En bref. Une cartographie des risques n’est pas un tableau coloré à produire avant l’audit. C’est un outil de décision : elle recense les risques, les cote selon des échelles écrites, les positionne sur une matrice et désigne ceux qui exigent une action. ISO 31000 en donne la méthode, ISO 9001 en fait une exigence.
La plupart des organisations disposent d’un « registre des risques ». Beaucoup moins savent expliquer pourquoi tel risque est rouge et tel autre orange, qui a décidé de ne pas traiter le troisième, et ce qui a changé depuis l’an dernier. C’est précisément ce que doit permettre une cartographie bien construite. Voici la méthode, étape par étape, en s’appuyant sur les lignes directrices d’ISO 31000 et sur l’exigence de la clause 6.1 d’ISO 9001.
Cartographie des risques, analyse des risques, cartographie des processus
Trois notions voisines sont souvent mélangées. La cartographie des processus décrit comment l’organisation fonctionne : processus de pilotage, de réalisation, de support et leurs interfaces. L’analyse des risques et opportunités est l’exigence posée par les normes de management : déterminer ce qui peut contrarier ou favoriser l’atteinte des objectifs, et agir en conséquence. La cartographie des risques, enfin, est la représentation structurée qui rend cette analyse lisible et comparable.
| Outil | Question à laquelle il répond | Livrable type |
|---|---|---|
| Cartographie des processus | Comment l’organisation produit-elle ses résultats ? | Schéma des processus et de leurs interactions |
| Analyse des risques | Qu’est-ce qui peut compromettre ou favoriser nos objectifs ? | Liste argumentée de risques et d’opportunités |
| Cartographie des risques | Lesquels sont prioritaires, et que décidons-nous ? | Registre coté, matrice de criticité, plan de traitement |
L’ordre compte : on cartographie les risques d’une organisation dont on connaît les processus. Une cartographie des risques bâtie sans cette base produit une liste générique, valable pour n’importe quelle entreprise du secteur, et donc pour aucune.
Ce que disent les normes, sans les recopier
ISO 31000 est une norme de lignes directrices : elle ne se prête pas à la certification. Elle s’organise en trois parties — des principes (clause 4), un cadre organisationnel (clause 5) et un processus (clause 6). C’est ce processus qui structure la cartographie : communication et consultation (6.2), définition du périmètre, du contexte et des critères (6.3), appréciation du risque (6.4, qui regroupe identification, analyse et évaluation), traitement (6.5), surveillance et revue (6.6), enregistrement et compte rendu (6.7).
ISO 9001, elle, est certifiable. Sa clause 6.1 demande en substance de déterminer les risques et opportunités à partir du contexte (clause 4.1) et des attentes des parties intéressées (clause 4.2), de planifier des actions proportionnées et d’évaluer leur efficacité. Elle n’impose ni matrice, ni échelle, ni logiciel. La cartographie est donc un moyen, que l’organisation choisit, de démontrer qu’elle répond à l’exigence — détaillée dans notre fiche sur ce que la norme ISO 9001 exige réellement.
Étape 1 : fixer le périmètre et les critères avant tout
C’est l’étape la plus souvent sautée, et celle qui décide de la valeur de tout le reste. Avant d’identifier le moindre risque, il faut écrire :
- Le périmètre : toute l’organisation, un site, une activité, un projet. Une cartographie « entreprise » et une cartographie « projet » ne se mélangent pas.
- Les objectifs de référence : un risque se définit par rapport à un objectif. Sans objectifs explicites, on recense des inquiétudes, pas des risques.
- Les échelles de cotation : ce que signifie concrètement une probabilité « possible » ou un impact « majeur ».
- Le niveau d’acceptabilité : à partir de quelle criticité l’organisation s’oblige à agir, et qui peut accepter un risque au-delà.
Ces critères doivent être validés par la direction. Ce sont eux qui rendent la cartographie opposable : un auditeur ne conteste pas une cotation, il vérifie qu’elle applique les règles que l’organisation s’est données.
Étape 2 : identifier les risques, processus par processus
L’identification ne se fait pas en chambre. Elle mobilise les pilotes de processus et les personnes qui connaissent le terrain, lors d’ateliers courts, processus par processus. Plusieurs sources alimentent la réflexion :
- l’analyse du contexte interne et externe : marché, réglementation, technologies, dépendances, ressources clés ;
- les attentes des parties intéressées : clients, personnel, autorités, fournisseurs, financeurs ;
- l’historique : réclamations, incidents, non-conformités et actions correctives, constats d’audit ;
- les changements à venir : nouveau produit, nouveau site, nouvel outil, départ d’une compétence rare.
Chaque risque doit être formulé en trois temps : un événement, sa cause plausible, sa conséquence sur un objectif. « Risque fournisseur » est un domaine ; « rupture d’un composant à source unique entraînant l’arrêt de la ligne et des retards de livraison » est un risque sur lequel on peut décider. N’oubliez pas les opportunités : la norme les met sur le même plan que les menaces.
Étape 3 : analyser — probabilité, impact, maîtrise existante
Analyser un risque, c’est estimer sa vraisemblance et la gravité de ses conséquences, en tenant compte des dispositifs de maîtrise déjà en place. La plupart des organisations retiennent une échelle à quatre ou cinq niveaux. Voici un exemple d’échelle d’impact, à adapter :
| Niveau | Impact client | Impact financier | Impact réglementaire |
|---|---|---|---|
| 1 — Mineur | Gêne ponctuelle, sans réclamation | Négligeable à l’échelle du budget du processus | Aucun |
| 2 — Modéré | Réclamation isolée | Dépassement absorbable dans l’exercice | Écart mineur corrigeable |
| 3 — Important | Réclamations répétées, client clé mécontent | Atteinte sensible au résultat | Mise en demeure possible |
| 4 — Critique | Perte d’un client ou d’un marché | Menace sur l’équilibre financier | Sanction, suspension d’activité |
Les seuils financiers doivent être chiffrés par l’organisation elle-même, en fonction de sa taille. L’échelle de probabilité se construit de la même manière : une fréquence observée (« plusieurs fois par an », « une fois en dix ans ») est plus robuste qu’un pourcentage que personne ne sait estimer.
Distinguez enfin le risque brut, avant toute mesure de maîtrise, et le risque net ou résiduel, compte tenu des contrôles existants. Coter directement le risque net masque la dépendance à un contrôle : si ce contrôle disparaît, le risque change de couleur sans que personne ne l’ait vu venir.
Étape 4 : évaluer et construire la matrice de criticité
La criticité combine probabilité et impact, le plus souvent par un produit. Positionnés sur une matrice, les risques se répartissent en zones qui déclenchent chacune une règle de décision.
| Probabilité Impact | 1 — Mineur | 2 — Modéré | 3 — Important | 4 — Critique |
|---|---|---|---|---|
| 4 — Très probable | 4 · surveiller | 8 · traiter | 12 · traiter en priorité | 16 · traiter en priorité |
| 3 — Probable | 3 · accepter | 6 · surveiller | 9 · traiter | 12 · traiter en priorité |
| 2 — Possible | 2 · accepter | 4 · surveiller | 6 · surveiller | 8 · traiter |
| 1 — Rare | 1 · accepter | 2 · accepter | 3 · accepter | 4 · surveiller |
Les seuils de cette matrice sont un exemple, pas une norme : c’est à l’organisation de les fixer à l’étape 1. Deux précautions valent en revanche partout. Un risque à impact critique mérite une attention particulière même s’il est rare : le produit mathématique l’écrase dans la zone verte alors que sa survenance serait insupportable. Et la matrice ne remplace pas le jugement : elle sert à classer, pas à décider à la place de la direction.
Étape 5 : décider du traitement
ISO 31000 envisage un éventail d’options de traitement, que l’on peut ramener à quatre familles :
- Éviter : renoncer à l’activité ou au projet qui porte le risque.
- Réduire : agir sur la cause pour diminuer la probabilité, ou sur les conséquences pour limiter l’impact.
- Partager ou transférer : contrat, assurance, sous-traitance, double source d’approvisionnement.
- Accepter : en connaissance de cause, avec une décision écrite et validée au bon niveau.
Chaque action retenue reçoit un pilote, une échéance, des moyens et un indicateur d’efficacité. Après traitement, le risque est recoté : c’est ce risque résiduel qui doit revenir sous le niveau d’acceptabilité. S’il n’y revient pas, il faut soit un traitement supplémentaire, soit une acceptation explicite.
Étape 6 : restituer et faire vivre la cartographie
Une cartographie utile tient sur deux supports : le registre détaillé, pour les pilotes de processus, et une vue synthétique, pour la direction — une matrice avec les dix ou quinze risques majeurs, leur tendance et l’avancement des traitements. Le registre comprend au minimum les colonnes suivantes : identifiant, processus, formulation du risque, cause, conséquence, cotation brute, maîtrises existantes, cotation nette, décision, actions, pilote, échéance, date de dernière revue.
La mise à jour ne doit pas attendre l’échéance annuelle. Trois déclencheurs devraient rouvrir la cartographie :
- un changement significatif de contexte, d’organisation, d’outil ou de marché ;
- un incident ou une non-conformité révélant un risque non identifié ou mal coté ;
- la revue de direction, qui examine l’efficacité des actions face aux risques et opportunités et arbitre les moyens.
L’audit interne complète le dispositif : il vérifie que les maîtrises déclarées existent réellement sur le terrain, ce qui conditionne la fiabilité de la cotation nette.
Les erreurs qui ruinent une cartographie
- Des échelles non écrites : chacun cote selon son ressenti, les comparaisons n’ont plus de sens.
- Un inventaire générique copié d’un modèle, sans lien avec les processus réels.
- Tout traiter : un plan d’actions sur la totalité des risques signale presque toujours une cotation biaisée pour éviter d’avoir à accepter quoi que ce soit.
- Oublier les opportunités, pourtant explicitement visées par la clause 6.1 d’ISO 9001.
- Une mise à jour cosmétique la veille de l’audit, sans trace des décisions prises entre-temps.
Pour une organisation certifiée sur plusieurs référentiels, un dispositif unique vaut mieux que des registres parallèles : les risques qualité, environnement, santé-sécurité ou sécurité de l’information s’y distinguent par une colonne, pas par un fichier. Les normes nationales et leur statut sont consultables sur la base Norm’Info de l’AFNOR.
Questions fréquentes
Une cartographie des risques est-elle obligatoire pour la certification ISO 9001 ?
Le terme n’apparaît pas comme exigence. La norme demande de déterminer les risques et opportunités et d’y répondre de façon proportionnée. Une cartographie est la manière la plus courante et la plus lisible de le démontrer, mais d’autres formes documentées sont admissibles.
Peut-on se faire certifier ISO 31000 ?
Non. ISO 31000 fournit des lignes directrices et n’est pas conçue pour la certification. On peut en revanche s’en inspirer pour structurer la démarche exigée par les normes certifiables.
Quelle échelle choisir : trois, quatre ou cinq niveaux ?
Quatre niveaux évitent la tentation du niveau médian, où l’on range tout ce qui dérange. Cinq niveaux conviennent aux organisations disposant de données historiques suffisantes pour les distinguer. L’essentiel est la définition écrite de chaque niveau.
Faut-il un logiciel dédié ?
Pas au départ. Un tableur maîtrisé, avec un historique des versions, suffit à la plupart des PME. Un outil devient utile quand le nombre de risques, de sites et de contributeurs rend la consolidation manuelle peu fiable.
À quelle fréquence revoir la cartographie ?
Au moins une fois par an dans le cadre de la revue de direction, et à chaque changement significatif ou incident révélateur. Une cartographie dont la date de revue est ancienne perd toute crédibilité en audit.
En résumé
Construire une cartographie des risques, c’est d’abord écrire ses règles — périmètre, échelles, seuil d’acceptabilité — puis identifier les risques processus par processus, les coter en brut et en net, les placer sur une matrice et décider pour chacun : éviter, réduire, partager ou accepter. ISO 31000 fournit la méthode, la clause 6.1 d’ISO 9001 en fait une exigence. Ce qui fait la différence en audit comme en gestion n’est pas la couleur des cases, mais la traçabilité des décisions.
