é É « » à è ù ç ô é
Évaluation des risques : définition et étapes
‹ Go back | Glossary

Évaluation des risques : définition et étapes

Qu'est-ce que l'évaluation des risques ?

L'évaluation des risques est le processus systématique d'identification des risques, d'analyse de leur probabilité et de leur impact, puis de confrontation à des critères définis par l'organisation. Elle se situe entre l'identification et le traitement du risque, et détermine où sont dirigés les contrôles et l'attention de l'audit.

Les étapes de l'évaluation des risques

L'identification vient d'abord : recenser ce qui peut mal tourner à travers les processus, les entités et les objectifs, en s'appuyant sur l'historique des incidents, la revue des processus et les apports du management. L'analyse estime ensuite probabilité et impact pour chaque risque, produisant les cotations qui alimentent une matrice ou une cartographie.

L'évaluation proprement dite est l'étape la plus souvent escamotée. Coter un risque ne revient pas à décider ce qu'on en fait : l'évaluation confronte le risque coté à des critères définis pour déterminer s'il est accepté, réduit, transféré ou évité. Sans critères explicites, les cotations s'accumulent sans déclencher de décision.

Risque inhérent, risque résiduel et l'écart entre les deux

Le risque inhérent correspond à l'exposition avant application de tout contrôle. Le risque résiduel est ce qui subsiste une fois les contrôles en fonctionnement. L'écart entre les deux mesure la valeur réellement apportée par le dispositif de contrôle, ce qui en fait un chiffre à examiner de près.

La faiblesse de la plupart des évaluations tient à ce que le risque résiduel est estimé plutôt que mesuré. Supposer qu'un contrôle fonctionne réduit la cotation sur le papier sans modifier l'exposition. Tester si le contrôle a effectivement opéré, et combien de fois il a échoué, transforme une hypothèse en mesure.

Évaluation des risques et Supervizor

La solution audit interne de Supervizor adosse l'évaluation des risques à des éléments transactionnels plutôt qu'à des estimations d'atelier. Les équipes l'utilisent pour :

  • Quantifier le risque résiduel à partir des défaillances de contrôle constatées, et non d'une efficacité présumée
  • Orienter la planification d'audit sur l'exposition mesurée, en concentrant les travaux là où les anomalies se concentrent
  • Actualiser le profil de risque en continu à mesure que les schémas transactionnels évoluent, et non une fois par an

Pages Supervizor connexes