaire
Elle possède une DMIA inférieure à quatre heures et requiert un secours immédiat
Elle produit principalement des effets d’image et nécessite une analyse qualitative

Elle possède une DMIA inférieure à quatre heures et requiert un secours immédiat

Explication

Une activité vitale a une DMIA inférieure à quatre heures, ce qui impose une réponse de secours très rapide. Une DMIA supérieure à quarante-huit heures correspond plutôt aux activités supports, qui tolèrent davantage l’interruption.

14. Quelle méthode permet de faire remonter les dysfonctionnements concrets observés par les équipes opérationnelles ?

L’approche top-down
L’approche fondée sur l’appétence du Conseil
L’approche bottom-up
L’approche par transfert assurantiel

L’approche bottom-up

Explication

L’approche bottom-up fait remonter les dysfonctionnements concrets depuis les équipes opérationnelles. L’approche top-down part plutôt de la vision stratégique de la Direction Générale.

15. Quelle comparaison entre gestion des risques, contrôle interne et audit interne est correcte ?

La gestion des risques est permanente, le contrôle interne rétrospectif et l’audit interne prospectif
La gestion des risques est ponctuelle, le contrôle interne prospectif et l’audit interne permanent
La gestion des risques est prospective, le contrôle interne permanent et l’audit interne rétrospectif et ponctuel
La gestion des risques est rétrospective, le contrôle interne ponctuel et l’audit interne prospectif

La gestion des risques est prospective, le contrôle interne permanent et l’audit interne rétrospectif et ponctuel

Explication

La gestion des risques examine les incertitudes futures, le contrôle interne fonctionne de manière permanente et l’audit interne intervient rétrospectivement et ponctuellement. L’audit interne n’a donc pas principalement une fonction prospective.

16. Lors d’une fusion-acquisition, quel risque concerne directement les personnes plutôt que les systèmes informatiques ?

La surévaluation de l’entreprise acquise au moment de la transaction
Le choc culturel et humain entre les organisations réunies
La découverte de passifs cachés après la réalisation de l’opération
L’intégration des systèmes d’information et leurs vulnérabilités cyber

Le choc culturel et humain entre les organisations réunies

Explication

Le choc culturel et humain touche les personnes, les pratiques et les relations entre les organisations. L’intégration des systèmes d’information concerne l’architecture technique et les vulnérabilités cyber, tandis que les deux autres risques portent sur l’évaluation ou les engagements cachés.

17. Comment l’ISO 31000:2018 définit-elle le risque ?

La combinaison d’une menace identifiée et d’une assurance disponible
L’écart entre les contrôles prévus et les contrôles réalisés
L’effet de l’incertitude sur l’atteinte des objectifs
La probabilité qu’un sinistre entraîne une perte financière

L’effet de l’incertitude sur l’atteinte des objectifs

Explication

Selon l’ISO 31000:2018, le risque correspond à l’effet de l’incertitude sur l’atteinte des objectifs. La probabilité d’un sinistre financier décrit une situation particulière, mais ne couvre pas toute la notion de risque.

18. Une organisation estime la fréquence d’un risque à 4 et sa gravité à 5, sans intégrer ses contrôles existants. Quelle est sa criticité brute ?

11
99
2525
2020

$$20$$

Explication

La criticité brute se calcule par F×GF \times G, soit 4×5=204 \times 5 = 20 dans cette situation. Elle ne tient pas compte des contrôles existants, qui seraient pris en considération pour apprécier la criticité résiduelle.

19. Dans le cadre de l’ERM, comment faut-il qualifier un effet positif de l’incertitude sur les objectifs ?

Un aléa à transférer
Une menace à réduire
Une non-conformité à corriger
Une opportunité à exploiter

Une opportunité à exploiter

Explication

Dans l’ERM, un effet positif de l’incertitude est considéré comme une opportunité. Une menace ou un aléa correspond plutôt à un effet négatif de cette incertitude.

20. Comment faut-il interpréter la DMIA d’une activité dans la planification de continuité ?

Comme le montant total des pertes provoquées par son interruption
Comme la durée nécessaire pour rétablir tous les services après la crise
Comme le délai au-delà duquel son interruption devient fatale pour l’organisation
Comme le niveau d’incertitude qui accompagne les décisions prises pendant l’urgence

Comme le délai au-delà duquel son interruption devient fatale pour l’organisation

Explication

La DMIA est le temps limite calculé à partir duquel la poursuite de l’arrêt devient fatale pour l’organisation. Le montant des pertes relève du BIA, tandis que le rétablissement et la décision de crise désignent d’autres aspects de la continuité.

21. Quelle obligation Solvabilité II impose-t-elle aux assureurs au titre de l’article 44 du pilier 2 ?

Un système de gestion des risques, quatre fonctions clés et un ORSA annuel
Un dispositif comptable, cinq fonctions clés et une certification trimestrielle
Un référentiel volontaire, trois fonctions clés et une déclaration décennale
Une cartographie anticorruption, deux fonctions clés et un audit semestriel

Un système de gestion des risques, quatre fonctions clés et un ORSA annuel

Explication

Solvabilité II impose un système de gestion des risques, quatre fonctions clés et un exercice annuel d’ORSA. L’ORSA est une exigence du secteur assurantiel, contrairement aux référentiels volontaires comme ISO 31000 et COSO ERM.

22. Dans le modèle des trois lignes, quelle fonction appartient à la troisième ligne ?

La Compliance, qui vérifie les exigences réglementaires avec la HSE
Le Risk Manager, qui surveille les risques et conseille les métiers
L’Audit Interne, qui évalue les dispositifs de manière indépendante
Les opérationnels, qui réalisent les activités et maîtrisent leurs risques

L’Audit Interne, qui évalue les dispositifs de manière indépendante

Explication

La troisième ligne est attribuée à l’Audit Interne, chargé d’une évaluation indépendante. Le Risk Manager, la Compliance et la HSE relèvent de la deuxième ligne, qui surveille et conseille.

23. Une entreprise installe un dispositif qui limite les dégâts après la survenue d’un incident. Relève-t-il principalement de la prévention ou de la protection ?

De l’assurance, car elle transfère la charge financière du sinistre
De la protection, car elle agit sur les conséquences et réduit la gravité
De l’externalisation, car elle confie l’activité à un prestataire
De la prévention, car elle agit sur les causes et réduit la fréquence

De la protection, car elle agit sur les conséquences et réduit la gravité

Explication

La protection intervient en aval afin de réduire l’intensité des dégâts lorsque l’événement survient. La prévention agit en amont sur les causes et vise plutôt à diminuer la fréquence du risque.

24. Quel est l’objectif principal d’un plan de continuité d’activité (PCA) après un choc majeur ?

Fixer la durée maximale acceptable d’arrêt pour chaque processus critique
Analyser l’incertitude des décisions et coordonner la communication de crise
Maintenir les activités essentielles en mode dégradé, puis organiser le retour à la normale
Calculer les pertes financières liées à l’interruption de chaque activité

Maintenir les activités essentielles en mode dégradé, puis organiser le retour à la normale

Explication

Le PCA vise à préserver les activités essentielles dans un fonctionnement dégradé avant de préparer la reprise normale. La gestion de crise traite plutôt l’incertitude décisionnelle, ce qui distingue son rôle de celui du PCA.

Révisez avec les flashcards

Mémorisez les réponses avec 50 flashcards sur Gestion intégrée des risques.

Quelle approche de gestion des risques dominait dans les années 1980 ?

Une approche en silos centrée sur les risques accidentels, techniques et matériels.

Quel rôle principal avait le Risk Manager dans les années 1980 ?

Il agissait principalement comme acheteur de polices d’assurance.

Depuis 2010, quelle vision l’Enterprise Risk Management adopte-t-il ?

Une vision globale à 360°.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Gestion intégrée des risques.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM