En résumé
L’appétence au risque est le niveau et le type de risque qu’une organisation accepte de prendre pour atteindre ses objectifs. Elle ne se limite pas à fixer des seuils : elle engage une décision. Valider un risque classé « vert » n’est pas une non-décision. C’est un « take » — une acceptation explicite de ce niveau de risque. De même, un plan d’action qui vise un niveau de risque cible est un « treat ». Et l’assurance n’est pas un transfert : c’est un traitement qui réduit l’impact financier. Cette notion n’est pas abstraite : elle se manifeste dans des décisions concrètes — accepter le déploiement d’une technologie aux implications inconnues (5G), poursuivre une activité dont le coût de prévention est prohibitif (amiante), ou constater qu’une réglementation trop exigeante paralyse l’innovation (Sarbanes-Oxley).
Qu’est-ce que l’appétence au risque ?
La définition des référentiels
L’ISO 31000 définit l’appétence au risque comme « la quantité et le type de risque qu’un organisme est prêt à poursuivre, retenir ou prendre ». Le COSO la définit comme « la quantité de risque — à un niveau global — qu’une entité est prête à accepter dans la poursuite de la valeur ».
Ces définitions partagent un point commun : l’appétence n’est pas un chiffre abstrait. C’est une décision stratégique, formulée par le management et approuvée par le conseil, qui détermine les risques que l’organisation accepte de prendre et ceux qu’elle refuse.
Appétence et tolérance : ne pas confondre
L’appétence et la tolérance sont deux notions complémentaires, souvent confondues. L’appétence est le niveau global de risque que l’organisation accepte. La tolérance est le niveau spécifique de variation acceptable pour un objectif donné.
Concrètement : une organisation peut avoir une appétence élevée pour l’innovation, et une tolérance faible pour les dérives de conformité. L’appétence donne la direction. La tolérance fixe les limites opérationnelles.
Le « take » : valider un risque, c’est décider
Ce que la littérature appelle le « take »
Dans la littérature sur le risk management, les réponses au risque sont souvent classées en quatre catégories : Treat (traiter), Transfer (transférer), Terminate (éliminer), Tolerate (tolérer).
Le « tolerate » — que l’on peut traduire par « prendre » ou « accepter » — est défini comme « l’acceptation du niveau de risque, généralement pour les risques à faible impact ou probabilité ». Mais cette définition est trompeuse. Elle suggère une non-action, une passivité.
Or, accepter un risque n’est pas une non-décision. C’est une décision active : celle de ne pas agir, en connaissance de cause. Le risk acceptance « implique de reconnaître qu’un risque particulier existe, mais de décider de ne prendre aucune mesure pour le prévenir ou l’atténuer ».
Le risque vert : un « take » déguisé
Dans la pratique, les organisations utilisent souvent des matrices de risque avec un code couleur : rouge, orange, vert. Le vert est associé à l’acceptation : « Green → Accept ».
Mais ce que les organisations ne disent pas, c’est que valider un risque vert est une décision de prise de risque. C’est un « take ». Le management accepte consciemment que ce risque se matérialise, sans action supplémentaire. Ce n’est pas neutre. C’est un choix.
La littérature le confirme : le risk appetite « guide la prise de décision » et « façonne activement les arbitrages ». Si l’appétence n’influence pas les choix, elle reste un document mort.
Pourquoi cette distinction est importante
Confondre « accepter un risque » avec « ne rien faire » a une conséquence pratique : l’organisation ne mesure pas le coût de son acceptation. Elle ne se demande pas : ce risque que nous acceptons, quel est son coût potentiel ? Quel est le coût de l’inaction ?
Accepter un risque, c’est décider de ne pas investir pour le réduire. C’est un arbitrage économique. Il doit être documenté et assumé.
L’appétence au risque en pratique : trois situations où la décision est explicite
La théorie de l’appétence au risque reste abstraite tant qu’on ne la confronte pas à des cas concrets. Trois situations illustrent le mécanisme : l’acceptation d’un risque technologique aux implications inconnues, l’arrêt d’une activité faute de moyens pour maîtriser le risque, et le retour de bâton réglementaire qui a rendu l’appétence nécessaire.
1. Accepter un risque colossal dont on ne connaît pas les implications
Il existe des cas où une organisation — ou une société entière — accepte un risque dont l’impact potentiel est colossal, précisément parce que les implications futures sont inconnues.
Le déploiement des technologies sans fil en est l’exemple le plus documenté. Les champs électromagnétiques (EMF) sont un élément intégral de la vie moderne, générés par la téléphonie mobile, le Wi-Fi et les réseaux de données. Les effets biologiques des EMF ont été largement étudiés, et il existe un consensus scientifique pour dire qu’aux niveaux respectant les recommandations, aucun risque sanitaire n’a été démontré. Mais le déploiement de la 5G, qui utilise des fréquences plus élevées (24-100 GHz), pose une question différente : très peu d’études ont été menées sur les ondes millimétriques, laissant un vide scientifique significatif.
Face à cette incertitude, certains scientifiques et organisations professionnelles ont invoqué le principe de précaution pour demander un moratoire sur le déploiement de la 5G, en attendant des recherches plus concluantes sur sa sécurité. Le principe de précaution, inscrit dans le droit européen, veut que le producteur d’une nouvelle technologie prouve son absence de danger avant de la commercialiser.
Or, ce moratoire n’a pas été appliqué. Le déploiement a eu lieu. C’est un « take » au sens le plus fort : la société a accepté un risque dont elle ne connaît pas les implications à long terme, parce que les bénéfices anticipés (connectivité, croissance économique, souveraineté technologique) ont été jugés supérieurs à l’incertitude. La décision n’est pas irrationnelle. Mais elle est une décision — une acceptation explicite d’un risque, pas une absence de choix.
2. Arrêter une activité parce que les coûts de prévention sont prohibitifs
L’inverse existe aussi : une organisation renonce à une activité parce que le coût de la maîtrise du risque est jugé inacceptable.
Le cas de l’amiante est instructif. Pendant des décennies, l’industrie a continué à produire et à utiliser de l’amiante alors que les risques sanitaires étaient de plus en plus documentés. Le coût de la prévention — retrait, désamiantage, protection des travailleurs — était jugé prohibitif par rapport aux bénéfices économiques. Les substituts étaient disponibles dès les années 1970, mais leur diffusion a été freinée notamment parce que les cartels de l’industrie de l’amiante ont œuvré pour entraver leur propagation. Le résultat : des coûts de compensation qui se chiffrent en milliards, et des maladies professionnelles qui pèsent encore sur les systèmes de santé.
Ce cas illustre un « take » qui n’a pas dit son nom : l’industrie a accepté le risque sanitaire parce que le coût de sa réduction était jugé trop élevé. L’arbitrage n’a pas été explicité comme une décision d’appétence. Il a été présenté comme une contrainte économique.
Le secteur pétrolier offshore fonctionne sur une logique similaire. L’exploration en eaux profondes est une entreprise intrinsèquement risquée, et les coûts de prévention augmentent rapidement à mesure que le niveau de risque visé s’approche de zéro. Un article académique sur la politique publique des projets pétroliers offshore note que la réglementation est justifiée « pour une gamme de coûts écologiques », et que les bénéfices résultant d’une réduction du risque de déversement majeur dépassent les coûts de prévention — mais cette conclusion dépend des estimations. D’autres acteurs peuvent estimer que le coût de la prévention dépasse le bénéfice escompté, et accepter le risque de déversement comme un coût acceptable.
Dans le nucléaire, la question se pose en termes de maintenance et de mise en conformité. EDF a investi 1,5 million d’euros sur trois ans dans un dispositif de surveillance sophistiqué à Gravelines pour se protéger contre les méduses — une infrastructure de surveillance qui ressemble, selon certains observateurs, « davantage à une assurance coûteuse qu’à une solution définitive ». La question est : à quel moment le coût de la prévention devient-il si élevé qu’il justifie l’arrêt d’une installation ou d’une ligne de production ? C’est une décision d’appétence au risque.
3. Sarbanes-Oxley : quand la maîtrise du risque devient paralysante
La notion d’appétence au risque est apparue précisément parce que la maîtrise du risque « en toute circonstance » a montré ses limites.
Avant Sarbanes-Oxley (SOX), le cadre réglementaire était moins exigeant. Après les scandales Enron et WorldCom, la loi SOX de 2002 a imposé aux entreprises cotées des exigences de contrôle interne drastiques, notamment l’article 404(b) qui exige un audit indépendant des contrôles internes sur les états financiers.
Cette exigence a eu un effet non anticipé sur l’innovation. Des recherches académiques présentées devant le Congrès américain en 2025 montrent que SOX 404(b) a eu « des conséquences négatives sur l’innovation » pour les entreprises en phase de démarrage — celles qui explorent de nouveaux produits ou de nouveaux marchés. Ces entreprises dépensent moins en R&D, produisent moins de brevets, et ces brevets sont moins cités et plus étroits dans leur portée. Autrement dit, elles se détournent de l’innovation exploratoire et se replient sur des innovations plus sûres et moins ambitieuses.
Pourquoi ? Les chercheurs identifient deux mécanismes. D’abord, une diversion des ressources : chaque dollar dépensé en conformité est un dollar non dépensé en innovation. Ensuite, une entrave à l’innovation : SOX impose des structures de contrôle centralisées, qui sont « en contradiction avec les environnements décentralisés et flexibles nécessaires à l’innovation exploratoire ». Ce type de décalage « peut étouffer la prise de risque et la créativité qui stimulent les découvertes de rupture ».
Le point crucial est que les chercheurs n’ont trouvé aucune preuve que ces coûts soient compensés par les bénéfices attendus de SOX pour ces entreprises. Les améliorations de la qualité de l’information financière ne se matérialisent pas pour les jeunes entreprises en phase de croissance. En revanche, les entreprises plus matures bénéficient effectivement des améliorations.
C’est exactement le problème que l’appétence au risque est censée résoudre. Avant SOX, la logique dominante était : « le risque doit être maîtrisé en toute circonstance ». Cette logique a produit un système où la conformité est devenue si coûteuse que l’innovation a été paralysée. L’appétence au risque est apparue comme une réponse : reconnaître qu’une organisation ne peut pas maîtriser tous les risques, qu’elle doit choisir ceux qu’elle accepte de prendre pour innover, et que ce choix doit être explicite et documenté.
Le « treat » : le plan d’action est une décision
Traiter un risque, c’est viser un niveau cible
Le « treat » (ou « mitigate ») consiste à « réduire la probabilité et/ou l’impact du risque en dessous du seuil d’acceptabilité ».
Un plan d’action qui vise un niveau de risque donné est un « treat ». Il engage l’organisation dans une trajectoire : réduire le risque résiduel jusqu’à un niveau jugé acceptable.
Ce niveau cible n’est pas neutre. Il reflète l’appétence de l’organisation : c’est le niveau de risque que le management considère comme tolérable. Le « treat » n’est donc pas seulement technique. C’est une décision stratégique.
Le cas de l’assurance : un « treat », pas un « transfer »
L’assurance est communément associée au « transfert » de risque : on transfère les conséquences financières à un tiers.
Mais cette assimilation est trompeuse. L’EASA (Agence de l’Union européenne pour la sécurité aérienne) note que « le transfert de risque n’est pas une option de traitement du risque possible » dans le cadre de sa réglementation, « car transférer la responsabilité à un tiers — en particulier une compagnie d’assurance — n’implique pas un contrôle actif des conséquences ».
Autrement dit : l’assurance ne réduit ni la probabilité de l’événement, ni son impact opérationnel. Elle réduit l’impact financier en compensant les pertes. C’est un traitement financier, pas un transfert de la source du risque.
La littérature distingue d’ailleurs le « risk transfer » (transfert de risque) du « risk financing » (financement du risque). L’assurance relève du second : elle ne fait pas disparaître le risque, elle en finance les conséquences.
C’est pourquoi traiter l’assurance comme un « transfert » par défaut crée des échecs prévisibles : elle ne remplace pas la résilience opérationnelle.
Appétence, take et treat : comment articuler les trois
L’appétence fixe la cible
L’appétence définit le niveau de risque global que l’organisation accepte. Elle donne le cadre.
Le « take » est une décision d’acceptation
Accepter un risque — même un risque vert — est une décision active. Elle doit être documentée : quel risque, quel niveau, quelle justification, quelle durée.
Le « treat » est une décision de réduction
Un plan d’action qui vise un niveau cible est un « treat ». Le niveau cible reflète l’appétence. Il doit être explicite.
L’articulation
L’organisation doit pouvoir répondre à trois questions :
-
Quel est notre niveau d’appétence global ? (le cadre)
-
Quels risques acceptons-nous, à quel niveau, et pourquoi ? (les « take »)
-
Quels risques traitons-nous, jusqu’à quel niveau cible ? (les « treat »)
Sans cette articulation, l’appétence reste un document de principe. Les « take » et les « treat » restent implicites. Et les décisions de risque ne sont ni documentées, ni assumées.
Questions fréquentes
Qu’est-ce que l’appétence au risque ?
L’appétence au risque est le niveau et le type de risque qu’une organisation accepte de prendre pour atteindre ses objectifs. Elle est définie par le management et approuvée par le conseil. L’ISO 31000 la définit comme « la quantité et le type de risque qu’un organisme est prêt à poursuivre, retenir ou prendre ».
Quelle est la différence entre appétence et tolérance au risque ?
L’appétence est le niveau global de risque que l’organisation accepte. La tolérance est le niveau spécifique de variation acceptable pour un objectif donné. L’appétence donne la direction, la tolérance fixe les limites opérationnelles.
Valider un risque vert est-il une décision ?
Oui. Valider un risque classé vert est une décision de prise de risque. C’est un « take » — une acceptation explicite de ce niveau de risque. Ce n’est pas une non-décision. C’est un choix qui doit être documenté et assumé.
Qu’est-ce que le « take » en gestion des risques ?
Le « take » (ou « tolerate ») est l’acceptation d’un risque, généralement pour les risques à faible impact ou probabilité. Mais accepter un risque n’est pas une passivité : c’est une décision active de ne pas agir, en connaissance de cause.
Peut-on donner un exemple concret d’appétence au risque ?
Le déploiement de la 5G est un exemple : la société a accepté un risque dont les implications à long terme sont inconnues, parce que les bénéfices anticipés ont été jugés supérieurs à l’incertitude. Le cas de l’amiante est l’inverse : l’industrie a continué à produire alors que les risques étaient documentés, parce que le coût de la prévention était jugé prohibitif.
Comment Sarbanes-Oxley a-t-il rendu nécessaire la notion d’appétence au risque ?
SOX a imposé des exigences de contrôle interne si strictes que les entreprises en phase de démarrage ont réduit leur R&D et se sont détournées de l’innovation exploratoire. La logique de « maîtrise du risque en toute circonstance » a paralysé l’innovation. L’appétence au risque est apparue comme une réponse : reconnaître qu’une organisation doit choisir les risques qu’elle accepte de prendre.
L’assurance est-elle un transfert de risque ?
Non. L’assurance ne transfère pas le risque : elle réduit l’impact financier en compensant les pertes. Elle ne réduit ni la probabilité de l’événement, ni son impact opérationnel. C’est un traitement financier, pas un transfert de la source du risque.
Pourquoi l’assurance est-elle souvent confondue avec un transfert ?
Parce qu’elle implique un tiers (l’assureur) qui prend en charge les conséquences financières. Mais le risque reste porté par l’organisation : elle subit l’événement, elle en gère les conséquences opérationnelles. L’assureur ne fait que compenser financièrement.
Un plan d’action est-il un « treat » ?
Oui. Un plan d’action qui vise un niveau de risque donné est un « treat » — une décision de traitement. Il engage l’organisation dans une trajectoire de réduction du risque vers un niveau cible.
Quelle est la différence entre risque acceptable et risque tolérable ?
Un risque acceptable est un risque qu’il n’est pas nécessaire de réduire davantage. Un risque tolérable est un risque qui n’a pas été considéré comme acceptable, mais pour lequel des actions de maîtrise ont été prises. La frontière entre les deux n’est pas évidente à tracer et dépend du contexte de l’organisation.
Pour aller plus loin
-
Risque inhérent et risque résiduel — pourquoi la distinction est mal comprise.
-
Risque et opportunité — pourquoi la confusion des registres affaiblit le risk management.
-
Le diagramme de Pareto — ce que le 80/20 fait bien (et ce qu’il ne peut pas voir).
-
SWOT Analysis — ce que cet outil fait bien (et ce qu’il ne peut pas faire).
-
Le Guide du manager systémique — comprendre les organisations comme des systèmes. À paraître.
Cet article fait partie du parcours « Management des risques ». Il analyse une notion fondamentale et ses implications pour la décision.

Une réponse sur “Appétence au risque : ce que valider un niveau de risque veut vraiment dire”