La gestion des risques en entreprise : cadre, processus et limites

Améliorer l'anticipationEn résumé

La gestion des risques en entreprise est un processus structuré qui permet d’identifier, d’évaluer et de traiter les incertitudes susceptibles d’affecter les objectifs de l’organisation. Elle s’appuie sur deux cadres de référence largement admis : l’ISO 31000, qui définit le risque comme « l’effet de l’incertitude sur les objectifs », et le COSO ERM 2017, qui intègre le risque à la stratégie et à la performance. En France, le Cadre de référence de l’AMF, promu par l’IFACI, structure le dispositif autour du modèle des trois lignes de maîtrise. Malgré leur diffusion, ces cadres présentent des limites documentées : ils dépendent de la qualité de l’identification initiale, peinent à traiter les interdépendances entre risques, s’éloignent parfois des réalités opérationnelles, et laissent échapper les risques qui ne sont sous-tendus par aucun indicateur. La détection de patterns pertinents par l’IA se heurte aujourd’hui à un mur : la base d’apprentissage disponible est biaisée par le survivorship bias.


Qu’est-ce que la gestion des risques en entreprise ? Continuer la lecture de « La gestion des risques en entreprise : cadre, processus et limites »

Tout le monde manage : le management comme fonction, pas comme statut

Cet article est le point d’entrée du parcours « Management ». Il pose le postulat qui structure l’ensemble du blog. Les articles satellites l’approfondissent. Les livres proposent la méthode.

Le postulat

Un manager n’est pas un statut. C’est une fonction : celle qui consiste à agir dans un périmètre de responsabilité, avec une autonomie donnée.

Cette définition est plus large que celle qu’on trouve habituellement. Elle ne réduit pas le management aux cadres, aux dirigeants, ou à ceux qui ont un titre. Elle inclut toute personne qui exerce une responsabilité dans un périmètre donné, quel que soit son niveau hiérarchique. Continuer la lecture de « Tout le monde manage : le management comme fonction, pas comme statut »

L’IA et la délégation : quand la gestion des accès devient le nouveau contrat de pouvoir

En résumé

Les agents IA ne sont plus des outils : ce sont des acteurs qui agissent dans le système d’information. Ils ont des droits d’accès, des périmètres d’action, des capacités d’exécution. La gestion des identités et des accès devient le lieu où cette délégation se matérialise. Mais elle ne résout pas tout : elle trace, elle limite, elle sépare. Elle ne résout ni l’opacité, ni la compréhension, ni la responsabilité. La responsabilité, elle, reste humaine. En l’état actuel du droit et des cadres de gestion des risques, la réponse qui se dessine est qu’elle remonte au dirigeant qui a validé le déploiement, par le mécanisme du take. Cette réponse est discutable. Elle est la plus cohérente avec les cadres existants, mais elle n’est pas définitive.


La délégation n’est plus une abstraction

Continuer la lecture de « L’IA et la délégation : quand la gestion des accès devient le nouveau contrat de pouvoir »

L’IA n’est pas un outil, c’est un acteur

En résumé

L’IA ne se contente pas d’exécuter des tâches. Elle produit des décisions, oriente des choix, façonne des trajectoires. Elle agit sur le système. La considérer comme un simple outil empêche de comprendre son rôle réel dans l’organisation.

L’outil n’agit pas

Un outil est un prolongement de la main. Il ne décide pas. Il ne recommande pas. Il ne produit pas de jugement. Un marteau ne choisit pas où frapper. Un tableur ne décide pas quel budget allouer. Un tableau de bord n’oriente pas la stratégie. Continuer la lecture de « L’IA n’est pas un outil, c’est un acteur »

La délégation sans responsabilité : le risque invisible de l’IA

En résumé

Le manager qui délègue une décision à l’IA reste comptable du résultat. Il ne peut pas transférer la responsabilité à une machine. Cette asymétrie entre le pouvoir cédé et la responsabilité conservée constitue le risque invisible de l’ère de l’IA.

Le mécanisme de la délégation

La délégation à l’IA suit un chemin prévisible. Le manager confie d’abord des décisions simples, bien cadrées, à faible risque. Il garde un œil sur les résultats, une capacité d’intervention, un reste d’autorité. Puis la confiance s’installe. Les décisions déléguées deviennent plus complexes, plus stratégiques. Le manager n’a plus le temps de vérifier. Il entérine. Continuer la lecture de « La délégation sans responsabilité : le risque invisible de l’IA »

La souffrance au travail : une analyse du système qui la produit

Une tentative de description


Note liminaire

Cet article est une tentative de description. Il propose une lecture d’un phénomène observé dans de nombreuses organisations : la production de souffrance au travail.

Ce phénomène est généralisé. Il ne se limite pas à un pays, à une culture, à un secteur d’activité ou à une taille d’organisation. Il traverse les frontières, les langues, les statuts. Il touche des entreprises industrielles et des services, des administrations et des associations, des grandes structures et des petites équipes.

Cette universalité pose une première question : quelle peut en être la cause ? Continuer la lecture de « La souffrance au travail : une analyse du système qui la produit »

ISO 9001 et COSO ERM : deux cadres, deux natures

En résumé

L’ISO 9001 est une norme volontaire, centrée sur le contrôle opérationnel des processus. Le COSO ERM est un cadre réglementaire, centré sur la supervision stratégique et la gouvernance. Ces deux cadres opèrent sur des terrains distincts, avec des origines, des obligations et des publics différents.


ISO 9001 : une norme volontaire

Origine et nature

L’ISO 9001 est une norme internationale publiée par l’Organisation internationale de normalisation (ISO). Elle est volontaire : une organisation s’y conforme par choix, ou parce que ses clients l’exigent contractuellement. La sanction n’est pas réglementaire : elle est commerciale. Continuer la lecture de « ISO 9001 et COSO ERM : deux cadres, deux natures »

Appétence au risque : ce que valider un niveau de risque veut vraiment dire

En résumé

L’appétence au risque est le niveau et le type de risque qu’une organisation accepte de prendre pour atteindre ses objectifs. Elle ne se limite pas à fixer des seuils : elle engage une décision. Valider un risque classé « vert » n’est pas une non-décision. C’est un « take » — une acceptation explicite de ce niveau de risque. De même, un plan d’action qui vise un niveau de risque cible est un « treat ». Et l’assurance n’est pas un transfert : c’est un traitement qui réduit l’impact financier. Cette notion n’est pas abstraite : elle se manifeste dans des décisions concrètes — accepter le déploiement d’une technologie aux implications inconnues (5G), poursuivre une activité dont le coût de prévention est prohibitif (amiante), ou constater qu’une réglementation trop exigeante paralyse l’innovation (Sarbanes-Oxley).


Qu’est-ce que l’appétence au risque ?

La définition des référentiels

L’ISO 31000 définit l’appétence au risque comme « la quantité et le type de risque qu’un organisme est prêt à poursuivre, retenir ou prendre ». Le COSO la définit comme « la quantité de risque — à un niveau global — qu’une entité est prête à accepter dans la poursuite de la valeur ». Continuer la lecture de « Appétence au risque : ce que valider un niveau de risque veut vraiment dire »

L’innovation externalisée

Cet article prolonge Le Guide du manager systémique. Il pose le problème que le livre explore. Il ne le résout pas à votre place.

Le paradoxe

L’innovation est partout dans les discours. Les dirigeants en parlent. Les rapports annuels la célèbrent. Les séminaires la promettent. Elle est présentée comme la condition de survie des entreprises, la réponse à la disruption, la clé de la compétitivité.

Et pourtant, les entreprises innovent de moins en moins en interne. Continuer la lecture de « L’innovation externalisée »

Le droit à l’erreur dans les organisations

Cet article prolonge Le Guide du manager systémique et Le Guide du manager managé. Il pose le problème que les livres explorent. Il ne le résout pas à votre place.

Ce qui se passe quand une erreur survient

Dans une entreprise, une erreur survient. Un dossier mal rempli. Un client mécontent. Un délai manqué. Que se passe-t-il ?

Le plus souvent, on cherche un responsable. On identifie celui qui a signé, celui qui a validé, celui qui aurait dû voir. On le convoque. On lui demande des comptes. On le sanctionne, ou on le menace. L’erreur est traitée. Le problème est clos. Continuer la lecture de « Le droit à l’erreur dans les organisations »

Pourquoi le MPO tue le leadership : la démonstration de Deming

En résumé

Le management par objectifs (MPO) tue le leadership parce qu’il impose le chiffre comme seul langage du management. Le leadership — la capacité à comprendre et à améliorer le système — ne se mesure pas, ne s’audite pas, ne se met pas dans un tableau de bord. Dans une organisation qui pilote par les chiffres, ce qui ne se mesure pas n’existe pas. W. Edwards Deming avait identifié ce mécanisme dès les années 1980 : le système produit le résultat, et évaluer un individu sur ce résultat revient à évaluer le système à travers lui.


Pourquoi le MPO tue le leadership : le paradoxe de départ

Il existe un paradoxe que peu de gens nomment. Continuer la lecture de « Pourquoi le MPO tue le leadership : la démonstration de Deming »