Management du risque

ISO 31000

L'ISO 31000:2018 définit comment concevoir, mettre en œuvre et revoir le management des risques d'une organisation. Ce n'est pas un système de management certifiable : c'est le cadre derrière l'approche par les risques qu'exigent l'ISO 9001, l'ISO 14001, l'ISO 45001 et l'ISO/IEC 27001.

NormeISO 31000:2018
NatureLigne directrice, non certifiable
PérimètreToute organisation, tout type de risque

Toute entreprise gère des risques, qu'elle en ait conscience ou non : le client qui paie en retard, le fournisseur unique qui fait défaut, le responsable de production en arrêt maladie, la panne informatique qui bloque la facturation. L'ISO 31000:2018 n'ajoute pas de paperasse à ce travail, elle lui donne une structure. La norme définit des principes, un cadre de gouvernance et un processus reproductible, pour qu'identifier et traiter les risques cesse de dépendre de la mémoire d'une seule personne et devienne un système qui survit à celui qui l'a créé.

La norme elle-même s'organise en trois éléments qui s'alimentent entre eux : les principes, qui expliquent à quoi sert le management du risque (protéger et créer de la valeur, pas seulement éviter des pertes) ; le cadre, qui fixe la gouvernance nécessaire pour que la gestion du risque ne repose pas sur une seule personne ; et le processus, qui se répète à chaque cycle de revue. Nous les détaillons dans la section suivante. Aucun des trois ne fonctionne seul : une cartographie des risques sans cadre de gouvernance reste un document que personne ne met à jour.

L'ISO 31000 est, de façon délibérée, une ligne directrice et non une exigence certifiable. Elle ne comporte pas la liste d'exigences que comptent l'ISO 9001 ou l'ISO/IEC 27001, et aucun organisme accrédité par ENAC ne délivre de certificat appelé « ISO 31000 ». Ce qui se certifie, ce sont les systèmes de management qui intègrent son approche : la clause 6.1 de l'ISO 9001, de l'ISO 14001, de l'ISO 45001 et de l'ISO/IEC 27001 impose d'identifier les risques et opportunités au sein du système, et l'ISO 31000 est le cadre qui donne forme à cette clause.

La famille des risques ne s'arrête pas à l'ISO 31000. L'IEC 31010:2019 (EN IEC 31010:2019) fournit le catalogue de techniques (analyse des causes profondes, analyse de scénarios, AMDEC, matrices de probabilité et d'impact) permettant de mener à bien la phase d'identification et d'analyse du processus. Certains systèmes de management transposent ce cadre à un domaine précis : l'ISO/IEC 27005 guide l'appréciation du risque de sécurité de l'information exigée par la clause 6.1.2 de l'ISO/IEC 27001, sans que son usage soit obligatoire ; et l'ISO 22301 applique une logique équivalente, l'analyse d'impact sur l'activité, à la continuité d'activité.

Chez Summum Calidad, nous ne livrons pas une matrice de risques remplie avec des éléments génériques repris d'un autre client. Nous construisons la cartographie avec les personnes qui connaissent chaque processus, nous fixons des critères de probabilité et d'impact propres à votre entreprise, et nous laissons un registre des risques vivant, avec un responsable et une date de revue, intégré au système de management déjà en place. La certification, quand elle s'applique, est délivrée par un tiers accrédité ; notre travail consiste à faire en sorte que ce tiers trouve un système réel, pas un exercice d'examen.

Les trois piliers de l'ISO 31000 : principes, cadre et processus

L'ISO 31000:2018 n'est pas une liste de contrôles audités un par un, mais un modèle en trois éléments qui s'alimentent entre eux. Les principes expliquent à quoi sert le management du risque : créer et protéger de la valeur, pas seulement éviter des pertes. Le cadre est l'ossature de gouvernance qui intègre cette gestion à l'activité courante : leadership, politique de risque, ressources allouées et communication. Et le processus est la partie opérationnelle, celle qui se répète à chaque cycle.

Les étapes du processus

  • Périmètre, contexte et critères : ce qui est analysé, et selon quelle échelle de probabilité et d'impact.
  • Identification : ce qui pourrait se produire, et avec qui l'entreprise échange pour le savoir.
  • Analyse : pourquoi cela pourrait se produire et quelles en seraient les conséquences.
  • Évaluation : comparer aux critères d'acceptation et décider ce qui est traité en premier.
  • Traitement : éviter, réduire, transférer ou accepter, avec un responsable et un délai.
  • Suivi, enregistrement et communication : transversaux à toutes les étapes, pas une étape finale.

Matrice des risques d'une PME industrielle : un exemple concret

Une matrice des risques n'est utile que si elle découle des processus réels de l'entreprise, pas d'une liste générique tirée d'un manuel. Voici un exemple de matrice pour une PME industrielle de fabrication de 40 à 60 salariés, construite avec une probabilité et un impact sur trois niveaux (faible, moyen, élevé) et un niveau supplémentaire (très élevé) pour les risques combinant probabilité élevée et impact élevé.

RisqueProbabilitéImpactNiveauTraitement
Dépendance à un fournisseur unique pour une matière première critiqueMoyenneÉlevéÉlevéQualifier un second fournisseur homologué et maintenir un stock de sécurité de quatre semaines.
Arrêt non programmé de la ligne de production principaleMoyenneÉlevéÉlevéPlan de maintenance préventive et contrat de disponibilité des pièces de rechange critiques.
Cyberattaque de type rançongiciel sur l'ERP et les systèmes de productionFaibleTrès élevéÉlevéSauvegarde quotidienne hors ligne, segmentation du réseau et plan de continuité.
Absence prolongée d'une personne clé sans remplaçant forméMoyenneMoyenMoyenDocumenter les procédures critiques et former une seconde personne à chaque poste sensible.
Chiffre d'affaires concentré sur un ou deux clientsFaibleÉlevéMoyen-élevéPlan de diversification du portefeuille et assurance-crédit sur les comptes les plus exposés.
Changement réglementaire soudain sur le marquage du produitMoyenneMoyenMoyenVeille réglementaire régulière et revue annuelle du dossier technique.

Le niveau de chaque risque ne découle pas d'une formule automatique : la probabilité et l'impact sont fixés selon des critères propres à l'entreprise, validés par la direction, pas une échelle copiée d'une autre organisation.

L'ISO 31000 et la clause 6.1 : ce qu'exige chaque système de management

La structure harmonisée (autrefois appelée structure de haut niveau, ou Annexe SL) commune aux normes ISO de systèmes de management comporte une clause 6.1 dédiée aux risques et opportunités. L'ISO 31000 n'y est pas citée nommément, mais c'est le cadre que consultants et auditeurs utilisent pour la traiter avec rigueur, plutôt qu'avec un tableau symbolique que personne ne regarde plus.

NormeClauseCe qu'elle exige en matière de risque
ISO 9001:20156.1Déterminer les risques et opportunités qui affectent la conformité du produit ou du service et la satisfaction du client.
ISO 14001:20156.1.1 à 6.1.4Identifier les risques et opportunités liés aux aspects environnementaux et aux exigences légales applicables.
ISO 45001:20186.1.2Identifier les dangers et évaluer les risques et opportunités pour la santé et la sécurité au travail, avec la participation des travailleurs.
ISO/IEC 27001:20226.1.2 et 6.1.3Apprécier et traiter le risque de sécurité de l'information avant de sélectionner les mesures de l'Annexe A.
ISO 22301:20196.1 et l'analyse d'impact sur l'activitéIdentifier les risques d'interruption et les compléter par l'analyse d'impact sur l'activité (BIA) propre à la norme.

Lorsqu'une entreprise certifie plusieurs de ces systèmes à la fois, un registre des risques unique, bâti sur la méthode de l'ISO 31000, évite de répéter la même analyse avec des critères différents à chaque audit.

Ce qui se certifie et ce qui ne se certifie pas, et quand formaliser le management du risque

Aucun organisme accrédité par ENAC ne délivre de certificat appelé « ISO 31000 » : la norme se présente elle-même comme un guide. Ce qu'un organisme de certification peut auditer et certifier, c'est si le système de management d'une entreprise traite sa clause de risque par un processus cohérent et des preuves réelles. Confondre les deux est une erreur courante : personne ne peut promettre une « certification ISO 31000 », car cette certification n'existe pas.

Dans la pratique, il est préférable de formaliser le management des risques avec l'ISO 31000 avant, et non après, ces moments :

  • Avant de mettre en œuvre l'ISO 22301 ou l'ISO/IEC 27001, car les deux exigent une analyse de risque mature comme point de départ.
  • Lorsque l'entreprise entre dans la commande publique et doit justifier comment elle gère les risques du contrat.
  • Après un incident ayant révélé que personne n'avait la responsabilité de surveiller ce risque.

Le processus ISO 31000.

Le processus · quatre étapes
01

Diagnostic et contexte

Nous analysons le contexte interne et externe de l'entreprise, identifions les parties intéressées pertinentes et fixons les critères de risque : ce qui constitue une probabilité élevée ou un impact grave dans votre activité, pas dans un manuel générique. C'est aussi de là que découle l'appétence au risque validée par la direction.

02

Identification et analyse

Nous organisons des ateliers avec les responsables de chaque service pour établir le catalogue des risques processus par processus, avec les techniques de l'IEC 31010 les plus adaptées à chaque cas : scénarios, AMDEC ou matrices de probabilité et d'impact.

03

Évaluation et traitement

Nous hiérarchisons les risques selon les critères fixés lors du diagnostic et définissons le traitement de chacun : éviter, réduire, transférer ou accepter. Chaque traitement est confié à un responsable, avec un délai.

04

Suivi, enregistrement et intégration

Nous mettons en place un tableau de suivi et un calendrier de revue, et relions le registre des risques à la clause 6.1 du système de management certifiable de l'entreprise, quand il existe, pour que les deux documents disent la même chose.

Ce qui est inclus

Ce qu'inclut ISO 31000.

Le détail opérationnel : ce que nous livrons dans le cadre du travail et ce que nous maintenons vivant ensuite.

  • Cartographie du contexte et des parties intéressées

    Contexte interne et externe de l'entreprise, avec les parties intéressées pertinentes et leurs attentes face au risque.

  • Catalogue des risques par processus

    Inventaire des risques identifié lors d'ateliers avec les responsables de chaque service, pas recopié d'une liste sectorielle.

  • Matrice probabilité x impact avec vos propres critères

    Échelle d'évaluation définie avec l'entreprise, pas issue d'un manuel, appliquée à chaque risque du catalogue.

  • Plan de traitement avec responsable et délai

    Pour chaque risque priorisé : action de traitement, responsable et date de revue.

  • Registre des risques vivant

    Document unique, mis à jour à chaque revue, qui remplace le tableur que personne ne rouvre.

  • Intégration à la clause 6.1 du système de management

    Lien entre le registre des risques et la clause 6.1 de l'ISO 9001, de l'ISO 14001, de l'ISO 45001 ou de l'ISO/IEC 27001, quand l'entreprise certifie l'un de ces systèmes.

Marco normativo

Le cadre réglementaire

Normas y reglamentos verificados que aplican a este servicio: ISO 31000:2018, IEC 31010:2019 (EN IEC 31010:2019), Clause 6.1 de l'ISO 9001:2015 et de l'ISO 14001:2015….

ISO ISO 31000:2018 Ligne directrice internationale, non certifiable, pour concevoir, mettre en œuvre et revoir le management des risques de toute organisation à partir de principes, d'un cadre de gouvernance et d'un processus d'application reproductible.
IEC IEC 31010:2019 (EN IEC 31010:2019) Catalogue de techniques d'identification et d'évaluation du risque (AMDEC, analyse de scénarios, simulation de Monte-Carlo) appliquées dans le cadre du processus de l'ISO 31000.
CLAUSE Clause 6.1 de l'ISO 9001:2015 et de l'ISO… Déterminer les risques et opportunités du système de management, avec des actions planifiées et une évaluation de leur efficacité ; structure commune aux normes ISO de systèmes de management.
ISO Clause 6.1 de l'ISO/IEC 27001:2022 Apprécier (6.1.2) et traiter (6.1.3) le risque de sécurité de l'information avant de sélectionner les mesures de l'Annexe A ; n'impose pas de méthode particulière.

Questions fréquentes sur ISO 31000.

Peut-on certifier l'ISO 31000 ?

Non. C'est une ligne directrice, pas un système à exigences auditables une à une, et aucun organisme accrédité ne délivre de certificat sous ce nom. Ce qui se certifie, ce sont les systèmes de management qui intègrent son approche du risque, comme l'ISO 9001, l'ISO 14001 ou l'ISO/IEC 27001, au titre de leur clause 6.1. Travailler avec l'ISO 31000 renforce les preuves de gestion du risque que ces audits exigent, même si c'est une autre norme qui délivre le certificat.

Quelle différence entre l'ISO 31000 et l'ISO/IEC 31010 ?

L'ISO 31000 fixe les principes, le cadre de gouvernance et les étapes du processus de management du risque. L'ISO/IEC 31010:2019 est le catalogue de techniques pour mener à bien ces étapes : quelle méthode utiliser pour identifier, analyser ou évaluer un risque selon le type de décision à prendre. Les deux s'utilisent ensemble : la première dit quoi faire, la seconde dit comment le faire.

Mon entreprise a déjà l'ISO 9001 ou l'ISO 27001 ; pourquoi aurais-je aussi besoin de l'ISO 31000 ?

Ces systèmes imposent déjà de gérer le risque au titre de leur clause 6.1, mais ils ne précisent pas comment le faire rigoureusement. L'ISO 31000 apporte la méthode : des critères propres à l'entreprise, un processus reproductible et un registre auditable. Sans elle, beaucoup d'entreprises remplissent la clause 6.1 avec un tableau générique qui ne résiste pas à un audit exigeant.

Qu'est-ce que l'appétence au risque, et qui la décide ?

C'est le niveau de risque que l'organisation accepte pour atteindre ses objectifs, avant que des mesures de traitement soient activées. Elle est fixée par la direction, pas par l'équipe technique : c'est une décision stratégique qui se traduit ensuite dans les critères d'acceptation de la matrice.

L'ISO 31000 s'adresse-t-elle aux PME ou seulement aux grandes entreprises ?

La norme se déclare applicable à toute organisation, quels que soient sa taille ou son secteur. Dans une PME, le processus se simplifie : moins de niveaux de validation, et des ateliers d'identification menés avec les mêmes personnes qui gèrent déjà chaque service, sans comité des risques dédié.

Quel est le lien entre l'ISO 31000 et l'ISO 22301 (continuité d'activité) ?

L'ISO 22301 applique la logique de l'ISO 31000 à un type de risque précis : l'interruption de l'activité. Son analyse d'impact sur l'activité (BIA) est, pour l'essentiel, la phase d'identification et d'analyse de l'ISO 31000, centrée sur les processus qui ne peuvent s'arrêter, et pendant combien de temps.

Combien de temps faut-il à une entreprise pour disposer d'une première cartographie des risques opérationnelle ?

Cela dépend du nombre de processus concernés et de son intégration ou non à un système déjà certifié. Établir le premier catalogue, la matrice et le registre se règle en général en quelques semaines de travail conjoint ; le maintenir vivant grâce à des revues régulières est un processus continu, pas un projet avec une date de clôture.

Qui audite si notre management des risques selon l'ISO 31000 est adapté ?

Il n'existe pas d'audit de certification de l'ISO 31000 en tant que telle. Ce qui est audité, dans le cadre de la certification d'un système de management, c'est si la clause 6.1 est traitée par un processus de risque cohérent. Un audit interne préalable permet de le vérifier avant l'arrivée de l'auditeur externe.