En résumé
Traiter une opportunité comme un « risque positif » conduit à deux échecs symétriques : on ne sait plus saisir l’opportunité, et on ne sait plus évaluer le risque. L’ISO 31000 a fusionné les deux registres dans une même définition, mais cette fusion dilue la fonction défensive du risk management et le transforme en exercice bureaucratique. Une opportunité n’est pas un risque de signe positif — c’est une autre nature, qui exige une autre logique.
Pourquoi cette question est structurante
Un risque peut-il être une opportunité ? La question semble simple. Elle engage pourtant la définition même du risk management, sa fonction, et sa place dans l’organisation.
Pendant longtemps, la réponse était claire : non. Le risque est une menace. L’opportunité est une chance. Les deux relèvent de registres différents. On ne gère pas une menace comme on saisit une chance.
Puis la définition a changé. L’ISO 31000, dans sa version de 2018, définit le risque comme « l’effet de l’incertitude sur les objectifs », précisant que cet effet peut être positif, négatif ou les deux–. Le « risque positif » est devenu une notion courante. La communauté des dirigeants a adopté cette définition.
Faut-il pour autant mettre le risque et l’opportunité sur le même plan ? Cette question n’est pas académique. Elle détermine ce qu’on attend du risk management, et ce qu’on lui demande de faire.

L’infographie ci-dessus résume la distinction fonctionnelle entre risque et opportunité. L’article qui suit développe les arguments et situe cette position dans le débat actuel.
Ce que dit la définition classique du risque
Dans sa définition classique, le risque est la possibilité qu’un événement défavorable survienne et affecte l’atteinte des objectifs. Il est associé à la menace, à la perte, au dommage.
Sa fonction est défensive : il s’agit de réduire la probabilité de l’événement, ou d’en limiter les conséquences. Le risk management, dans cette acception, consiste à identifier les menaces, à les évaluer, à mettre en place des actions de prévention et de protection. Il produit de la lucidité : il oblige à regarder ce qui pourrait mal tourner, à nommer ce qui est souvent tu.
Cette définition a un mérite : elle est claire. Elle distingue le risque de l’opportunité. Le risque est ce qu’il faut éviter. L’opportunité est ce qu’il faut saisir. Les deux appellent des logiques, des outils, des compétences différentes.
L’évolution de l’ISO 31000 et ses conséquences
L’ISO 31000 a introduit une définition différente. Le risque n’est plus une menace, mais « l’effet de l’incertitude sur les objectifs ». Cet effet peut être positif ou négatif. On parle alors de « risque positif » pour désigner ce qui était autrefois appelé une opportunité.
Cette évolution n’est pas anodine. Elle a une conséquence structurelle : elle met le risque et l’opportunité sur le même plan. Elle traite les deux avec les mêmes outils, les mêmes processus, les mêmes indicateurs. Elle les intègre dans un même registre.
Pourquoi cette évolution a-t-elle été acceptée ? La réponse tient à un fait anthropologique : l’être humain a une aversion profonde au risque. Cette aversion est atavique, inscrite dans notre biologie et notre psychologie. Le risque est associé à la menace, à la perte. Nous sommes programmés pour l’éviter.
Mais les organisations ne peuvent pas fonctionner sans prendre des risques. Innover, investir, se développer, recruter : toutes ces décisions comportent une part d’incertitude. L’invention du « risque positif » résout ce dilemme. Elle permet de parler de risque sans avoir peur. Elle transforme l’opportunité en « risque positif », ce qui la rend gérable par les mêmes outils que la menace. Elle donne l’illusion de maîtriser ce qui, par nature, ne se maîtrise pas.
Pourquoi la confusion est problématique
La confusion entre risque et opportunité produit trois effets problématiques.
1. Elle dilue la fonction défensive du risk management. Le risk management a une mission : protéger l’organisation contre les menaces. Si on y intègre les opportunités, il perd sa spécificité. Il devient un fourre-tout. Il ne sait plus ce qu’il doit faire.
2. Elle détourne l’attention des risques réels. Pendant qu’on gère des « risques positifs » — des opportunités qui devraient être traitées par la stratégie — on néglige les menaces qui pèsent réellement sur l’organisation. Les risques systémiques, les risques humains, les risques de conformité : tout cela passe au second plan.
3. Elle rend le risk management bureaucratique. Un risk management qui traite tout — menaces et opportunités — de la même manière produit des cartographies, des matrices, des rapports. Il ne produit pas de lucidité. Il devient un exercice de conformité, pas un outil de pilotage.
Cette critique n’est pas isolée. Des voix issues du monde du management des risques dénoncent une confusion conceptuelle : le risque est par nature une menace, l’opportunité relève de la stratégie–.
La distinction fonctionnelle : défense et offense
Plutôt que de trancher sur la définition, il est plus utile de distinguer les fonctions.
Le risk management a une fonction défensive. Il identifie les menaces, évalue leur probabilité et leur impact, met en place des actions de prévention et de protection. Il protège l’organisation contre ce qui peut lui nuire.
La stratégie a une fonction offensive. Elle identifie les opportunités, évalue leur potentiel, décide des investissements, organise les ressources. Elle permet à l’organisation de saisir ce qui peut la faire croître.
Les deux fonctions sont nécessaires. Elles ne s’opposent pas. Mais elles ne se confondent pas. Elles appellent des outils, des compétences, des processus différents. Mettre le risque et l’opportunité sur le même plan, c’est confondre ces deux fonctions. C’est demander au risk management de faire de la stratégie, et à la stratégie de faire du risk management. Les deux y perdent.
Ce que cela change concrètement
Pour le risk manager. Sa mission est de protéger l’organisation, pas de saisir les opportunités. Il doit rester dans son registre : identifier les menaces, évaluer les vulnérabilités, proposer des actions de réduction. S’il se disperse dans la gestion des opportunités, il perd sa légitimité et son efficacité.
Pour le dirigeant. Il doit distinguer les deux registres. Le risk management ne remplace pas la stratégie. La stratégie ne remplace pas le risk management. Les deux sont nécessaires, mais ils ne se confondent pas.
Pour l’organisation. Un risk management qui se détourne de sa fonction — protéger contre les menaces — perd son utilité. Il devient un rituel. Il ne protège plus l’organisation. Il la rassure faussement.
Questions fréquentes
Un risque peut-il être une opportunité ?
Non, si l’on distingue les registres. Le risque est une menace, l’opportunité une chance. Les traiter avec les mêmes outils conduit à ne plus savoir saisir l’opportunité ni évaluer correctement le risque.
Qu’est-ce que l’ISO 31000 dit du risque et de l’opportunité ?
L’ISO 31000:2018 définit le risque comme « l’effet de l’incertitude sur les objectifs », précisant que cet effet peut être positif, négatif ou les deux. Cette définition fusionne risque et opportunité dans un même registre.
Pourquoi cette fusion est-elle problématique ?
Elle dilue la fonction défensive du risk management, détourne l’attention des menaces réelles, et rend le risk management bureaucratique. Un risk management qui traite tout de la même manière ne produit plus de lucidité.
Quelle est la différence entre risk management et stratégie ?
Le risk management a une fonction défensive : protéger l’organisation contre les menaces. La stratégie a une fonction offensive : identifier et saisir les opportunités. Les deux sont nécessaires, mais elles ne se confondent pas.
Pourquoi le « risque positif » a-t-il été inventé ?
Pour résoudre un dilemme : l’humain a une aversion atavique au risque, mais les organisations ne peuvent pas fonctionner sans en prendre. Le « risque positif » permet de parler de risque sans avoir peur, en le rendant gérable par les outils de la menace.
Le risk management doit-il gérer les opportunités ?
Non. Sa mission est de protéger l’organisation contre les menaces. Les opportunités relèvent de la stratégie, qui mobilise d’autres compétences, d’autres processus, d’autres indicateurs.
Pour aller plus loin
-
Le facteur humain — pourquoi l’humain est le point où le système se révèle.
-
L’innovation externalisée — pourquoi les entreprises n’innovent plus en interne.
-
Le droit à l’erreur dans les organisations — la condition de l’apprentissage.
-
Le Guide du manager systémique — comprendre les organisations comme des systèmes. À paraître.
-
Le Guide du manager managé — les effets du système sur ceux qui le subissent. À paraître.
-
Le Guide du manager à l’ère de l’IA — ce que l’IA change au management. À paraître.
Cet article fait partie du parcours « Management ». Il pose une question. Les livres l’explorent.

5 réponses sur “Risque et opportunité : pourquoi la confusion des registres affaiblit le risk management”