Skip to main content
JOJonas Osman
Français / La gestion des risques d'entreprise, démystifiée
· 7 min de lecture

La gestion des risques d'entreprise, démystifiée

Écrit par

L'ERM n'est pas un classeur qui prend la poussière sur une étagère. C'est le système d'exploitation qu'un assureur ou une entreprise moderne utilise pour décider dans l'incertitude. Voici comment l'aborder.

La gestion des risques d'entreprise (Enterprise Risk Management, ERM) est la discipline consistant à identifier, mesurer et gérer les risques susceptibles d'empêcher une organisation d'atteindre ses objectifs. Bien menée, elle relie la stratégie, le capital et les décisions du quotidien. Mal menée, elle devient un classeur sur une étagère que personne ne consulte jusqu'à ce que le régulateur le demande.

Cet article s'adresse aux conseils d'administration, aux dirigeants et aux praticiens du risque qui souhaitent une cartographie claire et sans jargon de ce à quoi devrait ressembler un dispositif ERM moderne — et, tout aussi important, de ce que l'on devrait ressentir lorsqu'il fonctionne.

Pourquoi l'ERM existe

Toute organisation prend des risques. Les assureurs les souscrivent délibérément. Les banques les intermédient. Les industriels absorbent le risque opérationnel, le risque de chaîne d'approvisionnement et le risque de marché comme sous-produit de leur activité. Historiquement, chacun de ces risques était géré dans son propre silo : les responsables du crédit surveillaient le crédit, les trésoriers surveillaient la liquidité, les actuaires surveillaient les provisions, et le comité d'audit surveillait tout le monde.

L'ERM est apparue parce que ces silos ont cessé d'être suffisants. Les crises — de LTCM à la crise financière mondiale en passant par la COVID-19 — ont montré à plusieurs reprises que les pertes les plus dommageables proviennent de l'interaction des risques : un choc de marché déclenche une tension de liquidité qui déclenche un événement de crédit qui déclenche une crise de réputation. Un dispositif qui n'observe chaque risque qu'isolément passe à côté de l'événement composé qui, en réalité, brise le bilan.

L'ERM répond à trois questions au niveau de l'entreprise :

  1. Qu'est-ce qui pourrait mal tourner, dans l'ensemble de nos activités ?
  2. Combien pouvons-nous nous permettre d'en absorber avant que notre stratégie ne soit compromise ?
  3. Comment saurons-nous, suffisamment tôt pour agir, que nous dérivons vers cette limite ?

Les briques fondamentales

Un dispositif ERM opérationnel comporte cinq composantes. Elles ne sont pas exotiques, mais elles doivent être réellement intégrées plutôt qu'assemblées comme des livrables distincts.

1. Taxonomie des risques

On ne peut pas gérer ce que l'on ne peut pas nommer. Une taxonomie des risques est une liste structurée des catégories de risques auxquelles l'organisation est exposée — généralement réparties entre risques stratégiques, financiers (marché, crédit, liquidité, assurance), opérationnels, de conformité, et risques émergents tels que le climat, la cybersécurité et le risque géopolitique. La taxonomie doit être exhaustive au niveau supérieur et suffisamment précise aux niveaux inférieurs pour que des responsables puissent être désignés pour chaque branche.

L'erreur la plus fréquente consiste à copier un modèle sectoriel sans l'adapter. Un réassureur spécialisé, un fonds de pension mutualiste et une banque de niveau 2 ont des risques extrêmes très différents ; leurs taxonomies devraient le refléter.

2. Appétit et tolérance au risque

L'appétit pour le risque est le montant et le type de risque que l'organisation est disposée à prendre pour poursuivre sa stratégie. La tolérance au risque est la variation acceptable autour de ce niveau. La déclaration d'appétit doit être suffisamment courte pour qu'un administrateur puisse s'en souvenir, et suffisamment précise pour contraindre de véritables décisions.

Les bonnes métriques d'appétit sont, autant que possible, quantitatives : une probabilité maximale de franchir un ratio de capital réglementaire sur un an, un plafond sur une perte économique de fréquence 1 sur 200, une concentration maximale sur une contrepartie ou une zone géographique unique. Les déclarations plus qualitatives — « nous ne tolérerons pas d'atteinte à la réputation » — ne sont utiles que si elles sont assorties d'un déclencheur ferme forçant une escalade.

3. Indicateurs clés de risque

Les indicateurs clés de risque (Key Risk Indicators, KRI) sont les voyants d'alerte précoce du tableau de bord. Ils se distinguent des indicateurs clés de performance en ce qu'ils mesurent l'exposition et la vulnérabilité plutôt que les résultats. Les bons KRI sont prospectifs, rapidement actualisables, et explicitement rattachés à des seuils d'appétit, de sorte qu'un dépassement déclenche automatiquement une réponse définie.

Parmi les exemples figurent la trajectoire du ratio de solvabilité, la couverture de liquidité en situation de stress, les vingt principales expositions aux contreparties, les statistiques de dérive des modèles, et le taux de rotation du personnel dans les fonctions de contrôle critiques. Le piège à éviter est un tableau de bord qui grossit jusqu'à soixante indicateurs que personne ne lit — il faut choisir la douzaine qui changerait réellement une décision.

4. Gouvernance et les trois lignes

Le modèle des trois lignes — propriété du risque par les métiers, supervision indépendante du risque, et audit interne — est un squelette utile mais un piètre substitut à la culture. Ce qui compte en pratique, c'est de savoir si la deuxième ligne dispose d'une réelle autorité pour dire non, si la première ligne s'approprie le risque plutôt que de le déléguer, et si le conseil reçoit une information non filtrée suffisamment souvent pour pouvoir intervenir.

Un rythme de gouvernance sain comprend généralement un comité exécutif des risques mensuel, un comité des risques du conseil trimestriel, une évaluation interne des risques et de la solvabilité (ORSA) annuelle ou équivalente, et des approfondissements ponctuels sur des thèmes émergents. Le formalisme importe moins que le fait de savoir si les réunions changent effectivement les décisions.

5. Culture du risque

La culture est la composante la plus difficile à construire et la plus facile à éroder. Elle est la somme des petites décisions prises lorsque personne, parmi les responsables, ne regarde : un trader signale-t-il un dépassement de limite, un souscripteur renonce-t-il à une affaire mal tarifée, un chef de projet remonte-t-il une lacune de contrôle. La culture se mesure par le comportement, pas par les résultats de l'enquête annuelle auprès du personnel.

Relier l'ERM à la stratégie

Le facteur différenciant le plus important entre un programme d'ERM qui crée de la valeur et un programme qui draine des ressources est son intégration réelle dans les décisions stratégiques. Cela signifie :

  • Allocation du capital. Les unités d'affaires reçoivent des budgets de capital cohérents avec l'appétit pour le risque de l'entreprise, et leurs rendements sont mesurés sur une base ajustée du risque.
  • Fusions-acquisitions et nouveaux produits. Chaque initiative significative fait l'objet d'une évaluation des risques avant l'approbation du conseil, et non après.
  • Planification de scénarios. La stratégie est soumise à des tests de résistance chaque année, sur un petit nombre de scénarios sévères mais plausibles, avec des actions de gestion préalablement convenues pour chacun.
  • Rémunération. La rémunération variable des dirigeants reflète des résultats ajustés du risque, avec des mécanismes de malus et de récupération (clawback) en cas de défaillance significative.

Lorsque l'ERM est greffée sur la stratégie après coup, elle devient un exercice de reporting. Lorsqu'elle façonne la stratégie, elle devient une source d'avantage concurrentiel — car les organisations qui comprennent le mieux leur risque sont celles qui peuvent le prendre avec le plus de confiance.

Les modes de défaillance courants

Dans les missions de conseil, les mêmes modes de défaillance reviennent sans cesse :

  • Approche de conformité. L'ERM est conçue pour satisfaire le régulateur plutôt que l'activité, et l'activité l'ignore discrètement.
  • Dépendance excessive au modèle. Un modèle unique de capital économique est traité comme une vérité, et ses limites sont oubliées entre deux cycles de validation.
  • Inflation de l'appétit. La déclaration d'appétit est rédigée pour accommoder ce que l'activité fait déjà, plutôt que pour la contraindre.
  • Théâtre du reporting. De beaux tableaux de bord, aucune décision. Le test est simple : qu'est-ce que le comité des risques a réellement changé le trimestre dernier ?
  • Queues de distribution silencieuses. Les risques émergents (transition climatique, fragmentation géopolitique, risque lié aux modèles d'IA) sont notés dans une annexe mais n'entrent jamais dans le dispositif de capital ou de scénarios.

Un point de départ pragmatique

Si vous construisez ou reconstruisez un dispositif ERM, la séquence qui fonctionne en pratique est la suivante :

  1. Convenir, au niveau du conseil, des trois à cinq risques susceptibles de véritablement stopper la stratégie.
  2. Rédiger une déclaration d'appétit pour le risque tenant sur une page, ancrée sur ces risques, avec des limites quantitatives lorsque cela est possible.
  3. Identifier les dix à quinze indicateurs qui signaleraient tôt que l'appétit est sous pression.
  4. Fixer le rythme de gouvernance et, surtout, les déclencheurs d'escalade.
  5. Dérouler un scénario sévère de bout en bout, incluant des actions de gestion préalablement convenues, avant d'investir dans des outils.

Tout le reste — cartographies de chaleur, plateformes GRC, taxonomies à quatre cents branches — est optionnel. Les cinq étapes ci-dessus ne le sont pas.

Réflexion finale

L'ERM consiste, au fond, à prendre de meilleures décisions en présence de l'incertitude. Les dispositifs, les comités et les indicateurs n'ont d'importance que dans la mesure où ils changent le comportement au moment où le risque est effectivement pris. Les conseils d'administration qui traitent l'ERM comme une discipline de décision, et non comme une obligation de reporting, se retrouvent avec moins de surprises, une meilleure efficience du capital, et la liberté de prendre les risques qu'ils souhaitent réellement prendre.