En résumé
La gestion des risques en entreprise est un processus structuré qui permet d’identifier, d’évaluer et de traiter les incertitudes susceptibles d’affecter les objectifs de l’organisation. Elle s’appuie sur deux cadres de référence largement admis : l’ISO 31000, qui définit le risque comme « l’effet de l’incertitude sur les objectifs », et le COSO ERM 2017, qui intègre le risque à la stratégie et à la performance. En France, le Cadre de référence de l’AMF, promu par l’IFACI, structure le dispositif autour du modèle des trois lignes de maîtrise. Malgré leur diffusion, ces cadres présentent des limites documentées : ils dépendent de la qualité de l’identification initiale, peinent à traiter les interdépendances entre risques, s’éloignent parfois des réalités opérationnelles, et laissent échapper les risques qui ne sont sous-tendus par aucun indicateur. La détection de patterns pertinents par l’IA se heurte aujourd’hui à un mur : la base d’apprentissage disponible est biaisée par le survivorship bias.
