Essai gratuit
Menu

Normes · Gestion des risques

Quelle norme de gestion des risques vous demande-t-on ?

L'ISO 31000 et les techniques de l'IEC 31010, et ce que chaque secteur appelle le même processus : ISO/IEC 27005, ISO 14971, ICH Q9, NIST, COSO, FMEA et HAZOP. Expliqués en mots simples, dans un seul catalogue, chaque entrée renvoyant à sa source.

Vue d'ensemble

Un processus, plusieurs noms

Quatre points à connaître avant le détail. Les normes sectorielles diffèrent par le vocabulaire et par l'enregistrement qu'elles exigent, pas par le processus.

  1. L'ISO 31000 est le processus

    Contexte, identification, analyse, évaluation, traitement, surveillance et revue. Des lignes directrices, pas un certificat : un auditeur cherche le processus en marche et ses enregistrements.

  2. L'IEC 31010 contient les techniques

    FMEA, HAZOP, nœud papillon, arbres de défaillances et d'événements, Monte-Carlo et FAIR, avec un tableau indiquant quelle technique convient à quelle étape. Les plus utilisées ont leur propre norme de méthode.

  3. Votre secteur lui donne un nom

    ISO/IEC 27005 pour la sécurité, ISO 14971 pour les dispositifs médicaux, ICH Q9 pour la pharmacie, NIST RMF et COSO pour les systèmes et l'entreprise, l'approche par les risques pour l'ISO 9001 et l'AQAP 2110.

  4. Le registre est la preuve

    Chacun d'eux aboutit à un enregistrement : le risque, son propriétaire, l'analyse, le traitement, le risque résiduel et la date de revue. Cherchez les vôtres dans le catalogue ci-dessous.

WHAT YOUR SECTOR CALLS IT AQAP 2110 · ISO 9001 risk-based thinking, defence ISO/IEC 27005 information security ISO 14971 medical devices ICH Q9 pharmaceutical quality NIST RMF · COSO US federal systems · enterprise ISO 31000: one risk management process, whatever the sector calls it Establish context scope, criteria, appetite Identify what can happen, and how Analyse and evaluate likelihood and consequence Treat avoid, reduce, share, accept Monitor and review record, report, repeat Guidance, not a certificate: nobody is certified against ISO 31000. Auditors look for the process and its records. THE TECHNIQUES (IEC 31010) FMEA / FMECA IEC 60812 · failure modes of a design HAZOP IEC 61882 · deviations in a process Bow-tie · fault and event trees causes, barriers, consequences Quantitative: FAIR · Monte Carlo loss in numbers, not colours A risk register is the record every one of these standards ends in: the risk, its owner, the treatment and when it was last reviewed. Functional safety (IEC 61508) and business continuity (ISO 22301) are the same process pointed at safety and at disruption. ONE PROCESS, MANY NAMES · COMPLYTRAIN BY SKYLEN
Un processus, plusieurs noms : les normes sectorielles ci-dessus demandent toutes le processus ISO 31000 au centre ; les techniques en dessous viennent de l'IEC 31010.

Gestion des risques : un processus sous plusieurs noms

Toutes les normes de système de management présentes sur ce site vous demandent de gérer les risques, et chaque secteur a sa propre norme pour dire comment. L'ISO 9001 et l'AQAP 2110 parlent d'approche par les risques. La sécurité de l'information a l'ISO/IEC 27005 et le NIST Risk Management Framework. Les dispositifs médicaux ont l'ISO 14971, la pharmacie l'ICH Q9, la gouvernance d'entreprise le COSO, et les disciplines de sécurité ont la sécurité fonctionnelle et l'analyse des dangers des procédés. C'est un seul processus sous des noms différents, et la norme qui décrit le processus lui-même est l'ISO 31000. Cette page explique ce processus, les techniques auxquelles il fait appel, ce que chaque secteur y ajoute et d'où viennent les documents. L'explorateur plus bas trouve ensuite celles qui s'appliquent à vous.

ISO 31000 : le processus que tous partagent

L'ISO 31000, dans son édition de 2018, donne des lignes directrices pour gérer les risques de toute nature. Elle énonce des principes, un cadre pour inscrire la gestion des risques dans la gouvernance d'une organisation, et le processus lui-même : établir le domaine d'application, le contexte et les critères ; identifier ce qui peut arriver et comment ; analyser la vraisemblance et les conséquences ; évaluer au regard des critères ; traiter le risque en l'évitant, en le réduisant, en le partageant ou en l'acceptant ; et surveiller, revoir, enregistrer et rendre compte. Elle n'est délibérément pas certifiable. Ce qu'un auditeur ou un inspecteur cherche, c'est le processus en marche et ses enregistrements, et chaque norme sectorielle ci-dessous est ce processus avec son vocabulaire et ses livrables propres. Voir ISO 31000.

IEC 31010 : les techniques

L'IEC 31010 est le catalogue de techniques qui l'accompagne, une quarantaine, avec un tableau indiquant lesquelles conviennent à quelle étape. Certaines recueillent des avis : remue-méninges, entretiens structurés, méthode Delphi. Certaines identifient : listes de contrôle, études de dangers et d'exploitabilité, analyses structurées par scénarios, analyses de scénarios. Certaines analysent : analyse des modes de défaillance et de leurs effets, avec ou sans criticité, analyse par arbre de défaillances et par arbre d'événements, analyse en nœud papillon, réseaux bayésiens, analyse de Markov, simulation de Monte-Carlo. Certaines évaluent : aussi bas que raisonnablement praticable, analyse coûts-bénéfices, matrices de risque. Les plus utilisées ont leur propre norme de méthode. L'IEC 60812 est la norme de la FMEA et de la FMECA, la technique qui sous-tend le travail de fiabilité en conception et en procédé. L'IEC 61882 est la norme de l'HAZOP, l'étude structurée en équipe des déviations dans la conception d'un procédé que mènent les industries chimique et pharmaceutique. L'IEC 61508 est la sécurité fonctionnelle, le cycle de vie de sécurité et les niveaux d'intégrité de sécurité dont dérivent les normes sectorielles pour les machines, le ferroviaire, l'automobile et les installations de procédés.

Comment chaque secteur l'appelle

En management de la qualité, l'ISO 9001 demande une approche par les risques dans la planification du système et de ses processus, et l'AQAP 2110 en fait une exigence : un fournisseur de défense identifie et gère les risques sur toute la durée du contrat, et le client peut demander à voir l'analyse. En sécurité de l'information, l'ISO/IEC 27005 décrit l'appréciation et le traitement qu'exige l'ISO/IEC 27001, le NIST SP 800-30 décrit une appréciation et le SP 800-37 le cadre en sept étapes qui relie catégorisation, sélection des mesures, évaluation et autorisation, et FAIR quantifie le risque cyber en fréquence et en ampleur de perte plutôt qu'en couleurs. Pour les dispositifs médicaux, l'ISO 14971 déroule le processus sur les phénomènes dangereux, les situations dangereuses et le dommage, exige la maîtrise du risque et un jugement bénéfice-risque, et se poursuit en production et après production ; chaque décision de conception du dossier technique y renvoie. En pharmacie, l'ICH Q9 est la gestion du risque qualité, révisée en 2023 pour préciser le degré de formalisme attendu et comment en écarter la subjectivité, et son annexe énumère les mêmes techniques que l'IEC 31010. En gouvernance d'entreprise, le cadre COSO intègre le risque à l'échelle de l'entreprise avec la stratégie et la performance, et c'est lui qu'un conseil d'administration et un auditeur externe reconnaissent. La continuité d'activité, l'ISO 22301, est le même processus tourné vers les perturbations, avec un bilan d'impact sur l'activité à la place de la liste des dangers. Et le nom le plus récent est l'IA : l'ISO/IEC 23894 et le NIST AI Risk Management Framework appliquent le processus aux systèmes d'intelligence artificielle, et le règlement européen sur l'IA rend obligatoire un système de gestion des risques pour ceux à haut risque. Voir ISO/IEC 27005, et les pages défense, cybersécurité et pharmaceutique et dispositifs médicaux pour les normes sectorielles elles-mêmes.

Le registre est la preuve

Quel que soit le nom que lui donne le secteur, le processus aboutit à un enregistrement, et c'est cet enregistrement que lisent un auditeur, un inspecteur, un organisme notifié ou un client. Un registre des risques contient chaque risque, son propriétaire, l'analyse dans l'échelle que prescrit la norme, le traitement retenu, le risque résiduel après traitement, et la date de la dernière revue. Le dossier de gestion des risques d'un dispositif médical, un plan de traitement du risque en sécurité de l'information, l'analyse de risque d'un contrat de défense et une appréciation du risque qualité pharmaceutique sont le même registre avec des colonnes différentes. L'historique des revues compte autant que les entrées : un registre écrit une fois et jamais rouvert montre un processus qui n'a tourné qu'une fois.

D'où viennent les documents

L'ISO 31000, l'IEC 31010, l'ISO 14971 et l'ISO/IEC 27005 s'achètent auprès de l'ISO, de l'IEC ou de votre organisme national de normalisation, et les normes de méthode de l'IEC également. Toutes les publications du NIST, dont le SP 800-30, le SP 800-37 et l'AI Risk Management Framework, sont gratuites auprès du NIST. L'ICH Q9 est gratuite auprès de l'ICH, la norme Open FAIR auprès de The Open Group après inscription, et le cadre COSO s'achète auprès du COSO. Chaque entrée de l'explorateur ci-dessous renvoie à sa source.

Qui décide de ce qui s'applique à vous

Ni cette page, ni nous. La norme de système de management que vous détenez nomme le processus de risque qu'elle attend, le contrat nomme la norme, et la réglementation nomme le dossier. Ce que l'explorateur peut faire, c'est vous montrer la carte entière : cherchez par nom, parcourez par famille, ou répondez à quatre questions sur l'origine de votre exigence et voyez les normes et les techniques sur lesquelles les entreprises comme la vôtre sont couramment interrogées. Chaque entrée renvoie à sa source, à sa page ComplyTrain lorsqu'elle existe, et sinon à une demande. ComplyTrain tient une norme sous forme d'arbre d'exigences avec les preuves associées à chaque exigence, et un registre des risques est l'un des enregistrements qu'il conserve.

Explorateur de normes

Trouvez vos normes de gestion des risques

Cherchez ensemble dans l'ISO 31000 et l'IEC 31010, les normes de méthode, les normes de risque sectorielles et les cadres, parcourez-les par famille, ou répondez à quatre questions sur l'origine de votre exigence.

29 normes au catalogue

Vous ne savez pas par où commencer ?

Quatre questions, cochez tout ce qui s'applique. Rien n'est enregistré.

Question 1 sur 4D'où vient l'exigence ?
Question 2 sur 4Que devez-vous produire ?
Question 3 sur 4Quelles techniques utilisez-vous, ou vous a-t-on demandées ?
Question 4 sur 4Qu'avez-vous aujourd'hui ?
Systèmes de management ISO14 normes
  1. EN 9100Quality Management Systems - Requirements for Aviation, Space and Defence OrganizationsÉd. 2018Comment ComplyTrain la prend en chargeISO 9001 plus the aerospace and defence supply chain's additional requirements (AS9100 in the Americas).
  2. ISO 10007Quality management - Guidelines for configuration managementÉd. 2017Configuration management guidance, the civil counterpart to ACMP-2000 series.
  3. ISO 14001Environmental management systems - Requirements with guidance for useÉd. 2015Environmental management: how an organisation controls its environmental impact and obligations.
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Éd. 2018ISO 9001 with the additional requirements of the nuclear supply chain.
  5. ISO 28000Security and resilience - Security management systems - RequirementsÉd. 2022Security management across the supply chain.
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useÉd. 2016Anti-bribery controls, often asked for in public procurement and export markets.
  7. ISO 37301Compliance management systems - Requirements with guidance for useÉd. 2021A management system for meeting legal and contractual compliance obligations.
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useÉd. 2018Occupational health and safety management, the successor to OHSAS 18001.
  9. ISO 50001Energy management systems - Requirements with guidance for useÉd. 2018Energy management: measuring and improving energy performance.
  10. ISO 55001Asset management - Management systems - RequirementsÉd. 2014Managing physical assets over their life cycle.
  11. ISO 9001Quality management systems - RequirementsÉd. 2015Comment ComplyTrain la prend en chargeThe general-purpose quality management system standard most defence and industrial contracts start from.
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesÉd. 2017Competence requirements for test and calibration laboratories.
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsÉd. 2018IT service management, the certifiable counterpart to ITIL.
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemÉd. 2023The first management system standard for organisations that build or use AI.
Management de la sécurité de l'information (famille ISO/IEC 27000)1 normes
  1. ISO/IEC 27005Information security, cybersecurity and privacy protection - Guidance on managing information security risksÉd. 2022Comment ComplyTrain la prend en chargeThe risk assessment and treatment that ISO/IEC 27001 requires but does not describe.
Lignes directrices ICH1 normes
  1. ICH Q9ICH Q9(R1): Quality Risk ManagementÉd. 2023The pharmaceutical quality risk management process and its tools, revised in 2023 for formality and subjectivity.
Dispositifs médicaux et logiciels de santé1 normes
  1. ISO 14971Medical devices - Application of risk management to medical devicesÉd. 2019The risk management process every medical device file is built on: hazard identification, estimation, control and residual risk.
Normes et méthodes de management du risque12 normes
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsÉd. 2019Business continuity management: keeping the organisation running through disruption.
  2. ISO 31000Risk management - GuidelinesÉd. 2018Comment ComplyTrain la prend en chargePrinciples and a framework for managing risk. Guidance, not a certifiable requirement set.
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementÉd. 2023ISO 31000 applied to AI systems: the sources of risk particular to them and how to manage them across the life cycle.
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Éd. 2021Factor Analysis of Information Risk: quantifying cyber risk in loss event frequency and magnitude rather than colours.
  5. IEC 31010Risk management - Risk assessment techniquesÉd. 2019The catalogue of risk assessment techniques, from brainstorming and checklists to FMEA, HAZOP, bow-tie and Monte Carlo, and when each fits.
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Éd. 2018The method standard for FMEA and FMECA, used in reliability, safety and process risk work.
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsÉd. 2010The umbrella functional safety standard: safety integrity levels and the safety life cycle that sector standards derive from.
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideÉd. 2016The structured team study that finds deviations in a process design and their consequences.
  9. NIST AI RMFArtificial Intelligence Risk Management Framework (AI RMF 1.0)Éd. 2023Four functions, Govern, Map, Measure and Manage, for the risks of AI systems, voluntary and sector-neutral.
  10. NIST SP 800-30Guide for Conducting Risk Assessments (Rev. 1)Éd. 2012How to run an information security risk assessment: threat sources, events, vulnerabilities, likelihood and impact.
  11. NIST SP 800-37Risk Management Framework for Information Systems and Organizations (Rev. 2)Éd. 2018The seven-step framework, Prepare to Monitor, that ties categorisation, control selection, assessment and authorisation together.
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceÉd. 2017The enterprise risk management framework used in corporate governance and financial reporting.

Les titres appartiennent à leurs éditeurs. Les résumés d'une ligne sont les nôtres.

Demander l'accès pour travailler avec cette norme dans ComplyTrain

Sélection

Normes de risque disposant de leur propre page

Chaque page expose ce que la norme exige de vous et comment un espace de travail ComplyTrain s'organise autour d'elle. Le catalogue ci-dessus en contient bien davantage, et toute entrée peut être demandée. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet.

  • ISO 31000

    management du risque ISO 31000

    ISO 31000 est la norme internationale qui encadre le management du risque. Le module de management du risque de ComplyTrain s'appuie sur son processus. Le risque devient ainsi un cadre vivant, partagé dans toute l'organisation, et non un tableur revu une fois par an.

  • ISO 27005

    management du risque en sécurité de l'information ISO 27005

    ISO 27005 fournit les lignes directrices pour le management du risque en sécurité de l'information. Elle couvre l'appréciation et le traitement du risque qu'ISO 27001 exige sans les décrire. ComplyTrain en fait un registre vivant, et non un document annuel.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle ou un courrier d'une autorité, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils s'appuient sur ComplyTrain dès le premier jour, il vous reste un système vivant qui appartient à votre équipe plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture clause par clause de votre situation au regard de la norme que cite votre contrat ou votre autorité, transformée en un plan priorisé que vous pourrez mener avec nous ou seul.

    Ce que couvre une analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise documentaire, les enregistrements à conserver et le rythme des revues - et vous préparent à l'audit ou à l'inspection.

    Comment se déroule une mission
  • Fonction qualité en service complet

    Nous exploitons et maintenons le système pour vous, afin qu'une petite équipe puisse atteindre et tenir une norme sans recruter un responsable qualité.

    Ce que signifie le service complet

Les questions que l'on nous pose sur les normes de gestion des risques

Pouvons-nous être certifiés selon l'ISO 31000 ?

Non. L'ISO 31000 donne des lignes directrices, rédigées de façon à ne pas pouvoir servir à une certification, et un certificat qui prétend le contraire ne vaut pas le papier sur lequel il est imprimé. Ce qui est certifié, c'est le système de management qui utilise le processus, l'ISO 9001, l'ISO/IEC 27001 ou l'ISO 13485, et l'auditeur vérifie que le processus de risque exigé par le système fonctionne et est enregistré. Voir ISO 31000.

Nous faut-il un registre des risques ou plusieurs ?

Un processus, et autant de vues sur ce processus que vos normes l'exigent. Une entreprise qui détient l'ISO 9001 et l'ISO/IEC 27001 et fabrique un dispositif médical a des risques qualité, des risques de sécurité de l'information et un dossier de gestion des risques du dispositif, chacun avec les colonnes que prescrit sa norme, et l'auditeur de l'un ne voudra pas lire les autres. Les tenir dans un seul système, avec une méthode et un rythme de revue, est ce qui rend cela gérable.

Quelle technique devrions-nous utiliser ?

Celle qui convient à la question et que votre norme ou votre client attend. La FMEA porte sur les modes de défaillance d'une conception ou d'un procédé et c'est ce qu'un ingénieur fiabilité ou un organisme notifié pour les dispositifs s'attend à voir. L'HAZOP porte sur les déviations dans la conception d'un procédé et est la norme dans les usines chimiques et pharmaceutiques. Le nœud papillon sert à montrer les barrières entre causes et conséquences et se lit bien pour la direction. Les méthodes quantitatives comme FAIR et Monte-Carlo servent lorsqu'un chiffre est attendu, en risque cyber et en finance. L'IEC 31010 contient le tableau complet.

Quelle différence entre un phénomène dangereux et un risque ?

Un phénomène dangereux est une source potentielle de dommage ; un risque est la combinaison de la probabilité du dommage et de sa gravité. L'ISO 14971 ajoute un troisième terme, la situation dangereuse, la circonstance dans laquelle des personnes sont exposées au phénomène dangereux, et demande d'estimer le risque de chacune. La plupart des différences de vocabulaire entre normes sectorielles sont de cet ordre : le même processus, avec des étapes nommées plus ou moins finement.

ComplyTrain nous certifie-t-il selon une norme ?

Non. La certification est délivrée par un organisme de certification accrédité, une autorisation par votre autorité, et l'assurance qualité étatique est exercée par l'autorité d'acquisition. ComplyTrain est le système dans lequel vous construisez, pilotez et prouvez votre conformité, et les consultants de Skylen peuvent vous accompagner dans ce travail. Le certificat, c'est à vous de l'obtenir.

Puis-je faire ajouter une norme à ComplyTrain ?

Oui, c'est précisément à cela que sert le bouton « Demander l'accès » présent sur chaque entrée. Indiquez-nous la norme et l'origine de l'exigence, et nous revenons vers vous sur ce qu'implique de la tenir dans votre espace de travail, en général sous un jour ouvré. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet. ComplyTrain tient une norme sous forme d'arbre d'exigences avec vos preuves associées à chaque exigence, et c'est cet arbre que nous construisons.

Demander l'accès pour travailler avec une norme ou une méthode

Indiquez la norme ou la technique et l'origine de l'exigence, et nous revenons vers vous sur ce qu'implique de la tenir dans votre espace de travail.

Voir un registre des risques dans ComplyTrain

Réservez une démonstration de 30 minutes avec votre responsable qualité, sécurité ou conformité - le produit organisé autour de la norme à laquelle vous répondez, avec le registre à l'intérieur.