Modèles et formulaires

Risque Opérationnel : Définition, Identification, Classification, Correction – Exemple et Modèle

risques opérationnels exemple ⬇️ Les 7 catégories de risques opérationnels ⬇️ Types de risques opérationnels ⬇️ Liste des risques opérationnels ⬇️ Risque opérationnel en banque : étude de cas


Erreur humaine, panne informatique, fraude, rupture d’activité, défaut de procédure ou non-conformité : le risque opérationnel peut perturber un processus, provoquer une perte financière et fragiliser la continuité d’une entreprise. Ce guide explique comment identifier, classer, évaluer et maîtriser les risques opérationnels à l’aide d’une cartographie, d’une matrice de probabilité et d’impact, d’indicateurs KRI et d’un plan d’action correctif. Vous y trouverez des exemples appliqués à l’entreprise, à la banque, à la logistique et aux fonctions support, ainsi qu’un modèle Excel de registre des risques pour calculer la criticité, suivre les contrôles internes, désigner les responsables et mesurer le risque résiduel.

Risque opérationnel : définition, exemples, cartographie, évaluation et modèle Excel de gestion des risques

Le risque opérationnel est l’un des principaux défis auxquels font face les entreprises et organisations. Il concerne tous les risques liés aux processus internes, aux systèmes, aux erreurs humaines et aux événements externes pouvant perturber le bon fonctionnement des activités.

Dans un environnement économique et technologique en constante évolution, la gestion des risques opérationnels est essentielle pour garantir la performance, la conformité et la continuité des opérations.


1. Définition du Risque Opérationnel

Le risque opérationnel se définit comme la possibilité de subir des pertes en raison de défaillances internes, d’erreurs humaines, de systèmes défectueux ou d’événements externes imprévus.

Selon le Comité de Bâle II, le risque opérationnel est « le risque de pertes résultant de processus internes inadéquats ou défaillants, de personnes, de systèmes ou d’événements externes ».

Ce risque peut provenir de plusieurs sources, telles que :

  • Erreurs humaines : Faute de saisie, mauvaise manipulation, décision inappropriée.
  • Défaillance des processus internes : Procédures mal définies, mauvaise organisation.
  • Défauts des systèmes informatiques : Pannes, cyberattaques, erreurs logicielles.
  • Facteurs externes : Catastrophes naturelles, fraudes, changements réglementaires.

Le risque opérationnel peut entraîner des pertes financières, une dégradation de l’image de l’entreprise et des sanctions juridiques en cas de non-conformité réglementaire.

🧭 Schéma des 7 catégories de risques opérationnels

Les risques opérationnels peuvent être regroupés en sept grandes familles afin de faciliter leur identification, leur analyse et leur intégration dans une cartographie des risques ou un registre de suivi.

Un risque opérationnel correspond à la possibilité qu’un dysfonctionnement interne ou externe perturbe une activité, génère une perte financière, dégrade la qualité du service, interrompe un processus ou expose l’organisation à un risque juridique, humain ou réputationnel.
⚙️ Risques opérationnels Ensemble des événements susceptibles d’affecter les processus, les personnes, les outils, les partenaires et la continuité de l’activité.

1️⃣ Risques liés aux personnes

Ils proviennent des erreurs humaines, du manque de compétences, de l’absentéisme, de la fraude interne ou d’une mauvaise organisation.

  • erreur de saisie ;
  • non-respect d’une procédure ;
  • départ d’un salarié clé ;
  • insuffisance de formation ;
  • fraude interne.

2️⃣ Risques liés aux processus

Ils apparaissent lorsqu’un processus est mal défini, trop complexe, insuffisamment contrôlé ou inadapté aux besoins de l’organisation.

  • double saisie ;
  • retard de validation ;
  • absence de contrôle ;
  • procédure obsolète ;
  • mauvaise coordination.

3️⃣ Risques liés aux systèmes d’information

Ils concernent les logiciels, les réseaux, les données, les équipements informatiques et la cybersécurité.

  • panne informatique ;
  • perte de données ;
  • cyberattaque ;
  • erreur de paramétrage ;
  • indisponibilité du système.

4️⃣ Risques liés aux événements externes

Ils résultent d’événements extérieurs échappant partiellement au contrôle direct de l’entreprise.

  • catastrophe naturelle ;
  • coupure d’énergie ;
  • crise sanitaire ;
  • grève externe ;
  • instabilité géopolitique.

5️⃣ Risques de fraude et de malveillance

Ils regroupent les actes volontaires visant à détourner, falsifier, voler ou perturber les ressources de l’organisation.

  • fraude au paiement ;
  • usurpation d’identité ;
  • vol de données ;
  • sabotage ;
  • falsification de documents.

6️⃣ Risques fournisseurs et partenaires

Ils sont liés à la défaillance d’un prestataire, d’un sous-traitant, d’un fournisseur ou d’un partenaire stratégique.

  • rupture d’approvisionnement ;
  • retard de livraison ;
  • non-conformité fournisseur ;
  • dépendance excessive ;
  • défaillance financière.

7️⃣ Risques juridiques, réglementaires et de conformité

Ils apparaissent lorsqu’une activité ne respecte pas une obligation, une norme, un contrat ou une procédure réglementaire.

  • non-conformité réglementaire ;
  • litige contractuel ;
  • défaut de protection des données ;
  • sanction administrative ;
  • perte d’agrément.
🔎 Identifier les événements redoutés
📐 Évaluer probabilité et impact
🎯 Hiérarchiser les risques
🛡️ Définir les contrôles et actions
À retenir : un même événement peut appartenir à plusieurs catégories. Une panne informatique provoquée par une erreur de paramétrage relève par exemple à la fois du risque humain, du risque processus et du risque lié aux systèmes d’information.

⚠️ Les types de risques opérationnels

Découvrez les principales catégories de risques susceptibles d’affecter les personnes, les processus, les systèmes, les fournisseurs et la continuité des activités d’une organisation.

Afficher le tableau des risques opérationnels
Type de risque Définition Exemples concrets Conséquences possibles Niveau potentiel
👤 Risque humain
Risque lié aux erreurs, comportements, compétences ou indisponibilités des personnes. Erreur de saisie, mauvaise manipulation, manque de formation, fraude interne. Perte financière, retard, accident, baisse de qualité. Élevé
💻 Risque informatique
Défaillance d’un système d’information, d’un logiciel, d’un réseau ou d’un équipement. Panne serveur, perte de données, application indisponible, défaut de sauvegarde. Interruption d’activité, perte de productivité, données inaccessibles. Élevé
🔐 Risque cyber
Menace portant sur la confidentialité, l’intégrité ou la disponibilité des données. Phishing, ransomware, intrusion, vol de données, compte compromis. Fuite de données, arrêt d’activité, atteinte à la réputation. Très élevé
🏆 Risque qualité
Risque de non-respect des exigences internes, clients, normatives ou contractuelles. Produit non conforme, défaut de contrôle, erreur de mesure, réclamation client. Rebut, retour produit, perte de client, coûts de non-qualité. Moyen à élevé
🤝 Risque fournisseur
Risque provoqué par la dépendance ou la défaillance d’un fournisseur ou sous-traitant. Retard, défaut matière, faillite, rupture d’approvisionnement. Arrêt de production, surcoût, baisse de qualité, retard client. Élevé
🚚 Risque logistique
Risque affectant les flux, le transport, le stockage ou la livraison. Rupture de stock, colis perdu, erreur de préparation, retard de livraison. Insatisfaction client, pénalité, immobilisation, perte de vente. Moyen à élevé
👥 Risque RH
Risque associé à la gestion des salariés, des compétences et des obligations sociales. Absentéisme, turnover, conflit social, erreur de paie, pénurie de compétences. Désorganisation, surcharge, contentieux, perte de savoir-faire. Moyen à élevé
💶 Risque financier opérationnel
Risque de perte financière résultant d’une erreur ou d’une défaillance opérationnelle. Erreur de virement, double paiement, mauvaise facturation, fraude. Perte de trésorerie, litige, anomalie comptable, pénalité. Élevé
📁 Risque documentaire
Risque lié à l’absence, la perte, l’obsolescence ou la mauvaise gestion des documents. Procédure dépassée, document introuvable, version erronée, archive perdue. Erreur d’exécution, non-conformité, perte de traçabilité. Moyen
⚖️ Risque réglementaire
Risque de non-respect d’une loi, d’un règlement, d’une norme ou d’une obligation contractuelle. Non-conformité RGPD, défaut d’autorisation, obligation non respectée. Sanction, amende, suspension d’activité, atteinte à l’image. Élevé
🏭 Risque de production
Risque affectant la fabrication, les rendements, les délais ou la conformité des produits. Arrêt de ligne, défaut matière, mauvais réglage, baisse de cadence. Retard, rebut, surcoût, perte de capacité. Élevé
⚙️ Risque industriel
Risque associé aux installations, procédés et environnements industriels. Incendie, explosion, fuite, défaillance d’un équipement critique. Dommages matériels, arrêt d’activité, accident, pollution. Très élevé
🔧 Risque maintenance
Risque résultant d’une maintenance insuffisante, tardive ou mal exécutée. Panne répétitive, maintenance préventive oubliée, pièce indisponible. Indisponibilité, baisse de rendement, coûts de réparation. Élevé
🦺 Risque HSE
Risque affectant l’hygiène, la sécurité des personnes et l’environnement de travail. Accident, exposition chimique, chute, mauvaise utilisation d’un équipement. Blessure, arrêt de travail, sanction, désorganisation. Très élevé
🌍 Risque environnemental
Risque lié aux impacts de l’activité sur l’environnement ou aux événements naturels. Pollution, fuite, rejet, inondation, canicule, contamination. Dommages écologiques, amende, interruption, coût de dépollution. Variable
Conseil pratique : chaque risque doit ensuite être évalué selon sa probabilité, son impact, son niveau de maîtrise et sa criticité. Cette analyse facilite la création d’une cartographie des risques opérationnels et la définition des actions de prévention prioritaires.

2. Identification du Risque Opérationnel

Pour gérer efficacement le risque opérationnel, il est indispensable de l’identifier précisément. Cette identification repose sur :

2.1 Cartographie des Risques

Elle consiste à analyser et recenser les risques potentiels à travers les différents processus de l’entreprise.

2.2 Méthodes d’Identification

  • Analyse des incidents passés : Étudier les dysfonctionnements déjà rencontrés.
  • Évaluation des processus internes : Vérifier les points faibles dans les opérations courantes.
  • Interviews et questionnaires : Recueillir l’avis des employés et des responsables.
  • Audit interne : Identifier les écarts et les failles organisationnelles.

2.3 Indicateurs Clés de Risque (KRI – Key Risk Indicators)

Les KRI permettent d’alerter sur l’évolution des risques. Exemples :

  • Nombre d’incidents de sécurité par mois.
  • Taux d’erreurs dans le traitement des commandes.
  • Nombre de pannes informatiques critiques.

3. Classification du Risque Opérationnel

Les risques opérationnels peuvent être classés selon leur origine et leur impact.

CatégorieDescriptionExemples
Risque HumainErreurs, fraudes, mauvaise formationErreur de saisie de données, détournement de fonds
Risque TechnologiqueDéfaillance informatique, cybersécuritéPanne de serveur, attaque par rançongiciel
Risque ProcessusDéfaut dans l’organisation interneMauvaise gestion des stocks, processus non optimisé
Risque RéglementaireNon-conformité aux lois et normesNon-respect du RGPD, retard de déclaration fiscale
Risque ExterneFacteurs externes incontrôlablesCatastrophes naturelles, crise économique

La classification permet d’adapter les stratégies de correction et d’atténuation en fonction des spécificités du risque.


4. Correction et Gestion du Risque Opérationnel

Une fois les risques identifiés et classifiés, il est crucial de mettre en place un plan de correction et d’atténuation.

4.1 Stratégies de Réduction des Risques

  • Automatisation des processus : Réduire les erreurs humaines grâce aux outils numériques.
  • Mise en place de contrôles internes : Vérifier régulièrement les processus et procédures.
  • Formation du personnel : Sensibiliser les employés aux risques et bonnes pratiques.
  • Renforcement de la cybersécurité : Protéger les systèmes contre les attaques informatiques.
  • Plans de continuité d’activité (PCA) : Préparer des solutions en cas d’incident critique.

4.2 Outils de Suivi et de Contrôle

  • Tableaux de bord de gestion des risques : Surveillance en temps réel des incidents.
  • Audits réguliers : Évaluer l’efficacité des actions mises en place.
  • Plans d’action correctifs : Ajuster les stratégies en fonction de l’évolution des risques.

5. Exemple Concret de Gestion du Risque Opérationnel

Contexte : Une entreprise de logistique rencontre un problème récurrent de perte de colis lors du transport.

Identification du Risque

  • Défaillance dans le suivi des colis.
  • Manque de formation des employés en gestion des stocks.
  • Absence de contrôles sur les points de livraison.

Évaluation et Classification

  • Catégorie : Risque processus.
  • Impact : Perte financière et insatisfaction client.
  • Probabilité : Élevée, car plusieurs incidents ont été recensés.

Correction et Plan d’Action

Action CorrectiveResponsableDélai
Installation d’un système de tracking GPSService IT3 mois
Formation du personnel logistiqueResponsable RH1 mois
Mise en place d’un contrôle qualité avant expéditionResponsable qualité2 mois

Après mise en place du plan d’action, une réduction de 60 % des pertes de colis a été observée.


6. Modèle de Gestion du Risque Opérationnel

Un modèle de gestion structuré doit inclure les éléments suivants :

ID RisqueCatégorieDescriptionProbabilitéImpactActions CorrectivesResponsableDélaiStatut
R001ProcessusPerte de colis logistiqueÉlevéeCritiqueSuivi GPS, formationResponsable Logistique3 moisEn cours
R002RéglementaireNon-respect RGPDMoyenneFortFormation RGPDService Juridique2 moisÀ faire
R003TechnologiquePanne serveurFaibleCritiqueBackup quotidienService ITPermanentMaîtrisé

Ce modèle de suivi permet une gestion proactive et une évaluation continue des risques.


Le risque opérationnel est inévitable dans toute organisation, mais une gestion rigoureuse permet d’anticiper et de réduire ses impacts.

Une bonne identification et classification des risques facilite leur correction.

La mise en place de plans d’atténuation et d’actions préventives est essentielle pour assurer la continuité des opérations.
L’utilisation d’outils de suivi et d’audits réguliers renforce l’efficacité du dispositif de gestion des risques.

🧭 Risques opérationnels : exemple d’identification et de cartographie

Cette méthode permet de repérer les événements susceptibles de perturber les activités d’une organisation, d’en évaluer la probabilité et l’impact, puis de les représenter dans une cartographie des risques opérationnels.

🔎 Comment identifier un risque opérationnel ?
L’identification commence par l’analyse des processus, des activités, des incidents passés, des dysfonctionnements, des réclamations, des contrôles internes et des changements susceptibles d’affecter l’organisation.

1️⃣ Processus concerné

Déterminer l’activité dans laquelle le risque peut apparaître : achats, ventes, production, informatique, RH, logistique ou finance.

2️⃣ Événement redouté

Décrire précisément ce qui pourrait se produire : erreur, panne, retard, fraude, indisponibilité, perte de données ou rupture de service.

3️⃣ Causes possibles

Rechercher l’origine humaine, technique, organisationnelle, documentaire, réglementaire ou externe du dysfonctionnement.

4️⃣ Conséquences

Mesurer les effets potentiels sur les coûts, les délais, la qualité, la sécurité, la conformité, la réputation ou la continuité d’activité.

5️⃣ Contrôles existants

Recenser les procédures, validations, contrôles automatiques, sauvegardes, formations, audits et dispositifs de surveillance.

6️⃣ Responsable du risque

Désigner le pilote chargé de suivre le risque, d’appliquer les mesures correctives et de rendre compte de son évolution.

🧩 Cartographier les processus
⚠️ Recenser les événements redoutés
🔍 Analyser les causes
📉 Évaluer les impacts
🛡️ Examiner les contrôles
📌 Enregistrer et suivre
📋 Exemple de registre d’identification des risques opérationnels
ID Processus Risque identifié Causes possibles Conséquences Probabilité Impact Criticité Contrôles existants Action complémentaire Responsable
RO-001 Facturation Erreur de montant ou de TVA Saisie manuelle, paramétrage incorrect, absence de contrôle Litige client, retard d’encaissement, anomalie comptable 4 3 12 – Élevé Validation par le responsable comptable Automatiser les contrôles de cohérence Responsable financier
RO-002 Informatique Indisponibilité du système d’information Panne serveur, cyberattaque, défaut de maintenance Arrêt de l’activité, perte de chiffre d’affaires 3 5 15 – Élevé Sauvegardes et antivirus Mettre en place un plan de reprise d’activité DSI
RO-003 Achats Dépendance à un fournisseur unique Absence de solution alternative, contrat exclusif Rupture d’approvisionnement, retard de production 4 4 16 – Critique Suivi mensuel des délais fournisseur Qualifier un deuxième fournisseur Responsable achats
RO-004 Ressources humaines Départ d’un salarié clé Faible transmission, compétences non documentées Perte de savoir-faire, désorganisation temporaire 3 4 12 – Élevé Entretiens et fiches de poste Créer un plan de succession et de transfert DRH
RO-005 Logistique Retard de livraison client Panne véhicule, mauvaise planification, surcharge Réclamation, pénalité, insatisfaction client 4 3 12 – Élevé Planning de transport quotidien Mettre en place un transporteur de secours Responsable logistique
RO-006 Trésorerie Paiement frauduleux Usurpation d’identité, faux RIB, contrôle insuffisant Perte financière, contentieux, atteinte à l’image 2 5 10 – Élevé Double validation bancaire Vérification téléphonique des changements de RIB Direction financière
RO-007 Production Non-conformité d’un lot Réglage machine, matière défectueuse, contrôle absent Rebut, retard, retour client 3 4 12 – Élevé Contrôle en cours de production Renforcer le contrôle au démarrage du lot Responsable production
RO-008 Conformité Non-respect d’une obligation réglementaire Veille insuffisante, procédure obsolète Sanction, audit défavorable, perte d’agrément 2 5 10 – Élevé Revue annuelle des procédures Formaliser une veille réglementaire trimestrielle Responsable conformité
Lecture : la criticité est calculée en multipliant la probabilité par l’impact. Cette cotation doit ensuite être ajustée selon les contrôles déjà en place et le niveau de risque résiduel accepté.
🗺️ Exemple de cartographie des risques opérationnels

La matrice croise la probabilité d’apparition avec l’impact potentiel. Plus le score est élevé, plus le risque doit être traité rapidement.

Impact ↓
Prob. 1
Prob. 2
Prob. 3
Prob. 4
Prob. 5
5
Critique
5
10
RO-006
15
RO-002
20
25
4
Majeur
4
8
12
RO-004
RO-007
16
RO-003
20
3
Significatif
3
6
9
12
RO-001
RO-005
15
2
Modéré
2
4
6
8
10
1
Mineur
1
2
3
4
5
Exemple d’interprétation : le risque RO-003 – dépendance à un fournisseur unique obtient une probabilité de 4 et un impact de 4, soit une criticité de 16. Il apparaît en zone critique et doit faire l’objet d’un plan d’action prioritaire.
🎯 Comment transformer la cartographie en plan d’action ?

🔴 Risques critiques

Traiter immédiatement, désigner un responsable, prévoir une échéance courte et suivre l’avancement en comité de direction.

🟠 Risques élevés

Définir des mesures de réduction, renforcer les contrôles existants et surveiller les indicateurs d’alerte.

🟡 Risques modérés

Maintenir les contrôles, vérifier leur efficacité et programmer une revue périodique.

🟢 Risques faibles

Accepter le niveau de risque sous réserve d’une surveillance simple et d’une actualisation en cas de changement.

📊 Indicateurs de suivi

Nombre d’incidents, taux d’erreurs, temps d’arrêt, réclamations, pertes financières, retards et actions non clôturées.

🔄 Révision de la cartographie

Mettre à jour la cartographie après un incident, un changement de processus, une nouvelle réglementation ou une évolution majeure.

Bon usage : la cartographie ne remplace pas le registre détaillé. Elle fournit une vision synthétique des priorités, tandis que le registre conserve les causes, les contrôles, les responsables, les preuves et les échéances associées à chaque risque.

Guide d’Utilisation des Documents de Gestion des Risques Opérationnels

La gestion des risques opérationnels est une démarche essentielle pour toute entreprise souhaitant anticiper, identifier et réduire les menaces susceptibles d’impacter ses activités. Deux documents ont été créés pour faciliter cette gestion :

  1. Canevas d’Identification des Risques Opérationnels (Word)
  2. Modèle de Gestion des Risques Opérationnels (Excel)

Ce guide présente l’objectif, la structure et l’utilisation de ces documents pour optimiser la gestion des risques en entreprise.


1. Le Canevas d’Identification des Risques Opérationnels (Word)

Le canevas Word sert à documenter et structurer l’analyse des risques opérationnels. Il permet de recueillir les informations essentielles avant de les intégrer dans le fichier Excel.

Structure et Utilisation

🔹 Section 1 : Contexte et Objectif

  • Définition des objectifs de l’analyse et du périmètre concerné.

🔹 Section 2 : Identification des Risques

  • Recensement des risques sous forme de tableau incluant :
    • ID du risque
    • Catégorie (processus, humain, technologique…)
    • Description
    • Origine du risque

🔹 Section 3 : Évaluation du Risque

  • Détermination de la probabilité, de l’impact et du niveau de criticité de chaque risque.

🔹 Section 4 : Plan d’Atténuation et Responsabilités

  • Actions correctives à mettre en place.
  • Responsable désigné pour le suivi.
  • Échéance prévue pour la résolution.

🔹 Section 5 : Suivi et Validation des Risques

  • Mise à jour des statuts des risques (ouvert, en cours, maîtrisé).

🔹 Section 6 : Conclusion et Recommandations

  • Synthèse des actions et plan de mise à jour du canevas.

Comment l’utiliser efficacement ?

✅ Complétez ce document avant d’intégrer les données dans le fichier Excel.
✅ Impliquez les parties prenantes dans l’identification des risques.
✅ Mettez à jour le document lors des réunions de suivi.


2. Le Modèle de Gestion des Risques Opérationnels (Excel)

Objectif

Ce fichier Excel est un outil dynamique permettant de centraliser, suivre et analyser les risques opérationnels en entreprise.

Structure et Utilisation

🔹 Titre principal : « Modèle de Gestion des Risques Opérationnels »

  • Un tableau structuré et coloré facilitant l’organisation des risques.

🔹 Section 1 : Identification des Risques

ID RisqueCatégorieDescriptionOrigine
R001ProcessusErreur de traitement de commandeSystème défaillant
  • Insérez ici les risques identifiés dans le canevas Word.

🔹 Section 2 : Évaluation des Risques

ProbabilitéImpactNiveau de Criticité
ÉlevéeFortCritique
  • Complétez les colonnes en fonction des critères définis.

🔹 Section 3 : Plan d’Atténuation

Actions CorrectivesResponsableÉchéance
Automatisation du suiviIT Manager3 mois
  • Décrivez les actions correctives et attribuez les responsabilités.

🔹 Section 4 : Suivi du Risque

Statut
En cours
  • Mettez à jour le statut du risque régulièrement.

🔹 Tableau de Synthèse

  • Automatisé pour afficher le nombre total de risques et leur niveau de criticité.

Comment l’utiliser efficacement ?

✅ Utilisez ce fichier après avoir rempli le canevas Word.
✅ Mettez à jour régulièrement les statuts et les actions mises en place.
✅ Utilisez le tableau de synthèse pour prendre des décisions rapides.


Une Approche Complémentaire

📌 Le canevas Word est l’outil qualitatif permettant de définir et formaliser l’analyse des risques.
📌 Le modèle Excel est l’outil quantitatif et dynamique facilitant le suivi et la prise de décision.

Pour une gestion efficace des risques opérationnels, il est recommandé de :
Remplir et valider le canevas avant d’intégrer les informations dans le fichier Excel.
Mettre à jour régulièrement les statuts et actions correctives.
Impliquer les responsables dans le suivi des risques.


🗺️ Cartographie des risques opérationnels

Méthode complète pour construire une cartographie des risques d’entreprise, évaluer la criticité des événements, hiérarchiser les priorités et formaliser un plan de maîtrise conforme aux principes de l’ISO 31000.

Qu’est-ce qu’une cartographie des risques opérationnels ?

La cartographie des risques opérationnels est une représentation structurée des événements susceptibles de perturber les activités d’une organisation. Elle permet de recenser les risques, de les relier aux processus concernés, d’évaluer leur probabilité et leur impact, puis de déterminer les mesures de contrôle à renforcer.

Une cartographie des risques d’entreprise ne se limite donc pas à dresser une liste de dangers. Elle aide les responsables à visualiser les risques les plus critiques, à attribuer des responsabilités et à suivre l’évolution du niveau de maîtrise dans le temps.

🔎 Identifier Recenser les incidents, défaillances, erreurs, fraudes et événements externes.
📊 Évaluer Mesurer la probabilité, l’impact, la criticité et l’efficacité des contrôles.
🛡️ Maîtriser Définir des mesures préventives, correctives et des indicateurs de surveillance.
Objectif : disposer d’une vision consolidée des risques afin de concentrer les ressources sur les événements pouvant provoquer les conséquences humaines, financières, réglementaires ou organisationnelles les plus importantes.
Comment réaliser une cartographie des risques ?

La construction d’une cartographie repose sur une démarche progressive. Chaque étape doit être documentée afin que l’évaluation puisse être comprise, mise à jour et auditée.

1
Définir le périmètre
Sélectionner les activités, processus, sites, services ou projets à analyser.
2
Décrire les processus
Repérer les opérations critiques, les acteurs, les outils et les dépendances.
3
Identifier les risques
Utiliser les incidents passés, les entretiens, les audits et les retours terrain.
4
Analyser les causes
Rechercher les causes humaines, techniques, organisationnelles ou externes.
5
Évaluer la criticité
Attribuer une note de probabilité et une note d’impact à chaque risque.
6
Évaluer les contrôles
Mesurer l’efficacité des dispositifs existants et calculer le risque résiduel.
7
Construire la matrice
Positionner les risques selon leur niveau de criticité et leur priorité.
8
Élaborer le plan d’action
Désigner les responsables, délais, ressources et indicateurs de suivi.
Exemple de cartographie des risques d’entreprise

Cet exemple de cartographie des risques présente plusieurs événements opérationnels, leur évaluation initiale et les dispositifs de maîtrise associés.

Processus Risque identifié Cause principale Probabilité Impact Criticité Contrôle existant Action prioritaire
Ressources humaines Erreur de paie Données salariés incomplètes 3 3 9 Contrôle mensuel Automatiser la vérification des variables
Système d’information Indisponibilité du serveur Panne matérielle 3 5 15 Sauvegardes quotidiennes Installer une infrastructure redondante
Achats Rupture fournisseur Dépendance à une source unique 4 4 16 Stock de sécurité Qualifier un second fournisseur
Production Arrêt de ligne Maintenance préventive insuffisante 4 5 20 Planning de maintenance Renforcer la maintenance conditionnelle
Qualité Produit non conforme Paramètre machine incorrect 3 4 12 Contrôle final Ajouter un contrôle en cours de production
Logistique Retard de livraison Mauvaise planification 3 3 9 Suivi transporteur Créer des alertes automatiques
Finance Virement frauduleux Absence de double validation 2 5 10 Validation comptable Mettre en place une double signature
Conformité Non-respect du RGPD Données conservées trop longtemps 3 5 15 Politique interne Automatiser les durées de conservation
Matrice de criticité des risques 5 × 5

La matrice de criticité classe chaque risque en fonction de deux critères : la probabilité d’occurrence et la gravité de l’impact.

Criticité = Probabilité × Impact
Impact ↓
Probabilité →
1
Rare
2
Peu probable
3
Possible
4
Probable
5
Très probable
5
Catastrophique
5
10
15
20
25
4
Majeur
4
8
12
16
20
3
Significatif
3
6
9
12
15
2
Modéré
2
4
6
8
10
1
Faible
1
2
3
4
5
Lecture de la matrice :
  • 1 à 4 : risque faible, surveillance courante ;
  • 5 à 9 : risque modéré, actions d’amélioration à programmer ;
  • 10 à 15 : risque élevé, traitement prioritaire ;
  • 16 à 25 : risque critique, action immédiate requise.
Cartographie des risques et ISO 31000

Une cartographie ISO 31000 doit s’inscrire dans un dispositif global de management des risques. La démarche prend en compte le contexte de l’organisation, l’identification des risques, leur analyse, leur évaluation, leur traitement ainsi que leur surveillance.

🏢 Contexte Définir les objectifs, les parties prenantes, les contraintes et les critères de risque.
🧩 Identification Décrire les événements, causes, conséquences et processus concernés.
📐 Analyse Évaluer la probabilité, l’impact, les contrôles et les incertitudes.
⚖️ Évaluation Comparer le niveau obtenu avec les critères d’acceptation définis.
🛠️ Traitement Éviter, réduire, transférer ou accepter le risque selon sa criticité.
🔄 Surveillance Mettre à jour la cartographie et suivre les indicateurs de risque.
Bonne pratique : la cartographie doit être révisée après un incident majeur, une modification de processus, un changement réglementaire, un nouveau projet ou une évolution significative de l’environnement de l’entreprise.
Informations à intégrer dans un registre des risques

Un registre bien conçu complète la cartographie en centralisant les informations nécessaires au suivi opérationnel.

  • identifiant unique du risque ;
  • processus ou activité concernée ;
  • description de l’événement redouté ;
  • causes et conséquences possibles ;
  • probabilité et impact ;
  • criticité brute ;
  • contrôles et mesures existantes ;
  • niveau de maîtrise ;
  • risque résiduel ;
  • responsable du risque ;
  • actions correctives ou préventives ;
  • échéance et état d’avancement ;
  • indicateurs KRI associés ;
  • date de la prochaine réévaluation.

📊 Matrice des risques 5 × 5 : probabilité, impact et criticité

Utilisez cette matrice probabilité-impact pour calculer la criticité d’un risque, déterminer son niveau de priorité et choisir les mesures de maîtrise adaptées.

Afficher la matrice des risques 5 × 5

La matrice des risques, également appelée matrice de criticité ou matrice probabilité-impact, permet de classer un événement redouté selon sa fréquence estimée et la gravité de ses conséquences.

Criticité du risque = Probabilité × Impact Chaque critère reçoit une note comprise entre 1 et 5.
Impact ↓
Probabilité →
1
Très rare
2
Peu probable
3
Possible
4
Probable
5
Très probable
5
Catastrophique
5 Modéré
10 Élevé
15 Critique
20 Extrême
25 Extrême
4
Majeur
4 Faible
8 Modéré
12 Élevé
16 Critique
20 Extrême
3
Significatif
3 Faible
6 Modéré
9 Modéré
12 Élevé
15 Critique
2
Modéré
2 Faible
4 Faible
6 Modéré
8 Modéré
10 Élevé
1
Mineur
1 Faible
2 Faible
3 Faible
4 Faible
5 Modéré
1 à 4
Risque faible
5 à 9
Risque modéré
10 à 12
Risque élevé
15 à 16
Risque critique
20 à 25
Risque extrême
Comment calculer la criticité d’un risque ?

Le calcul de la criticité du risque consiste à multiplier la note de probabilité par la note d’impact. Le résultat obtenu permet de positionner le risque dans la matrice et de déterminer son niveau de priorité.

Exemple : une panne de serveur est considérée comme probable, avec une note de probabilité égale à 4. Son impact sur l’activité est jugé catastrophique, avec une note égale à 5.
Probabilité
4
×
Impact
5
=
Criticité
20

Le score de 20 correspond à un niveau de risque extrême. Une action immédiate est donc nécessaire : infrastructure redondante, procédure de reprise, sauvegardes testées et plan de continuité informatique.

Barème de probabilité et d’impact

🎲 Échelle de probabilité

Note Niveau Interprétation
1 Très rare Événement exceptionnel ou jamais observé.
2 Peu probable Événement possible, mais peu fréquent.
3 Possible Événement susceptible de se produire occasionnellement.
4 Probable Événement observé régulièrement.
5 Très probable Événement fréquent ou presque certain.

💥 Échelle d’impact

Note Niveau Conséquences
1 Mineur Effet limité, sans interruption notable.
2 Modéré Perturbation locale rapidement maîtrisée.
3 Significatif Retard, surcoût ou baisse de performance.
4 Majeur Interruption importante, perte ou non-conformité grave.
5 Catastrophique Arrêt prolongé, accident grave ou forte perte financière.
Comment interpréter le niveau de risque ?
🟢 Risque faible Le risque peut être accepté sous réserve d’une surveillance régulière et du maintien des contrôles existants.
🟡 Risque modéré Des mesures d’amélioration doivent être planifiées et suivies dans un délai raisonnable.
🟠 Risque élevé Un plan d’action prioritaire doit être engagé avec un responsable et une échéance définie.
🔴 Risque critique Une action immédiate, une escalade managériale ou une interruption temporaire de l’activité peut être nécessaire.
Attention : les seuils proposés doivent être adaptés au contexte de l’entreprise, à son secteur, à ses obligations réglementaires et à son niveau d’acceptation du risque. Une organisation peut également calculer séparément la criticité brute et la criticité résiduelle après prise en compte des contrôles existants.

🏦 Risque opérationnel en banque : étude de cas, analyse et plan d’action

Cette étude de cas présente un incident de fraude au virement bancaire, son identification, son évaluation, les pertes générées, les contrôles défaillants et les mesures correctives à intégrer dans la cartographie des risques opérationnels d’un établissement financier.

📌 Présentation du cas bancaire
Une banque régionale traite quotidiennement plusieurs milliers de virements professionnels. Un fraudeur usurpe l’identité du dirigeant d’une entreprise cliente et demande en urgence la modification du RIB d’un fournisseur. Le collaborateur bancaire valide ensuite un virement de 185 000 € vers le nouveau compte sans appliquer toutes les vérifications prévues.

🏢 Processus concerné

Traitement des ordres de virement, modification des coordonnées bancaires et validation des opérations sensibles.

⚠️ Événement redouté

Exécution d’un virement frauduleux à la suite d’une usurpation d’identité et d’un contournement des contrôles internes.

👤 Facteur humain

Pression liée à l’urgence, confiance excessive, vérification incomplète et mauvaise interprétation de la procédure.

⚙️ Facteur processus

Validation insuffisamment séparée, procédure de rappel non appliquée et absence de blocage temporaire après changement de RIB.

💻 Facteur système

Aucune alerte automatique sur l’ajout d’un nouveau bénéficiaire immédiatement suivi d’un virement élevé.

💶 Conséquences

Perte financière, remboursement du client, coûts d’enquête, risque contentieux et dégradation de la confiance.

1️⃣ Demande frauduleuse de changement de RIB
2️⃣ Contrôle téléphonique non réalisé
3️⃣ Nouveau bénéficiaire enregistré
4️⃣ Virement de 185 000 € validé
5️⃣ Fraude détectée après réclamation
🔍 Identification des causes et des défaillances
Famille de cause Défaillance observée Pourquoi le contrôle a échoué Conséquence directe Niveau d’attention
Personnes Vérification incomplète de l’identité du demandeur Le collaborateur a traité la demande comme urgente et fiable Acceptation d’une instruction frauduleuse Élevé
Processus Absence de contre-appel vers un numéro connu La procédure existait mais son application n’était pas bloquante Modification du RIB sans confirmation indépendante Critique
Système d’information Aucune alerte sur la combinaison nouveau RIB + montant élevé Le moteur de surveillance ne disposait pas de ce scénario Virement validé sans contrôle renforcé Critique
Organisation Double validation réalisée par deux personnes du même niveau La séparation des tâches était insuffisante Contrôle de second niveau peu indépendant Élevé
Formation Faible sensibilisation aux fraudes au président et faux fournisseurs Les cas pratiques étaient trop anciens et peu fréquents Mauvaise détection des signaux d’alerte Élevé
Contrôle permanent Échantillonnage mensuel insuffisant Le contrôle portait surtout sur la conformité documentaire Les scénarios de fraude restaient peu testés Modéré
Cause racine principale : la procédure de vérification existait, mais elle ne comportait pas de verrou technique empêchant la validation du virement tant que le contre-appel indépendant n’était pas enregistré.
📊 Évaluation et cartographie du risque
Élément évalué Note Justification Résultat
Probabilité brute 4 / 5 Des tentatives similaires sont détectées plusieurs fois par mois Fréquente
Impact financier 5 / 5 La perte peut dépasser 100 000 € et entraîner un remboursement client Critique
Impact réglementaire 4 / 5 Défaillance possible du dispositif de contrôle interne Majeur
Impact réputationnel 4 / 5 Perte de confiance des clients professionnels Majeur
Criticité brute 20 / 25 Probabilité 4 × impact maximal 5 Risque critique
Niveau de maîtrise actuel 45 % Procédures existantes mais contrôles non bloquants Insuffisant
Risque résiduel estimé 11 / 25 Le risque reste élevé malgré la double validation Élevé
185 000 € Perte brute liée au virement
20 / 25 Criticité brute
45 % Niveau de maîtrise
11 / 25 Risque résiduel
🛡️ Plan d’action correctif de la banque
Action corrective Type de contrôle Responsable Échéance Budget estimé Indicateur Priorité
Rendre obligatoire le contre-appel vers un numéro déjà enregistré Préventif et bloquant Direction des opérations 30 jours 18 000 € 100 % des changements de RIB validés par contre-appel Immédiate
Bloquer pendant 24 heures tout virement élevé vers un nouveau bénéficiaire Préventif DSI 60 jours 45 000 € Taux de virements soumis au délai de sécurité Immédiate
Créer une alerte automatique sur les scénarios atypiques Détectif Conformité et fraude 75 jours 32 000 € Nombre d’alertes pertinentes générées Élevée
Renforcer la séparation des tâches pour les virements supérieurs à 50 000 € Préventif Contrôle interne 45 jours 8 000 € Taux de double validation indépendante Élevée
Former les collaborateurs aux fraudes au président et faux fournisseurs Préventif Ressources humaines 30 jours 12 000 € Taux de réussite au test de sensibilisation Élevée
Tester trimestriellement le dispositif par des scénarios de fraude simulés Contrôle permanent Audit interne Trimestrielle 6 500 € / an Taux de détection des tentatives simulées Modérée
Objectif cible : faire passer le niveau de maîtrise de 45 % à plus de 80 %, réduire le risque résiduel sous le seuil de 6 sur 25 et garantir qu’aucun changement de RIB sensible ne puisse être validé sans contrôle indépendant.
📈 Indicateurs de risque bancaire à suivre

💸 Montant des pertes opérationnelles

Somme des pertes liées aux fraudes, erreurs de traitement, remboursements, incidents et litiges.

🚨 Nombre d’alertes de fraude

Volume d’opérations atypiques détectées par les outils de surveillance ou signalées par les collaborateurs.

⏱️ Délai de détection

Temps écoulé entre l’exécution d’une opération frauduleuse et son identification par la banque.

✅ Taux de conformité des contrôles

Part des opérations pour lesquelles toutes les vérifications obligatoires ont été réalisées et tracées.

👥 Taux de formation

Pourcentage de collaborateurs ayant suivi une formation récente sur les risques opérationnels et les fraudes.

🔄 Incidents récurrents

Nombre d’incidents similaires survenus après la mise en œuvre des actions correctives.

Conclusion de l’étude de cas : la perte ne résulte pas d’une seule erreur humaine. Elle révèle une combinaison de facteurs : procédure non bloquante, séparation des tâches insuffisante, surveillance informatique incomplète et sensibilisation trop faible. La réponse doit donc associer contrôles humains, organisationnels et technologiques.

📋 Approfondir la gestion des risques professionnels

Un registre des risques constitue le socle de la démarche de prévention. Pour aller plus loin dans l’identification des dangers, la hiérarchisation des risques, le calcul de la criticité, le suivi des actions de prévention et la conformité au DUERP, consultez notre guide complet accompagné d’un modèle Excel prêt à l’emploi.

AZ

Recent Posts

Chromatographie HPLC : 20 exercices corrigés pour maîtriser les calculs et l’interprétation

La chromatographie liquide haute performance (HPLC) est aujourd'hui l'une des techniques analytiques les plus utilisées…

3 jours ago

HPLC : guide pratique du laboratoire, outils, simulateurs, calculs et interprétation des chromatogrammes

La HPLC (Chromatographie Liquide Haute Performance) est aujourd'hui l'une des techniques analytiques les plus utilisées…

6 jours ago

Bilan prévisionnel sci gratuit : modèles Excel gratuits

Créer une SCI répond souvent à un projet de long terme. Certains souhaitent acquérir un…

7 jours ago

Budget mariage : modèles Excel, calculateur, planning et guide complet

Organiser un mariage est une aventure aussi enthousiasmante qu'exigeante. Derrière chaque cérémonie réussie se cachent…

1 semaine ago

Product Backlog : modèle Excel gratuit, guide Agile, Scrum et User Stories

Le Product Backlog constitue le socle de toute gestion de projet Agile performante. Il centralise…

1 semaine ago

Roadmap Agile : modèles Excel gratuits, Product Roadmap, Scrum, SAFe

Cette page réunit tous les outils nécessaires pour construire, présenter et piloter une Roadmap Agile…

1 semaine ago

This website uses cookies.