La gestion des risques d’entreprise est souvent lancée comme un projet de normes. Au quotidien, c’est un petit ensemble de questions : quels risques métier connaissons-nous, qui en est propriétaire, sommes-nous dans l’appétit, et que doit voir la direction avant la prochaine séance ?
Le cadre juridique, brièvement
ISO 31000 décrit la gestion des risques comme un processus continu. La loi allemande sur les sociétés par actions et KonTraG ajoutent un devoir du directoire de tenir un système de surveillance qui détecte tôt les évolutions menaçant l’existence de la société. La norme ne remplace pas la loi. Elle donne une méthode au devoir d’alerte précoce.
Des risques métier, pas seulement informatiques
Un registre ISMS limité aux menaces techniques rate les décisions que prend vraiment la direction : clients, approvisionnement, liquidité, personnes, régulation et produit.
Une journée normale
- Un propriétaire de risque met à jour la vraisemblance ou l’impact.
- Le changement est visible par rapport à l’appétit.
- Les actions ont une date et un statut.
- Le prochain dossier de direction sort du registre.
KonTraG et l’alerte précoce au même endroit
L’alerte précoce échoue quand le signal vit dans une boîte mail. Un seuil, un propriétaire et une note datée à la direction sont la version opérationnelle du devoir KonTraG.
Le rapport à la direction
Le dossier doit montrer le mouvement, les décisions et les risques hors appétit.
Conclusion
Traitez la gestion des risques comme une exploitation continue. Cela réduit le stress avant les séances.
Tenir risques métier, appétit et dossiers de direction dans deveca GRC