Toute entreprise gère des risques, qu'elle en ait conscience ou non : le client qui paie en retard, le fournisseur unique qui fait défaut, le responsable de production en arrêt maladie, la panne informatique qui bloque la facturation. L'ISO 31000:2018 n'ajoute pas de paperasse à ce travail, elle lui donne une structure. La norme définit des principes, un cadre de gouvernance et un processus reproductible, pour qu'identifier et traiter les risques cesse de dépendre de la mémoire d'une seule personne et devienne un système qui survit à celui qui l'a créé.
La norme elle-même s'organise en trois éléments qui s'alimentent entre eux : les principes, qui expliquent à quoi sert le management du risque (protéger et créer de la valeur, pas seulement éviter des pertes) ; le cadre, qui fixe la gouvernance nécessaire pour que la gestion du risque ne repose pas sur une seule personne ; et le processus, qui se répète à chaque cycle de revue. Nous les détaillons dans la section suivante. Aucun des trois ne fonctionne seul : une cartographie des risques sans cadre de gouvernance reste un document que personne ne met à jour.
L'ISO 31000 est, de façon délibérée, une ligne directrice et non une exigence certifiable. Elle ne comporte pas la liste d'exigences que comptent l'ISO 9001 ou l'ISO/IEC 27001, et aucun organisme accrédité par ENAC ne délivre de certificat appelé « ISO 31000 ». Ce qui se certifie, ce sont les systèmes de management qui intègrent son approche : la clause 6.1 de l'ISO 9001, de l'ISO 14001, de l'ISO 45001 et de l'ISO/IEC 27001 impose d'identifier les risques et opportunités au sein du système, et l'ISO 31000 est le cadre qui donne forme à cette clause.
La famille des risques ne s'arrête pas à l'ISO 31000. L'IEC 31010:2019 (EN IEC 31010:2019) fournit le catalogue de techniques (analyse des causes profondes, analyse de scénarios, AMDEC, matrices de probabilité et d'impact) permettant de mener à bien la phase d'identification et d'analyse du processus. Certains systèmes de management transposent ce cadre à un domaine précis : l'ISO/IEC 27005 guide l'appréciation du risque de sécurité de l'information exigée par la clause 6.1.2 de l'ISO/IEC 27001, sans que son usage soit obligatoire ; et l'ISO 22301 applique une logique équivalente, l'analyse d'impact sur l'activité, à la continuité d'activité.
Chez Summum Calidad, nous ne livrons pas une matrice de risques remplie avec des éléments génériques repris d'un autre client. Nous construisons la cartographie avec les personnes qui connaissent chaque processus, nous fixons des critères de probabilité et d'impact propres à votre entreprise, et nous laissons un registre des risques vivant, avec un responsable et une date de revue, intégré au système de management déjà en place. La certification, quand elle s'applique, est délivrée par un tiers accrédité ; notre travail consiste à faire en sorte que ce tiers trouve un système réel, pas un exercice d'examen.