Fondements de la gestion des risques

Dictionnaire de la gestion des risques, IKS & Compliance

Explications détaillées des concepts techniques clés en matière de gestion des risques, de système de contrôle interne, de gestion de la conformité, de chaîne d’approvisionnement, d’ESG et de sécurité informatique – avec cadre juridique, méthodologie et conseils pratiques pour leur mise en œuvre.

Termes État : mis à jour régulièrement Réglementation DACH

Principes du management de la sécurité

Le concept de risque, le cycle de gestion des risques, le système de gestion des risques et leur implantation organisationnelle – c’est la base sur laquelle tous les autres domaines thématiques s’appuient.

Fondements

Risque

Un risque est la possibilité que l’évolution réelle diffère d’un objectif ou d’une prévision planifiée. Il est décrit à travers deux dimensions : la probabilité d’occurrence et l’ampleur de l’impact. Dans le sens économique, le terme comprend également les écarts positifs – les opportunités sont des risques à l’opposé.

Délimitation : risque, cause, effet

En pratique, trois niveaux sont régulièrement mélangés, ce qui rend l’évaluation ultérieure inutilisable. Cause est le déclencheur („ défaillance d'un fournisseur unique "), Risque l’événement („ arrêt de la production de plus de deux semaines "), qui Effet Les conséquences („ perte de chiffre d’affaires de 3 à 8 millions d’euros, amendes contractuelles "). Seulement si ces trois niveaux sont recensés séparément, des mesures peuvent être convenablement assignées : les mesures préventives s’attaquent à la cause, les mesures mitigatrices à l’effet.

Un risque existe toujours en relation avec un objectif précis. Sans objectif défini – résultat, liquidité, capacité de livraison, réputation, conformité – il n’existe pas de cadre de mesure d’une éventuelle déviation, et donc pas de risque évaluable. C’est pourquoi toute identification du risque commence par la question de savoir quels objectifs peuvent en effet être menacés.

Types de risque d'un point de vue général
Catégories de risque typiques et leurs caractéristiques
CatégorieExemplesParticularité dans l'évaluation
Risques stratégiquesModèle d'affaires, changement technologique, délocalisation des marchésBase de données réduite, impact élevé – analyse de scénarios plutôt que statistique
Risques opérationnelsÉchec de la production, défauts de qualité, retard de projetBonne base de données sur les incidents passés, facilement quantifiables
Risques financiersMonnaie, taux d’intérêt, prix des matières premières, défaut de paiementDonnées de marché disponibles, distributions modélisables et fiables
Risques juridiques et de conformitéViolation de la réglementation antitrust, corruption, protection des données personnelles, responsabilité du fabricantÉvénements rares avec des dommages très importants
Risques informatiques et cybernétiquesRansomware, panne de système, fuite de donnéesTaux croissant, risque de disparition de la population
Risques de durabilitéConsequences pour le climat, la chaîne d’approvisionnement, atteinte à la réputationLonges perspectives horaires, guidées par les réglementations
Définir correctement les risques

La qualité d’un inventaire des risques dépend de la formulation. Des mots clés comme „ pénurie de compétences " ou „ digitalisation " sont inutiles – ils désignent un domaine d’activité, et non un événement significatif. Une description qui contienne la cause, l’événement, l’objectif concerné et le mécanisme d’action est plus fiable et peut donc être interprétée par tout tiers.

  • Inutilisé : „ Risque de sécurité informatique "
  • Utilisable : „ La cryptage des systèmes de production par le ransomware entraîne un arrêt de 5 à 15 jours ouvrables avec perte de prestations et amendes conventionnelles "
Pratique

Pour la collecte dans le système, quelques champs obligatoires ont été éprouvés : description du risque, cause, cible concernée, catégorie, propriétaire du risque, évaluation brute et nette, mesures associées et date de la dernière mise à jour. Les autres informations sont facultatives – des champs supplémentaires obligatoires réduisent, d’après notre expérience, la volonté des départements de déclarer les risques, sans toutefois augmenter leur efficacité.

Voir également : Gestion des risques · Risikomatrix · Aggregation des risques

Fondements

Gestion des risques

La gestion des risques consiste à traiter systématiquement et régulièrement les risques : identifier, analyser, évaluer, maîtriser, surveiller et signaler. L’objectif n’est pas d’éviter tous les risques, mais de prendre consciemment des risques dans la limite de nos capacités de risque – et de ce fait, d’offrir une base solide pour les décisions d’entreprise.

Finalité : base de décision au lieu d’exercice obligatoire

Le sens économique de la gestion des risques ne réside pas dans la documentation, mais dans des décisions plus éclairées. Celui qui connaît la gamme de résultats possibles peut orienter les investissements, les structures de financement, les conditions contractuelles et les garanties en fonction de cela. Une entreprise dotée d’une quantification fiable des risques peut expliquer aux banques et aux investisseurs pourquoi une planification est réalisable – et cela se reflète dans les notations et les coûts de financement.

Le deuxième avantage est d'ordre pénal : les dirigeants doivent prouver en cas de litige qu'ils ont pris une décision sur la base d'informations adéquates. Un processus de gestion des risques documenté constitue le principal moyen de preuve.

Le circuit de régulation
Identification Analyse Évaluation Commande Suivi Cycle régulier : répétition continue, complétée par des messages ad-hoc liés à l’événement
Le processus de gestion des risques selon ISO 31000 : cinq phases composant un cycle fermé, accompagné de la communication et de la documentation.
Cadre juridique dans la zone DACH
Quelle règle s'applique pour qui ?
FondementDestinataireExigence fondamentale
Article 91, paragraphe 2 de la loi AktGSociétés par actions, diffusion sur grande sociétéSystème de surveillance pour la détection précoce d’évolutions dangereuses pour l’espèce
§ 91, alinéa 3 de l’Acte sur la Société anonymeSociété cotée en bourseUn système de gestion des risques et d’intégrité interne approprié et efficace
§ 1 StaRUGTous les entreprises limitant leur responsabilitéDétection précoce des crises et mesures correctives mises en œuvre par la direction
IDW PS 340 n.F.Critère d’évaluation du vérificateur de comptesAggregation des risques et comparaison avec la viabilité des risques
Article 289 du HGBEntreprises tenues de déclarer leurs activitésPrésentation des principales opportunités et risques dans le rapport de situation
Les niveaux de pneumatique en pratique

Il existe plusieurs étapes de développement entre une liste Excel et un système pertinent en matière fiscale. L’organisation aide à déterminer la prochaine étape logique, plutôt que de vouloir tout faire en même temps.

  1. Documentant : Les risques sont collectés chaque année dans une liste, généralement peu avant la fin de l'année scolaire. Ils n'influent pas sur les décisions.
  2. Structuré : Catégorisation uniforme, schémas d’évaluation et indicateurs de risque ; collecte régulière ; les mesures sont suivies.
  3. Quantifié : Les risques sont évalués et agrégés en termes de bande passante ; la position globale de risque est comparée à la capacité de charge de risque.
  4. Intégré : Les données de risque sont prises en compte dans la planification, le bilan des investissements et les accords de projet ; les opportunités sont gérées de manière équitable.
Des erreurs typiques
  • Évaluer une fois par an : Un inventaire qui ne sera établi qu’à la date d’expiration ne reflète pas la situation de risque actuelle et ne satisfait pas à l’exigence de surveillance continue.
  • Nommer uniquement les risques connus : Les ateliers reproduisent régulièrement les incidents d’accident du passé. Les risques stratégiques et externes sont alors complètement absents.
  • Évaluation en classes : „Les termes " haut „ et " moyen » ne peuvent pas être ajoutés – sans quantification, il n’est pas possible d’effectuer une agrégation.
  • Mesures sans suivi : Si la mise en œuvre n’est pas contrôlée, la gestion des risques reste une déclaration d’intention.
  • Gestion des risques comme tâche administrative : Le département est responsable, en tant que propriétaire du risque, et non la fonction centrale.
Introduction en douze mois

Le principal problème lors des introductions réussies est de vouloir tout faire en même temps. Une séquence où chaque étape produit un résultat intermédiaire utilisable s’est avérée efficace.

Plan d’introduction typique
PhaseContenuRésultat
Mois 1–2Définir la stratégie de risque, les rôles, les catégories et les échellesManuel de sécurité, délivré par la direction
Mois 2–4Inventaire initial des ateliers par domainestock complet de risques avec les propriétaires
Mois 4–6Évaluation quantitative des risques essentielsLargueur de bande, première agrégation
Mois 6–8Confrontation avec la viabilité de risqueDéclaration concernant la menace pour l’espèce
mois 8–10Mesures, indicateurs d’alerte précoce, formats de rapportsactivité en cours, premier rapport du comité
Mois 10–12Support système, intégration avec IKS et conformitécycle reproductible, aptitude à l’examen

Quiconque a déjà réalisé une planification avec des scénarios peut considérablement raccourcir les phases trois et quatre : les plages horaires existent déjà et il suffit de les associer aux risques.

Utilisation économique au-delà de la simple obligation
  • Financement : Celui qui quantifie sa situation de risque négocie avec les banques sur des faits plutôt que sur des surcoûts de sécurité.
  • Décisions d’investissement : Les projets peuvent être comparés en fonction des risques, au lieu de se limiter à des attentes de rendement.
  • Assurances : Le taux de franchise et les montants de garantie peuvent être optimisés en fonction de la répartition réelle.
  • Qualité de la planification : La discussion sur les capacités de transmission engendre des hypothèses de planification irréalistes avant que celles-ci ne soient intégrées au budget.
  • Protection de la responsabilité : Les bases de décision documentées constituent le principal moyen de preuve dans une affaire judiciaire.
Questions fréquemment posées

Le management des risques est-il obligatoire pour les sociétés à responsabilité limitée ?

Oui, en définitive. En vertu de l’article 1 de la loi StaRUG, les dirigeants d’entreprises à responsabilité limitée sont tenus de détecter les crises de manière continue ; en outre, l’article 91, paragraphe 2, de la loi AktG s’applique aux grandes sociétés. Le niveau de responsabilité dépend de la taille, de la complexité et du profil de risque.

Combien de fois doit-on procéder à une évaluation des risques ?

Il n’existe pas de fréquence légale fixe. Il est demandé une surveillance continue. Un cycle trimestriel est généralisé, complété par des rapports ad hoc lors de changements significatifs.

Qui assume la responsabilité ?

La direction en tant qu’organisme global. Elle peut déléguer des tâches, mais pas la responsabilité de la mise en place, de l’équipement et de la surveillance du système.

Voir également : Système de gestion des risques · Processus de gestion des risques · Modèle Three Lines

Fondements

Système de gestion des risques (RMS)

Le système de gestion des risques comprend toutes les règles, processus, rôles, méthodes et instruments permettant à une entreprise de détecter, d’évaluer, de contrôler et de surveiller les risques. C’est le cadre organisationnel dans lequel se déroule le processus de gestion des risques – et qui fait l’objet d’une évaluation par les vérificateurs de la conformité et de l’efficacité par le conseil d’administration.

Les éléments constitutifs d'un RMS

Le standard d’évaluation IDW PS 981 divise le système de gestion des risques en éléments fondamentaux. Ces éléments constituent également une liste de contrôle utile pour la mise en place de ce système : chaque élément doit être documenté, assigné et mis en œuvre.

Principales caractéristiques selon l'IDW PS 981 et leur application pratique
ElementCe qui se cache derrièreUne preuve typique
Culture de risquePositionnement en faveur d’une approche ouverte aux risquesPrincipes directeurs, comportement de la direction, traitement des commentaires négatifs
Objectifs de risqueCe que le système doit accomplirStratégie de risque, appétit pour le risque, limite
Organisation de risqueRôles et responsabilitésOrganigramme, descriptions des rôles, modèle Three Lines
Identification des risquesProcessus de collecte des donnéesAteliers, listes de contrôle, indicateurs d’alerte précoce
Évaluation des risquesMéthodologie et échellesManuel de gestion des risques, grille d’évaluation, modèle d’agrégation
Gestion des risquesTraitement des risques évaluésCatalogue d’actions avec des délais et des responsables
Communication sur les risquesMécanismes de signalement et escaladeCycle de publication, seuil d’alerte ad-hoc
Suivi et améliorationContrôle de l’efficacité du système lui-mêmeRapports de contrôle, révisions de système
Examen du système

Il existe deux niveaux à distinguer : Adéquation évalue si le système, dans sa conception, est apte à atteindre les objectifs fixés. Éfficacité Il évalue si, sur une période donnée, une telle pratique a réellement été menée. Un système bien documenté mais non mis en œuvre est approprié et, en même temps, inefficace – une constatation fréquente lors des premières vérifications.

Dans les sociétés ouvertes à la cotation boursière, le vérificateur des comptes évalue le système de détection précoce conformément à l’article 317, paragraphe 4, du HGB. En dehors de cette limite, cette évaluation s’effectue volontairement, souvent à la demande du conseil d’administration ou dans le cadre d’une transaction.

Construction en huit étapes
  1. Extrait les stratégies de risque et l’appétit pour les risques de la stratégie d’entreprise et les faire adopter par l’organe de direction
  2. Fixer les rôles : responsables de la sécurité dans les domaines techniques, coordination centrale, destinataires de rapports
  3. Définir des catégories et des schémas d’évaluation uniformes et les rendre obligatoires dans le manuel de gestion des risques
  4. Recueillir des inventaires initiaux sur les ateliers et les entrevues par domaine
  5. Évaluation en termes de bande passante plutôt que de classe, afin d’assurer une agrégation
  6. Développer un modèle d’agrégation et comparer la viabilité du risque
  7. Mettre en place des mesures avec des responsables et des délais et les suivre
  8. Fixer les formats de rapports et les seuils de notification, puis mettre en service le cycle de rapports
Délimitation par rapport au système de contrôle interne

Le RMS reconnaît et évalue les risques ; l’IKS les limite par des contrôles en cours de processus. Les deux sont interdépendants : l’efficacité des contrôles est précisément la différence entre le risque brut et le risque net. Si le RMS et l’IKS sont conçus séparément, cela crée des relevés doubles et des déclarations contradictoires envers le conseil d’administration et le vérificateur.

Voir également : Système de contrôle interne · Aggregation des risques · Gestion des risques

Fondements

Processus de gestion des risques

Le processus de gestion des risques est un cycle récurrent de détection, d’analyse, d’évaluation, de contrôle ainsi que de surveillance et de communication de l’information. L’ISO 31000 l’accompagne en ajoutant la communication et la consultation en tant qu’éléments processus-guidants, ainsi que la définition du champ d’application au début de chaque cycle.

Les phases en détail
Éléments, résultats et méthodes courantes
PhaseRésultatMéthodes
IdentificationActifs à risqueAteliers, entretiens, analyse du processus, listes de contrôle, évaluation des sinistres
AnalyseConception de cause-effetBow-tie, arbre des erreurs, FMEA, analyse des causes
ÉvaluationRisque quantifié, position de risque totaleLargue de bande passante, distributions, simulation de Monte-Carlo
CommandePlan d'actionEviter, réduire, transférer, porter soi-même
SuiviSituation actuelle des risques, preuve d’efficacitéIndicateurs d’alerte précoce, comparaison entre les valeurs objectives et les valeurs attendues, avis
RapportsRapport sur les risques internes et externesTableau de bord, rapport de groupe, rapport d’activité
Ritmes et déclencheurs liés à l’événement

Un cycle annuel ne suffit pas à répondre à l’exigence d’une surveillance permanente. La combinaison d’une collecte annuelle complète, d’une actualisation trimestrielle des risques essentiels et de déclencheurs ad hoc définis s’est avérée efficace. Les déclencheurs typiques sont généralement la survenue d’un indicateur d’alerte précoce, l’apparition d’un dommage majeur, l’acquisition ou l’entrée sur le marché, de nouvelles exigences réglementaires ainsi que la perte d’un client majeur ou d’un fournisseur clé.

Les rouleaux dans chaque phase
  • Évaluateur de risque : identifie, évalue et contrôle les risques de son propre domaine et est responsable des mesures à prendre.
  • Gestion centrale des risques : offre une méthodologie et des schémas, est consolidée, agrégée, validée et rapportée.
  • Direction générale : Décide sur l’appétit pour le risque, les mesures essentielles et l’acceptation des risques résiduels.
  • Organe de contrôle : Il surveille l’efficacité du système et examine la méthodologie ainsi que la position globale en matière de risque.
  • Revision interne : examine indépendamment si le processus se déroule comme décrit.

Voir également : Gestion des risques · Modèle Three Lines

Fondements

Risikomatrix (heatmap)

La matrice de risque représente les risques en fonction de leur probabilité d’occurrence et de leur gravité, et permet de visualiser rapidement les priorités d’intervention. Les matrices 4×4 ou 5×5 avec des couleurs d’ambiance sont courantes. Elle constitue un outil de communication – pour évaluer les évolutions menaçant l’espèce, elle ne suffit pas méthodologiquement.

Construction
Impact 5 10 15 20 25 4 8 12 16 20 3 6 9 12 15 2 4 6 8 10 1 2 3 4 5 1 2 3 4 5 5 4 3 2 1 Probabilité d'admission bas moyen très élevé très élevé
Matière à risque 5×5 avec quatre zones d’action. L’attribution des couleurs correspond au produit de la classe de probabilité et d’impact et doit être fixée de manière obligatoire dans le manuel de risque.

Les axes ne sont pas aléatoires : l’impact est défini en unités monétaires, en fonction d’une période de référence uniforme – généralement une année civile. Sans ces définitions, les domaines évaluent différemment, et la matrice compare des éléments comparables.

Définition des unités de mesure
Échelles exemplaires pour une entreprise ayant un chiffre d'affaires de 200 millions d'euros
ExcellentProbabilité d'entrée p. a.Impact sur l’EBIT
1 – très faibleentre 5 et 10 %de 0,25 millions d'euros
2 – faibleDe 5 à 15 %0,25 à 1 million d’euros
3 – moyen15 à 35 %1 à 3 millions d'euros
4 – très élevé35 à 60 %3 à 8 millions d'euros
5 – très élevéplus de 60 %plus de 8 millions d'euros

Les seuils sont déterminés individuellement selon la taille des résultats et du fonds propres. En guise d’orientation, on considère souvent que la classe la plus élevée commence à mettre en jeu des risques qui menacent les actifs existants – de cette manière, la matrice devient compatible avec la capacité de risque.

Frontières de la représentation
  • Aucune addition possible : Les classes sont ordinalisées. Les vingt risques de la zone jaune peuvent, en somme, être mortels sans que la matrice le montre.
  • La trappe de l'attente : Un risque rare avec un niveau de dommages extrême se retrouve dans la même cellule que celui d’un risque fréquent avec un faible niveau de dommages – la conséquence de la gestion est totalement différente.
  • Accurateitude de la mesure: La position suggère la précision, mais repose sur des classifications avec des intervalles larges.
  • Les corrélaisons sont invisibles : Les risques qui surviennent ensemble apparaissent comme des points indépendants.

La matrice de risque reste un format de communication précieux pour les organes de décision. Toutefois, pour l’évaluation conformément à la norme IDW PS 340 n.F., elle doit être complétée par une agrégation quantitative – elle ne remplace pas cette dernière.

Questions fréquemment posées

4×4 ou 5×5 ?

5×5 offre une gradation plus fine ; 4×4 empêche l’évasion vers le milieu. Si vous utilisez 5×5, définissez la catégorie médiane de manière étroite afin qu’elle ne devienne pas une catégorie de groupe.

Représenter le brut ou le net ?

Les deux – idéalement dans une graphique montrant la progression de la situation de trésorerie brute par rapport à celle nette. Cela rend l’impact du système de contrôle immédiatement visible et constitue un argument fort face à l’organe de contrôle.

Voir également : Évaluation des risques · Aggregation des risques · Risque

Fondements

Modèle Three Lines

Le modèle Three Lines du Institute of Internal Auditors répartit les responsabilités en trois niveaux : les domaines opérationnels, les fonctions de surveillance telles que la gestion des risques et la conformité, ainsi que la révision interne indépendante. Il répond à la question de savoir qui prend des risques, qui fixe les règles et qui vérifie à la fois ces deux aspects indépendamment.

Le modèle
Organe de surveillance – Surveillance, conseil, obligation de rendre des comptes envers les actionnaires Direction – responsabilité globale, ressources, reporting 1re ligne Domaines d'activité opérationnels Adopter des risques et Contrôler quotidiennement 2e ligne Gestion des risques, conformité Définir les cadres, la méthodologie Faire semblant, surveiller 3e ligne Revision interne examen indépendant, Ligne de communication directe
La troisième ligne relève directement de l’organe de surveillance – cette ligne de communication est le trait distinctif de son indépendance.
Les trois lignes

Les Première ligne inclut tous les domaines où des risques surviennent dans le cadre des activités quotidiennes : vente, production, achats, informatique. Elle est responsable des risques de son domaine de responsabilité et effectue les contrôles. Deuxième ligne offre une méthodologie, des échelles et des cadres, soutient la première ligne professionnellement et supervise le respect du cadre – sans assumer la responsabilité. Troisième ligne Il examine indépendamment si les deux premières lignes fonctionnent efficacement et rend compte directement à la direction générale et à l’organe de surveillance.

L’ancien nom „ Three Lines of Defense " a été abandonné en 2020. L’expression « défense » avait contribué à faire croire que la gestion des risques était uniquement une question de défense ; le modèle révisé met en revanche l’accent sur le rôle de la valeur ajoutée et sur la réalisation des objectifs de l’entreprise.

Des erreurs de conception typiques
  • Mélange des lignes : Si la deuxième ligne évalue elle-même les risques et met en œuvre des mesures, elle assume la responsabilité de la première – et ne peut plus la surveiller.
  • Révision sans indépendance : Si la révision interne informe le domaine qu’elle examine, la troisième ligne n’existe en fait pas.
  • Deuxième ligne vide : Une fonction de conformité sans ressources ni autorisations n’engendre aucune documentation, mais aucune conséquence.
  • Deuxième ligne surchargée : Des fonctions collaborant en parallèle pour le risque, la conformité, la sécurité informatique et la protection des données effectuent plusieurs fois les mêmes processus – l’approche de base pour un GRC intégré.

Voir également : Système de contrôle interne · Système de gestion de la conformité · Système de gestion des risques

Fondements

Stratégie de risque

La stratégie de gestion des risques découle de la stratégie d’entreprise et définit les risques que l’entreprise accepte volontairement, ceux qu’elle limite et ceux qu’elle évite. Elle précise l’appétit pour le risque dans des limites par catégorie de risque et constitue le critère de mesure des décisions opérationnelles.

Ce qui doit entrer
  • Extrapolation de la stratégie d’entreprise : Quels objectifs doivent être protégés ?
  • Appétit pour le risque par catégorie, de préférence quantitatif
  • Limite et seuils à franchir pour déclencher une escalade
  • Décisions de principe concernant la répartition des risques : stratégie d’assurance, franchise, clauses contractuelles
  • Accepter consciemment des risques avec justification – c’est la partie qui compte en cas de responsabilité civile
Pratique

Une stratégie de gestion des risques qui ne contient que des formulations générales („ Nous abordons les risques de manière responsable ") ne remplira pas son rôle. Elle ne devient viable que grâce aux chiffres : variation maximale de l’indice de risque, réserve minimale de liquidité, plafond pour les risques de concentration chez les clients et fournisseurs. Elle est adoptée par l’organe de direction et vérifiée au moins une fois par an.

Voir également : Appétit pour le risque · Capacité à assumer les risques · Politique de risque

Fondements

Politique de risque et manuel de gestion des risques

La politique de gestion des risques décrit les principes fondamentaux concernant la gestion des risques. Elle est généralement documentée sous forme de manuel de gestion des risques et constitue la base écrite sur laquelle les vérificateurs de comptes et le conseil d’administration s’appuient pour évaluer le système de gestion des risques.

Contenu du manuel de risque
Ébauche d’un manuel de gestion des risques pratique
ChapitreObject de réglementation
Objectifs et portéeQuelles sociétés, secteurs et types de risque sont couverts
Rôles et responsabilitésResponsable de la gestion des risques, rôle central, organes de contrôle, révision interne
Catégories de risqueUne structure systématique cohérente pour l’ensemble de l’entreprise
Méthodologie d’évaluationScales, bande passante, distributions, logique brute nette
AggregationModèle, hypothèses, corrélation, niveau de confiance
Réseaux de détectionTurnus, seuils ad-hoc, niveaux d’escalade
DocumentationObligations de preuve, conservation, utilisation du système

Le manuel devrait être court et pratique. Cinquante pages que personne ne lit créent moins de sécurité que quinze pages sur lesquelles on travaille réellement.

Voir également : Stratégie de risque · Système de gestion des risques

Fondements

Culture de risque

La culture du risque décrit les valeurs et les comportements favorisant l’acceptation des risques – que ce soit en abordant ouvertement les mauvaises nouvelles ou en les retenant pour éviter les conséquences. Elle détermine la qualité de l’identification des risques et donc la valeur de l’ensemble du système.

Comment les reconnaître
  • Comment réagit la direction lorsque quelqu’un signale un risque désagréable ?
  • Les objectifs sont-ils fixés de manière à ce qu’ils soient atteints uniquement moyennant des violations des règles ?
  • Les dommages subis seront-ils traités ou personnalisés ?
  • Les discussions sur les risques font-elles partie des propositions de décision ou constituent-elles un processus distinct ?

Un système techniquement perfectionné fournit des données inutiles lorsque les collaborateurs ne signalent pas les évolutions négatives. Le problème réside donc souvent non pas dans la méthodologie, mais dans le comportement des deux premières couches de direction.

Voir également : Système de gestion de la conformité · Identification des risques

Fondements

Appétit pour le risque

Le risque-appétit indique la mesure dans laquelle une entreprise souhaite prendre des risques consciemment pour atteindre ses objectifs. Il est une décision stratégique prise par l’organe dirigeant et doit idéalement être formulée quantitativement – comme variation maximale acceptée des résultats, comme limite par catégorie ou comme marge minimale de risque pour la santé financière de l’entreprise.

Exemples de formulations
De l’espace public à l’expression contrôlable
InutiliséUtilisable
„ Nous sommes conscients des risques. "„ La charge de résultat agrégée ne doit pas dépasser 40 %% du résultat prévu dans le scénario 95 % du planificateur. "
„Nous évitons les risques de formation de masses."„ Aucun client ne représente plus de 15 % du % chiffre d'affaires, aucun fournisseur individuel n'a une deuxième source de financement qualifiée pour les pièces A "."
„ La conformité a une grande priorité. "„ Null tolérance à la corruption et aux violations des règles antitrust ; aucune transaction dans des pays classés X par l’indice de corruption sans autorisation préalable du conseil d’administration. "

Voir également : Tolerance au risque · Stratégie de risque

Fondements

Capacité à assumer les risques

La viabilité au risque indique la quantité de risque qu'une entreprise peut supporter seule sans mettre en danger son existence. Le comparatif entre le risque total cumulé et la viabilité au risque est le critère central pour détecter les développements susceptibles de mettre en danger la viabilité de l'entreprise, conformément à la norme IDW PS 340 n.F.

Détermination
Componentes du potentiel de couverture contre le risque
ComponenteDisponibilitéAvis
Capital propre librebilancièrement, à moyen termeà moins de ressources engagées et de quotas minimums prévus dans les covenants
Liquide moyensImmédiatementDispositif de compensation des fluctuations opérationnelles
Réseaux de crédit non épuisésà court termeAttention : souvent réduit en période de crise
Réserves silencieusesà long termeseulement partiellement liquidable
Résultat prévusur la période de planificationmême s'exposant à certains risques, procéder prudemment

La règle à appliquer pour l’évaluation est la suivante : si le risque cumulé au niveau de confiance choisi dépasse le potentiel de couverture, il s’agit d’une situation mettant en péril l’actif – avec une obligation immédiate de la direction d’agir.

Application pratique

Pour évaluer la situation, deux horizons sont considérés séparément. À court terme, il s’agit de la liquidité : quels moyens sont disponibles dans les semaines à venir pour absorber un sinistre ? À long terme, il s’agit de l’endettement : quels pertes peut absorber le bilan sans violer les covenants ou mettre en péril le rating ?

Les deux horizons sont confrontés au risque global. Le résultat est l’une des rares données dont la direction, le conseil d’administration et les banques sont tout aussi intéressés – et qui constitue la base de la décision de réduire les risques, de les transférer ou de les couvrir par des réserves supplémentaires.

Voir également : Potentiel de couverture contre les risques · Évolution menaçant la population · Aggregation des risques

Fondements

Tolerance au risque

La tolérance au risque décrit la marge d’acceptation autour de l’appétit au risque – à partir de quel point une surchauffe est encore acceptable et à partir de quel point une escalade doit être engagée. Alors que l’appétit au risque est formulé de manière stratégique, la tolérance est opérationnelle : elle se traduit par des limites, des seuils et des seuils d’alerte.

En pratique, les deux termes sont souvent utilisés de manière synonyme. La distinction est néanmoins utile : l’appétit indique la quantité de risque souhaitée, tandis que la tolérance indique la marge d’erreur permise dans le cadre de la vie quotidienne sans escalade. Sans tolérance définie, toute violation des limites finit soit par entraîner une séance extraordinaire, soit par l’indifférence.

Voir également : Appétit pour le risque · Indicateur d'alerte précoce

Fondements

Actifs à risque

L’inventaire de risque est une vue globale structurée de toutes les menaces identifiées, classées par catégories et unités d’organisation. Il est le résultat de l’identification des risques et constitue le point de départ pour l’évaluation, la gestion et l’agrégation.

Caractéristiques de qualité
  • Complétez : Tous les domaines et types de risque importants couverts, y compris les risques stratégiques et externes
  • Liberté de dépassement : Le même risque n'apparaît pas dans trois domaines désignés différemment
  • Granulométrie adéquate : 40 à 120 risques sont courants dans les structures moyennes ; 400 risques individuels ne sont plus contrôlables
  • Actualité : Chaque risque est lié à la date de la dernière vérification.
Soins au fil du temps

Un inventaire perd de sa valeur plus rapidement qu’il ne s’en crée. Deux mécanismes le maintiennent actuellement : la validation périodique par les propriétaires de risque, qui valide, modifie ou clôture chaque risque, et la complémentation ciblée pour les nouveaux domaines d’activité, les acquisitions ou les changements réglementaires.

Tout aussi important que l’ajout est la fermeture : les risques qui ne surviennent plus doivent être documentés comme ayant pris fin, et non pas supprimés tacitement. L’historique des risques clôturés constitue l’une des rares sources à partir de laquelle on peut tirer des données d’expérience ultérieures pour évaluer les risques.

Voir également : Registre des risques · Catégories de risque

Fondements

Registre des risques

Le registre de risque constitue la base de données opérationnelle de la gestion des risques. Pour chaque risque, on enregistre sa description, sa cause, sa catégorie, son auteur, son évaluation, ses mesures et son état – c’est donc l’instrument de travail, tandis que le registre de risque représente la vue d’ensemble.

Fichiers de données
Responsabilités et tâches dans le registre de risque
ChampFinalitéObligatoire
Nom et descriptionIdentification unique de l'événementoui
CausePoint de départ des mesures préventivesoui
CatégorieÉvaluation et agrégationoui
Investisseurs en risqueResponsabilité et questionsoui
Évaluation brutte / netteFaire apparaître l’impact des contrôlesoui
Mesures avec délaiCommande et suivioui
Position planifiée concernéeCondition préalable à l’agrégationRecommandé
Indicateur d'alerte précoceSuivi permanentRecommandé
Histoire des évaluationsCompréhension pour les contrôleursau niveau du système

Les registres basés sur Excel échouent généralement à trois points : des conflits de version lors de la modification parallèle, l’absence d’historique des modifications de classement et une séparation inadéquate entre les domaines.

Voir également : Trace de l'audit · Actifs à risque

Fondements

Identification des risques

L’identification des risques constitue la première étape du processus et vise à recenser toutes les menaces pertinentes de manière aussi complète que possible. Sa qualité détermine tout le reste : un risque non identifié n’est ni évalué, ni contrôlé, ni signalé.

Méthodes en comparaison
Méthodes d'enquête, forces et faiblesses
MéthodeÉpaisseurFaiblesse
Atelier de risqueGrande participation, compréhension communeDynamique de groupe, domination de certains participants
Entrevue individuelleOuverture, même sur des sujets sensiblesDépenses, moins de comparabilité
Liste de contrôle / Caractéristique du risqueSystématique, contre les taches blanchesEncouragez les personnes à cliquer sans réfléchir
Analyse du processusComprend les vulnérabilités opérationnellesIndifférent aux risques stratégiques et externes
Évaluation des sinistresConcrètement prouvéOrienté vers l'arrière
Indicateurs d'alerte précoceContinu, automatisableNe prend en compte que ce qui est connu
Le plus fréquent erreur

Les ateliers reproduisent les situations de risque du passé. Les risques stratégiques – modèle d’entreprise, évolution technologique, réglementation, dépendances – sont alors complètement absents, alors qu’ils ont le plus d’impact. Le remède consiste en un parcours structuré à travers les chaînes de valeur, les parties prenantes et les objectifs, complété par une question consciente quant à ce qui pourrait fondamentalement remettre en question le modèle d’entreprise.

Sources souvent négligées
  • Protocole des réunions de direction et du conseil d’administration – là, les préoccupations stratégiques sont déjà formulées
  • Données relatives aux réclamations, aux garanties et à la bonne foi dans le cadre de la gestion de la qualité
  • Rapports d’audit, constatations de certification et lettres d’examen du vérificateur de comptes
  • Contrats d’assurance : ce qui était assuré est déjà identifié comme un risque
  • Clausules contractuelles avec des clauses de responsabilité, de pénalités et de disponibilité
  • Rapports provenant du système d’alerte et du service d’intervention en cas d’incident

Selon les expériences, un passage par ces six sources fournit un tiers du contenu final avant la tenue du premier atelier – et empêche ainsi que le contenu ne reflète uniquement ce que les participants ont pensé le jour du workshop.

Voir également : Actifs à risque · Méthode Delphi

Fondements

Analyse des risques

Dans l’analyse des risques, les causes, les relations de causalité et les conséquences potentielles d’un risque sont étudiés. Elle répond à la question de savoir comment un risque se produit, comment il se propage et quelle est la gravité des dommages dans différents scénarios – et constitue ainsi la base de l’évaluation et de la sélection des mesures.

Fixer la profondeur d’analyse

Tous les risques ne justifient pas une analyse approfondie. Une répartition est éprouvée : les risques ayant une potentialité d’endommagement des stocks sont étudiés par des méthodes formelles – arbre décisionnel, Bow-Tie, FMEA –, les risques de moindre importance par une évaluation structurée d’experts, les risques secondaires sont classés uniquement qualitativement.

Voir également : Analyse des nœuds de cravate · FMEA · Évaluation des risques

Fondements

Gestion des risques

La gestion des risques comprend toutes les mesures permettant d’influencer un risque. Classiquement, on distingue quatre stratégies : éviter, réduire, transférer et assumer personnellement. Chaque mesure nécessite un responsable, un délai et un contrôle de l’efficacité.

Les quatre stratégies
Stratégies de contrôle avec des exemples et leurs effets sur les coûts
StratégieEffetExempleCoût
EviterLe risque disparaît complètementRenoncement à des affaires dans un pays à risque élevéRenonciation à la production
RéduireLa probabilité ou l'impact diminuentDeuxième fournisseur, redondance, contrôlestravail continu
TransmettreLe tiers porte la responsabilité des dommagesAssurance, limitation de responsabilité dans le contratPrime, franchise
Se porter les responsabilitésLe risque demeure bien réelRétention, réserve de liquiditéConservation du capital

La projection volontaire de la responsabilité est une décision légitime – mais elle doit être documentée et comparée à la capacité de risque. Dans le cas d’un accident, elle ne peut pas être distinguée de l’inactivité.

Qu’est-ce qui constitue une mesure fiable
  • Direction d’action désignée : Cette mesure réduit-elle la probabilité d’une entrée dans le système ou la gravité des dommages ? Il arrive rarement que les deux soient combinées.
  • Responsable ayant pouvoir décisionnel : Pas la personne qui ne fait que rapporter
  • Temps limite avec des étapes intermédiaires : Les mesures qui ne comportent pas de jalons pendant plus de douze mois expirent automatiquement
  • Résultat tangible : Comment se détermine que l’action est efficace ?
  • Compter les coûts et les avantages : Une mesure qui coûte plus cher que le dommage attendu n’est pas une gestion des risques, mais une dépense inutile.

Le contrôle de l’efficacité est la mesure la plus souvent manquante. Sans elle, il reste ouvert la question de savoir si le risque net a effectivement diminué – et la valorisation nette dans le registre de risque devient alors une hypothèse, et non une constatation.

Voir également : Gestion des mesures · Coûts de risque

Fondements

Suivi des risques

Le contrôle des risques vérifie en permanence si la situation et l’efficacité des mesures ont changé. Il s’appuie sur des indicateurs d’alerte précoce, des comparaisons entre les valeurs actuelles et les valeurs d’avant-temps et sur la mise à jour périodique de l’inventaire – et constitue la différence entre un tableau à mi-parcours et un système de détection précoce fonctionnel.

La surveillance en cours du processus par la deuxième ligne doit être distinguée de l’examen indépendant effectué par la troisième ligne, qui constitue une inspection interne indépendante. Les deux sont nécessaires : la deuxième ligne détecte les changements précocement, tandis que la troisième évalue le fonctionnement général du système.

Voir également : Modèle Three Lines · Indicateur clé de risque

Fondements

Reporting sur les risques

Le reporting de risque résume de manière adressée la situation de risque – pour l’encadrement, le conseil d’administration et les bénéficiaires externes du rapport. Un rapport fiable ne montre pas seulement les risques individuels, mais aussi la position globale cumulative de risque, sa variation et l’état des mesures prises.

Compaction adaptée à l’adresse
Contenu des rapports selon le destinataire
DestinatairesTourniquetContenu
DépartementcontinuRisques propres, état des mesures, indicateurs
Direction généralemensuel jusqu'à trimestrielPrincipaux risques, position globale de risque, violations du seuil
Organe de contrôlequartalier à annuelDéveloppement de la situation de risque, méthodologie, modifications essentielles
Rapport de situationannuellementOpportunités et risques essentiels en vertu de l’article 289 du HGB
Ad hoccontexteNouveaux risques pour la masse forestière, principaux incidents de sinistre

Voir également : Rapport de situation · Dashboard de risques

Fondements

Risqueur (Risk Owner)

Le responsable du risque est responsable de l’évaluation, de la gestion et du contrôle d’un risque spécifique. C’est généralement le responsable de l’activité concernée – et non le responsable du risque qui fournit et consolide la méthodologie.

La bonne attribution des responsabilités est une condition préalable pour que les mesures soient effectivement mises en œuvre et est régulièrement demandée par les contrôleurs. Un risque sans propriétaire désigné est un risque sans responsable – et c’est précisément ce constat qui figure dans le rapport de contrôle. Dans le cas de risques transsectoriels, un propriétaire chef de file est désigné, et non plusieurs ayant des responsabilités équivalentes.

Voir également : Modèle Three Lines · Registre des risques

Fondements

Catégories de risque

Les catégories de risque structurent l’inventaire et permettent de comparer les risques entre les domaines. Une organisation cohérente est indispensable pour l’agrégation, l’analyse et la communication – et elle doit s’appuyer sur la cause, et non sur la division concernée.

Une structure à deux niveaux, comprenant cinq à huit catégories principales et trois à six sous-catégories, s’est avérée efficace. Il importe de bien distinguer les différentes catégories : un cyberattaque est un risque informatique, son impact opérationnel est un risque opérationnel et la violation de la notification de la conformité constitue un risque de conformité. Sans une règle de classification claire dans le manuel de gestion des risques, le même événement sera classé différemment dans les différentes sections.

Voir également : Actifs à risque · Risque

Fondements

Risque brut et risque net

Le risque brut décrit un risque sans tenir compte des mesures et contrôles existants ; le risque net représente la valeur résiduelle après ces mesures et contrôles. La différence est la contribution mesurable du système de contrôle interne.

Pourquoi ces deux dimensions sont nécessaires
  • La valorisation brute indique quels risques, sans contrôles, seraient mortels pour l’existence – et en fait ainsi valoir les investissements dans l’IKS.
  • La notation nette est déterminante pour l’agrégation et la comparaison avec la viabilité du risque.
  • Cette différence rend visible l’incertitude liée à des contrôles individuels : si une inspection clé échoue, le risque net grimpe à un niveau brut.

Exigence : L’efficacité des contrôles doit être prouvée. Si cette efficacité n’est que supposée, la notation nette est purement subjectif – un point que les contrôleurs cherchent à mettre en cause.

Voir également : Système de contrôle interne · Éfficacité de contrôle

Fondements

Probabilité d'admission

La probabilité d’occurrence indique la probabilité d’apparition d’un risque dans un délai défini – généralement en fonction d’une année civile. Sans une période de référence uniforme, les évaluations concernant différents domaines ne sont pas comparables.

Deux sources d’erreur se produisent régulièrement. Premièrement, la période de référence incertaine : „ Il survient une fois tous les cinq ans " correspond à 20 % par an – si cette étape de conversion n’est pas réglementée de manière obligatoire, des écarts de calcul apparaissent de cinq fois la valeur. Deuxièmement, la confusion entre fréquence et probabilité dans le cas de risques qui peuvent survenir plusieurs fois par an ; il faut s’attendre à une fréquence attendue et à une valeur de dommages par événement.

Voir également : Volume des dommages · Évaluation des risques

Fondements

Volume des dommages

La gravité des dommages quantifie l'impact financier d'un risque survenu – en termes d'effet sur l'EBIT, le cash flow ou le capital propre. Pour l'agrégation, il ne s'agit pas d'un seul chiffre, mais d'une plage comprenant un minimum, un maximum et un point médian.

La taille de la provision doit être déterminée de manière obligatoire. Un risque qui réduit les ventes de 5 millions d’euros pèse sur l’EBIT d’une manière bien moindre selon le niveau de garantie – si les effets sur les ventes et les résultats sont pris en compte, l’analyse générale devient donc sans valeur. Il est également nécessaire de déterminer si les frais accessoires tels que les pénalités contractuelles, les dommages à la réputation ou les coûts de financement supplémentaires doivent être inclus.

Voir également : Probabilité d'admission · Distorsion triangulaire

Fondements

Gestion des opportunités

Le management des opportunités comprend systématiquement les écarts positifs des plans et les contrôle selon les mêmes méthodes que les risques. Comme les opportunités et les risques ont les mêmes causes, une approche intégrée est méthodiquement cohérente – et cela augmente considérablement l’acceptation au sein de l’entreprise.

En tout état de cause, l’article 289 HGB exige dans son rapport d’activité la présentation des principales opportunités. et Risques. Personne qui rejette les deux séparément fait un effort double ; personne qui ignore les opportunités ne satisfait pas à l’obligation de rendre compte et, en même temps, délaisse l’argument le plus puissant vis-à-vis des départements spécialisés : la gestion des risques ne devient alors pas seulement un contrôle, mais aussi une recherche systématique de potentialités.

Voir également : Rapport de situation · Planification de la bande passante

Fondements

Système de détection précoce des risques

Un système de détection précoce vise à détecter les évolutions menaçant l’existence de l’entreprise suffisamment tôt pour que des mesures puissent être prises. Pour les sociétés anonymes, cette obligation est prévue par l’article 91, paragraphe 2, de la loi AktG et, pour les sociétés cotées en bourse, elle fait partie de l’examen de clôture conformément à l’article 317, paragraphe 4, de la loi HGB.

Ingrédients
  1. Définition des domaines de risque à surveiller, tirés du modèle d’affaires
  2. Indicateurs d'alerte précoce par zone de risque avec fréquence de mesure définie
  3. Valeurs limites, leur dépassement déclenche une notification
  4. Règles d’escalade jusqu’au niveau de la direction
  5. Aggregation pour la position de risque totale et comparaison avec la capacité de charge
  6. Documentation de toutes les étapes comme preuve à l’intention des contrôleurs et de l’organisme de surveillance

La différence décisive par rapport à la gestion générale des risques réside dans le temps : il ne s’agit pas de recenser, mais de en temps opportun Détection – c’est-à-dire un pré-travail qui rend encore possible l’action.

Voir également : Article 91, paragraphe 2 de la loi AktG · Évolution menaçant la population · Indicateur d'alerte précoce

Fondements

Indicateur d'alerte précoce

Un indicateur d’alerte précoce est une mesure mesurable indiquant l’apparition d’une évolution de risque avant l’apparition du préjudice. Un seuil défini, une fréquence de mesure déterminée et un chemin d’escalade prévu sont essentiels.

Exemples par domaine de risque
Indicateurs, mesure et délai de préavis
Zone de risqueIndicateurPréparation
VentesRecettes d'ordre, taux de réussite des propositions1 à 2 trimestres
LiquidityDurée de l'encours, part des créances impayées4 à 8 semaines
La chaîne d'approvisionnementIndice de solvabilité des principaux fournisseurs, écart entre les délais de livraison1 à 2 trimestres
PersonnelFluctuation dans les fonctions clés, congés de maladie2 à 4 trimestres
QualitéTaux de réclamations, heures supplémentairesSemaines
Sécurité informatiqueNombre d'incidents liés à la sécurité, nombre de patchs manquantsSemaines

Cinq à quinze indicateurs bien choisis avec des seuils clairs donnent plus de cinquante résultats que ceux que personne ne vérifie.

Voir également : Indicateur clé de risque · Système de détection précoce des risques

Méthodes et quantification

Comment des risques isolés deviennent une déclaration globale fiable – l’agrégation, la simulation et les indicateurs qui permettent de mesurer le risque et de le comparer à la viabilité financière.

Méthodes

Aggregation des risques

L’agrégation des risques combine toutes les risques individuels pour créer une position globale de risque et répond à la question cruciale : le risque total de l’entreprise peut-il être supporté sans tomber dans une situation menaçant l’existence même de l’entreprise ? Depuis la révision de l’IDW PS 340, cette question est devenue un objet d’examen plus explicite – et le point à partir duquel la plupart des systèmes de gestion des risques matures échouent.

Pourquoi on ne peut pas ajouter des risques

La démarche logique – où toutes les valeurs de sinistralité sont cumulées – conduit systématiquement à des résultats erronés. La raison en est la probabilité : un risque avec un sinistre de 10 millions d’euros et une probabilité de sinistre de 5 % pèse sur la planification différemment d’un risque avec 10 millions d’euros et une probabilité de sinistre de 60 %. Si l’on ajoute les deux, on obtient un sinistre maximal qui n’arrive pratiquement jamais et qui n’a donc aucune importance pour la gestion.

Inversement, la somme des attentes conduit à une sous-estimation : elle décrit la situation moyenne, pas le scénario négatif qui décide de la viabilité. Il faut ajouter les corrélations – la déflation conjoncturelle, l’échec des demandes et la baisse de l’utilisation de la capacité – qui se manifestent ensemble. Ceux qui les ignorent sous-estiment régulièrement le risque total.

L’aggregation n’est donc pas une opération mathématique, mais une simulation : elle permet de déterminer dans quelle mesure une situation de résultat et de liquidités donnée est probable lorsque toutes les menaces peuvent agir simultanément.

Processus en comparaison
Processus d'agrégation, fiabilité des résultats et robustesse des tests
ProcessusActionCapacité d'informationIDW PS 340 n.F.
Addition des dommagesTous les dommages maximaux s’additionnentUn extrême irréaliste sans probabilitéinsuffisant
Somme des valeurs attenduesDésastre × Probabilité, puis soustractionCas typique, aveugle aux scénarios extrêmesinsuffisant
Technique scénaristiqueCalculer manuellement les combinaisons cohérentesCompréhensible, mais sans déclaration de probabilitéIdéalement complémentaire
Simulation de Monte-CarloDix-mille parcours créés grâce à la planificationDistribution complète des résultats avec les probabilitésÉtat de la technique
Lire le résultat
Valeur à risque (95 %) Valeur planifiée d’EBIT 5 % Résultats possibles de l’année de planification Mauvais Mieux
Résultat d’une agrégation : pas une seule valeur, mais une distribution. La zone rouge représente les cinq pour cent les plus faibles de tous les scénarios simulés ; son seuil est le Value at Risk.

À partir de cette répartition, on peut déduire les indicateurs réellement nécessaires à la gestion :

Des données clés issues de la répartition agrégée
IndicateurDéclarationUtilisation
Valeur à risqueLimpideur de la perte en fonction du niveau de confiance choisiComparaison avec le potentiel de couverture des risques
Besoin de capital propreCapital nécessaire pour couvrir les dépensesPlanification du capital, entretien de rating
Probabilité de violation du CovenantPart des scénarios où les indicateurs battent leurs recordsStructure de financement, négociations avec les banques
Probabilité de la menace pour la populationPart des scénarios présentant une illiquidité ou une surendettementDéclaration conforme aux dispositions de l’article 91, paragraphe 2, de la loi AktG
Action en six étapes
  1. La planification comme base : L’agrégation repose sur la planification de la liquidité et de la gestion des risques dans le GuV, et non sur une liste séparée de risques.
  2. Établir des liens entre les plans et les positions : Chaque risque important affecte une position spécifique – chiffre d’affaires, coûts de matières premières, coûts de personnel, investissements.
  3. Bandwidth au lieu de classes : Établissez la probabilité minimale, la probabilité la plus probable ainsi que la probabilité d’occurrence.
  4. Choisir et justifier les distributions : Dans la plupart des cas, la répartition à triangle suffit ; les dommages importants rares sont modélisés à partir d’une combinaison de probabilité d’occurrence et de répartition des dommages.
  5. Définir les corrélaisons : Au moins, ils reflètent les liens évidents entre les risques liés à la conjoncture.
  6. Simulieren et comparer : Calculer la répartition des résultats et comparer-la au potentiel de couverture des risques ; documenter le résultat, les hypothèses et le modèle.
Des erreurs typiques
  • Aggregation sans lien avec la planification : Calculé indépendamment de la planification d’entreprise, le résultat ne peut ni être justifié ni utilisé pour prendre des décisions.
  • Modéliser individuellement tous les risques : Les coûts explosent sans aucun gain d’efficacité. En général, dix à vingt risques déterminent la répartition.
  • Réduire les corrélaisons à zéro : C’est une hypothèse, pas une neutralité – et elle conduit à une sous-évaluation systématique.
  • Modèle non documenté : Sans hypothèses compréhensibles, le résultat est sans valeur dans le cadre de l’entretien d’embauche.
Exemple mathématique : pourquoi le résultat total est faux

Une entreprise présente cinq risques principaux. La table suivante montre la différence entre les prévisions générales selon la méthode choisie.

Les mêmes cinq risques, trois procédures, trois résultats
RisqueProbabilitéDommages (max.)Attendu
Échec du principal client10 %6,0 millions d'euros0,6 millions d'euros
Augmentation des prix des matières premières45 %4,0 millions d'euros1,8 millions d'euros
Défaillance de la production8 %9,0 millions €0,7 Mio. €
Incident informatique12 %12,0 millions €1,4 Mio. €
Cas de garantie25 %3,0 millions d’euros0,8 millions d'euros
  • Ajout des dommages maximaux : 34,0 millions d’euros – un scénario dans lequel toutes les cinq menaces surviennent simultanément à leur maximum. Mathématiquement possible, pratiquement presque exclu, inopérable comme variable de contrôle.
  • Somme des valeurs attendues : 5,3 millions d’euros – le cas moyen. Il ignore que dans des situations défavorables, le chiffre peut être multiplié par plusieurs fois.
  • Simulation : Il fournit la distribution. Typiquement, le Value at Risk est % nettement supérieur à l’attendu et bien inférieur à la somme maximale – et précisément cette valeur doit être comparée au potentiel de couverture contre le risque.

La déclaration ne sera plus „ nous avons cinq risques majeurs ", mais plutôt : „ Dans 5 ans, ces risques auront un impact sur le résultat de plus de X millions d’euros ; notre potentiel de couverture est de Y millions d’euros ". C’est une déclaration que le conseil d’administration peut prendre en compte.

Exigences en matière de support système
  • Relation des risques aux positions de plan plutôt qu’à une liste de risques isolée
  • Définition des plages de bande passante et des types de répartition selon le risque
  • Illustration des facteurs communs responsables de risques corrélés
  • Une histoire compréhensible de toutes les hypothèses et modifications de la valorisation
  • Reproducibilité : les mêmes entrées doivent produire le même résultat
  • Documentation exportable pour les contrôleurs et l’organisme de surveillance
Questions fréquemment posées

La fonction d'agrégation des risques est-elle aussi disponible dans Excel ?

Techniquement oui, avec un add-in de simulation ou une programmation personnalisée. Pratiquement, cela échoue le plus souvent en raison de la compréhensibilité et de la sécurité des versions : l’examinateur veut voir quelles hypothèses ont été posées par qui quand. Cette même histoire est absente des tableaux élaborés.

Combien de cycles de simulation sont nécessaires ?

Pour obtenir des résultats stables dans le cadre des niveaux de confiance habituels, il est recommandé d’effectuer entre 10 000 et 100 000 essais. Il est crucial que le résultat reste stable lors de répétitions – cela doit être documenté.

Doit chaque entreprise effectuer une agrégation ?

La responsabilité de détecter les évolutions dangereuses pour la santé des actifs incombe à toute société assujettie à une limitation de responsabilité. Sans intégrer les risques individuels, il est impossible d’effectuer cette évaluation méthodiquement ; toutefois, la profondeur du modèle doit être orientée par la taille et la complexité.

Voir également : Simulation de Monte-Carlo · Risikomatrix · Système de gestion des risques

Méthodes

Simulation de Monte-Carlo

La simulation de Monte-Carlo calcule la position globale de risque en recalculant le cycle de planification de nombreuses milliers de fois avec des résultats aléatoires pour tous les risques. Le résultat n’est pas une seule valeur, mais une répartition des résultats possibles de l’entreprise – la base pour le Value at Risk, le besoin de fonds propres et l’évaluation de la menace pour le bilan.

Voici comment elle fonctionne

Dans chaque parcours, le modèle tire un nombre aléatoire parmi les distributions enregistrées pour chaque risque – par exemple, une baisse de 4,2 % des ventes et une hausse de 11 % des prix des matières premières – et calcule la planification complète en fonction de ces valeurs. Le résultat est enregistré et le processus répété. Après des dizaines de milliers de parcours, une distribution de fréquence de tous les résultats possibles apparaît, permettant de déchiffrer toute déclaration de probabilité souhaitée.

Une simulation effectuée à l’aide d’un exemple simplifié
PositionValeur planifiéeDeviations tiréesRésultat en cours de course
Ventes200,0 Mio. €−4,2 %191,6 millions d’euros
Dépenses matérielles96,0 millions d'euros+11,0 %106,6 millions €
Coût personnel52,0 millions €+1,5 %52,8 millions €
Incident informatique—ne s'est pas produit0,0 millions d'euros
EBIT18,0 millions €—−1,8 Mio. €

Un seul chiffre ne dit rien – il s’agit d’un des nombreux scénarios envisageables. Ce n’est que la répartition sur tous les chiffres qui permettra de déterminer la probabilité d’un Ebit négatif, d’une violation du covenant ou d’un manque de liquidités.

Quelles données d’entrée sont nécessaires
  • Modèle de planification : GuV, bilan et liquidité en cohérence – la simulation le calcule à nouveau.
  • Débit en fonction du risque : Minimum, valeur la plus probable ; maximum ; en cas de risques d’événements, la probabilité d’occurrence supplémentaire.
  • Type de répartition : Distribution triangulaire, PERT ou normale pour des variables continues, approches binomiales ou poissoniennes pour les événements.
  • Correlations : Au moins les relations économiques entre la demande, le prix et l’échec de paiement.
Frontières

La simulation est aussi bonne que ses hypothèses. Elle ne génère pas d’informations, mais rend accessibles les évaluations existantes. Il convient donc de tenir compte de deux points : la qualité de la bande passante détermine le résultat, et les risques qui ne sont pas pris en compte dans le modèle ne se reflètent pas non plus dans la distribution. La simulation ne remplace donc ni l’identification minutieuse ni le débat professionnel sur les hypothèses – elle oblige seulement à une précision dans ces deux domaines.

Voir également : Aggregation des risques · Évaluation des risques

Méthodes

Évaluation des risques

L’évaluation des risques attribue à chaque risque une probabilité d’occurrence et une conséquence – soit qualitativement, par classes, soit quantitativement, par plages de valeurs et distributions. Le choix entre les deux approches n’est pas une question de goût : seules les évaluations quantitatives peuvent être agrégées et comparées en termes de viabilité des risques.

Qualitativement ou quantitativement
Les deux voies d'évaluation en comparaison
CritèreQualitative (classes)Quantitative (bande passante)
Dépenses par risquefaiblemoyen
AggregableNonoui
Comparaison avec la capacité de chargeimpossiblepossible
AdéquationPriorité élevée, risques secondairesPrincipales risques, déclaration générale
Résistance aux testsréservéprésent

En pratique, une approche à deux niveaux s’avère efficace : les risques sont d’abord classés qualitativement, puis les principaux risques sont quantifiés dans des plages de tolérance. De cette manière, les coûts restent maîtrisables et l’ensemble de l’information reste fiable.

Brut et net

La notation brute considère le risque sans les mesures et contrôles existants, tandis que la notation nette les combine. La différence est la contribution mesurable du système de contrôle interne et, en même temps, le principal argument dans le débat avec l’organe de surveillance sur les investissements dans les contrôles. La notation nette est déterminante pour l’agrégation et le comparatif de viabilité – à condition que l’efficacité des contrôles soit effectivement démontrée et ne soit pas seulement présumée.

Eviter les distorsions
  • Distorsion de la disponibilité : Les événements survenus récemment sont surestimés, ceux qui datent de plus longtemps sont sous-estimés. Remédiation : des listes de contrôle structurées au lieu d’une association libre.
  • Une confiance excessive : Les plages de bande passante sont considérées comme trop étroites. Remède : vérifier d’abord les valeurs extrêmes, puis le plus probable.
  • Effet de la fixation : Le premier chiffre mentionné détermine toutes les autres estimations. Remarque : des estimations individuelles indépendantes doivent être présentées avant la discussion de groupe.
  • Conflit d'intérêts : Celui qui est responsable d’un risque le juge généralement plus légalement acceptable. Remède contre cela : la légitimisation par la deuxième ligne.

Voir également : Risikomatrix · Aggregation des risques · Simulation de Monte-Carlo

Méthodes

Valeur à risque (VaR)

Le Value at Risk quantifie la perte qui ne sera pas dépassée avec une probabilité déterminée au cours d’un certain laps de temps – par exemple 8 millions d’euros avec une confiance de 95 % % et un délai de suivi d’un an. Il condense une toute la distribution dans un nombre et constitue donc le mesure de risque la plus couramment utilisée.

Lire correctement

Un VaR de 8 millions d'euros à 95 % signifie : dans 95 sur 100 de ces scénarios, la perte est moindre ; dans 5 sur 100, elle est plus élevée. Cette déclaration est explicite. Non, Le fait que la perte maximale soit de 8 millions d'euros – le VaR ne dit rien quant à l'ampleur des pertes au-delà de ce seuil. C'est précisément cette lacune que comble l'Expected Shortfall.

L’influence du niveau de confiance sur l’affirmation
ConfianceSignificationUtilisation typique
90 %1 sur 10 ans de moinsContrôle opérationnel
95 %1 sur 20 ans de moinsStandard dans la gestion d'entreprise
99 %1 sur 100 ans de mauvaise qualitéBesoin de capitaux, risque pour les stocks
99,9 %1 sur 1 000 ans de mauvais tempsAutorité de contrôle bancaire, logique de notation
Frontières et utilisations typiques non conformes

Dans la pratique, trois points de pourcentage conduisent régulièrement à des résultats erronés. Premièrement, l’analyse de la valeur sans indiquer le niveau de confiance : une VAr sans mention de la confiance et de la période n’a aucune signification. Deuxièmement, l’interprétation comme perte maximale – en réalité, le VAr ne décrit pas la limite inférieure à partir de laquelle la situation s’aggrave, mais seulement la limite supérieure. Troisièmement, l’addition des VAr de différents domaines : le VAr n’est pas additionnel, la somme des VAr des domaines peut être inférieure à la VAr totale.

Pour la gestion de l’entreprise, une règle simple découle de cela : le VaR convient en tant que mesure de communication auprès des organes de contrôle et des banques ; la décision de contrôle s’appuie également sur l’écart attendu et sur la probabilité de violation de seuils définis, tels que les covenants ou la liquidité minimale.

Voir également : Écart attendu · Aggregation des risques

Méthodes

Flux de trésorerie à risque (CFaR)

Le Cash Flow at Risk transmet la logique de la valeur à risque au flux de paiements : il indique le montant auquel le cash flow prévu peut être inférieur avec une certaine probabilité.

Pour les entreprises industrielles et commerciales, il est généralement plus significatif que le VaR sur base de résultat, car ce n’est pas les fluctuations de marché mais les contraintes de liquidité qui sont la cause typique d’une faillite. En pratique, il est maintenu directement contre les liquidités disponibles et les lignes de crédit – le résultat est la réponse la plus fiable à la question de savoir jusqu’à quel point l’entreprise peut supporter un stress.

Voir également : Valeur à risque · Potentiel de couverture contre les risques

Méthodes

Écart attendu

L’Expected Shortfall – également appelé Conditional Value at Risk – indique la perte moyenne dans les cas précis où le Value at Risk est dépassé. Il décrit ainsi l’ampleur des scénarios extrêmes auxquels le VaR ne fait pas référence.

Du point de vue méthodologique, il présente un autre avantage : il est subadditif, ce qui signifie que le risque d’un portefeuille n’est jamais supérieur à la somme des risques individuels. Le VaR ne satisfait pas à cette condition, ce qui peut entraîner des résultats paradoxaux lors de l’assemblage de portefeuilles partiels. La réglementation bancaire a donc progressivement remplacé le VaR par l’Expected Shortfall.

Voir également : Valeur à risque · Échelle de risque

Méthodes

Analyse des scénarios

L’analyse de scénarios examine l’impact des perspectives futures cohérentes sur les résultats, la liquidité et les indicateurs de bilan. Elle s’avère particulièrement adaptée aux risques stratégiques qui ne peuvent pas être évalués statistiquement et est expressément requise dans le cadre de la communication de l’information sur le changement climatique en vertu de la CSRD.

Création d'un ensemble de scénarios
  • Cas de base : le plan adopté, avec ses hypothèses
  • Inconvénient : Mauvaise évolution plausible de plusieurs drivers simultanément, déduite de manière cohérente
  • Points positifs : la direction opposée correspondante, base du management des opportunités
  • Scénario extrême : Inprobable, mais relevant de l’existence – base pour le test de stress

L’essentiel est la cohérence interne : un scénario avec une baisse de la demande et simultanément une hausse des prix de vente est mathématiquement possible, mais économiquement absurde et donc impropre à servir de base de décision.

Voir également : Test de stress · Risques climatiques

Méthodes

Analyse de la sensibilité

L’analyse de la sensibilité mesure à quel point une variable cible change lorsque l’une des variables influençant est modifiée – par exemple l’EBIT en cas de prix des matières premières supérieurs de dix pour cent. Elle identifie les leviers de changement critiques du modèle d’affaires.

En pratique, elle est précédée par une simulation plus complexe : elle indique les cinq à dix drivers qui dominent le résultat. Ces drivers sont ensuite assignés des plages de bande passante et simulés – tous les autres peuvent être traités qualitativement sans altérer l’ensemble de l’analyse.

Voir également : Simulation de Monte-Carlo · Planification de la bande passante

Méthodes

Test de stress

Un stress test évalue la résistance à des conditions extrêmes mais plausibles – par exemple, une baisse de 30 % des ventes avec le même moment où un fournisseur clé tombe en panne. Il vise à déterminer à quel point la viabilité du capital ou la liquidité s’affaiblit.

Test de stress inverse

Il est particulièrement révélateur de renverser la question : non „ Que se passera-t-il en cas de scénario X ? ", mais „ Quelle combinaison d’événements nous rendrait insolvable ? " Le test de stress inverse identifie les points critiques du modèle de business et est établi par les autorités de régulation bancaire. Pour la discussion au conseil d’administration, il est généralement plus précieux que toute table de scénarios.

Voir également : Analyse des scénarios · Évolution menaçant la population

Méthodes

Planification de la bande passante

La planification des plages de tolérance remplace les valeurs planifiées par des plages de valeurs avec un minimum, un maximum et un point médian. Elle rend explicitement l’incertitude de la planification et relie le contrôle de la qualité et la gestion des risques en un seul et même processus.

L’avantage pratique est considérable : les plages de tolérance constituent en même temps les paramètres d’entrée de la simulation de risque. Là où la planification consiste en effet à envisager des scénarios, la collecte de données séparée pour les positions de planification disparaît presque complètement – les départements spécialisés fournissent une information au lieu de deux, et la planification et le rapport de risque ne s’opposent plus.

Voir également : Distorsion triangulaire · Aggregation des risques

Méthodes

Distorsion triangulaire

La distribution trigonométrique décrit un risque basé sur trois paramètres : le minimum, la valeur la plus probable et le maximum. C’est la forme de distribution la plus répandue dans la simulation de risque, car ces trois valeurs peuvent être déterminées par une évaluation experte indépendante, même sans historique statistique.

Sa faiblesse réside dans les limites strictes : les valeurs en dehors de la plage spécifiée sont exclues. Lorsque des valeurs extrêmes sont pertinentes, la répartition PERT – une variante affinée avec une plus forte pondération sur la valeur la plus probable – ou une combinaison de probabilité d’occurrence et d’allocation distincte des dommages constitue le meilleur choix.

Voir également : Fonction de distribution · Simulation de Monte-Carlo

Méthodes

Fonction de distribution

Une fonction de répartition décrit avec quelle probabilité un risque prend une certaine forme. Le choix de la répartition influence considérablement le résultat de la simulation et doit être expliqué dans le manuel de gestion des risques.

Types de répartition et leur utilisation
DistributionParamètresConvient pour
Distorsion triangulaireMin, valeur la plus probable, MaxDes écarts de plan sans histoire
PERTcomme un triangle, rafraîchiÉvaluations d’experts avec un accent majeur sur les moyennes
Distribution normaleValeur moyenne, écart-typeDimensions avec série de données existante
Distribution binomialeProbabilité d'admissionDes événements qui se produisent ou non
Distribution des poissonsFrequence attendueDes incidents de dommages rares mais potentiellement multiples
LognormalValeur moyenne, dispersionHauteurs de dégâts avec bord droit long

Voir également : Distorsion triangulaire · Deviations standard

Méthodes

Attendu

L’attendu est la moyenne pondérée des probabilités d’apparition de toutes les éventualités d’un risque. Il permet de prioriser les risques, mais sous-estime systématiquement le risque d’événements majeurs rares.

Un exemple illustre le problème : un risque avec une probabilité % de 1 et un sinistre de 50 millions d’euros a la même valeur attendue que celui avec 50 % et 1 million d’euros – 500 000 euros. Pour la gestion de l’entreprise, les deux sont fondamentalement différents : le deuxième est un facteur de coût, le premier une question d’existence. Pour évaluer les risques pour l’entreprise, le seul critère est donc inadéquat.

Voir également : Valeur à risque · Évaluation des risques

Méthodes

Deviations standard

La variance standard mesure la dispersion des résultats possibles autour de la valeur attendue et constitue un indicateur simple de la gravité d’un risque.

Comme elle traite les écarts positifs et négatifs de la même manière, un développement inattendu positif est évalué tout aussi bien comme un „ risque " que celui d’un mauvais résultat. Toutefois, dans la gestion des entreprises, l’intérêt se concentre principalement sur le côté négatif, raison pour laquelle elle est de plus en plus complétée par des mesures de risque négatif telles que le Value at Risk, l’Expected Shortfall ou la probabilité de défaillance.

Voir également : Échelle de risque · Fonction de distribution

Méthodes

Corrélation de risque

La corrélation de risque décrit le lien statistique entre les risques. Les risques qui présentent une corrélation positive surviennent ensemble et s’intensifient – si ces derniers sont traités de manière indépendante dans l’ensemble, le risque total est régulièrement nettement sous-estimé.

Traitement en pratique

Les coefficients de corrélation exacts ne peuvent généralement pas être déterminés empiriquement pour les risques liés aux entreprises. Une approche pragmatique est généralement acceptée et éprouvée : les risques sont attribués à des facteurs communs – conjoncture, prix des matières premières, taux de change, cycle économique – et la simulation tire un ensemble de valeurs aléatoires communes pour chaque facteur. Cela crée une dépendance sur le côté du modèle, sans que les coefficients aient besoin d’être estimés.

Voir également : Aggregation des risques · Simulation de Monte-Carlo

Méthodes

Échelle de risque

Une mesure de risque condense la répartition des risques dans une seule valeur. Les mesures couramment utilisées sont la variance standard, le Value at Risk, l’Expected Shortfall et le Tier 1 capital requirement. La sélection détermine la caractéristique de la distribution qui sera visible.

La sélection devrait s’orienter vers l’objectif de contrôle : s’il s’agit de variation des résultats, la déviation standard est utilisable ; s’il s’agit de financement, de besoins en fonds propres ; s’il s’agit de risque pour le patrimoine, de valeur à risque ou de déficit attendu à un niveau de confiance élevé. Il n’existe pas de mesure unique pour toutes les questions.

Voir également : Valeur à risque · Écart attendu

Méthodes

Coûts de risque

Les coûts de risque sont les coûts calculés du risque : primes d’assurance, provisions, autocaisse et coûts de capitaux liés au capital propre lié au risque.

La répartition de ces risques sur des domaines, des projets ou des commandes rend le management des risques efficace sur le plan économique. Un gros contrat avec un taux de réalisation élevé et une faible solvabilité des clients mobilise plus de capital de risque que des activités standard – si cette réalité est prise en compte dans la calculs, la détermination des prix change. C’est précisément là que la nécessité de documentation devient un outil de gestion.

Voir également : Gestion des risques · Potentiel de couverture contre les risques

Méthodes

Potentiel de couverture contre les risques

Le risque de couverture représente les ressources disponibles pour couvrir les risques subis : fonds propres libres, réserves permanentes, lignes de crédit non utilisées et réserves de liquidité. Il s’agit de la dimension quantitative de la capacité de couverture des risques.

Lors de l’analyse, il faut faire preuve de prudence. Les lignes de crédit ne sont régulièrement pas disponibles en période de crise, précisément parce qu’elles sont nécessaires ; les réserves discrètes ne peuvent guère être levées à court terme. Un approché rationnel distingue donc la situation selon le horizon de disponibilité et prévoit uniquement les éléments disponibles à court terme pour faire face à une éventualité imprévue.

Voir également : Capacité à assumer les risques · Flux de trésorerie à risque

Méthodes

Évolution menaçant la population

Une évolution menaçant l’existence d’une entreprise se produit lorsque les risques menacent son existence – typiquement par la menace d’insolvabilité, d’endettement excessif ou de perte de capacité de service de capitaux. La détection rapide de ces risques est au cœur de la responsabilité légale prévue à l’article 91, paragraphe 2, de la AktG et à l’article 1 de la StaRUG.

Comment obtenir la preuve
  1. Évaluer les risques et affecter les rôles au sein du plan
  2. Aggreguer la position de risque totale, prendre en compte les corrélaisons
  3. Déterminer le potentiel de couverture de risque selon le horizon de disponibilité
  4. Comparer les deux et déterminer la probabilité d’une sous-estimation
  5. Documenter les résultats, les hypothèses et les conclusions

La preuve ne peut être établie avec une matrice de risque purement qualitative. C’est le cœur pratique de la nouvelle version de l’IDW PS 340 – et la raison la plus fréquente des constatations figurant dans le rapport d’examen.

Signes typiques
  • Recul de l’activité d’achat sur plusieurs périodes, avec une base de coûts constante
  • Prolongation des délais de recouvrement des créances et augmentation du pourcentage de créances impayées
  • Élimination des lignes de crédit comme état permanent, au lieu d’être un équilibre à court terme
  • Approche des limites de Covenant sans pare-feu dans le scénario de planification
  • Dependance sur un grand client ou un fournisseur unique sans alternative
  • Réitéré déplacement des investissements pour des raisons de liquidité

Individualement, aucun de ces signes n’est considéré comme menaçant l’existence. Leur combinaison le constitue souvent – ce qui montre encore une fois pourquoi l’analyse collective et non la simple observation déterminent le respect de la législation.

Voir également : StaRUG · Capacité à assumer les risques · IDW PS 340 n.F.

Méthodes

FMEA

L’analyse de la possibilité d’erreur et de son impact est une méthode structurée pour prévenir les erreurs dans les produits et les processus. Chaque erreur potentielle est évaluée en fonction de son importance, de sa probabilité d’apparition et de sa probabilité d’identification.

Échelle de priorité des risques et ses critiques

Classiquement, les trois évaluations sont multipliées par une échelle de 1 à 10 ; le produit est le nombre de priorité de risque. La critique à cet égard est fondée : des combinaisons différentes donnent le même nombre, même si l’urgence varie. La nouvelle systémique AIAG-VDA remplace donc la simple multiplication par une priorité de tâches, qui est plus fortement pondérée.

Pour la gestion globale des risques, la FMEA constitue une source importante : les risques techniques identifiés là-dedans sont, dans la mesure où ils sont significatifs, intégrés dans l’inventaire des risques.

Voir également : Analyse des défauts · Analyse des risques

Méthodes

Analyse des défauts (FTA)

L'analyse des erreurs se déroule de manière déductive : à partir d'un événement indésirable, toutes les chaînes de causes possibles sont retracées à travers des liens logiques.

L’avantage par rapport aux méthodes purement qualitatives réside dans la calculabilité : si les probabilités des événements de base sont connues, on peut calculer la probabilité de l’événement de pointe grâce aux connexions AND et OR. De ce fait, la FTA est particulièrement adaptée à des systèmes techniquement complexes avec des redondances – par exemple, la question de savoir à quelle fréquence un défaut complet de l’alimentation électrique est possible malgré deux systèmes d’urgence indépendants.

Voir également : FMEA · Analyse des nœuds de cravate

Méthodes

Analyse des nœuds de cravate

L’analyse des bow-ties représente un risque sous forme de mouche : à gauche, les causes avec des barrières préventives ; au milieu, l’événement ; à droite, les conséquences avec des mesures de réduction. Elle combine l’analyse du risque et le système de contrôle dans une seule image.

Cause 1 Cause 2 Cause 3 Barrières préventives Événement Perte de contrôle Barrières atténuantes Episode 1 Episode 2 Episode 3
Chaque barrière est une mesure de contrôle concrets, accompagnée d’un responsable et d’une preuve de son efficacité. La visualisation rend visible les zones où un cheminement des causes reste non protégé.

Voir également : Système de contrôle interne · Analyse des risques

Méthodes

Méthode Delphi

La méthode Delphi structure les évaluations des experts en plusieurs cycles d’enquêtes anonymes. Entre les cycles, les participants reçoivent les résultats agrégés et peuvent réviser leur évaluation.

L’anonymat atténue les effets de la pression exercée par les autorités et les groupes, qui, selon l’expérience, dominent généralement l’évaluation lors de réunions de risque classiques. Pour les risques dépourvus de base de données statistiques – évolutions stratégiques, changements réglementaires, avancées technologiques –, la méthode fournit des évaluations nettement plus fiables que lors d’une discussion en plénière.

Voir également : Identification des risques · Évaluation des risques

Méthodes

Évaluation des risques

Lors du scoring des risques, les risques sont évalués en fonction de points dans des catégories telles que la probabilité, l’impact et la modifiabilité, et regroupés pour obtenir un score global. Cette procédure est rapide et applicable à de nombreux domaines.

La limite méthodologique doit être strictement respectée : les scores sont classés ordinalement. Un risque avec un score de 40 n’est pas deux fois plus dangereux que celui avec un score de 20, et les scores ne peuvent ni être ajoutés ni convertis en montants en espèces. Toutefois, le scoring est néanmoins utile en tant qu’aide à la priorisation lors de l’évaluation des risques à approfondir – mais pas en tant que base de l’agrégation.

Voir également : Évaluation des risques · Risikomatrix

Méthodes

Indicateur clé de risque (KRI)

Un Key Risk Indicator est un indicateur qui mesure en permanence l’évolution d’un risque. À la différence des Key Performance Indicators qui mesurent le rendement passé, les KRI visent l’avenir.

Critères pour des indicateurs de qualité
  • Pré-course : L’indicateur réagit avant que le dommage n’arrive – sinon, il s’agit d’une statistique du dommage.
  • Disponibilité : Les données sont déjà générées dans le système ; les indicateurs à collecter manuellement ne seront plus suivis après deux trimestres.
  • Clarity: Un changement peut être interprété clairement.
  • Valeur-limite et escalade : Sans limite définie et sans réaction apportée, l’indicateur reste sans effet.

Voir également : Indicateur d'alerte précoce · Suivi des risques

Méthodes

Quantification du risque

La quantification du risque traduit les risques en unités monétaires et en probabilités, au lieu de les classer uniquement en catégories. Elle est une condition préalable à l’agrégation, à l’analyse de la viabilité et à la prise de décisions adaptées au risque.

Le plus fréquent argument est que les données ne sont pas disponibles. Cela sous-entend que l’évaluation n’est pas fiable. La quantification oblige à révéler l’hypothèse et à la rendre discutable. Une fourchette raisonnable de 2 à 9 millions d’euros est supérieure à toute évaluation „ élevée " dans tous les sens : elle est vérifiable, agrégable et corrigible.

Voir également : Évaluation des risques · Aggregation des risques

Réglementation et normes

Des lois, des normes d’évaluation et des cadres qui définissent les exigences en matière de gestion des risques, de systèmes de contrôle et de conformité dans la zone DACH – avec un public ciblé et des conséquences pratiques.

Réglementation

Vue d'ensemble : Qui doit faire quoi

Les exigences en matière de gestion des risques et de conformité découlent de plusieurs sources simultanément : droit des sociétés, droit de l’insolvabilité, droit commercial, normes de contrôle, réglementation sectorielle et réglementations européennes. Cette présentation organise les principales dispositions selon leur objet.

Carte réglementaire de la région DACH
RèglementS'applique àExige en son cœur
Article 91, paragraphe 2 de la loi AktGAG, société à responsabilité limitée de taille moyenneSystème de détection précoce des évolutions menaçantes pour l’espèce
§ 91, alinéa 3 de l’Acte sur la Société anonymeSociété cotée en bourseun RMS et un IKS appropriés et efficaces
§ 1 StaRUGtous les entreprises assujetties à une limitation de responsabilitédétection précoce des crises en cours
Article 130 du OWiGtous les entreprisesMesures de contrôle contre les violations
Article 289 du HGBEntreprises soumises à la déclaration de revenusRapport sur les opportunités et les risques dans le rapport de situation
HinSchGà partir de 50 employésposte de contrôle interne
SCDDAà partir du seuil de la taille de l'effectif des employésObligations de diligence dans la chaîne d’approvisionnement
CSRD / ESRSclassées par taille et en fonction du marché financierRapports de durabilité vérifiés
NIS2Entreprises dans les secteurs concernésGestion des risques informatiques et obligations de notification
DORASecteur financierResilience opérationnelle numérique
MaRiskInstitutions de créditCapacité de risque, procédures de contrôle, révision

Les domaines d’application et les délais pour les CSRD, LkSG et CSDDD seront révisés dans le cadre de la procédure européenne omnibus. L’état actuel de la situation doit être examiné individuellement pour chaque entreprise – les exigences de fond concernant l’analyse des risques, les mesures et la documentation restent inchangées en principe.

Réglementation

KonTraG

La loi sur le contrôle et la transparence dans le secteur des entreprises de 1998 est le point de départ du management de risque légal en Allemagne. Elle a introduit l’article 91, paragraphe 2, de la AktG et a pour la première fois explicitement obligé le conseil d’administration à mettre en place un système de surveillance permettant de détecter les évolutions susceptibles de compromettre la santé financière de l’entreprise.

Le KonTraG était la réaction à une série de faillites spectaculaires d’entreprises. Il a également élargi les responsabilités du vérificateur des comptes et du conseil d’administration. En ce qui concerne l’effet d’exposition, le critère s’applique à toutes les grandes sociétés commerciales : bien que la norme s’applique aux sociétés anonymes, la responsabilité de diligence raisonnable d’un homme d’affaires saine d’esprit est mesurée par cette norme.

Voir également : Article 91, paragraphe 2 de la loi AktG · FISG

Réglementation

Article 91, paragraphes 2 et 3 de la loi AktG

L’article 91, paragraphe 2 de la loi sur les sociétés anonymes (AktG) constitue la norme centrale de la gestion des risques en vertu de la loi : le conseil d’administration doit prendre les mesures appropriées et notamment mettre en place un système de surveillance afin de détecter rapidement tout développement susceptible de compromettre la viabilité de la société. Avec le FISG, un troisième alinéa a été ajouté, qui exige expressément un système de gestion des risques et de contrôle interne approprié et efficace pour les sociétés cotées en bourse.

Consequence pratique
  • Le système doit tôt Reconnaître – une image à un moment précis n’est pas suffisante pour le bilan annuel.
  • Les développements qui menacent la viabilité sont recensés, à savoir l’illiquidité, l’endettement excessif et la perte de la capacité de service de capitaux.
  • La preuve nécessite une accumulation : les risques individuels ne sont rarement dangereux pour la santé, leur combinaison l’est bien sûr.
  • L’établissement doit être documenté – en cas de litige, la charge de la preuve incombe au conseil d’administration.

Voir également : Système de détection précoce des risques · IDW PS 340 n.F. · § 317, alinéa 4 du HGB

Réglementation

§ 93 de l’Acte de constitution des sociétés et règle de jugement commercial

L’article 93 de la AktG réglemente la diligence et la responsabilité des membres du conseil d’administration. La Business Judgement Rule qui y est consacrée protège les décisions d’entreprise contre toute responsabilité, lorsque ces décisions sont prises sur la base d’informations adéquates et sans conflit d’intérêts au bénéfice de la société.

Pour la gestion du risque, cela entraîne un avantage tangible : „ base d’information adéquate " signifie que les risques associés à une décision ont été collectés et évalués. Quiconque décide d’investir sans avoir établi une évaluation des risques, perd la protection de la réglementation – non pas parce que la décision était erronée, mais parce que la base n’était pas établie. La charge de la preuve incombe à l’organe membre.

Voir également : Responsabilité du directeur · Assurance D&O

Réglementation

StaRUG

La loi sur la stabilisation et la restructuration des entreprises est en vigueur depuis le début de 2021. L’article 1 de la StaRUG oblige les dirigeants d’entreprises à responsabilité limitée à surveiller en permanence les évolutions susceptibles de compromettre leur viabilité, à prendre les mesures appropriées et à informer immédiatement les organes de surveillance.

Pourquoi cela a changé le monde des sociétés par actions

Avant la création de la StaRUG, l’obligation de détecter les crises dans le droit des sociétés était prévue et pouvait être invoquée uniquement en vertu de l’obligation générale de diligence. Depuis 2021, cette obligation s’applique de manière transversale et explicite à toutes les sociétés commerciales. Ainsi, toutes les sociétés commerciales, UG et GmbH & Co. KG sont tenues de mettre en place un système capable de détecter les évolutions menaçant l’existence – indépendamment de leur taille et de leur affiliation au marché des capitaux.

La loi contient également le cadre de restructuration : une procédure qui permet une restructuration en dehors de l’insolvabilité par décision à la majorité des créanciers. L’accès nécessite l’existence d’une menace de défaut de paiement – c’est-à-dire exactement l’état que la prévision en temps opportun vise à rendre visible.

Qu'ont à faire concrètement les chefs d'entreprise ?
  1. Suivi continu des évolutions susceptibles de compromettre la pérennité – sans être lié à des événements spécifiques, mais en permanence
  2. Planification intégrée avec prévision de liquidités sur une période raisonnable, généralement au moins douze mois en rotation.
  3. Détection des signes d’alerte grâce à des indicateurs et seuils définis
  4. Mettre en œuvre des mesures appropriées en cas de constatation d'une menace pour l'espèce
  5. Rapportage immédiat aux autorités de surveillance
  6. Documentation de toutes les étapes – elle constitue le seul élément de preuve en cas de responsabilité

La responsabilité ne prend fin pas avec la constatation. Celui qui reconnaît une évolution menaçante pour l’environnement et reste impassible est personnellement responsable – la détection précoce sans action ultérieure peut même aggraver la situation dans le cas de litige.

Voir également : Évolution menaçant la population · Système de détection précoce des risques

Réglementation

IDW PS 340 n.F.

Le nouveau standard d’évaluation de l’IDW pour l’évaluation du système de détection précoce des risques s’applique aux vérifications de fin d’exercice à compter du 15 décembre 2021. La spécificité est la demande explicite d’agencer les risques individuels pour obtenir une position de risque totale et de comparer cette position avec la viabilité du risque.

Ce qui a changé par rapport à la version précédente
Version ancienne et nouvelle comparées
AspectVersion précédenteRévision
AggregationPas expressément demandéexigé expressément
Évaluationqualitativement suffisantune analyse quantitative est nécessaire
Références pour la planificationperdéLiens avec la planification d’entreprise
Capacité de chargeImplémentéExigence d’un rapprochement explicite
DocumentationDescription du systèmeRégularité de la méthodologie et des hypothèses
Conséquences pour la pratique

Les entreprises qui ont mis en place leur gestion des risques sur un tableau de risques et une liste d’actions ne respectent plus cette norme. Des évaluations quantitatives dans les domaines pertinents, un modèle d’agrégation et une comparaison documentée avec le potentiel de couverture des risques sont nécessaires. Les coûts sont raisonnables lorsqu’ils sont intégrés dans la planification existante – et considérables lorsque simultanément un deuxième système est mis en place.

Voir également : Aggregation des risques · Capacité à assumer les risques · IDW PS 981

Réglementation

IDW PS 981

IDW PS 981 décrit les principes de contrôle systématique des systèmes de gestion des risques. Il regroupe le RMS en huit éléments fondamentaux et sert de cadre de référence pour les audits de performance volontaires – par exemple à la demande du conseil d’administration, des actionnaires ou dans le cadre d’une transaction.

Il existe trois types d’épreuves : l’examen de conception évalue la description, l’examen de conformité évalue la capacité à respecter la date limite, et l’examen d’efficacité évalue le fonctionnement sur une période donnée. Les coûts augmentent sensiblement dans cet ordre ; pour la première preuve vis-à-vis d’un organisme de contrôle, l’examen de conformité suffit souvent.

Voir également : Système de gestion des risques · IDW PS 340 n.F.

Réglementation

IDW PS 980

IDW PS 980 est la norme officielle pour l’évaluation des systèmes de management de la conformité. Il définit sept éléments fondamentaux allant de la culture de la conformité à la surveillance et à l’amélioration, et constitue dans le monde anglophone la norme courante pour la certification d’un système de management de la conformité approprié.

L’examen peut être limité à des domaines spécifiques – par exemple la prévention de la corruption ou le droit des concentrations – ce qui réduit considérablement les coûts et constitue en pratique la norme. Un verdict d’examen sans restriction quant à l’efficacité procure aux autorités, aux tribunaux et aux partenaires commerciaux un indice fort de la conformité avec les obligations organisationnelles.

Voir également : Système de gestion de la conformité · ISO 37301

Réglementation

IDW PS 982

Le Standard réglemente l’examen du système de contrôle interne de la déclaration de résultats financiers. Il décrit l’adéquation et l’efficacité des contrôles dans le cadre des processus pertinents à la déclaration de résultats financiers et suit la structure du cadre COSO.

Avec l’extension de la couverture des informations sur la durabilité, il acquiert également une importance supplémentaire : les données ESG nécessitent également un système de contrôle garantissant l’exhaustivité, l’exactitude et la traçabilité – avec les mêmes exigences qui sont en vigueur depuis longtemps pour les données financières.

Voir également : Système de contrôle interne · Rapport sur la durabilité

Réglementation

IDW PS 983

IDW PS 983 décrit les principes de contrôle systématique des systèmes de contrôle interne. Il constitue le cadre pour les évaluations de qualité, qui sont effectuées tous les cinq ans par un tiers externe conformément à la norme de l’IIA.

La structure et le déroulement de la fonction de contrôle sont examinés : indépendance, lignes de communication, qualification, planification de contrôles orientés risques, réalisation et suivi des constatations. Pour les entreprises n’ayant pas de propre fonction de contrôle, le standard est indirectement pertinent car il décrit ce à quoi on peut s’attendre d’une fonction de contrôle externalisée.

Voir également : Revision interne

Réglementation

Cadre COSO ERM

Le cadre COSO „ Enterprise Risk Management – Integrating with Strategy and Performance " de 2017 associe expressément le management des risques à la stratégie et à la performance de l’entreprise. Il est le modèle de référence le plus répandu au niveau international.

Les cinq composantes du COSO-ERM
ComponentesQuestion centrale
Gouvernance et cultureQui assume le risque et quelle attitude est-elle adoptée ?
Stratégie et objectifsQuels risques découlent de la stratégie choisie ?
PerformanceComment les risques sont-ils identifiés, évalués et priorisés ?
RevisionLe système fonctionne-t-il encore dans des conditions modifiées ?
Information et communicationLes informations parviennent-elles aux décideurs à temps ?

Voir également : ISO 31000 · COSO – Contrôle interne

Réglementation

Cadre de contrôle interne COSO

Le cadre COSO pour les systèmes de contrôle interne définit cinq composantes – environnement de contrôle, évaluation des risques, activités de contrôle, information et communication ainsi que la surveillance – et les subdivide en dix-sept principes.

C’est le standard de facto dans le monde entier pour la mise en œuvre du IKS et modèle de référence pour les contrôles selon la norme IDW PS 982 ainsi que pour la conformité US-SOX. La valeur pratique réside dans la complétude : les principes peuvent servir de liste de contrôle pour vérifier si un système de contrôle bien conçu présente des lacunes structurelles.

Voir également : Système de contrôle interne · IDW PS 982

Réglementation

ISO 31000

ISO 31000:2018 est la norme internationale de gestion des risques. Elle décrit les principes, le cadre et le processus, est formulée à l’échelle industrielle et n’est expressément pas certifiable.

Son intérêt réside dans la cohérence des termes et la clarté de l’articulation du management des risques dans la responsabilité de la direction. La norme est conçue de manière concise afin de laisser la place aux méthodes de notation – cette lacune est comblée par l’additif IEC 31010. Ceux qui recherchent une base certifiable peuvent s’appuyer sur l’ONR 49000 en Europe et en Suisse.

Voir également : IEC 31010 · ONR 49000

Réglementation

IEC 31010

IEC/ISO 31010 complète ISO 31000 en ajoutant un catalogue de méthodes d’évaluation – allant du brainstorming et des checklists jusqu’à la FMEA, l’analyse de chaîne de processus et Bow-Tie, en passant par la simulation Monte-Carlo.

Pour chaque méthode, la norme indique sa pertinence, son coût, la base de données requise et ses limites. C’est donc la source la plus utile pour justifier le choix de la méthode lors de la création d’un manuel de gestion des risques – un point que les contrôleurs soulignent régulièrement.

Voir également : ISO 31000 · Analyse des risques

Réglementation

ONR 49000 et suiv.

La série d’normes autrichiennes ONR 49000 concrétise ISO 31000 pour une application dans les organisations et est – contrairement à celle-ci – certifiable.

Elle comprend des concepts et des principes, le processus de gestion des risques ainsi que les exigences en matière de qualification des responsables de la gestion des risques. Dans la zone DACH, elle est principalement répandue en Autriche et constitue souvent la base des certifications que les entreprises allemandes trouvent chez leurs filiales autrichiennes.

Voir également : ISO 31000

Réglementation

ISO 37301

ISO 37301:2021 est la norme internationale pour les systèmes de management de la conformité et remplace l’ancienne ISO 19600. À la différence de celle-ci, elle est formulée comme norme de demande de certification.

Elle suit la structure de haut niveau et peut donc être intégrée avec ISO 9001, ISO 14001, ISO 27001 et ISO 37001 pour constituer un système de management intégré – direction commune, gestion commune des documents, audit interne commun. Pour les entreprises possédant plusieurs systèmes de management, c’est le plus grand levier d’efficacité.

Voir également : Système de gestion de la conformité · IDW PS 980

Réglementation

ISO 37001

ISO 37001 définit les exigences pour les systèmes de management de la lutte contre la corruption : politique anticorruption, diligence raisonnable des partenaires commerciaux, contrôles des dons, des subventions et du sponsoring, ainsi que voies de signalement sécurisées.

La certification sert à l’international de preuve de mesures de prévention adéquates et est de plus en plus exigée par les entreprises de la part de leurs fournisseurs et partenaires de distribution dans les marchés à risque élevé. Elle ne remplace pas une analyse de risque propre, mais structure les mesures selon un cadre reconnu.

Voir également : Prévention de la corruption · Due Diligence des tiers

Réglementation

FISG

La loi de 2021 sur le renforcement de l’intégrité des marchés financiers était la réponse législative au scandale Wirecard. Elle oblige les sociétés cotées en bourse, en vertu de l’article 91, paragraphe 3 de la AktG, à mettre en place un système de gestion des risques et de contrôle interne approprié et efficace.

De plus, il renforce le comité d’examen, renforce les règles de rotation et de responsabilité pour les vérificateurs de comptes et élargit les compétences de la BaFin. La modification est de grande portée pratique : ce qui était auparavant une recommandation du Code de gouvernance corporative est désormais une loi pour le groupe concerné.

Voir également : Article 91 de la loi AktG · Comité d'examen

Réglementation

Code allemand de gouvernance d'entreprise

Le DCGK réunit des principes, des recommandations et des conseils sur la bonne gestion d’entreprise pour les sociétés cotées en bourse. Il contient des recommandations concrètes concernant la gestion des risques et la conformité, notamment un système de contrôle interne et de gestion des risques, y compris les aspects de durabilité, ainsi qu’un système d’alerte aux manquements.

Le code n’est pas une loi, mais il a un effet grâce à l’accord de conformité conformément à l’article 161 du Gesetz über die Wertpapierbörsen (AktG). Les écarts doivent être expliqués et justifiés. Pour les entreprises non cotées en bourse, il sert de référence – en particulier, les entreprises familiales recourent souvent à leurs propres codes de gouvernance, adaptés à ceux de la Bourse.

Voir également : Gouvernance · Conseil d'administration

Réglementation

Rapport de situation et rapport de risque

Selon l’article 289 du HGB, le rapport d’activité doit évaluer et expliquer l’évolution prévue, avec ses principaux risques et opportunités. Le rapport de risque constitue donc la interface externe du management de risque.

Exigences relatives au rapport de risque
  • Présentation des principaux risques, et non une liste exhaustive de tous les risques
  • Dérivation compréhensible à partir du tableau d’analyse des risques interne
  • Indication des critères de notation et de la situation de risque globale
  • Cohérence avec le rapport de prévision : les risques décrivent les écarts par rapport aux attentes énoncées dans ce rapport

Les écarts entre la situation de risque interne et la présentation externe constituent un point de contrôle classique. Celui qui, à l’intérieur de l’entreprise, génère un risque susceptible d’entraîner une défaillance de la situation financière et qui, à l’extérieur, rapporte un bilan stable, présente un problème qui dépasse la seule question de la comptabilité.

Voir également : Rapport de prévision · Reporting sur les risques

Réglementation

§ 317, alinéa 4 du HGB

Cette disposition oblige l’auditeur légal des sociétés cotées en bourse à déterminer si le conseil d’administration a mis en place le système de surveillance prévu à l’article 91, paragraphe 2, de la loi AktG de manière appropriée et que ce dernier est capable de remplir ses fonctions.

Elle constitue la base légale de l’examen selon la norme IDW PS 340 n.F. Le mandat d’examen est expressément restreint : il s’agit d’évaluer l’organisation et le fonctionnement général, et non de déterminer l’efficacité sur une période plus longue. Une évaluation plus approfondie de l’efficacité ne peut être effectuée que dans le cadre d’un mandat spécifique.

Voir également : IDW PS 340 n.F. · Examen de clôture de l'année

Réglementation

MaRisk

Les exigences minimales en matière de gestion des risques de la BaFin précisent les dispositions du § 25a KWG pour les établissements de crédit. Elles régissent la viabilité des risques, les stratégies, les procédures de contrôle internes, les tests de stress, la gestion de l’externalisation et la mise en place de la révision interne.

En dehors du secteur financier, il vaut également la peine de jeter un coup d'œil à ce qui se passe là-dedans : les MaRisk décrivent une gestion du risque rigoureusement réglementée avec un haut degré de détail et servent de référence pour de nombreux entreprises industrielles dans des domaines tels que la gestion des externalisations ou le concept de viabilité du risque. Pour les assureurs, les MaGo représentent une analogie.

Voir également : KWG · Gestion des externalisations

Réglementation

KWG

La loi sur les institutions de crédit est la base juridique réglementaire pour les établissements de crédit en Allemagne. L’article 25a de la KWG exige une organisation commerciale adéquate, un gestion de risque approprié, un système de contrôle interne et une fonction de conformité.

Pour les non-banques, le KWG est indirectement pertinent lorsque des services financiers sont fournis – par exemple lors de la gestion de paiements, du factoring ou de la finance de vente au sein d’un groupe. L’identification des activités réglementées relève dans ces cas de l’analyse des risques de conformité.

Voir également : MaRisk

Réglementation

Solvabilité II

Solvency II est le régime européen de surveillance des entreprises d’assurance et repose sur trois piliers : exigences quantitatives de capital, exigences qualitatives en matière de gouvernance, notamment une évaluation des risques et de la solvabilité interne de l’entreprise, ainsi que des obligations de déclaration et de divulgation.

La deuxième colonne est également instructive pour les entreprises industrielles : l’ORSA exige une évaluation prévisionnelle du profil global de risque et de l’endettement au-delà du horizon de planification – méthodiquement, exactement ce que le IDW PS 340 n.F. exige pour les non-assurés.

Voir également : Capacité à assumer les risques

Réglementation

Basel III et IV

Les cadres réglementaires de la Banque centrale de Suisse définissent les normes internationales en matière de capital et de liquidités pour les banques et sont transposés dans l’UE par la réglementation sur les exigences de capital et la directive.

Pour les entreprises non financières, elles sont indirectement importantes : elles façonnent les processus de notation, les conditions de crédit et les besoins d’information des banques. Une entreprise qui peut quantifier sa situation de risque améliore mesurablement sa position de négociation – car la banque travaille autrement avec des clauses de sécurité.

Voir également : Aggregation des risques

Réglementation

CSRD

La directive sur la communication de la durabilité des entreprises élargit considérablement la communication de la durabilité en Europe : contenu de l’information selon l’ESRS, obligation de vérification par un tiers indépendant, marquage numérique et intégration dans le rapport de situation plutôt que dans un rapport séparé.

Ce qui change à ce titre
  • Obligation de vérification : Les données de durabilité font l’objet d’une vérification externe pour la première fois – avec des exigences appropriées en matière de qualité des données et de contrôles.
  • Importance double : Des informations sont fournies sur les effets de l'entreprise et consequences financières pour l'entreprise.
  • Chaîne de valeur : La limite des rapports ne se termine pas à l'intérieur de l'entreprise elle-même.
  • Intégration : Les risques ESG font partie, de manière méthodologique, du meilleur management des risques existant.

Le champ d’application et les dates d’application initiale seront révisés dans le cadre de la procédure omnibus européenne et doivent être étudiés individuellement selon les besoins de chaque entreprise.

Préparation en cinq étapes
  1. Clarifier l’applicabilité et le moment de l’application : Examiner les critères de taille, le lien avec le marché des capitaux et l’intégration des entreprises – y compris la question de savoir si une exemption est possible au-delà du rapport du groupe.
  2. Analyse double de la pertinence : Méthodiquement propre, documenté et avec la participation des parties prenantes – elle détermine l’ensemble de la portée du rapport.
  3. Déterminer les lacunes de données : Pour toute information demandée, vérifier si les données existent, d’où elles proviennent et qui en est responsable.
  4. Créer des processus et des contrôles : Les données de durabilité sont soumises à un contrôle et nécessitent la même profondeur de contrôle que les données financières.
  5. Test : démarrer un cycle de rapport complet avant la première application, incluant la coordination avec le vérificateur.

Le délai critique est régulièrement la troisième étape : la collecte de données sur les sites, les participations et les fournisseurs prend plus de temps que la création même du rapport.

Voir également : ESRS · Analyse de la pertinence double

Réglementation

ESRS

Les European Sustainability Reporting Standards précisent les obligations de déclaration de la CSRD. Elles comprennent des normes transversales concernant les exigences et informations générales ainsi que des normes thématiques concernant l’environnement, la responsabilité sociale et la gouvernance.

Structure des normes
GroupeContenu
TransversaleExigences générales et informations générales – applicables à tous
EnvironnementChangements climatiques, pollution, eau, biodiversité, économie circulaire
SocialPersonnel interne, travailleurs de la chaîne de valeur, communautés concernées, consommateurs
GouvernanceGestion des entreprises, comportements professionnels, lutte contre la corruption

Les normes thématiques à appliquer découlent de l’analyse double d’importance – à l’exception des normes générales qui restent toujours en vigueur.

Voir également : CSRD · Analyse de la pertinence double

Réglementation

Taxonomie de l'UE

La taxonomie de l’UE est un système de classification des activités économiques écologiquement durables. Une activité est considérée comme conforme à cette taxonomie si elle contribue de manière significative à l’un des six objectifs environnementaux, n’affecte pas de manière significative d’autres activités et respecte les normes de protection minimales.

Les entreprises tenues de déclarer indiquent quel pourcentage de leurs revenus, investissements et frais de fonctionnement est taxable et conforme à la nomenclature. La difficulté pratique réside dans la base de données : l’attribution nécessite une répartition des recettes et des investissements selon les activités que le système comptable ne permet généralement pas de faire.

Voir également : CSRD · Rapport sur la durabilité

Réglementation

Loi sur la responsabilité de la chaîne d'approvisionnement (SCDDA)

Le LkSG oblige les entreprises à mettre en œuvre des obligations de diligence en matière de droits de l’homme et d’environnement dans leur propre activité commerciale et dans la chaîne d’approvisionnement, dès lors qu’elles atteignent un certain nombre d’employés. Il s’agit d’une obligation de diligence : il faut adopter une démarche appropriée et documentée, et non pas une chaîne d’approvisionnement sans faute.

Les neuf obligations en bref
Obligations de diligence et leur mise en œuvre
ObligatoireConcrètement
Créer une gestion des risquesProcessus, responsabilités, ancrage dans les processus d’affaires
Fixer la compétenceResponsable des droits de l’homme ou fonctionnaire équivalente
Analyse des risquesannuellement et selon les circonstances, de manière abstraite et concrète
Déclaration de principesadopté par la direction, publiquement
Mesures de préventionUn secteur propre et des fournisseurs directs
Mesures correctivesen cas de lésions constatées, avec un calendrier
Processus de recoursaccessible, confidentiel, efficace
Fournisseurs de qualitéapproprié à une situation donnée, avec une connaissance substantielle
Documentation et rapportpermanente, avec obligation de conservation
Application en pratique

Les efforts sont concentrés sur trois points. Premièrement, la base de données : de nombreuses entreprises connaissent leurs fournisseurs immédiats via le système ERP, mais pas leurs sites de production – ces derniers sont essentiels pour la détermination du risque lié à la localisation géographique. Deuxièmement, la priorisation : avec plusieurs milliers de fournisseurs, il est impossible d’en étudier individuellement chacun, raison pour laquelle l’analyse abstraite basée sur des critères de portefeuille doit réduire le nombre de candidats à une valeur utilisable. Troisièmement, la liaison avec l’approvisionnement : si les critères de durabilité ne sont pas intégrés dans la passation des contrats, l’analyse des risques reste lettre morte.

Pour les entreprises non directement concernées, la responsabilité indirecte s’applique : elles sont tenues de déclarer leurs activités par l’intermédiaire de codes de déontologie des clients, de déclarations volontaires et de droits d’audit. Un approche propre et concise est donc également judicieuse au-dessous des seuils.

Voir également : Analyse des risques selon LkSG · CSDDDD

Réglementation

CSDDDD

La Directive sur la due diligence en matière de durabilité des entreprises est la directive européenne relative aux obligations de diligence entrepreneuriale. Elle étend la logique du LkSG à toute la chaîne d’activités, exige un plan de transformation climatique et prévoit une responsabilité civile.

La portée, les seuils et le calendrier seront adaptés dans le cadre du paquet omnibus ; la mise en œuvre nationale doit être suivie de près. Indépendamment de l’étendue finale de son application, il est important de noter que les entreprises qui ont déjà mis en place leurs processus de chaîne d’approvisionnement conformément à LkSG doivent, tout d’abord, les développer à l’échelle de leur entreprise, sans devoir réinventer complètement la méthode.

Voir également : SCDDA · Obligations de diligence

Réglementation

Loi sur la protection des informateurs (HinSchG)

Le HinSchG transpose la directive européenne relative aux lanceurs d’alerte dans le droit allemand. Il oblige les entreprises comptant 50 employés à créer une cellule de dénonciation interne, protège les personnes qui signalent des faits contre les représailles et fixe des délais pour l’acceptation et la réponse.

Notification Confirmation d'arrivée Rapport Au plus tard 7 jours Au plus tard 3 mois après la confirmation d’inscription Les violations des délais sont pénalisées par des amendes – Veiller à la surveillance des délais par le système
Durée des délais dans le cadre de la notification. Les deux délais sont obligatoires et doivent être respectés indépendamment du fait que la notification soit ou non fondée.
Éléments de mise en œuvre
  • Créer un point de contact et désigner les personnes compétentes – en interne, externalisé ou combiné
  • Fournir des canaux de communication, au moins par écrit et verbalement, pour un entretien personnel sur demande
  • Élaborer le règlement intérieur et le concept de protection des données, impliquer le comité d’entreprise
  • Mettre en œuvre un concept d’autorisation qui assure la confidentialité techniquement
  • Les employés informent le système et la protection contre les représailles
  • Veiller à la surveillance des délais et à la documentation au niveau du système
  • Réglementent la conservation des dossiers conformément aux exigences légales

Des points de contact au niveau de l’ensemble du groupe sont acceptables, mais une filiale ayant au moins 50 employés ne doit pas exonérer la responsabilité de cette dernière – la responsabilité des mesures de suivi doit rester clairement assignée.

Voir également : Centre de signalement interne · Interdiction des représailles

Réglementation

§§ 30, 130 OWiG

Les deux dispositions du Code de délit civil constituent la base juridique de la responsabilité des entreprises en Allemagne. L’article 130 du Code de délit civil sanctionne la violation de la responsabilité de surveillance, tandis que l’article 30 du Code de délit civil permet l’imposition de sanctions pécuniaires contre l’entreprise elle-même.

La portée pratique de cette mesure est considérable : non seulement ceux qui enfreissent la loi sont sanctionnés, mais aussi ceux qui auraient pu empêcher cette infraction grâce à une surveillance appropriée. La notion de „ surveillance appropriée " dépend du profil de risque de l’entreprise – et c’est précisément cela qui justifie la nécessité d’une analyse documentée des risques de conformité.

Voir également : Responsabilité organisationnelle · Système de gestion de la conformité

Système de contrôle interne

Les contrôles comme niveau opérationnel de mise en œuvre de la gestion des risques – conception, efficacité, vérification et distinction de la révision et de la conformité.

Système de contrôle interne

Système de contrôle interne (IKS)

Le système de contrôle interne comprend tous les principes, procédures et mesures qui garantissent l’efficacité de l’activité commerciale, la fiabilité des rapports et le respect des règles légales. Alors que la gestion des risques détecte et évalue les risques, le SIIC les limite grâce à des contrôles spécifiques dans le processus – la différence entre le risque brut et le risque net est précisément sa performance mesurable.

Les cinq composantes selon COSO

Le cadre COSO est internationalement le standard de facto et également la référence pour les audits selon la norme IDW PS 982. Il décrit cinq composantes interreliées – si l’une d’elles est négligée, les autres perdent leur efficacité.

Les composantes COSO et leur importance dans la pratique
ComponentesContenuExposition pratique
Environnement de contrôleIntégrité, valeurs, structure organisationnelle, compétencesCode de conduite, descriptions de postes, principe des quatre yeux au niveau de la direction
Évaluation des risquesIdentification des risques d'erreur par processusMatrix de contrôle des risques, limites de pertinence
Activités de contrôleLes contrôles eux-mêmesAutorisations, votes, concepts d’autorisation, tests de système
Information et communicationDisponibilité des informations pertinentesDocumentation du procès, formation, voies de signalement
SuiviÉvaluation continue et séparée de l’efficacitéTests de contrôle, auto-évaluation, révision interne
Types de contrôle
Système de contrôle avec des exemples
DistinctionType AType BExemple
Datepréventif (empêche)détective (qui enquête)Limite de diffusion vs. contrôle des comptes
ÉbauchemanuellementAutomatisé dans le systèmeContrôle visuel vs. restriction systémique en cas de dépassement des limites
SignificationContrôle des cléscontrôle complémentaireLibération de données versées contre vérification par échantillonnage des données de base
Fréquencecontexteperiodiquementpar commande vs. vote mensuel

Les contrôles automatisés sont supérieurs aux contrôles manuels, car ils ne peuvent pas être oubliés et génèrent eux-mêmes leur propre preuve. Les coûts des tests d’efficacité diminuent considérablement : pour une vérification du système, il suffit de prouver que la configuration était inchangée au cours de la période de vérification, alors que pour une vérification manuelle, il faut s’appuyer sur des échantillons représentatifs.

Établissement en fonction des processus
  1. Carte des procès : Délimiter les processus de direction, de base et d’appui et nommer les responsables.
  2. Fixer l’importance : Se limiter à approfondir les processus ayant une incidence pertinente sur la conclusion, le droit ou la fonctionnalité.
  3. Les risques augmentent à chaque étape du processus : Quoi de mal peut se passer – Completeness, exactitude, légitimité, moment ?
  4. Attribuer des contrôles et combler les lacunes : Mettre en place des contrôles existants, formuler des objectifs de contrôle, compléter les lacunes.
  5. Les contrôles clés déterminent : Choisir et expliquer de manière risquante les contrôles à tester.
  6. Établir un plan d’essai : Fixer la portée, la méthode et la fréquence des échantillons par contrôle.
  7. Transmettre les constatations dans les mesures : Avec un responsable, un délai et la preuve de la résolution du problème.
Adequation et efficacité

Les deux termes sont régulièrement confondus, mais désignent des questions d'examen différentes. Les Adéquation Il se demande : Est-ce que le contrôle est conçu de manière à atteindre l’objectif de contrôle ? Éfficacité Il demande : Est-elle réellement effectuée de manière continue et correcte au cours de la période d’examen ? Une inspection parfaitement décrite, pour laquelle il n’existe aucun document de preuve, est considérée comme non effectuée lors de l’examen.

Principle de la pratique : Aucune vérification sans preuve. Si on ne documente pas qui a vérifié quoi à quel moment, la vérification n’existe pas pour l’auditeur – quelle que soit la fiabilité de cette vérification en pratique.

Cadre juridique
  • Article 91, paragraphe 3 de l’Acte sur l’entreprise publique: Les sociétés cotées en bourse doivent disposer d’un système de contrôle interne adéquat et efficace.
  • § 289, alinéa 4, HGB : Les entreprises orientées sur le marché financier décrivent les caractéristiques essentielles du IKS de la comptabilité dans leur rapport d’activité.
  • IDW PS 982 : Moyen de mesurer la vérification distincte de la qualité des rapports d’entreprise par le IKS.
  • Spécifique au secteur : MaRisk pour les établissements de crédit, DORA pour le secteur financier, GoBD pour les processus fiscaux.
Contrôles le long des processus clés
Contrôles clés typiques par processus
ProcèsRisque centralContrôle des clés
De l'achat à la fin du paiementPaiement sans prestationCompatibilité à trois niveaux : commande, réception des marchandises, facture
Commande jusqu'à réception du paiementVentes sans créditExamen du plafond de crédit avant la validation de la commande
PersonnelDes employés fictifs, des faux justificatifsRaccordement du fichier de personnel avec le relevé de salaires par une deuxième personne
Actif immobilierActivation de marchandises inexistantesInventaire avec rapprochement avec la comptabilité des actifs
Circulation de paiementsRedirection des paiementsAutorisation à quatre yeux, changement de coordonnées bancaires avec vérification par appel répondeur
ConclusionRecommandations d'achat non autoriséesÉvaluation des réservations manuelles par seuil
Autorisations informatiquesAccès non contrôléRecertification périodique des rôles critiques
Faiblesses typiques en pratique
  • Contrôles sans preuve : L’examen a lieu, mais n’est pas documenté – il n’existe donc pas dans le test.
  • Description de contrôle sans réponse : Il est précisé ce qui est examiné, mais pas ce qui se produit en cas d’écart.
  • Contrôles ciblés sur des personnes : Les descriptions indiquent des noms au lieu de des rôles et deviennent inutiles lors d’un changement de personnel.
  • Principe des quatre yeux uniquement sur le papier : Le deuxième vérificateur établit les relevés sans avoir accès à la base de données de contrôle.
  • Pas de mise à jour en fonction des changements de processus : Le système de contrôle décrit un processus qui n’existe plus.
  • Contrôle excessif : Des centaines de contrôles documentés sans priorisation épuisent des capacités qui manquent pour ce qui est de ce qui est essentiel.
Questions fréquemment posées

Combien de contrôles nécessite une entreprise de taille moyenne ?

Il n’existe pas de chiffre précis. Il existe une répartition entre 80 et 200 contrôles documentés, dont 30 à 60 sont testés comme contrôles clés. Ce qui importe, ce n’est pas la quantité, mais la couverture des principaux risques d’erreur.

Comment se distingue l’IKS de la révision interne ?

Le IKS fait partie du processus en cours et est réalisé par la première ligne. La révision interne, en tant que troisième ligne, vérifie indépendamment si ce système est approprié et efficace. La révision n’est donc pas une partie du IKS, mais plutôt sa surveillance.

Est-ce que une matrice de contrôle Excel suffit ?

Pour l’entrée en vigueur, oui. Dès que les résultats des tests, les preuves et les mesures devront être compréhensibles sur plusieurs périodes, la table atteint ses limites – surtout en ce qui concerne la version et la preuve de savoir qui a évalué quoi quand.

Voir également : Système de gestion des risques · Modèle Three Lines · Système de gestion de la conformité

Système de contrôle interne

Aspects comptables du IAS

Le IKS lié à la comptabilité est la partie du système de contrôle qui assure l’ordre des opérations de comptabilité et de préparation des états financiers. Il est au cœur de l’audit final et de l’audit conformément à la norme IDW PS 982.

Les processus clés de clôture – achats et engagements, ventes et créances, personnel, actifs, stocks, liquidités – ainsi que le processus de clôture lui-même – y compris les contrôles applicatifs informatiques et les contrôles informatiques généraux – sont couverts. Les entreprises orientées vers le marché financier décrivent également les caractéristiques essentielles dans leur rapport d’activité conformément à l’article 289, paragraphe 4, du HGB.

Voir également : Système de contrôle interne · IDW PS 982

Système de contrôle interne

Objectif de contrôle

Un objectif de contrôle décrit le risque que la vérification doit couvrir – par exemple, la vérification de l’exhaustivité des ventes enregistrées ou de l’autorisation des paiements. Sans objectif de contrôle formulé, il n’est pas possible d’évaluer l’adéquation ni l’efficacité.

Pour la comptabilité, des objectifs de contrôle standardisés ont été établis : exhaustivité, exactitude, existence, évaluation, propriété et délimitation de la période. Chaque contrôle est associé à l’un ou à plusieurs de ces objectifs ; les lacunes dans l’attribution de ces objectifs sont également des lacunes dans le système de contrôle.

Voir également : Matrix de contrôle des risques · Conception de contrôle

Système de contrôle interne

Conception de contrôle

Le concept de contrôle décrit comment une inspection est conçue : qui la conduit, à quelle fréquence, sur quelles bases d’information, avec quels moyens de preuve et avec quelle réaction en cas d’inconduite.

Les cinq W de la description de contrôle
  • Qui Il exerce le contrôle – rôle, pas personne
  • Quoi est vérifié contre quel seuil
  • Quand et à quelle fréquence
  • Avec quoi – quelle analyse, quel système, quel document
  • Ce qui suit En cas de déviation – correction, escalade, documentation

Si l’un de ces éléments est absent, le contrôle n’est pas testable. Le plus fréquent écart est le dernier point : de nombreuses descriptions de contrôle laissent ouverte la question de ce qui se produit lors d’un résultat.

Voir également : Éfficacité de contrôle · Confirmation de contrôle

Système de contrôle interne

Éfficacité de contrôle

L’efficacité de la surveillance consiste à déterminer si une surveillance convenablement conçue a été effectivement menée de manière cohérente et correcte au cours de la période d’audit. Cette constatation est réalisée par des tests sélectifs à partir de preuves documentées de la surveillance.

Écarts typiques de la taille des échantillons selon la fréquence de contrôle
FréquencePopulation générale p. a.Échantillon (Valeur cible)
annuellement11
quartilièrement42
mensuellement122 à 3
Tous les jours525 à 8
tous les jours250+15 à 25
contextevariable25 à 40

Une inspection appropriée, mais non appliquée, est réputée nulle. Le constat „ design effective, operating ineffective " est la règle dans les premières enquêtes – généralement parce que les preuves n’ont pas été conservées.

Voir également : Test de contrôle · Risque brut et risque net

Système de contrôle interne

Contrôle des clés

Les contrôles clés sont ceux dont l’absence entraînerait directement une erreur ou un dommage majeur. Limiter les essais d’efficacité à ces contrôles permet de maintenir un niveau de charge de travail contrôlable.

La sélection doit être justifiée et documentée sous l’angle de la prise de risque. Les critères sont le montant du risque couvert, l’absence de contrôles compensateurs et l’incapacité de passer à d’autres étapes du processus. En règle générale, une inspection est considérée comme une étape clé si son échec conduit à un défaut majeur sans aucune autre mesure de contrôle.

Voir également : Test de contrôle · Matrix de contrôle des risques

Système de contrôle interne

Contrôles préventifs et détection

Les contrôles préventifs empêchent les erreurs à l’avance – Concepts d’autorisation, limites de libération, vérifications de la plausibilité lors de l’entrée. Les contrôles détection détectent déjà les erreurs constatées – vérifications, analyses, calculs ultérieurs.

Un IKS robuste combine les deux types. Les systèmes de détection réagissent systématiquement tardivement : l’erreur est survenue, le dommage est souvent déjà survenu. Les systèmes de prévention, quant à eux, restent aveugles face aux erreurs qui ont contourné la prévention – par exemple grâce à un management override.

Voir également : Overtouren de la gestion · Séparation fonctionnelle

Système de contrôle interne

Matrix de contrôle des risques (RCM)

La Risk Control Matrix combine les étapes de processus, les risques, les objectifs de contrôle et les contrôles dans une vue d’ensemble structurée. Elle constitue le document de travail central de l’IKS.

Établissez une RCM pratique
ColonneContenu
Procès / Partie du procèsAssociation selon la carte de processus
RisqueQu'est-ce qui peut aller mal à cet étape ?
Objectif de contrôleIntégralité, exactitude, validité …
Description de la tâche de contrôleLes cinq W du design de contrôle
Typepréventif / détective, manuel / automatisé
Contrôle des clésOui / Non avec justification
ResponsableRôle, pas personne
DéclarationQuel document documente l’exécution
Résultat du testDate, échantillon, constat, mesure

Voir également : Système de contrôle interne · Carte des procès

Système de contrôle interne

Test de contrôle

Lors du test de contrôle, une étude de cas examine si le contrôle a été effectué dans le cadre du délai de référence. Les méthodes de test sont l’entretien, l’observation, l’inspection et la vérification – dans cet ordre croissant de poids probatoire.

Le résultat est classé comme efficace, partiellement efficace ou inefficace. Toute déviation doit être documentée et évaluée : s’agit-il d’un cas isolé ou d’une défaillance systématique ? Cette distinction détermine si une rectification est nécessaire ou si le dispositif de contrôle doit être modifié.

Voir également : Éfficacité de contrôle · Gestion des mesures

Système de contrôle interne

Explication

Lors du tour d’horizon, un seul cas d’affaires est suivi intégralement par le processus afin de comprendre le véritable design de contrôle et de vérifier la documentation du processus.

Il sert à évaluer l’adéquation et ne remplace pas un test d’efficacité – une seule observation ne permet pas de faire des assertions sur toute la période. Son utilité pratique se situe ailleurs : les walkthroughs révèlent régulièrement que la description du processus documentée diffère de la pratique concrète.

Voir également : Test de contrôle · Conception de contrôle

Système de contrôle interne

Séparation des fonctions (segregation of duties)

La séparation des fonctions empêche une personne de pouvoir créer, partager et facturer un processus de manière isolée. Elle constitue le contrôle préventif le plus efficace contre les actes frauduleux.

Exigences de séparation classiques
DomaineIls doivent être séparésRisque en cas de violation
AchatsCommande, réception des marchandises, vérification des facturesLivraisons frauduleuses
Circulation de paiementsGestion des données permanentes, libération des paiementsRedirection des paiements
ComptabilitéRéservez, vérifiez les comptesDissimulation des différences
PersonnelPersonnel de l’établissement, attribution des salairesDes employés fictifs
InformatiqueDéveloppement, publication, mise en productionchangements non contrôlés

Dans les petites unités, une séparation complète des fonctions n’est pas toujours possible. Dans ce cas, des contrôles compensateurs sont nécessaires – par exemple, l’examen ultérieur effectué par la direction –, et cette décision doit être documentée.

Application dans le système

Techniquement, la séparation des fonctions est représentée par des concepts de rôles et des matrices de conflits. Une matrice de conflits liste les combinaisons de droits qui ne doivent pas être détenues par une même personne et est régulièrement vérifiée par rapport aux rôles réellement attribués. Les violations ne surviennent rarement de manière intentionnelle, mais sont le résultat de règles de représentation, de la multiplication des rôles lors des changements de poste et de droits supplémentaires liés au projet qui ne peuvent pas être retirés.

C’est pourquoi deux contrôles sont inclus : la récertification périodique des autorisations critiques par les services techniques et l’analyse automatisée des conflits de rôles après chaque modification de l’autorisation. Dans les cas où une séparation n’est pas possible sur le plan organisationnel, une surveillance compensatoire est documentée – par exemple, l’examen individuel ultérieur de tous les processus par un organe indépendant.

Voir également : Modèle des rôles et des droits · Overtouren de la gestion

Système de contrôle interne

Overtouren de la gestion

Le management override désigne l’évasion des contrôles existants par la direction. C’est le risque de contrôle le plus difficile sur le plan structurel, car il est quasiment impossible de concevoir des contrôles qui ne soient pas autorisés par leurs propres détenteurs d’autorisations.

Les mesures correctives s’appliquent donc à d’autres endroits : enregistrement complet de toutes les exceptions et des réservations manuelles, principe des quatre yeux également au niveau de la direction, analyse des réservations inhabituelles, système de signalement fonctionnel et vérification indépendante par la révision interne et l’organe de surveillance. Dans presque tous les grands scandales de bilan, l’override de la direction était le mécanisme central.

Voir également : Système d'alerte professionnelle · Revision interne

Système de contrôle interne

Carte des procès

Le schéma de processus de l’entreprise divise l’entreprise en processus de leadership, de cœur et d’appui et constitue la structure sur laquelle les risques et les contrôles sont ancrés.

Elle veille à ce que le IKS soit construit de manière procesuelle plutôt que par divisionnalité – et donc aussi s’applique là où les processus franchissent des limites sectorielles. C’est précisément à ces points de contact que se trouvent la plupart des lacunes de contrôle : chaque secteur suppose que l’autre a déjà procédé à son évaluation.

Voir également : Matrix de contrôle des risques · Système de contrôle interne

Système de contrôle interne

Gestion des mesures

La gestion des mesures contrôle l’élimination des faiblesses constatées : chaque constat est accompagné d’une mesure avec un responsable, un délai, un état d’avancement et une preuve de son efficacité.

C’est l’interface où se recoupent le management des risques, la qualité, la révision interne et la conformité – et qui, en pratique, est le motif le plus fréquent de remplacer Excel par une solution basée sur un workflow. La raison est simple : les constatations se produisent dans quatre systèmes, dont la mise en œuvre relève des mêmes services techniques, et personne ne connaît l’état général de la situation.

Voir également : Suivi des mesures · Gestion des risques

Système de contrôle interne

Revision interne

La révision interne est la fonction indépendante et objective de contrôle et de conseil de troisième niveau. Elle évalue l’adéquation et l’efficacité des processus de gestion des risques, de contrôle interne et de gouvernance et rend compte directement à la direction et au comité de contrôle.

Conditions de l’indépendance
  • Ligne de communication directe avec l’organe de direction et de contrôle
  • Pas de responsabilité pour les processus opérationnels qu’elle examine
  • Un droit d’accès et d’information sans restriction
  • Un budget propre, indépendant des domaines examinés

Dans les structures moyennes, cette fonction est souvent externalisée ou exercée à temps partiel. Les deux sont acceptables, à condition que l’indépendance soit préservée – ce n’est pas sans problème lorsque la même personne conçoit des processus et les examine ensuite.

Évolution d’une procédure d’examen
  1. Notification d'examen et demande de documents
  2. Entrevue d’ouverture avec le département examiné, discussion de l’étendue et du calendrier
  3. Actions d'analyse : analyse de documents, entrevues, échantillonnages, analyses de données
  4. Conclusions avec le contexte, la cause, le risque et une recommandation
  5. Conclusion de l’entretien avec la déclaration du département
  6. Rapport à la direction et au comité d'audit
  7. Suivi jusqu’à la mise en œuvre confirmée – l’étape déterminant l’efficacité

Les bonnes constatations identifient la cause, et non seulement le symptôme. „ Trois de vingt paiements sans deuxième autorisation " est un constat ; „ la limite d’autorisation n’est pas définie dans le système, mais réglementée organisationnellement " est la cause sur laquelle une action peut être entreprise.

Voir également : Modèle Three Lines · IDW PS 983

Système de contrôle interne

Planification des examens

Le planning de contrôle risqué tire ses indications de l’inventaire des risques quant aux processus et aux unités à contrôler à un rythme déterminé.

Elle combine méthodiquement la gestion des risques et la révision interne : les points d’examen suivent la situation de risque, et non l’habitude. Un plan pluriannuel est généralement suivi, couvrant tous les processus essentiels dans un cycle défini, complété par des points d’examen spécifiques fixés chaque année et une réserve pour les examens ponctuels.

Voir également : Revision interne · Actifs à risque

Système de contrôle interne

Confirmation de contrôle

La preuve de contrôle documente que la vérification a été effectuée – un protocole de validation, un vote annoté, un registre système. Sans preuve, une vérification dans le cadre d’un test est considérée comme non effectuée.

Les preuves produites par le système ont une plus grande valeur probante que celles produites manuellement, car elles ne peuvent pas être établies ultérieurement. L’essentiel est la conservation : les preuves doivent être disponibles et accessibles pendant toute la durée de la procédure d’évaluation – un certificat de libération délivré par courriel dans le courrier personnel ne satisfait pas à cette exigence.

Voir également : Sûreté de la révision · Trace de l'audit

Gestion de la conformité

Établissement, évaluation et efficacité des systèmes de gestion de la conformité – de l’analyse des risques jusqu’à la responsabilisation de la direction.

Conformité

Système de gestion de la conformité (CMS)

Un système de management de la conformité réunit toutes les mesures visant à prévenir, détecter et enquêter sur les violations des règles. Il n’a pas vocation à être un objectif en soi : un système de management de la conformité approprié et efficacement mis en œuvre peut avoir un effet dissuasif, est un élément central de la responsabilisation de la direction et est de plus en plus exigé par les partenaires commerciaux en tant que condition préalable à l’acceptation.

Les sept éléments fondamentaux selon l'IDW PS 980
Principes fondamentaux, contenu et éléments typiques de preuve
ElementContenuDéclaration
Culture de conformitéPrise de position générale et comportement de la directionTone from the Top, Umgang mit Verstößen, Entretien avec les collaborateurs
Objectifs de conformitéQuelles règles doivent être respectées dans quelle mesureLigne directrice de conformité, système d’objectif
Organisation de conformitéRôles, ressources, voies de communicationOrganigramme, description des postes de l’officier de conformité
Risques de non-conformitéAnalyse systématique des risques juridiquesAnalyse documentée des risques de conformité
Programme de conformitéMesures dérivéesRèglementations, processus, contrôles, plan de formation
Communication sur la conformitéInformations et voies de signalementCertificats de formation, système d’alerte, rapports
Suivi et améliorationContrôle de l’efficacité du systèmeSuivi, rapports d’audit, suivi des mesures
Analyse des risques de conformité

Elle est le point de départ de l’ensemble du système et, en même temps, l’élément qui est interrogé en premier dans le cas d’examen. Sans analyse de risque documentée, il n’est ni possible de justifier pourquoi certaines mesures ont été prises, ni pourquoi d’autres n’ont pas été prises – et précisément cette justification détermine l’adéquation.

L’analyse prend en compte le secteur d’activité, les marchés, le modèle de distribution, la structure d’approvisionnement, la participation des donneurs d’ordres publics ainsi que les expériences des incidents passés. Elle permet de déterminer les priorités : dans un constructeur d’installations orienté vers l’export, les risques de corruption, d’exportation et de sanctions prédominent ; dans une entreprise de commerce de détail, les risques de cartels, de protection des produits et de protection des données personnelles.

Effet de la responsabilité

Selon les articles 30 et 130 du OWiG, des amendes peuvent être infligées aux entreprises et aux dirigeants lorsqu’il n’existe pas de mesures de surveillance raisonnables – même en l’absence d’actes de faute propre à l’entreprise. La jurisprudence reconnaît que la conception d’un CMS efficace est prise en considération ; ce n’est pas l’existence de documents qui est déterminante, mais l’efficacité démontrée en pratique.

Un CMS qui est renforcé et documenté suite à un incident a également un effet réprimant. Toutefois, le moyen nettement moins coûteux reste d’être en mesure d’établir la pertinence de cette mesure avant de la mettre en œuvre.

Normes et certification
Les principaux cadres de référence
StandardCaractèreParticularité
IDW PS 980Standard d'examenDécision d’examen concernant la conception, l’adéquation et l’efficacité
ISO 37301Norme de système de management certifiableIntégrable à ISO 9001 et ISO 27001 grâce à la structure haute niveau
ISO 37001Certifié, axé sur un thème précisConcrètement, lutte contre la corruption, preuve reconnue à l’échelle internationale
Établissement en pratique
  1. Récapitulatif : Quelles directives, processus et contrôles existent déjà – souvent plus que prévu, mais de manière non systématique.
  2. Analyse des risques de conformité : Cadastre des droits, facteurs de risque, évaluation, priorisation.
  3. Clarifier les responsabilités : Fonctionnalités de conformité, interfaces avec la loi, révision, protection des données personnelles, personnel.
  4. Organiser les règles : Code de conduite en tant que cadre directeur, comprenant des directives concernant les risques prioritaires.
  5. Implémentation de procédures et contrôles : Examen des partenaires commerciaux, autorisations, dépistage des sanctions – là où le risque se crée.
  6. Configurer les voies d’alerte : Système d’alerte avec suivi des cas et contrôle des délais.
  7. Les écoles et la communication : orienté sur les risques selon les groupes cibles, avec une participation documentée.
  8. Contrôler et améliorer : Mesures clés, échantillonnage, actualisation annuelle de l’analyse des risques.
Comment mesurer l’efficacité
Des indicateurs avec une valeur explicative – et leurs limites
IndicateurCe qu'elle montreAttention
Taux de formation par groupe de risqueAccessibilité aux groupes ciblesne dit rien sur la compréhension
Nombre d'informations reçuesConfiance dans le systèmeDes chiffres faibles ne sont pas une réussite
Durée de traitement des dossiersCapacité de la cellule de contrôleL’obligation de respecter les délais est une obligation, non une obligation de résultat
Part des partenaires commerciaux à haut risque vérifiésContrôle de la due diligenceLa profondeur d’examen détermine
Mesures urgentesForce d’exécution de la fonctionle plus significatif de tous
Questions fréquemment posées

À quelle taille d’entreprise est-il nécessaire d’utiliser un CMS ?

Il n’existe pas de seuil de taille. L’obligation de surveillance prévue par l’article 130 du OWiG s’applique à tout entreprise ; son étendue et sa profondeur dépendent du profil de risque, de la branche d’activité et du degré d’internationalisation. Un PME exportatrice ayant des intermédiaires dans des pays à haut risque a besoin de plus d’un prestataire local.

Quel coût représente une certification ?

Cela dépend de la taille, du nombre de sites et de l’état d’avancement des préparatifs. La majeure partie des efforts n’est pas consacrée à l’examen lui-même, mais à combler les lacunes qui deviennent visibles à l’avance – généralement lors de l’analyse des risques, de la preuve et de la surveillance des mesures.

Le CMS peut-il être associé à la gestion du risque ?

Oui, et il est vivement recommandé. Les risques de non-conformité constituent une catégorie du bilan de risque de l’entreprise. Des schémas de mesure identiques, une logique de prise de mesures identiques et une base de données commune permettent d’éviter des relevés doubles et des rapports contradictoires adressés à l’organe de surveillance.

Voir également : Système de contrôle interne · Modèle Three Lines · Système de gestion des risques

Conformité

Conformité

La conformité désigne le respect de toutes les dispositions légales applicables à l’entreprise ainsi que des règles internes mises en place par l’entreprise elle-même. Le terme englobe plus que la stricte conformité : il inclut également la responsabilité organisationnelle de la direction pour prévenir les violations grâce à des structures appropriées.

Cette obligation organisationnelle est au cœur du problème. Le simple non-respect par un collaborateur ne constitue pas en soi une responsabilité de l’entreprise – cette responsabilité ne naît que lorsque des mesures de surveillance raisonnables n’ont pas été prises. La conformité est donc moins une question de volonté que de preuve : ce qui n’est pas documenté n’est pas considéré comme ayant eu lieu dans le cadre de la procédure.

Voir également : Système de gestion de la conformité · Responsabilité organisationnelle

Conformité

Analyse des risques de conformité

L’analyse de la conformité identifie les risques juridiques pertinents pour l’entreprise et les évalue en fonction de leur probabilité d’occurrence et de leur potentiel de dommages. Elle constitue le point de départ de tout système de gestion de la conformité et constitue l’élément qui est interrogé en premier lors d’une vérification.

Action
  1. Créer un cadastre juridique : Quelles sont les juridictions pertinentes pour le modèle d’affaires et les marchés ?
  2. Les facteurs de risque déterminent : activités à l’étranger, intermédiaires, clients publics, activités de trésorerie, produits réglementés
  3. Évaluer en fonction de la gravité des dommages – Amende, indemnisation, exclusion des appels d’offres, dommages à la réputation
  4. Comparer les mesures existantes et identifier les lacunes
  5. Prioriser et inscrire des délais dans le programme de conformité

Sans analyse de risque documentée, il n’est pas possible de comprendre pourquoi certaines mesures ont été prises et d’autres non. C’est précisément cette justification qui détermine l’adéquation du système.

Voir également : Programme de conformité · Système de gestion de la conformité

Conformité

Culture de conformité

La culture de conformité décrit la philosophie de l’entreprise en matière de respect des règles. Elle est largement influencée par le comportement de la direction et détermine si les directives sont respectées ou non.

Les contrôleurs en évaluent l’efficacité à travers des enquêtes auprès des collaborateurs, l’approche adoptée face aux violations passées et la cohérence entre les objectifs et les attentes en matière de conformité. L’indicateur le plus révélateur est le conflit d’objectifs : si les objectifs commerciaux ne peuvent être atteints que moyennant l’acceptation de pratiques douteuses, la culture est définie indépendamment de tout code de conduite.

Voir également : Tone from the Top · Culture de risque

Conformité

Programme de conformité

Le programme de conformité regroupe les mesures découlant de l’analyse des risques : directives, processus, contrôles, formations et formats de communication.

La priorité axée sur le risque est déterminante. Un programme qui traite tous les sujets de manière égale utilise des ressources pour gérer les risques secondaires et laisse les principaux risques réels sous-développés. En pratique, cela signifie : dans une entreprise ayant une forte activité de distribution à l’étranger par l’intermédiaire de courtiers, la prévention de la corruption et l’évaluation des partenaires commerciaux doivent occuper la première place – pas la formation annuelle à la protection des données pour tous.

Voir également : Analyse des risques de conformité · Gestion de la formation

Conformité

Responsable de la conformité

Le Compliance Officer est responsable de la mise en place et de l’exploitation du CMS, conseille les départements, supervise le respect des règles et rend compte à la direction. L’indépendance professionnelle, des ressources suffisantes et un canal de communication direct sont essentiels.

La jurisprudence a attribué à cette fonction une position particulière : celui qui assume la responsabilité de la conformité peut, dans certains cas, être personnellement responsable s’il ne s’oppose pas à des violations reconnues. La responsabilité globale demeure toutefois à la direction – les attributions peuvent être déléguées, pas la responsabilité de la sélection, de l’équipement et de la surveillance.

Voir également : Responsabilité de la direction en matière de conformité · CMS

Conformité

Code de conduite

Le code de conduite formule les principes fondamentaux concernant le comportement des collaborateurs et des dirigeants – en matière de corruption, de conflits d’intérêts, de cadeaux, de concurrence, de discrimination et de traitement des informations.

Il ne sera efficace que grâce à trois éléments supplémentaires : la concrétisation dans des directives avec des limites de valeur claires et des procédures, une formation obligatoire avec une connaissance documentée et des sanctions cohérentes en cas de violation. Un code sans ces trois éléments est une simple déclaration de principe et n’a aucune valeur dans le processus.

Voir également : Gestion des directives · Gestion de la formation

Conformité

Gestion des directives

La gestion des directives contrôle le cycle de vie des règles internes : création, publication, diffusion, prise de connaissance, vérification périodique et retrait.

La conformité n’est vérifiable que si l’on peut documenter la version qui était en vigueur à quel moment et par quels employés elle avait été prise connaissance. Un défaut fréquent est l’absence d’un processus d’annulation : au fil des années, des dispositions contradictoires se sont accumulées, et en cas d’urgence, il est impossible de déterminer laquelle était applicable au moment de l’infraction.

Voir également : Gestion des documents · Code de conduite

Conformité

Gestion de la formation

La gestion de la formation planifie, conduit et documente les formations de conformité de manière ciblée en fonction des groupes cibles. La vérifiabilité est déterminante : les taux de participation, les résultats des tests et les intervalles de réitération constituent les éléments de preuve qui, en cas d’urgence, justifient l’adéquation.

Matrix de formation axée sur les risques (exemple)
Public cibleThèmeTourniquet
Tous les employésCode de conduite, voies de signalementà l'entrée, puis tous les 2 ans
Vente et achatsCorruption, cadeaux, droit des cartelsannuellement
DirigeantsResponsabilités de supervision, traitement des informationsannuellement
Export, logistiqueSanctions, contrôle des exportationsannuellement
Informatique, PersonnelProtection de la vie privée et sécurité de l’informationannuellement

Voir également : Programme de conformité

Conformité

Prévention de la corruption

La prévention de la corruption comprend toutes les mesures contre la corruption et la corruption d’influence : règles de conduite concernant les cadeaux et les invitations avec des limites de valeur, procédures de délivrance pour les dons et le sponsoring, contrôles auprès des intermédiaires et des conseillers, ainsi que l’évaluation des partenaires commerciaux.

Zones de risque typiques
  • Intermédiaires et représentants commerciaux : Commissions excessives comme moyen de paiement caché
  • Contact avec les autorités : Autorisations, douane, procédures de passation des marchés – ici, des normes plus strictes s’appliquent que dans le cadre d’un commerce privé
  • Donations et parrainage : Subventions proches des décideurs
  • Invitations et accueil : Approprié et lié au contexte
  • Frais de facilitation : illicite en Allemagne, même si elle est courante localement
Mesures individuelles efficaces
Mesure, point de départ et preuve
MesureRésiste àDéclaration
Limites de valeur pour les cadeaux et les invitationsLa distribution de bénéfices en douceurDirective, protocoles de libération, registre
Processus de divulgation des dons et du parrainageSubventions dissimuléesDemande, décision, vérification des destinataires
Taux forfaitaires et preuve de prestations pour les intermédiairesCanaux de paiement pour la corruptionContrat, preuve d’activité, autorisation de paiement
Due diligence des partenaires commerciauxRisque lié à des tiersRapport d'essai, publication, reproduction
Obligation de rotation dans les fonctions sensiblesRelations durciesProcessus personnel
Système d'alerte professionnelleDétectionStatistiques de cas, documentation de traitement

Le levier le plus efficace n’est souvent pas une directive supplémentaire, mais l’intégration de la vérification dans le processus : un contrat de médiation qui ne peut pas être instauré dans le système sans une due diligence documentée a plus d’impact que toute formation.

Voir également : ISO 37001 · Due Diligence des tiers

Conformité

Compliancé en matière de droit cartel

Le respect du droit cartelique vise à éviter les ententes restrictives de la concurrence, l’abus de positions de dominance sur le marché et les ententes verticales illégales telles que la fixation des prix de deuxième main.

Les points de risque principaux sont les réunions d’association, les salons et tout échange d’informations avec les concurrents – aussi bien sur les prix, les capacités que sur les assignations de clientèle. En raison de l’amende pouvant atteindre jusqu’à dix pour cent du chiffre d’affaires du groupe et de la réglementation des témoins, qui privilégie les premiers signalants, des règles de conduite claires concernant les contacts avec les concurrents et un système de signalement interne fonctionnel font partie de l’état de la question.

Voir également : Système d'alerte professionnelle · Analyse des risques de conformité

Conformité

Prévention du blanchiment d’argent

La loi sur le blanchiment d’argent oblige certaines entreprises à assumer certaines obligations envers leurs partenaires contractuels : identification, identification du bénéficiaire économique, clarification de l’objectif de l’activité, surveillance continue et notification des cas de soupçons à la FIU.

Les obligations ne concernent pas seulement les prestataires de services financiers, mais également notamment les commerçants de biens de consommation à certaines limites de paiement en espèces, les agents immobiliers et les fiduciaires. Ils doivent disposer d’un système de gestion des risques interne avec une analyse de risque documentée, de mesures de sauvegarde internes et – à une certaine taille – d’un mandataire de lutte contre le blanchiment d’argent.

Voir également : Examen des sanctions · Due Diligence des tiers

Conformité

Examen des sanctions et des embargos

L’analyse des sanctions correspond à celle des partenaires commerciaux, des destinataires et des paiements, selon les listes de sanctions de l’UE, des Nations Unies et, le cas échéant, des États-Unis. Les infractions sont passibles d’une amende, quelle que soit la faute, et peuvent avoir des conséquences pénales.

L’examen doit se faire régulièrement, car les listes sont modifiées de manière rapide – un contrôle lors de la conclusion du contrat n’est pas suffisant. En pratique, il s’effectue via des parcours de contrôle automatisés dans le système ERP ou de conformité, à partir de listes mises à jour, avec une gestion documentée des demandes de rapprochement. Il convient également de prendre en compte le contrôle de propriété : les entreprises qui appartiennent à une majorité de personnes inscrites sur la liste peuvent être interdites sans avoir elles-mêmes été inscrites.

Voir également : Examen des partenaires commerciaux · Prévention du blanchiment d’argent

Conformité

Due Diligence des tiers

La due diligence des partenaires commerciaux examine les fournisseurs, les intermédiaires, les consultants et les partenaires commerciaux de manière risquiolante avant la conclusion du contrat – en fonction des conditions économiques, de la structure propriétaire, des sanctions, de l’indice de corruption du pays d’origine et des critiques négatives dans la presse.

Profundité de l’examen selon la classe de risque
Classe de risqueCritèresÉvolution de la situation
faibleSiège de l'UE, niveau standard, sans contact avec un fonctionnaireRegistre du commerce, listes de sanctions
moyenSite à l’étranger, volume récurrenten plus, structure propriétaire, recherche médiatique, déclaration personnelle
très élevéIntermédiaire, zone à haut risque, contact avec les autoritésen plus, références, recherche externe, autorisation du conseil d’administration, clauses contractuelles avec un pouvoir de contrôle
Processus et documentation

Le processus commence par une évaluation des risques basée sur des critères moins objectifs – lieu d’exercice, nature des prestations, volume, contact avec les autorités, rôle de médiateur. Ensuite, la profondeur de l’analyse est déterminée. Cela empêche que les mêmes efforts soient faits pour chaque fournisseur et permet de justifier la hiérarchisation des fournisseurs par rapport aux contrôleurs.

L’évaluation, les étapes de contrôle menées, les résultats, les anomalies relevées et la décision de divulguer les informations doivent être documentés. Dans le cas d’anomalies non résolues, la justification doit être particulièrement soigneusement consignée – ces cas sont examinés en cas d’urgence. En outre, les droits d’inspection et d’audit, les garanties de conformité et les droits de résiliation exceptionnels doivent figurer dans le contrat.

Voir également : Prévention de la corruption · Évaluation des fournisseurs

Conformité

Examen des partenaires commerciaux dans le cadre de la constitution de portefeuille

La vérification des partenaires commerciaux est la suite continue de la due diligence : présentation périodique des résultats par classe de risque, vérification ciblée en cas de situations préoccupantes et surveillance automatisée des listes noires et des listes noires d’interdiction de voyager.

Elle empêche que cette simple vérification ne devienne un point de discorde au début du contrat. Les raisons d’une vérification liée à un événement sont notamment le changement d’associé, la modification de la banque, des demandes de commission inhabituelles, des paiements vers des pays tiers et des reportages médiatiques négatifs.

Voir également : Due Diligence des tiers · Examen des sanctions

Conformité

Conflit d'intérêts

Un conflit d’intérêts existe lorsque des intérêts personnels peuvent influencer la perception objective des tâches professionnelles – dans le cas de fonctions secondaires, d’activités liées à des fournisseurs ou d’appels d’offres auprès de membres de la famille.

Un conflit n’est en soi pas une violation ; il n’en devient problématique que lorsque celui-ci n’est pas explicite. La réglementation habituelle consiste donc en la divulgation de l’information, un registre tenu, l’exclusion de la personne concernée de la décision et – dans les cas graves – la documentation des mesures de protection prises.

Voir également : Code de conduite · Gestion des violations

Conformité

Gestion des violations et gestion des cas

Le management des incidents règle la gestion des alertes et des cas de suspicion : enregistrement, vérification de la plausibilité, enquête interne, décision concernant les conséquences et mise en œuvre de mesures préventives.

Principes de l’enquête interne
  • Divisibilité entre l’enquête et la décision concernant les conséquences
  • Protection de la confidentialité et des droits des personnes concernées
  • La preuve doit être recueillie avant la première interrogatoire, et non après.
  • Intégration de la protection des données et, le cas échéant, du comité d’entreprise
  • Documentation complète de chaque étape
  • Conclusion avec des mesures qui corrigent la cause – et non seulement l’affaire individuelle

Voir également : Traitement des cas dans le système d’alerte · Gestion des mesures

Conformité

Reporting de conformité

Le reporting de conformité informe la direction et le conseil d’administration sur la situation des risques, le nombre de cas, les taux de formation, l’état des mesures en cours et les modifications réglementaires.

Un rapport significatif ne se limite pas aux indicateurs d’activité. Le nombre de formations menées ne dit pas grand-chose ; la question de savoir si les mesures couvrent les principaux risques identifiés et si les contrôles sont efficaces répond aux besoins d’information du comité de surveillance. Les faibles taux de signalement sont à cet égard un échec plutôt qu’un signe d’alerte quant à l’absence de confiance dans le système de signalement.

Voir également : Système d'alerte professionnelle · Reporting sur les risques

Conformité

Tone from the Top

Tone from the Top décrit la position visible de la direction de l’entreprise quant à l’intégrité et à la conformité aux règles – exprimée dans la communication, les systèmes de récompense, les décisions de promotion et dans la manière dont les violations découvertes sont traitées.

Il est considéré comme le facteur individuel le plus important pour l’efficacité d’un CMS. La raison est simple : les employés ne se réfèrent pas aux documents, mais à ce qui reste inactif dans leur environnement. Si un responsable de vente dynamique est promu malgré une violation avérée, toute formation est vaine – c’est pourquoi le terme „ tone from the middle " devient de plus en plus utilisé, car l’encadrement intermédiaire façonne le quotidien.

Voir également : Culture de conformité

Conformité

Responsabilité organisationnelle

Les manquements organisationnels concernent la violation de la responsabilité de s’assurer que l’entreprise est gérée de manière à prévenir les infractions pénales. Conformément aux articles 30 et 130 du OWiG, les entreprises et les dirigeants peuvent être sanctionnés par des amendes si les mesures de contrôle n’ont pas été prises.

C’est la raison juridique principale d’un CMS documenté – et en même temps, c’est la raison pour laquelle la documentation n’est pas une fin en soi : dans le cadre de la procédure, l’entreprise doit démontrer quelles mesures de surveillance ont été prises. Si elle ne le fait pas, on considère que les autorités sont en défaut.

Voir également : §§ 30, 130 OWiG · Système de gestion de la conformité

Système d'alerte professionnelle

Points de contact, canaux, délais et traitement des plaintes en vertu de la loi sur la protection des témoins – et pourquoi le système de signalement est le moyen de détection le plus efficace de tous.

Système d'alerte professionnelle

Signalement et système d’alerte

Un système d’alerte permet aux employés et aux tiers de signaler de manière confidentielle les infractions pénales. C’est aussi une obligation légale et l’instrument de détection le plus efficace : une grande partie de tous les crimes économiques est découverte grâce aux alertes, et non par des contrôles ou des enquêtes.

Ce qui détermine l’acceptation
  • Confiance dans la confidentialité : Une approche de l’autorisation séparée, aucune consultation par les supérieurs hiérarchiques
  • Accessibilité : plusieurs canaux, également pour des tiers externes et dans les langues de la population salariée
  • Rapport : Celui qui ne sait jamais si quelque chose s'est passé ne signale pas ça à nouveau.
  • Consequences visibles : Rapports anonymisés sur des cas traités
  • Protection contre les représailles : Non seulement juridiquement, mais aussi de manière tangible

Les faibles taux de signalement ne sont pas un gage de qualité. Un système sans signalement est généralement un système sans confiance – pas une entreprise sans infractions.

Introduction et fonctionnement

L’introduction détermine l’utilisation ultérieure du système. Il s’est avéré efficace de mettre le système en place en collaboration avec le comité d’entreprise avant son lancement, de publier le règlement intérieur et de ne pas le présenter comme une notification obligatoire, mais comme une invitation : il s’agit de découvrir les problèmes au plus tôt, et non d’indiquer les manquements aux collègues.

Au niveau opérationnel, trois indicateurs sont significatifs : le nombre de signalements par rapport à la taille de l’effectif, le pourcentage des signalements qui mènent à des mesures et la durée moyenne entre le premier signalement et la première réponse. Il est plus notable la forte diminution plutôt que la très faible fréquence des signalements – cela indique un manque de confiance ou une méconnaissance, et non un respect des règles.

Voir également : Loi sur la protection des informateurs · Centre de signalement interne

Système d'alerte professionnelle

Centre de signalement interne

Le service d’alerte interne reçoit les informations, confirme leur réception, vérifie leur exactitude, tient contact avec la personne signalant et prend des mesures de suivi. Les entreprises comptant 50 employés ou plus doivent en créer un.

Les personnes chargées doivent être indépendantes et compétentes. La tâche peut être confiée en interne – par exemple à la compliance, au droit ou à la révision interne – ou externalisée à un tiers externe, souvent un cabinet juridique ou un ombudsman. La responsabilité de la mise en place et de l’exécution des obligations reste en tout cas à la charge de l’entreprise.

Voir également : Centre de contrôle externe · Interdiction de divulgation de renseignements confidentiels

Système d'alerte professionnelle

Centre de contrôle externe

Outre le service d’alerte interne, des services d’alerte externes sont également disponibles pour les personnes signalant des manquements – en Allemagne auprès de l’Office fédéral de la justice, et dans les domaines de compétence particulière auprès de BaFin et de l’Office fédéral de la concurrence.

Les personnes signalant un problème ont le choix entre une voie interne et une voie externe ; aucune obligation de notification préalable interne n’existe. C’est précisément dans cet intérêt propre de l’entreprise que se situe le principe : un système interne facilement accessible et fiable augmente les chances que le problème soit découvert en premier lieu et corrigé en interne.

Voir également : Centre de signalement interne · HinSchG

Système d'alerte professionnelle

Directive européenne sur les lanceurs d’alerte

La directive (UE) 2019/1937 établit un niveau minimal de protection à l’échelle européenne pour les personnes qui signalent des violations du droit de l’Union. Elle impose l’utilisation de voies de signalement internes, définit des délais et interdit les représailles.

Pour les entreprises ayant des filiales dans plusieurs États membres, la mise en œuvre au niveau national est pertinente : elle diffère en détails, par exemple quant à l’admissibilité des déclarations groupées et au champ d’application pratique. Il est possible d’adopter un système uniforme au sein d’une entreprise, mais celui-ci doit respecter la norme nationale la plus stricte.

Voir également : Loi sur la protection des informateurs

Système d'alerte professionnelle

Message anonyme

Les alertes anonymes sont transmises sans divulguer l’identité. Conformément au HinSchG, elles doivent être traitées ; il n’existe aucune obligation de prévoir des canaux d’alerte anonymes.

Cependant, ils sont tout de même recommandés. L’obstacle diminue considérablement, et grâce aux fonctions de dialogue anonymisées, il reste possible de demander des informations – un point crucial, car les alertes anonymes, sans possibilité de demande, sont souvent trop générales pour une enquête. Les systèmes numériques règlent cette situation grâce à un boîtier de messagerie anonyme avec code d’accès.

Voir également : Canal de signalement · Traitement des cas

Système d'alerte professionnelle

Canal de signalement

Les voies de signalement sont les moyens par lesquels les informations peuvent être transmises – verbalement par téléphone, en personne si l’on le souhaite, par écrit ou via un système de signalement numérique.

Canaux en comparaison
CanalAvantageFaiblesse
Système de notification numériqueAnonyme possible, suivi des délais, documentation complèteCoût d’introduction
Ombudsman / Cabinet juridiqueHaute confiance, confidentialité juridiqueCoûts courants
Numéro de téléphone d'assistanceBarrière faibleDocumentation compliquée, anonymat limité
Boîte de messagerie électroniqueInstallez-vous rapidementPas d'anonymat, contrôle de l'accès difficile
Entretien personnelPermettre, à la demande légale,Règlement nécessaire

Voir également : Message anonyme · Centre de signalement interne

Système d'alerte professionnelle

Traitement des cas dans le système d’alerte

Le traitement des cas suit un processus défini : confirmation initiale, vérification de la plausibilité, enquête, décision concernant les mesures à prendre et communication à la personne ayant signalé la violation.

Chaque étape doit être documentée – à des fins de preuve de respect des délais et de garantie de la responsabilité pénale – et il convient également de réglementer la manière de traiter les cas qui relèvent de la compétence de la cellule de dénonciation ou de la direction générale : dans ce cas, un chemin d’escalade prédéfini est nécessaire, généralement directement auprès de l’organe de contrôle.

Voir également : Gestion des violations · Français :Temps limite dans le processus de déclaration

Système d'alerte professionnelle

Interdiction de divulgation de renseignements confidentiels

L’obligation de confidentialité oblige la cellule de renseignement à protéger l’identité de la personne qui a signalé la violation, des personnes concernées et de toutes autres personnes identifiées. Une divulgation est autorisée uniquement dans des circonstances exceptionnelles strictement limitées par la loi.

Organisationnellement, cela nécessite un concept de droits strictement séparés : les supérieurs hiérarchiques ne doivent pas avoir accès aux dossiers de leur propre domaine, et les administrateurs informatiques ne devraient pas non plus pouvoir accéder aux contenus des dossiers. C’est précisément à cette exigence que les solutions improvisées par l’utilisation de boîtes aux lettres électroniques ou de serveurs réseau échouent.

Voir également : Modèle des rôles et des droits · Interdiction des représailles

Système d'alerte professionnelle

Interdiction des représailles

Les personnes signalant des manquements ne doivent pas être pénalisées en raison d’une plainte légitime – ni par licenciement, ni par mise en demeure, ni par promotion ou formation.

La loi renverse la charge de la preuve : si une personne subit une discrimination après avoir signalé une situation, l’entreprise doit démontrer que cette discrimination est fondée sur d’autres motifs. En pratique, cela donne une recommandation claire : les mesures disciplinaires prises à l’encontre des personnes signalant une situation doivent être documentées avec soin et doivent être préalablement soumises à une évaluation juridique.

Voir également : HinSchG · Système d'alerte professionnelle

Système d'alerte professionnelle

Français :Temps limite dans le processus de déclaration

Selon le HinSchG, la réception d’une notification doit être confirmée dans un délai de sept jours ; la réponse concernant les mesures ultérieures prévues ou prises doit être fournie au plus tard trois mois après la confirmation de la réception.

Les deux délais s'appliquent indépendamment du fait que l'information soit jugée fondée ou non ; leur violation est passible d'une amende. La notification ne doit pas compromettre des enquêtes en cours ; il est donc normal et courant d'informer sur l'état des procédures sans donner de détails sur le contenu ou les personnes impliquées. La surveillance des délais doit être assurée systématiquement, et non dans une réimpression dans le calendrier.

Voir également : HinSchG · Traitement des cas

Chaîne d'approvisionnement & ESG

Obligations de diligence dans la chaîne d’approvisionnement et reporting de durabilité – analyse des risques, mesures, normes de reporting et intégration dans la gestion des risques existante.

Chaîne d'approvisionnement & ESG

Obligations de diligence dans la chaîne d’approvisionnement

Les obligations de diligence exigent d’identifier, d’éviter et de minimiser les risques en matière de droits de l’homme et d’environnement dans le cadre de nos activités commerciales et auprès de nos fournisseurs. Elles sont conçues comme une obligation de diligence – une démarche appropriée et documentée est exigée.

L’adéquation est évaluée selon quatre critères : nature et portée de l’activité commerciale, influence sur le responsable de la violation, gravité et reversibilité de la violation, ainsi que contribution à la violation. Ces critères constituent le critère de mesure dans le cas d’un contrôle – et la raison pour laquelle une petite entreprise sous-traitante doit prendre des mesures différentes d’un groupe industriel ayant des liens directs avec des pays à haut risque.

Voir également : SCDDA · CSDDDD

Chaîne d'approvisionnement & ESG

Analyse des risques selon LkSG

L’analyse des risques de LkSG évalue chaque année et selon les besoins, les risques liés aux droits de l’homme et à l’environnement dans son propre secteur d’activité et chez ses fournisseurs directs.

Méthode à deux étapes
  1. Évaluation des risques abstraite : Évaluation du portefeuille des fournisseurs en fonction d’indices de pays, de risques sectoriels et de risques en matière de matières premières – cette évaluation s’effectue sur la base de données concernant l’ensemble du portefeuille.
  2. Évaluation concrète des risques : Développement des relations avec les fournisseurs prioritaires grâce à des déclarations volontaires, des audits, des visites sur place et des données de plaintes.
  3. Priorité : Pointe de l’échelle selon la gravité, la reversibilité, la probabilité, la contribution à la cause et l’influence.
  4. Dérivation : Traduction dans les mesures de prévention et, le cas échéant, de règlement des problèmes, assorties de délais.

L’analyse doit être réactualisée en fonction de l’évolution du profil de risque – par exemple lors de nouveaux marchés d’approvisionnement, de nouveaux produits ou de la connaissance substantielle des violations par des sous-traitants indirects.

Voir également : Évaluation des fournisseurs · Mesures de prévention

Chaîne d'approvisionnement & ESG

Mesures de prévention

Les mesures de prévention doivent empêcher que les risques détectés ne se transforment en violations. Elles doivent être mises en place au sein du propre domaine d’activité et vérifiées au moins annuellement pour leur efficacité.

  • Fixation des attentes dans les conditions d'achat et le code de conduite des fournisseurs
  • Tenue compte des critères de durabilité lors de la sélection et de l’attribution des contrats
  • Formation en achats, en qualité et dans les domaines concernés
  • Assurances contractuelles avec obligation de cession dans la chaîne
  • Mécanismes de contrôle fondés sur les risques tels que les audits et les échantillons

Voir également : Audit des fournisseurs · Mesures correctives

Chaîne d'approvisionnement & ESG

Mesures correctives

S’il y a une violation ou s’il y a un risque imminent, des mesures correctives doivent être prises. Dans le cadre de votre propre activité, la violation doit être éliminée ; chez vos fournisseurs, un plan avec un calendrier précis doit être élaboré.

La résiliation de la relation commerciale est expressément la dernière mesure à prendre. Le législateur présume que le retrait aggrave généralement la situation des personnes concernées – il est donc d’abord prévu une coopération pour améliorer la situation, éventuellement en collaboration avec d’autres clients.

Voir également : Mesures de prévention · Processus de recours

Chaîne d'approvisionnement & ESG

Déclaration de principes

La déclaration de principes est le témoignage public adopté par la direction en faveur de l’observation des droits de l’homme. Elle n’est pas un texte de principes directeurs, mais un document ayant un contenu minimum prédéterminé.

  • Description du processus d’évaluation des risques
  • Définition des risques prioritaires pour l’entreprise
  • Définition des attentes en matière de droits de l'homme et d'environnement des employés et des fournisseurs
  • Communication avec les employés, le comité d’entreprise, les fournisseurs et le public

Voir également : SCDDA · Responsable des droits de l'homme

Chaîne d'approvisionnement & ESG

Rapports à la direction

Les entreprises tenues de déclarer les informations documentent l'exercice de leurs obligations de diligence et présentent un rapport à la autorité compétente, qui doit également être rendu public.

En termes de contenu, il décrit les risques identifiés, les mesures prises, l’évaluation de leur efficacité et les conclusions tirées. La portée, le format et le rythme sont soumis à la harmonisation européenne en cours ; la responsabilité de documentation qui y est associée reste intacte – celui qui documente correctement peut utiliser n’importe quelle forme de déclaration.

Voir également : SCDDA · CSDDDD

Chaîne d'approvisionnement & ESG

Responsable des droits de l'homme

Le délégué aux droits de l’homme supervise la gestion des risques en ce qui concerne les obligations de diligence et rend régulièrement rapport à la direction, au moins une fois par an.

Cette fonction peut être associée à des rôles existants – conformité, durabilité ou achats –, mais elle doit être clairement assignée et dotée de pouvoirs suffisants. Il faut éviter tout conflit d’intérêts : celui qui est responsable des prix d’achat ne devrait pas décider seul de la nécessité de remplacer un fournisseur en raison de risques liés aux droits humains.

Voir également : Déclaration de principes

Chaîne d'approvisionnement & ESG

Processus de recours

Le mécanisme de recours permet aux parties concernées de signaler les risques et les violations à travers la chaîne d’approvisionnement. Les exigences sont l’accessibilité – aussi bien en termes linguistiques que techniques –, la confidentialité, la protection contre les préjudices et une réglementation procédurale accessible au public.

En pratique, il est souvent combiné techniquement avec le système d’alerte. Cela est autorisé et logique, mais nécessite des adaptations : une interface multilingue, un accès peu restrictif sans connexion d’entreprise, et une gestion des cas qui traite de manière appropriée les notifications émanant des personnes concernées externes.

Voir également : Système d'alerte professionnelle · Mesures correctives

Chaîne d'approvisionnement & ESG

Évaluation des fournisseurs

L’évaluation des fournisseurs classe les sous-traitants en fonction de leur niveau de risque et associe des critères de qualité, de livraison et de durabilité aux risques liés aux pays et aux secteurs.

Dimensions d’évaluation et sources de données
DimensionCritèresSource
Risque de paysSituation des droits de l'homme, État de droit, corruptionIndice des organisations internationales
Risque de secteurIntensité de travail, domaines problématiques connusÉtudes de secteur, rapports d'ONG
Spécifique au fournisseurDimensions, certifications, résultats des audits, incidentsAutodéclaration, audits, médias
Relation commercialeVolume, dépendance, influenceVos propres données d'achat

Voir également : Analyse des risques selon LkSG · Due Diligence des tiers

Chaîne d'approvisionnement & ESG

Audit des fournisseurs

L’audit des fournisseurs vérifie sur place ou à distance si un fournisseur respecte les normes convenues. Il complète les déclarations volontaires qui seules, à elles seules, ne suffisent pas régulièrement en tant que preuve.

Il est efficace grâce à trois éléments : des rendez-vous non annoncés ou annoncés à court préavis avec un risque accru, l’inclusion d’entretiens avec les employés au lieu d’une simple vérification des documents, et des plans d’action contraignants avec un audit ultérieur. Un audit sans suivi ne génère de documentation, mais aucune amélioration.

Voir également : Évaluation des fournisseurs · Mesures de prévention

Chaîne d'approvisionnement & ESG

Rapport sur la durabilité

La communication sur la durabilité expose des informations environnementales, sociales et de gouvernance selon des normes obligatoires. Avec la CSRD, elle fait partie du rapport d’activité et peut être analysée de manière vérifiable et numérique.

Cela signifie que les données non financières sont soumises aux mêmes exigences que les données financières : processus définis, contrôles, traçabilité de l’origine et tenue de registres. C’est là le véritable changement – non pas dans le contenu des rapports, mais dans la nécessité d’un système de contrôle pour les données qui jusqu’à présent étaient issues d’interrogations Excel et de estimations.

Voir également : CSRD · IDW PS 982

Chaîne d'approvisionnement & ESG

Analyse de la pertinence double

L’analyse de la double importance détermine les thèmes de durabilité qui doivent être rapportés. Elle examine deux axes : les impacts de l’entreprise sur l’homme et l’environnement et les impacts financiers des thèmes de durabilité sur l’entreprise.

Les deux perspectives
PerspectivesQuestion principaleCritères de notation
Importance de l'impact (de l'intérieur vers l'extérieur)Quel impact a notre action ?Graad de gravité, étendue, irréversibilité, probabilité
Importance financière (de l'extérieur)Quels risques et opportunités nous sont offerts ?Probabilité d’entrée en vigueur, impact financier

Un sujet est soumis à la publication si il fait l’objet d’une une Les deux perspectives sont essentielles. L’analyse, incluant la participation des parties prenantes, les seuils et la justification des résultats, doit être entièrement documentée – elle constitue le premier point de contrôle.

Pratique en pratique
  1. Les thèmes qui constituent l'univers sont : Partant des thèmes de l’ESRS, complétés par des éléments spécifiques à chaque secteur dans la chaîne de valeur propre à l’entreprise
  2. Identifier et impliquer les parties prenantes : Emplois, clients, fournisseurs, bailleurs de fonds, communautés concernées
  3. Évaluer l’impact : par thème, degré de gravité, étendue, irréversibilité et – en cas d’impact potentiel – probabilité
  4. Évaluer l'importance financière : Risques et opportunités avec probabilité d’occurrence et impact financier, méthodiquement identiques au management de risque
  5. Fixer et justifier les seuils – la démarche la plus souvent critiquée
  6. Documenter les résultats : Liste des sujets, évaluation, seuils, parties prenantes, décisions

La perspective financière devrait être alimentée par le processus de prise de risque existant, et non par une évaluation parallèle. Sinon, deux évaluations du même sujet seront réalisées, qui, en cas de doute, se contrediront – une conclusion que tout contrôleur trouvera immédiatement.

Voir également : ESRS · Importance

Chaîne d'approvisionnement & ESG

Risques ESG

Les ESG Risks sont des risques liés à l’environnement, à la société et à la gouvernance qui peuvent avoir des répercussions financières – émission de CO₂, interruptions de la chaîne d’approvisionnement causées par des phénomènes météorologiques extrêmes, dommages à la réputation, difficultés d’accès au capital.

Ils ne constituent pas un monde à part, mais une catégorie de causes. Leur appartenance méthodologique à l’inventaire des risques existant est assurée par des échelles et une logique d’agrégation identiques. Leur particularité réside dans leur horizon temporel : alors que les risques opérationnels se manifestent au cours de la phase de planification, les risques climatiques n’ont souvent leur effet que sur une période de cinq à quinze ans – ce qui nécessite une analyse distincte des horizons temporels.

Voir également : Risques de durabilité dans le RMS · Risques climatiques

Chaîne d'approvisionnement & ESG

Risques climatiques

Les risques climatiques sont divisés en risques physiques et transitoires. Les risques physiques résultent d’événements météorologiques extrêmes et de changements climatiques à long terme, tandis que les risques transitoires découlent du passage à une économie neutre en carbone.

Risques climatiques selon le type
TypeExemplesHorizont de temps
Physiquement graveInondations, tempête, vague de chaleurà court terme, déjà survenu
Physiquement chroniqueDépenses en eau, hausse de la température, hausse du niveau de la merà moyen et long terme
Transitoire – PolitiquePrix du CO₂, interdictions, obligations de déclarationà court et à moyen terme
Transitoire – TechnologieSubstitution de produits et de procédésà moyen terme
Transitoire – Le marchéun changement de comportement des clients, des coûts de financementà court et à moyen terme
Transitoire – ReputationsCritique publique, perte de clientsà court terme

Les deux types doivent être analysés sur la base de scénarios récapitulés sur plusieurs horizons temporels – les ESRS exigent expressément des analyses de scénario à cette fin.

Voir également : Analyse des scénarios · TCFD

Chaîne d'approvisionnement & ESG

Émissions Scope-1, -2 et -3

Le Greenhouse Gas Protocol divise les émissions de gaz à effet de serre en trois domaines : les émissions directes provenant de sources propres, les émissions indirectes provenant de l’énergie consommée et toutes les autres émissions de la chaîne de valeur.

Les trois scopes
ScopeComprendSituation des données
Scénario 1Incendie dans les installations propres, parc de véhicules, émissions de processusBien, à partir des données de consommation propres à l'entreprise
Échelle 2Électricité, chauffage à distance, vapeurBien, selon les factures
Échelle 3Achats, logistique, voyages d’affaires, utilisation et élimination des produits vendusdifficile, principalement des données secondaires

Le troisième volet représente la plus grande partie des émissions dans la plupart des secteurs – souvent plus de soixante pour cent des émissions totales – et, en même temps, représente le volet le plus difficile sur le plan de l’information. La voie habituelle passe par des facteurs moyens au premier stade et la dématérialisation progressive grâce aux données primaires des principaux fournisseurs.

Traitement dans le cadre de Scope 3
  1. Évaluer la pertinence des quinze catégories de Scope-3 – généralement, trois à cinq sont essentielles
  2. Calculer les coefficients moyens pour la première année, en fonction du volume d'achat et des quantités
  3. Identifier les principales sources d’émissions et demander des données primaires auprès des fournisseurs là-bas
  4. Documenter la qualité des données par catégorie – Données primaires, données secondaires ou estimation
  5. Planifier une amélioration progressive plutôt que procéder immédiatement à une collecte complète des données

Le standard de déclaration n’exige pas une information parfaite, mais bien une transparence quant à la méthodologie et aux incertitudes. Une estimation ouverte, avec une justification compréhensible, est plus crédible qu’un chiffre exact mais sans source.

Voir également : Contrôle de la quantité de CO₂ émise · ESRS

Chaîne d'approvisionnement & ESG

Contrôle de la quantité de CO₂ émise

La comptabilisation des émissions de CO₂ permet de mesurer systématiquement les émissions de gaz à effet de serre d’une entreprise, généralement selon le Greenhouse Gas Protocol. Elle constitue la base des objectifs de réduction, des plans de transformation et des rapports conformes à l’ESRS.

Il convient d’abord de clarifier les limites de la comptabilisation : quels types d’entreprises sont prises en compte, selon le modèle de participation ou de contrôle ? Sans cette définition, les comparaisons sur plusieurs années sont nulles. De même, il est essentiel d’avoir une année de base fixe avec des règles définies pour les révisions lors d’acquisitions et de ventes – sinon les émissions diminuent calculairement sans que rien n’ait changé.

Voir également : Émissions de CO2 · Greenwashing

Chaîne d'approvisionnement & ESG

TCFD

Les recommandations de la Task Force on Climate-related Financial Disclosures structurent la communication sur les risques climatiques selon quatre piliers : gouvernance, stratégie, gestion des risques ainsi que des indicateurs et objectifs.

Elles sont en grande partie intégrées à l’ESRS et aux normes internationales et façonnent leur structure jusqu’à aujourd’hui. Pour les entreprises qui ont déjà présenté un rapport selon le TCFD, le passage à l’ESRS est donc davantage une extension que le début d’une nouvelle phase – en particulier, la colonne « gestion des risques » peut être largement reprise.

Voir également : Risques climatiques · ESRS

Chaîne d'approvisionnement & ESG

Greenwashing

Le greenwashing désigne la présentation de produits ou d’entreprises comme plus durables qu’ils ne l’en sont réellement. C’est un risque de conformité et de responsabilité, et non un simple problème de communication.

Les déclarations environnementales inexactes sont susceptibles d’être attaquées en droit de la concurrence ; les procédures d’avertissement et de diffamation sont fréquentes en pratique. Les déclarations soumises à déclaration de publication ajoutent des conséquences réglementaires. La prévention la plus efficace consiste à mettre en place un processus de divulgation pour les déclarations de durabilité fondées sur des données probantes – la même logique qui est depuis longtemps une évidence dans la communication financière.

Voir également : Rapport sur la durabilité · Contrôle de la quantité de CO₂ émise

Chaîne d'approvisionnement & ESG

Les risques de durabilité dans le système de gestion des risques

Les risques liés à la durabilité font partie, méthodiquement, du système de gestion des risques existant : la même logique d’évaluation, les mêmes échelles, l’agregation des données.

Un registre distinct des risques ESG conduit à des déclarations contradictoires vis-à-vis du conseil d’administration et des contrôleurs et empêche les risques de durabilité d’apparaître dans la position de risque globale. En pratique, l’intégration signifie : les risques ESG sont ajoutés comme catégorie de causes, l’évaluation s’effectue dans les mêmes limites et les horizons temporels sont élargis pour inclure des considérations à moyen et à long terme.

Voir également : Risques ESG · Catégories de risque

Chaîne d'approvisionnement & ESG

Normes de base de l'OIT

Les normes fondamentales de l’Organisation internationale du travail comprennent la liberté d’association et le droit à la négociation collective, l’interdiction du travail forcé et de l’exploitation des enfants, l’interdiction de la discrimination et la protection de la santé et de la sécurité au travail.

Ils constituent le cadre de référence des positions juridiques protégées dans le LkSG et dans les réglementations européennes. Pour la pratique, cela signifie que le Code des fournisseurs, l’Auto-information et le Catalogue d’audit doivent s’inscrire dans ces normes afin que les preuves soient conformes aux exigences légales.

Voir également : Obligations de diligence · Audit des fournisseurs

Chaîne d'approvisionnement & ESG

Minéraux de conflit

La réglementation européenne relative aux minéraux de conflits oblige les importateurs de zinc, de tantale, de tungstène et d’or à assumer des obligations de diligence dans la chaîne d’approvisionnement afin d’éviter le financement des conflits armés.

Des systèmes de management, des analyses des risques tout au long de la chaîne jusqu’à la fonte, des contrôles indépendants par des tiers et la divulgation annuelle des résultats sont requis. Les entreprises qui ne font pas eux-mêmes l’importation sont également indirectement concernées : elles sont invitées par leurs clients à vérifier l’origine des produits et doivent donc fournir les informations de leurs propres fournisseurs.

Voir également : Obligations de diligence

Risques informatiques, cybernétiques et de sécurité de l'information

Systèmes de management, exigences réglementaires et procédures opérationnelles en matière de sécurité de l’information, de préparation aux urgences et de gestion des incidents.

Informatique et sécurité informatique

SMSI

Un système de gestion de la sécurité de l’information est un cadre structuré visant à protéger la confidentialité, l’intégrité et la disponibilité des informations. Il comprend une ligne directrice de sécurité, des rôles, une analyse des risques, des mesures et une amélioration continue.

De manière méthodologique, cela correspond au management de la sécurité – c’est pourquoi l’ISMS et le RMS utilisent idéalement la même échelle d’évaluation. En pratique, ils fonctionnent souvent séparément : la sécurité informatique évalue les besoins de protection, tandis que le management de la sécurité est évalué en euros. La conséquence est que le risque informatique classé „ élevé " n’apparaît pas dans la position globale de risque. La connexion entre les deux échelles constitue donc l’un des éléments les plus efficaces de l’intégration.

Voir également : ISO 27001 · Élimination des risques de protection

Informatique et sécurité informatique

ISO 27001

ISO/IEC 27001 est la norme internationale de référence et certifiables pour les systèmes de management de la sécurité de l’information. La version de 2022 divise les mesures de l’annexe A en quatre domaines thématiques : organisationnel, personnel, physique et technologique.

Dans le secteur B2B, la certification devient de plus en plus une condition préalable pour l’obtention de l’agrément fournisseur, notamment pour les prestataires de services cloud et informatiques ainsi que dans les domaines de l’automobile et de la santé. Le travail n’est pas aussi important en matière technique que dans la documentation : domaine d’application, plan de gestion des risques, déclaration d’admissibilité et preuve d’un cycle de perfectionnement.

Problématique typique
  1. Définir le champ d’application – quels sites, processus et systèmes seront pris en compte ?
  2. Adopter une directive de sécurité et désigner les rôles
  3. Évaluer les valeurs et les systèmes, identifier les besoins de protection
  4. Analyser les risques et élaborer un plan de gestion des risques
  5. Examiner, sélectionner et rédiger l’explication de l’applicabilité des mesures figurant à l’annexe A
  6. Application, formation, audit interne et évaluation de la gestion
  7. Audit de certification en deux étapes, suivi d’audits de surveillance annuels

On peut raisonnablement s’attendre à neuf à dix-huit mois avant le certificat, selon le degré de maturité. Le plus important n’est rarement la technologie, mais plutôt la documentation des processus existants – beaucoup de choses sont déjà assurément en place, mais ne sont pas détectables.

Voir également : SMSI · BSI Protection de base informatique

Informatique et sécurité informatique

BSI Protection de base informatique

Le niveau de base en matière de sécurité informatique du BSI propose une approche méthodologique comprenant de nombreux éléments pour les systèmes et processus typiques. Il couvre le système de management, la démarche, l’analyse des risques et la continuité des activités grâce aux normes BSI 200-1 à 200-4.

Par rapport à ISO 27001, il est bien plus concret : au lieu d’exiger des „ mesures appropriées ", il les énumère étape par étape. Cela réduit considérablement les efforts de conception, mais augmente néanmoins la documentation. Dans le secteur public et chez ses prestataires, il constitue la norme pratique ; une certification basée sur ISO 27001 est possible.

Voir également : ISO 27001 · Gestion de la continuité des activités

Informatique et sécurité informatique

Élimination des risques de protection

La constatation des besoins de protection assigne aux applications, aux systèmes et aux données un niveau de protection dans les catégories de confidentialité, d’intégrité et de disponibilité – généralement dans les niveaux normal, élevé et très élevé.

Elle contrôle la profondeur de l’analyse de risque qui suit et le choix des mesures, et empêche que des investissements soient effectués de manière identique partout. Deux règles de répartition sont importantes : la nécessité de protection d’une application se transmet aux systèmes sur lesquels elle est exécutée (principe du maximum) et la multiplication de nombreux systèmes avec une demande normale peut, collectivement, entraîner une demande plus élevée (effet de cumul).

Voir également : SMSI · Analyse de l'impact sur les affaires

Informatique et sécurité informatique

Analyse de l'impact sur les affaires (BIA)

L’analyse de l’impact sur les activités commerciales détermine quels processus commerciaux sont critiques et quels dommages une panne occasionne par unité de temps. Le résultat est un temps de reprise et des priorités.

Action
  1. Recueillir les processus métier et désigner les responsables
  2. Déterminer l’évolution des dommages au fil du temps : Quel coût représente un arrêt après 4 heures, 1 jour, 1 semaine ?
  3. Fixer la durée d’arrêt maximale tolérable par processus
  4. Déterminer les dépendances : systèmes informatiques, sites, personnel, fournisseurs
  5. En déduire RTO et RPO à partir de cela pour les systèmes d'assistance

Le plus courant des erreurs est de confier la réalisation de la BIA à l’IT. La question de la durée d’exécution d’un processus est résolue par le service concerné – l’IT adapte ensuite les exigences techniques à cette situation.

Voir également : Gestion de la continuité des activités · RTO et RPO

Informatique et sécurité informatique

Gestion de la continuité des activités (BCM)

La gestion de la continuité des activités garantit le maintien des processus essentiels de l’entreprise en cas de perturbations graves. Elle comprend l’analyse des impacts sur les activités, les stratégies d’urgence, les plans d’urgence, les exercices et la mise à jour continue.

Analyse BIA, risques Stratégie Substitution, complémentarité Planification Plans d'urgence Exercice Test et simulation Amélioration Les leçons apprises cycle annuel – des plans non préparés échouent en cas d’urgence
Les référentiels sont ISO 22301 et le standard BSI 200-4. La phase de simulation est la phase qui se déroule le plus souvent en pratique – et qui détermine le succès en cas d’urgence.
Formats d'entraînement
De la test de bureau à l’exercice complet
FormatEffortsGagnez en compréhension
Débat sur le planfaibleActualité des documents, compréhension des rôles
Exercice de terrainmoyenProcessus décisionnels, interfaces, communication
Test de reprise techniquetrès élevéLa restauration fonctionne-t-elle réellement ?
Full exercise with failure simulationtrès élevéExamen réaliste comprenant le comportement temporel

Une simulation annuelle avec le centre de crise et un test technique de reprise des fonctions des systèmes les plus critiques sont le minimum réaliste. L’essentiel est la mise en œuvre : sans documentations des enseignements tirés et mesures en conséquence, la simulation reste lettre morte.

Voir également : Analyse de l'impact sur les affaires · Gestion des urgences

Informatique et sécurité informatique

Gestion des urgences

La gestion des urgences réglemente l’alerte, la coordination des crises, la communication et le relèvement après des perturbations aiguës. Elle définit les rôles et les pouvoirs de décision pour les situations où les procédures habituelles ne sont pas applicables.

Les points faibles typiques sont des listes de contacts obsolètes, des plans qui ne figurent que dans les systèmes défectueux, et des pouvoirs de décision non clarifiés – par exemple la question de savoir qui peut décider de l’arrêt de la production la nuit. Un comité de crise doit également disposer d’un groupe de représentants bien défini : l’urgence ne suit pas les plans de vacances.

Voir également : BCM · Manuel d'urgence informatique

Informatique et sécurité informatique

RTO et RPO

La Recovery Time Objective indique le délai pendant lequel un système doit être à nouveau disponible après une panne. La Recovery Point Objective décrit la perte maximale de données tolérable, mesurée en termes de période depuis la dernière sauvegarde.

Rôle de l’exigence et de l’architecture
RTO / RPOApplication techniqueNiveau des coûts
Minutes / proche de zéroréplication synchrone, deuxième emplacement actiftrès élevé
Heures / 1 heureréplication asynchrone, systèmes de veilletrès élevé
1 jour / 1 jourSécurité quotidienne, restauration sur matériel de remplacementmoyen
Jours / 1 jourProtection des bandes, réapprovisionnement en cas de besoinbas

Ces deux valeurs sont fixées par le service technique dans l’analyse d’impact économique – ce sont des décisions d’ordre économique et non technique.

Voir également : Analyse de l'impact sur les affaires

Informatique et sécurité informatique

Manuel d'urgence informatique

Le Manuel d’urgence informatique documente les systèmes, les dépendances, les séquences de reprise d’activité, les interlocuteurs et les mesures immédiates.

Il doit être disponible hors ligne et dans un emplacement alternatif – un manuel qui se trouve uniquement sur le disque réseau chiffré n’a aucune valeur en cas d’attaque par ransomware. Les exemplaires imprimés dans des endroits spécifiques ainsi qu’une copie auprès d’un prestataire externe sont éprouvés, complétés par une vérification annuelle de la pertinence dans le cadre de la simulation d’urgence.

Voir également : Gestion des urgences · Risques informatiques

Informatique et sécurité informatique

NIS2

La NIS-2 Directive étend les exigences européennes en matière de cybersécurité à bien davantage de secteurs et d’entreprises. Des mesures de gestion des risques en matière de sécurité des réseaux et des informations sont requises, ainsi que des obligations de notification en cas d’incidents graves, des exigences en matière de chaîne d’approvisionnement et une responsabilité et une formation explicites des organes de direction.

Les domaines d’action demandés
  • Analyse des risques et concepts de sécurité des systèmes d'information
  • Traitement des incidents de sécurité
  • Maintien du fonctionnement, gestion des sauvegardes et gestion des crises
  • Sécurité de la chaîne d’approvisionnement, y compris les relations avec les prestataires de services
  • Sécurité lors de l’acquisition, du développement et de l’entretien de systèmes
  • Évaluation de l’efficacité des mesures
  • Hygiène numérique et formations
  • Cryptographie, contrôle d’accès, gestion des actifs, authentification multi-facteurs

La responsabilité personnelle des dirigeants est nouvelle et de grande importance : ils doivent approuver les mesures, superviser leur mise en œuvre et être eux-mêmes formés.

Premières étapes de la mise en œuvre
  1. Évaluer la préoccupation : Secteur, critères de taille et rôle dans la chaîne d’approvisionnement – les entreprises non directement concernées sont également impliquées grâce aux exigences des clients.
  2. Analyse des écarts : Les mesures existantes contre les domaines requis reflètent, idéalement, les normes ISO 27001 ou IT Security Foundation.
  3. Démarrez le processus de notification : Qui reconnaît un cas grave, qui décide de la notification, qui en fait la déclaration dans les délais ?
  4. Involuer la chaîne d’approvisionnement : Inscrire les exigences de sécurité dans les contrats avec les fournisseurs de services informatiques.
  5. Formation des organes de direction et documentation des décisions – la validation des mesures doit être prouvée.

Quiconque possède déjà un ISMS conforme à la norme ISO 27001 satisfait à une bonne partie des exigences. Les lacunes se situent typiquement dans les processus de notification, la sécurité de la chaîne d’approvisionnement et l’intégration documentée de la direction générale.

Voir également : Gestion des incidents · Gestion des externalisations

Informatique et sécurité informatique

DORA

Le Digital Operational Resilience Act établit des exigences uniformes en matière de résilience opérationnelle numérique dans le secteur financier européen.

La réglementation couvre cinq domaines : gestion des risques informatiques, traitement et notification des incidents liés aux technologies de l’information, test de la résilience numérique, y compris des tests de pénétration dirigés par menace, gestion du risque lié aux fournisseurs de services informatiques avec des clauses contractuelles obligatoires et échange d’informations sur les cybermenaces. Pour les prestataires de services du secteur financier, elle est également pertinente en dehors de cette branche : leurs contrats doivent contenir les clauses requises.

Voir également : Gestion des externalisations · MaRisk

Informatique et sécurité informatique

Risques informatiques

Les cybermenaces comprennent des attaques telles que la ransomware, la fuite de données et le social engineering, ainsi que des dysfonctionnements dus à des dysfonctionnements techniques. Leur caractéristique est la combinaison d’une forte probabilité d’occurrence et d’un montant potentiel de dommages potentiellement mortel.

Composants de dommages
  • Interruption de service – généralement le poste le plus important
  • Coûts de restauration des systèmes et des données
  • Criminalistique, conseils juridiques, communication en cas de crise
  • Pénales et dommages-intérêts envers les clients
  • Punis en cas de violation des règles de protection des données ou de déclaration de manquements
  • Désavantage de réputation et perte de clients

Dans l’agrégation des risques, les cyberrisques figurent régulièrement parmi les principaux facteurs déterminant la position globale de risque – et ils constituent l’un des rares cas où une assurance modifie substantiellement l’évaluation.

Voir également : Réponse aux incidents · BCM

Informatique et sécurité informatique

Gestion des incidents

La gestion des incidents consiste à gérer de manière structurée les incidents : leur enregistrement, leur classification, leur priorisation, leur traitement, leur résolution et leur évaluation.

En plus de la détection des problèmes, elle fournit la base de données empirique de la gestion des risques. Les incidents signalés constituent la source la plus fiable pour calibrer les probabilités d’occurrence et les niveaux de dommages – à condition qu’ils soient entièrement enregistrés et évalués en fonction de leurs coûts réels. C’est précisément cette rétroaction qui manque dans la plupart des entreprises.

Voir également : Réponse aux incidents · Évaluation des risques

Informatique et sécurité informatique

Réponse aux incidents

Incident Response désigne la réaction prévue aux incidents de sécurité au cours des phases de préparation, d’identification, d’atténuation, de suppression, de restauration et de relèvement.

Il est essentiel d’avoir des rôles clairement définis à l’avance, de disposer de voies de communication sécurisées en dehors de l’environnement potentiellement compromis et de respecter les délais légaux de notification – conformément à la DSGVO, en règle générale 72 heures à la surveillance, conformément à NIS2, une notification initiale dans les 24 heures pour les établissements concernés. Ceux qui ne recherchent ces délais qu’en cas d’urgence les perdent.

Voir également : NIS2 · Gestion des urgences

Informatique et sécurité informatique

Gestion des vulnérabilités

Le management des vulnérabilités permet d’identifier, d’évaluer et de remédier systématiquement aux failles de sécurité techniques : inventaire des actifs, analyses régulières, évaluation de la vulnérabilité et de la gravité, patch prioritaires et suivi des points non résolus.

Sans un inventaire complet des ressources, toute stratégie de gestion des vulnérabilités reste incomplète – les systèmes non inventarisés ne sont pas analysés et corrigés. Le deuxième point critique est la priorisation : le nombre de vulnérabilités connues dépasse toute capacité de patch, raison pour laquelle il faut prendre en compte la capacité réelle d’exploitation dans son propre environnement, et non seulement le degré de gravité.

Voir également : SMSI · Risques informatiques

Informatique et sécurité informatique

Gestion des externalisations et des parties tierces

La gestion de la délocalisation contrôle les risques liés à l’utilisation de prestataires externes : évaluation des risques avant la passation du contrat, sécurisation contractuelle des droits d’information, de décision et d’audit, surveillance continue et scénarios d’abandon.

Éléments et points d'évaluation
PhasePoints de contrôle
Avant l'attributionCritique, analyse des risques, solvabilité, certificats, sous-traitants
ContratNiveau de service, droits d’information et d’inspection, obligations de notification en cas d’incident, protection des données, droits de résiliation
EntrepriseSuivi de la performance, rapports d’incident, évaluation annuelle, rapports de contrôle du prestataire
DémissionStratégie de sortie, restitution de données, assistance transitoire, fournisseurs de solutions de remplacement

Réglementairement, il est encadré par MaRisk, DORA et NIS2 – et c’est dans ce domaine que les cyberrisques se produisent le plus souvent : non sur le réseau interne, mais chez le prestataire de services.

Voir également : DORA · NIS2

Informatique et sécurité informatique

TISAX

TISAX est le mécanisme de contrôle et d’échange pour la sécurité de l’information dans l’industrie automobile, basé sur le catalogue VDA-ISA.

Les évaluations sont partagées via une plateforme centrale entre le fabricant et le fournisseur et remplacent les audits individuels répétitifs. Les contrôles sont effectués en plusieurs étapes, en fonction des besoins de protection des informations traitées – de la vérification interne à la vérification sur site avec des exigences élargies pour la protection des prototypes. Pour les fournisseurs, un label valide est régulièrement une condition préalable à l’attribution des commandes.

Voir également : ISO 27001 · SMSI

Gouvernance et responsabilité

Organisation, supervision et responsabilité – comment la gestion des risques et la conformité sont intégrées dans la direction d’entreprise et où naît la responsabilité personnelle.

Gouvernance

Gouvernance

La gouvernance désigne le cadre réglementaire de la direction et de la surveillance des entreprises : responsabilités, voies de décision, mécanismes de contrôle et circuits de communication entre la direction, l’organe de surveillance et les actionnaires.

Elle crée la structure dans laquelle la gestion des risques et la conformité peuvent réellement s’appliquer. Concrètement, elle se traduit par des statuts d’entreprise, des réserves d’approbation, des règles de représentation, des obligations de déclaration et la composition des organes de direction. La gouvernance insuffisante n’apparaît rarement comme un problème abstrait, mais comme une question concrète : qui a pu réellement prendre cette décision ?

Voir également : GRC · Code de gouvernance d'entreprise

Gouvernance

GRC

GRC signifie gouvernance, risque et conformité et décrit l’approche intégrée consistant à gérer ces trois disciplines avec une méthodologie commune, une base de données uniforme et des processus harmonisés.

L’objectif est d’éliminer la double tâche. Dans les structures complexes, les processus de gestion des risques, de contrôle interne, de conformité, de protection des données, de sécurité informatique et d’audit interne sont exécutés à plusieurs reprises, à des échelles différentes et dans des fichiers séparés. Pour les départements, cela signifie cinq demandes d’informations par an sur les mêmes sujets – et pour la direction, cinq rapports contradictoires.

Où l’intégration permet concrètement de réaliser des économies
  • Une carte de parcours de procès Au lieu de quatre – utilisable pour IKS, révision, protection des données et planification d’urgence
  • Une inspection, utilisée à plusieurs reprises : Testé une fois, valorisé pour le rapport IKS, le risque net, la révision et la certification
  • Un pool de mesures Au lieu de listes séparées par fonction
  • Une série d'études Au lieu de quatre interrogatoires par an dans les domaines techniques
  • Une base de données de rapports Pour la direction et l'organe de surveillance

Le décalage entre les exigences de l’intégration et les capacités des départements concernés est rare – ils en bénéficient le plus –, mais il se produit plus souvent dans les fonctions de deuxième ligne qui doivent renoncer à leurs propres méthodes et procédures de communication. L’introduction de cette solution est donc principalement une opération d’organisation, et non pas un projet de logiciel.

Voir également : GRC intégré · Modèle Three Lines

Gouvernance

GRC intégré

Le GRC intégré regroupe les risques, les contrôles, les mesures, les constatations d’audit et les exigences réglementaires dans un modèle de données commun.

Utilisation multiple des mêmes données
Une fois signaléUtilisé pour
Carte des procèsIKS, révision, liste de traitement des données à caractère personnel, BIA
Description de la vérification et résultat du testRapport IKS, évaluation de la solvabilité nette, vérification des comptes, attestation de certification
Évaluation des risquesRapport de risque, planification d'audit, besoin de protection, rapport d'activité
Mesure assortie d’un délaiGestion des risques, remédiation des incidents, suivi des audits, programme de conformité
Données de référence et évaluation des fournisseursAnalyse du risque LkSG, vérification des sanctions, gestion des externalisations, rapport ESG

Le gain n’est pas principalement l’économie de logiciels, mais la liberté d’expression : il existe une version de la vérité, et elle est à jour.

Voir également : Une source unique de la vérité · GRC

Gouvernance

Comité d'examen

Le comité d’examen du conseil d’administration examine la comptabilité, l’efficacité du système de contrôle interne, le système de gestion des risques et la révision interne, la vérification finale ainsi que la communication de l’information sur la durabilité.

Au moins un membre doit posséder une expertise particulière en comptabilité ou vérification des comptes ; l’extension à la certification de durabilité ajoute une expertise correspondante. Le comité est également l’adresse à laquelle la révision interne et le service de notification doivent immédiatement faire rapport en cas de problèmes critiques – il constitue ainsi le contrepoint institutionnel au management override.

Voir également : Conseil d’administration et surveillance des risques · FISG

Gouvernance

Comité de risque

Un comité de risque s’occupe principalement de la stratégie de gestion des risques, de la viabilité des risques et des risques individuels essentiels.

Dans les établissements de crédit, il est prévu par la réglementation. En dehors du secteur financier, cette responsabilité est généralement confiée au comité d’audit ou au conseil d’administration. Un comité indépendant s’avère utile lorsque le profil de risque est complexe – par exemple dans des cas d’internationalisation élevée, d’activités de projet à durée de vie longue ou d’une forte dépendance à des matières premières.

Voir également : Comité d'examen

Gouvernance

Conseil d’administration et surveillance des risques

Le conseil d’administration supervise la direction et s’assure ainsi de l’efficacité du système de gestion des risques. Cela va au-delà de la simple réception de rapports.

Questions que devrait poser un organe de contrôle
  • Quelle est la position globale de risque totale et comment compare-t-elle à la capacité de risque d'une entreprise ?
  • Quels sont les hypothèses et les corrélaisons sous-tendant le modèle d’agrégation?
  • Quels risques ont-ils été ajoutés ou supprimés depuis la dernière réunion – et pourquoi ?
  • Quelles mesures sont nécessaires et quel est le motif ?
  • La situation de risque interne correspond-elle à l’analyse figurant dans le rapport d’activité ?
  • Que disent les vérificateurs de comptes et les auditeurs internes quant à l’efficacité du système ?

Voir également : Reporting sur les risques · Revision interne

Gouvernance

Examen de clôture de l'année

La vérification des comptes annuels consiste à déterminer si les états financiers et le rapport d’activité respectent les règles légales. Le vérificateur s’efforce de comprendre le système de contrôle interne de la comptabilité.

Il est important de préciser : la certification n’est pas une évaluation de l’efficacité du système de contrôle. Le contrôleur ne juge les contrôles que dans la mesure où il souhaite s’appuyer sur eux pour réduire le nombre de contrôles qu’il effectue lui-même. Une déclaration concernant l’efficacité de l’ensemble du système de contrôle ne peut être faite que dans le cadre d’un contrat spécifique conforme à la norme IDW PS 982.

Voir également : § 317, alinéa 4 du HGB · IDW PS 982

Gouvernance

Rapport de prévision

Le rapport de prévision, qui fait partie du rapport d’activité, présente l’évolution attendue de l’entreprise ainsi que ses principales hypothèses.

Il est étroitement lié au rapport sur les risques : les risques décrivent précisément les écarts par rapport aux attentes présentées ici. Les incohérences entre les deux parties – une prévision optimiste alors que la situation réelle présente des risques graves, ou inversement – figurent parmi les constatations les plus fréquentes et constituent également un risque d’indemnisation vis-à-vis des investisseurs.

Voir également : Rapport de situation · Planification de la bande passante

Gouvernance

Responsabilité du directeur

Les dirigeants et les administrateurs sont responsables envers la société pour toute violation de leur obligation de diligence. Dans le cas de litige, ils doivent démontrer qu’ils ont pris des décisions sur la base d’informations appropriées et ont mis en œuvre les mesures organisationnelles requises.

Domaines d'application typiques
Où la responsabilité personnelle s’installe
ChampDéclencheurPrévention
Procrastination de la faillitedemande tardiveexamen continu de la liquidité et de la dette excédentaire
Manque de pré-alerte aux crises§ 1 StaRUG, § 91 AktGsystème de détection précoce documenté
Responsabilité organisationnelleArticle 130 du OWiGCMS avec analyse des risques et preuves
Taxes et impôts sociauxNon-déductionProcessus et contrôles dans le domaine du paiement
Information insuffisanteDécision sans fondementévaluation des risques documentée dans les dossiers

Un système de gestion des risques et de conformité documenté est donc moins une charge administrative que des preuves. La charge de la preuve incombe au membre de l’organe – et non à la société.

Un moyen pratique de se protéger
  • Projets de décision avec une évaluation des risques documentée et des alternatives
  • Résolutions enregistrées avec le comportement des votants – enregistrer par écrit les votes divergents
  • Gérer la répartition des compétences par écrit, sans ignorer le devoir de contrôle envers les autres ministères
  • Rapports périodiques à l’organe de surveillance, notamment sur les évolutions négatives
  • Recueillir des expertises externes sur des questions juridiques complexes et documenter cette acquisition
  • Projections de liquidité et de viabilité à long terme, pas seulement en période de crise

La caractéristique commune est la vérifiabilité : la Business Judgement Rule ne protège pas la décision correcte, mais celle préparée avec soin. Quiconque ne peut démontrer cette préparation perd le bénéfice de la protection, peu importe la raisonnableté de la décision.

Voir également : Règle de jugement professionnel · Assurance D&O

Gouvernance

Assurance D&O

La police d’assurance dirigeants et administrateurs couvre les dommages matériels causés par l’inculpation. Elle ne remplace pas la gestion des risques.

Il faut tenir compte de trois points : les manquements volontaires à la réglementation sont exclus, un plafond légal de responsabilité est prévu pour les administrateurs d’une société anonyme, et les assureurs demandent de plus en plus de détails quant au degré de maturité du système de gestion des risques et de conformité lors de la vérification des risques. Un système fonctionnant de manière fiable a donc un effet direct sur la disponibilité et la prime de la couverture.

Voir également : Responsabilité du directeur

Gouvernance

Responsabilité de la direction en matière de conformité

La responsabilité en matière de conformité incombe à la direction générale en tant qu’organisme unique et ne peut être déléguée. Les tâches peuvent être transférées – la responsabilité de la sélection, de l’équipement, de l’encadrement et de la supervision des responsables demeure la responsabilité de la direction.

Lors de la répartition des compétences, la responsabilité de surveillance de tous les membres de l’organe demeure pour les départements de ses collègues. Elle se transforme en obligation d’action dès lors qu’il existe des éléments de faute. C’est précisément cette obligation résiduelle qui constitue l’objet de la sanction pénale prévue par l’article 130 du OWiG – „ ce n’était pas mon département " ne permet pas d’exonération.

Voir également : Responsabilité organisationnelle · Responsable de la conformité

Gouvernance

Importance

L’importance détermine quels faits sont soumis à un reporting ou sont pertinents pour les contrôles. Dans la comptabilité, elle est dérivée à partir de seuils quantitatifs et de critères qualitatifs ; dans la communication de la durabilité, elle est dérivée de l’analyse de l’importance double.

Pour la gestion des risques, la définition est d’une importance pratique : elle détermine quels risques seront inclus dans les rapports à la direction et au conseil d’administration et quels resteront à l’échelle de la division. Le seuil est une décision d’appréciation, mais doit être motivée, documentée et appliquée de manière cohérente au fil du temps.

Voir également : Analyse de la pertinence double · Reporting sur les risques

Systèmes et données

Termes techniques de la mise en œuvre basée sur le système – compréhensibilité, autorisations, flux de travail et qualité des données sont des conditions préalables à des processus de contrôle des risques et de conformité fiables.

Systèmes et données

Sûreté de la révision

La sécurité des audits signifie que les données et les documents doivent être stockés de manière irréversible, complète, compréhensible et disponible pendant toute la durée de conservation requise. En Allemagne, c’est la loi GoBD qui est en vigueur.

Pour les données de risque et de conformité, elle est essentielle pour que les évaluations et les preuves de contrôle puissent servir de preuves ultérieures. Concrètement, des exigences sont formulées : inalterabilité après la publication, enregistrement complet de toutes les modifications, protection contre la perte, retrouvabilité dans un délai raisonnable et documentation des procédures documentées décrivant comment le système respecte ces exigences.

Critères de sélection du système
  • Les données publiées sont-elles techniquement protégées contre toute modification, ou seulement organisatoriquement ?
  • Le système enregistre-t-il chaque modification avec une date et une heure, ainsi que les utilisateurs et les valeurs avant et après ?
  • Est-il possible de reconstituer la situation à un jour de référence quelconque ?
  • Les suppressions sont-elles exclues ou au moins enregistrées et soumises à une obligation de justification ?
  • Existe-t-il une documentation procédurale décrivant ces caractéristiques ?
  • Les données restent-elles lisibles et exportables même après un changement d’opérateur ?

Le dernier point est régulièrement négligé : les délais de conservation dépassent souvent la durée du contrat avec le fournisseur de système. Un format d’exportation qui reste lisible sans le logiciel fait donc partie du contrat.

Voir également : Trace de l'audit · Durées de conservation

Systèmes et données

Trace de l'audit

Le audit trail enregistre de manière exhaustive qui a créé, modifié ou supprimé quelles données à quel moment. Il rend possible l’analyse des modifications apportées aux risques, aux autorisations et aux preuves de contrôle.

Il s’agit d’un des critères de contrôle principaux qui distingue un logiciel de GRC d’une feuille de calcul. La question cruciale lors de l’entretien de sélection est régulièrement la suivante : qui a modifié cette évaluation des risques d’un „ haut " à un „ moyen " à quel moment et sur quelle base ? Dans Excel, cette question n’est pas susceptible de réponse.

Voir également : Sûreté de la révision · Registre des risques

Systèmes et données

Modèle des rôles et des droits

Le concept de rôle et de droit d’accès règle les groupes d’utilisateurs qui peuvent voir et manipuler quelles données. Dans le contexte de la GRC, il est doublement pertinent : il met en œuvre la séparation des fonctions techniquement et protège les contenus sensibles.

Types de rôles dans un système GRC
RôleDroiteParticularité
Investisseurs en risqueRecueillir et évaluer ses propres risquesPas de connexion à d'autres zones
Gestion centrale des risquesLire toutes les informations, développer une méthodologie, la consoliderAucune modification indépendante des évaluations de tiers sans enregistrement
Responsable de contrôleContrôles documentés, preuves consignéesAucun accès aux résultats des autres tests
Revision interneDroit de lecture sur tout, conclusions propresAucun droit d’édition dans les processus professionnels
Service d'alerteCas de signalementstrictement séparé, même par rapport aux administrateurs
AdministrationConfiguration du systèmePas d'accès professionnel aux contenus, seules exceptions documentées

Voir également : Séparation fonctionnelle · Interdiction de divulgation de renseignements confidentiels

Systèmes et données

Capacité juridique

La capacité à gérer plusieurs sociétés, sites ou domaines dans un système séparément et à les analyser simultanément et de manière consolidée est appelée capacité mandataire.

Dans les structures d’entreprise, elle est une condition préalable à ce que la responsabilité locale et la vision globale du groupe puissent coexister sans double saisie de données. Il convient de clarifier trois points : quels principaux données sont uniformes au sein du groupe, lesquels localement ? Quelles échelles d’évaluation s’appliquent à tous ? Et qui peut procéder à une évaluation à l’échelle de la société – une question qui est également pertinente en matière de protection des données pour les sociétés étrangères.

Voir également : Modèle des rôles et des droits · Qualité des données

Systèmes et données

Gestion du flux de travail

Le workflow management automatise les processus récurrents du processus de risque et de conformité : cycles d’établissement de rapports, autorisations, demandes de révision, escales et rappels.

Il remplace la traçabilité manuelle par courriel et génère en même temps les preuves nécessaires pour respecter les délais et les contrôles. L’effet pratique est considérable : la fonction centrale consacre une grande partie de son temps à répondre aux retours non traités – cette tâche est assumée par le workflow sans que quelqu’un ait à intervenir en tant que rappel.

Voir également : Flux de travail de publication · Suivi des mesures

Systèmes et données

Dashboard de risques

Un dashboard de risque synthétise en temps réel l’état des risques : position globale de risque, principaux risques, évolution par rapport à la période précédente, état des mesures prises et dépassements des seuils.

La focalisation sur les destinataires est cruciale. La direction doit disposer d’un ensemble d’informations, d’analyses de tendance et d’exceptions ; le département doit disposer d’une vue détaillée de ses propres risques ; l’organe de surveillance doit disposer d’une vision évolutive sur plusieurs périodes avec des indications méthodologiques. Un tableau de bord qui affiche la même chose pour tous n’est pas correct pour personne – et conduit à confondre l’exhaustivité avec la fiabilité des données.

Voir également : Reporting sur les risques

Systèmes et données

Suivi des mesures

La surveillance des mesures permet de suivre l’état d’avancement, les délais et l’efficacité de toutes les mesures adoptées dans un seul lieu, en matière de gestion des risques, de contrôle interne, de révision et de conformité.

Elle évite la situation typique où la même constatation est documentée différemment dans plusieurs systèmes et où aucune entité n'est au courant du statut général. Elle se manifeste de manière significative grâce à trois indicateurs : le pourcentage des mesures retardées, la durée moyenne de retard et le pourcentage des mesures ayant un statut d'efficacité attestée – et non seulement le statut „réalisé".

Voir également : Gestion des mesures · Gestion du flux de travail

Systèmes et données

Flux de travail de publication

Le flux de libération de droits comporte des autorisations de niveau supérieur, gérées par le système – par exemple, la validation des évaluations de risque par le responsable du risque et la libération ultérieure par la gestion centrale des risques.

Il applique le principe des quatre yeux et enregistre automatiquement les autorisations avec une date et une personne. Il est important d’avoir une réglementation des délégués préétablie : sans elle, le processus est bloqué en cas de congés ou de maladie, et les contournements par e-mail qui devraient empêcher le workflow se produisent exactement.

Voir également : Séparation fonctionnelle · Trace de l'audit

Systèmes et données

Versionnage et gestion des documents

La gestion des documents assure que, à tout moment, il soit possible de reconstituer l’état d’avancement d’un document, de déterminer qui l’a publié et qui l’a consulté.

Pour les directives, les descriptions de processus et les preuves, elle constitue le fondement de toute documentation fiable en matière de conformité. Le critère pratique : est-il possible de déterminer à un quelconque date du passé quelle version de la politique de frais de voyage était en vigueur à l’époque et quelles personnes l’avaient validée ? Si ce n’est pas le cas, la preuve dans le cadre de cette procédure est susceptible d’être contestée.

Voir également : Gestion des directives · Sûreté de la révision

Systèmes et données

Durées de conservation

Les délais de conservation déterminent la durée pendant laquelle les documents doivent être conservés – en droit commercial et fiscal, les délais sont progressifs et varient selon les domaines spécifiques.

Dans le contexte de l’obligation de suppression prévue par le droit de la protection des données, il faut un concept de suppression qui détermine clairement le début, la fin et les exceptions pour chaque type de document. Il est particulièrement important de réglementer les cas où une obligation de suppression est entravée par une procédure en cours – dans ce cas, un Legal Hold est nécessaire pour suspendre automatiquement la suppression des documents.

Voir également : Sûreté de la révision · Gestion des documents

Systèmes et données

Interférences dans le contexte du GRC

Ces interfaces relient les systèmes GRC à des systèmes ERP, RH, achats, systèmes de billetterie et datawarehouse. Elles permettent l’importation automatisée de données de base, de données clés et d’indicateurs d’alerte précoce.

L’avantage réside moins dans l’économie de temps que dans l’actualité : les données de risque gérées manuellement sont déjà obsolètes à leur enregistrement, les indicateurs automatiquement importés ne le sont pas. Les interfaces premières typiques sont les données de référence des fournisseurs issues du ERP, les indicateurs issus du contrôle financier et les incidents issus du système de tickets informatiques.

Voir également : Qualité des données · Indicateur clé de risque

Systèmes et données

Qualité des données dans la gestion des risques

La qualité des données de risque détermine la robustesse de toutes les analyses. Les critères sont la complétude, l’actualité, la cohérence des critères d’évaluation et la traçabilité de l’origine.

Les faiblesses se manifestent généralement par des schémas de répartition inégaux entre les domaines : ce que le service commercial considère comme „ haut " représente un risque moyen en production. C’est un problème de méthodologie, pas de logiciel – la solution réside dans des schémas de répartition clairs avec des valeurs en euros et une vérification par la deuxième ligne.

Voir également : Évaluation des risques · Manuel de sécurité

Systèmes et données

Une source unique de la vérité

Une seule source de vérité est la base de données principale sur laquelle toutes les analyses reposent.

Dans le cadre du GRC, elle empêche que les registres de risque, les documents d’audit et les constatations de révision ne soient dissociés et que la direction et le conseil d’administration reçoivent des chiffres contradictoires. La mise en œuvre échoue rarement à cause de la technologie, mais plutôt à cause de la clarification de la question de savoir quel système est le chef de file pour quel ensemble de données et qui peut apporter des modifications.

Voir également : GRC intégré · Qualité des données

Systèmes et données

Alertes automatisées sur les risques

Lors de la notification automatisée des risques, des événements définis ou des dépassements de seuil déclenchent automatiquement une notification dans le système – par exemple, lors de la survenue d’un indicateur d’alerte précoce ou lors de l’apparition d’un sinistre.

Elle complète la collecte périodique par une composante liée au contexte, que l’IDW PS 340 n.F. prévoit expressément. Il convient de définir les déclencheurs, les destinataires, la phase d’escalade et la période de réaction. Il importe de calibrer les seuils : trop de signaux entraînent l’adaptation, trop peu une assurance de sécurité.

Voir également : Indicateur d'alerte précoce · Système de détection précoce des risques

  • Solutions
  • Secteurs
  • Références