Essai gratuit
Menu

Normes · Gestion des risques

Quelle norme de gestion des risques vous demande-t-on ?

L'ISO 31000 et les techniques de l'IEC 31010, et ce que chaque secteur appelle le même processus : ISO/IEC 27005, ISO 14971, ICH Q9, NIST, COSO, FMEA et HAZOP. Expliqués en mots simples, dans un seul catalogue, chaque entrée renvoyant à sa source.

Vue d'ensemble

Un processus, plusieurs noms

Quatre points à connaître avant le détail. Les normes sectorielles diffèrent par le vocabulaire et par l'enregistrement qu'elles exigent, pas par le processus.

  1. L'ISO 31000 est le processus

    Contexte, identification, analyse, évaluation, traitement, surveillance et revue. Des lignes directrices, pas un certificat : un auditeur cherche le processus en marche et ses enregistrements.

  2. L'IEC 31010 contient les techniques

    FMEA, HAZOP, nœud papillon, arbres de défaillances et d'événements, Monte-Carlo et FAIR, avec un tableau indiquant quelle technique convient à quelle étape. Les plus utilisées ont leur propre norme de méthode.

  3. Votre secteur lui donne un nom

    ISO/IEC 27005 pour la sécurité, ISO 14971 pour les dispositifs médicaux, ICH Q9 pour la pharmacie, NIST RMF et COSO pour les systèmes et l'entreprise, l'approche par les risques pour l'ISO 9001 et l'AQAP 2110.

  4. Le registre est la preuve

    Chacun d'eux aboutit à un enregistrement : le risque, son propriétaire, l'analyse, le traitement, le risque résiduel et la date de revue. Cherchez les vôtres dans le catalogue ci-dessous.

COMMENT VOTRE SECTEUR L'APPELLE AQAP 2110 · ISO 9001 approche par les risques, défense ISO/IEC 27005 sécurité de l'information ISO 14971 dispositifs médicaux ICH Q9 qualité pharmaceutique NIST RMF · COSO systèmes fédéraux US · entreprise ISO 31000 : un processus de gestion des risques, quel que soit son nom Établir le contexte domaine, critères, appétence Identifier ce qui peut arriver, et comment Analyser et évaluer vraisemblance et conséquence Traiter éviter, réduire, partager, accepter Surveiller et revoir enregistrer, rendre compte Des lignes directrices, pas un certificat : personne n'est certifié ISO 31000. Les auditeurs cherchent le processus et ses enregistrements. LES TECHNIQUES (IEC 31010) FMEA / FMECA IEC 60812 · modes de défaillance d'une conception HAZOP IEC 61882 · déviations dans un procédé Nœud papillon · arbres de défaillances causes, barrières, conséquences Quantitatif : FAIR · Monte-Carlo la perte en chiffres, pas en couleurs Un registre des risques est l'enregistrement auquel aboutit chacune de ces normes : le risque, son propriétaire, le traitement et la date de la dernière revue. La sécurité fonctionnelle (IEC 61508) et la continuité d'activité (ISO 22301) sont le même processus, tourné vers la sécurité et vers les perturbations. UN PROCESSUS, PLUSIEURS NOMS · COMPLYTRAIN BY SKYLEN
Un processus, plusieurs noms : les normes sectorielles ci-dessus demandent toutes le processus ISO 31000 au centre ; les techniques en dessous viennent de l'IEC 31010.

Gestion des risques : un processus sous plusieurs noms

Toutes les normes de système de management présentes sur ce site vous demandent de gérer les risques, et chaque secteur a sa propre norme pour dire comment. L'ISO 9001 et l'AQAP 2110 parlent d'approche par les risques. La sécurité de l'information a l'ISO/IEC 27005 et le NIST Risk Management Framework. Les dispositifs médicaux ont l'ISO 14971, la pharmacie l'ICH Q9, la gouvernance d'entreprise le COSO, et les disciplines de sécurité ont la sécurité fonctionnelle et l'analyse des dangers des procédés. C'est un seul processus sous des noms différents, et la norme qui décrit le processus lui-même est l'ISO 31000. Cette page explique ce processus, les techniques auxquelles il fait appel, ce que chaque secteur y ajoute et d'où viennent les documents. L'explorateur plus bas trouve ensuite celles qui s'appliquent à vous.

ISO 31000 : le processus que tous partagent

L'ISO 31000, dans son édition de 2018, donne des lignes directrices pour gérer les risques de toute nature. Elle énonce des principes, un cadre pour inscrire la gestion des risques dans la gouvernance d'une organisation, et le processus lui-même : établir le domaine d'application, le contexte et les critères ; identifier ce qui peut arriver et comment ; analyser la vraisemblance et les conséquences ; évaluer au regard des critères ; traiter le risque en l'évitant, en le réduisant, en le partageant ou en l'acceptant ; et surveiller, revoir, enregistrer et rendre compte. Elle n'est délibérément pas certifiable. Ce qu'un auditeur ou un inspecteur cherche, c'est le processus en marche et ses enregistrements, et chaque norme sectorielle ci-dessous est ce processus avec son vocabulaire et ses livrables propres. Voir ISO 31000.

IEC 31010 : les techniques

L'IEC 31010 est le catalogue de techniques qui l'accompagne, une quarantaine, avec un tableau indiquant lesquelles conviennent à quelle étape. Certaines recueillent des avis : remue-méninges, entretiens structurés, méthode Delphi. Certaines identifient : listes de contrôle, études de dangers et d'exploitabilité, analyses structurées par scénarios, analyses de scénarios. Certaines analysent : analyse des modes de défaillance et de leurs effets, avec ou sans criticité, analyse par arbre de défaillances et par arbre d'événements, analyse en nœud papillon, réseaux bayésiens, analyse de Markov, simulation de Monte-Carlo. Certaines évaluent : aussi bas que raisonnablement praticable, analyse coûts-bénéfices, matrices de risque. Les plus utilisées ont leur propre norme de méthode. L'IEC 60812 est la norme de la FMEA et de la FMECA, la technique qui sous-tend le travail de fiabilité en conception et en procédé. L'IEC 61882 est la norme de l'HAZOP, l'étude structurée en équipe des déviations dans la conception d'un procédé que mènent les industries chimique et pharmaceutique. L'IEC 61508 est la sécurité fonctionnelle, le cycle de vie de sécurité et les niveaux d'intégrité de sécurité dont dérivent les normes sectorielles pour les machines, le ferroviaire, l'automobile et les installations de procédés.

Comment chaque secteur l'appelle

En management de la qualité, l'ISO 9001 demande une approche par les risques dans la planification du système et de ses processus, et l'AQAP 2110 en fait une exigence : un fournisseur de défense identifie et gère les risques sur toute la durée du contrat, et le client peut demander à voir l'analyse. En sécurité de l'information, l'ISO/IEC 27005 décrit l'appréciation et le traitement qu'exige l'ISO/IEC 27001, le NIST SP 800-30 décrit une appréciation et le SP 800-37 le cadre en sept étapes qui relie catégorisation, sélection des mesures, évaluation et autorisation, et FAIR quantifie le risque cyber en fréquence et en ampleur de perte plutôt qu'en couleurs. Pour les dispositifs médicaux, l'ISO 14971 déroule le processus sur les phénomènes dangereux, les situations dangereuses et le dommage, exige la maîtrise du risque et un jugement bénéfice-risque, et se poursuit en production et après production ; chaque décision de conception du dossier technique y renvoie. En pharmacie, l'ICH Q9 est la gestion du risque qualité, révisée en 2023 pour préciser le degré de formalisme attendu et comment en écarter la subjectivité, et son annexe énumère les mêmes techniques que l'IEC 31010. En gouvernance d'entreprise, le cadre COSO intègre le risque à l'échelle de l'entreprise avec la stratégie et la performance, et c'est lui qu'un conseil d'administration et un auditeur externe reconnaissent. La continuité d'activité, l'ISO 22301, est le même processus tourné vers les perturbations, avec un bilan d'impact sur l'activité à la place de la liste des dangers. Et le nom le plus récent est l'IA : l'ISO/IEC 23894 et le NIST AI Risk Management Framework appliquent le processus aux systèmes d'intelligence artificielle, et le règlement européen sur l'IA rend obligatoire un système de gestion des risques pour ceux à haut risque. Voir ISO/IEC 27005, et les pages défense, cybersécurité et pharmaceutique et dispositifs médicaux pour les normes sectorielles elles-mêmes.

Le registre est la preuve

Quel que soit le nom que lui donne le secteur, le processus aboutit à un enregistrement, et c'est cet enregistrement que lisent un auditeur, un inspecteur, un organisme notifié ou un client. Un registre des risques contient chaque risque, son propriétaire, l'analyse dans l'échelle que prescrit la norme, le traitement retenu, le risque résiduel après traitement, et la date de la dernière revue. Le dossier de gestion des risques d'un dispositif médical, un plan de traitement du risque en sécurité de l'information, l'analyse de risque d'un contrat de défense et une appréciation du risque qualité pharmaceutique sont le même registre avec des colonnes différentes. L'historique des revues compte autant que les entrées : un registre écrit une fois et jamais rouvert montre un processus qui n'a tourné qu'une fois.

D'où viennent les documents

L'ISO 31000, l'IEC 31010, l'ISO 14971 et l'ISO/IEC 27005 s'achètent auprès de l'ISO, de l'IEC ou de votre organisme national de normalisation, et les normes de méthode de l'IEC également. Toutes les publications du NIST, dont le SP 800-30, le SP 800-37 et l'AI Risk Management Framework, sont gratuites auprès du NIST. L'ICH Q9 est gratuite auprès de l'ICH, la norme Open FAIR auprès de The Open Group après inscription, et le cadre COSO s'achète auprès du COSO. Chaque entrée de l'explorateur ci-dessous renvoie à sa source.

Qui décide de ce qui s'applique à vous

Ni cette page, ni nous. La norme de système de management que vous détenez nomme le processus de risque qu'elle attend, le contrat nomme la norme, et la réglementation nomme le dossier. Ce que l'explorateur peut faire, c'est vous montrer la carte entière : cherchez par nom, parcourez par famille, ou répondez à quatre questions sur l'origine de votre exigence et voyez les normes et les techniques sur lesquelles les entreprises comme la vôtre sont couramment interrogées. Chaque entrée renvoie à sa source, à sa page ComplyTrain lorsqu'elle existe, et sinon à une demande. ComplyTrain tient une norme sous forme d'arbre d'exigences avec les preuves associées à chaque exigence, et un registre des risques est l'un des enregistrements qu'il conserve.

Explorateur de normes

Trouvez vos normes de gestion des risques

Cherchez ensemble dans l'ISO 31000 et l'IEC 31010, les normes de méthode, les normes de risque sectorielles et les cadres, parcourez-les par famille, ou répondez à quatre questions sur l'origine de votre exigence.

29 normes au catalogue

Vous ne savez pas par où commencer ?

Quatre questions, cochez tout ce qui s'applique. Rien n'est enregistré.

Question 1 sur 4D'où vient l'exigence ?
Question 2 sur 4Que devez-vous produire ?
Question 3 sur 4Quelles techniques utilisez-vous, ou vous a-t-on demandées ?
Question 4 sur 4Qu'avez-vous aujourd'hui ?
Systèmes de management ISO14 normes
  1. EN 9100AS9100 and EN 9100: the aerospace quality standardLire la suiteOne aerospace quality standard published under three names: AS9100 in the Americas, EN 9100 in Europe, JISQ 9100 in Asia-Pacific. It contains ISO 9001 in full and adds the requirements aviation, space and defence put on top.↗
  2. ISO 10007Quality management - Guidelines for configuration managementLire la suiteQuality management - Guidelines for configuration management↗
  3. ISO 14001Environmental management systems - Requirements with guidance for useLire la suiteEnvironmental management systems - Requirements with guidance for use↗
  4. ISO 19443Quality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)Lire la suiteQuality management systems - Specific requirements for the application of ISO 9001:2015 by organizations in the supply chain of the nuclear energy sector supplying products and services important to nuclear safety (ITNS)↗
  5. ISO 28000Security and resilience - Security management systems - RequirementsLire la suiteSecurity and resilience - Security management systems - Requirements↗
  6. ISO 37001Anti-bribery management systems - Requirements with guidance for useLire la suiteAnti-bribery management systems - Requirements with guidance for use↗
  7. ISO 37301Compliance management systems - Requirements with guidance for useLire la suiteCompliance management systems - Requirements with guidance for use↗
  8. ISO 45001Occupational health and safety management systems - Requirements with guidance for useLire la suiteOccupational health and safety management systems - Requirements with guidance for use↗
  9. ISO 50001Energy management systems - Requirements with guidance for useLire la suiteEnergy management systems - Requirements with guidance for use↗
  10. ISO 55001Asset management - Management systems - RequirementsLire la suiteAsset management - Management systems - Requirements↗
  11. ISO 9001ISO 9001 quality managementLire la suiteISO 9001 is the international standard for quality management systems. ComplyTrain is structured around its clause structure, so your QMS is audit-ready by design.↗
  12. ISO/IEC 17025General requirements for the competence of testing and calibration laboratoriesLire la suiteGeneral requirements for the competence of testing and calibration laboratories↗
  13. ISO/IEC 20000-1Information technology - Service management - Part 1: Service management system requirementsLire la suiteInformation technology - Service management - Part 1: Service management system requirements↗
  14. ISO/IEC 42001Information technology - Artificial intelligence - Management systemLire la suiteInformation technology - Artificial intelligence - Management system↗
Management de la sécurité de l'information (famille ISO/IEC 27000)1 normes
  1. ISO/IEC 27005ISO 27005 information security risk managementLire la suiteISO 27005 is the guidance for managing information security risk - the assessment and treatment that ISO 27001 requires but does not describe. ComplyTrain runs it as a living register, not an annual document.↗
Lignes directrices ICH1 normes
  1. ICH Q9ICH Q9(R1): Quality Risk ManagementLire la suiteICH Q9(R1): Quality Risk Management↗
Dispositifs médicaux et logiciels de santé1 normes
  1. ISO 14971Medical devices - Application of risk management to medical devicesLire la suiteMedical devices - Application of risk management to medical devices↗
Normes et méthodes de management du risque12 normes
  1. ISO 22301Security and resilience - Business continuity management systems - RequirementsLire la suiteSecurity and resilience - Business continuity management systems - Requirements↗
  2. ISO 31000ISO 31000 risk managementLire la suiteISO 31000 is the international guidance for managing risk. ComplyTrain’s risk management is structured around its process, so risk is a living framework across the organisation, not a spreadsheet reviewed once a year.↗
  3. ISO/IEC 23894Information technology - Artificial intelligence - Guidance on risk managementLire la suiteInformation technology - Artificial intelligence - Guidance on risk management↗
  4. FAIROpen FAIR Risk Analysis Standard (O-RA)Lire la suiteOpen FAIR Risk Analysis Standard (O-RA)↗
  5. IEC 31010Risk management - Risk assessment techniquesLire la suiteRisk management - Risk assessment techniques↗
  6. IEC 60812Failure modes and effects analysis (FMEA and FMECA)Lire la suiteFailure modes and effects analysis (FMEA and FMECA)↗
  7. IEC 61508Functional safety of electrical/electronic/programmable electronic safety-related systemsLire la suiteFunctional safety of electrical/electronic/programmable electronic safety-related systems↗
  8. IEC 61882Hazard and operability studies (HAZOP studies) - Application guideLire la suiteHazard and operability studies (HAZOP studies) - Application guide↗
  9. NIST AI RMFNIST AI RMF, a framework for managing AI system riskÉd. 1.0Lire la suiteA voluntary US framework of four functions, Govern, Map, Measure and Manage, for organizations to manage AI system risk, with no certification scheme.↗
  10. NIST SP 800-30NIST SP 800-30 information security risk assessmentsÉd. Rev. 1Lire la suiteNIST's guide to running an information security risk assessment, from threat sources and vulnerabilities through to a level of risk.↗
  11. NIST SP 800-37NIST SP 800-37 risk management framework for information systemsÉd. Rev. 2Lire la suiteNIST's seven-step Risk Management Framework for categorizing federal information systems, selecting and implementing security and privacy controls, and having an authorizing official decide whether the residual risk is acceptable.↗
  12. COSO ERMEnterprise Risk Management - Integrating with Strategy and PerformanceLire la suiteEnterprise Risk Management - Integrating with Strategy and Performance↗

Les titres appartiennent à leurs éditeurs. Les résumés d'une ligne sont les nôtres.

Demander l'accès pour travailler avec cette norme dans ComplyTrain

Sélection

Normes de risque disposant de leur propre page

Chaque page expose ce que la norme exige de vous et comment un espace de travail ComplyTrain s'organise autour d'elle. Le catalogue ci-dessus en contient bien davantage, et toute entrée peut être demandée. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet.

  • ISO 31000

    management du risque ISO 31000

    ISO 31000 est la norme internationale qui encadre le management du risque. Le module de management du risque de ComplyTrain s'appuie sur son processus. Le risque devient ainsi un cadre vivant, partagé dans toute l'organisation, et non un tableur revu une fois par an.

  • ISO/IEC 27005

    management du risque en sécurité de l'information ISO 27005

    ISO 27005 fournit les lignes directrices pour le management du risque en sécurité de l'information. Elle couvre l'appréciation et le traitement du risque qu'ISO 27001 exige sans les décrire. ComplyTrain en fait un registre vivant, et non un document annuel.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle ou un courrier d'une autorité, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils s'appuient sur ComplyTrain dès le premier jour, il vous reste un système vivant qui appartient à votre équipe plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture clause par clause de votre situation au regard de la norme que cite votre contrat ou votre autorité, transformée en un plan priorisé que vous pourrez mener avec nous ou seul.

    Ce que couvre une analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise documentaire, les enregistrements à conserver et le rythme des revues - et vous préparent à l'audit ou à l'inspection.

    Comment se déroule une mission
  • Fonction qualité en service complet

    Nous exploitons et maintenons le système pour vous, afin qu'une petite équipe puisse atteindre et tenir une norme sans recruter un responsable qualité.

    Ce que signifie le service complet

Les questions que l'on nous pose sur les normes de gestion des risques

Pouvons-nous être certifiés selon l'ISO 31000 ?

Non. L'ISO 31000 donne des lignes directrices, rédigées de façon à ne pas pouvoir servir à une certification, et un certificat qui prétend le contraire ne vaut pas le papier sur lequel il est imprimé. Ce qui est certifié, c'est le système de management qui utilise le processus, l'ISO 9001, l'ISO/IEC 27001 ou l'ISO 13485, et l'auditeur vérifie que le processus de risque exigé par le système fonctionne et est enregistré. Voir ISO 31000.

Nous faut-il un registre des risques ou plusieurs ?

Un processus, et autant de vues sur ce processus que vos normes l'exigent. Une entreprise qui détient l'ISO 9001 et l'ISO/IEC 27001 et fabrique un dispositif médical a des risques qualité, des risques de sécurité de l'information et un dossier de gestion des risques du dispositif, chacun avec les colonnes que prescrit sa norme, et l'auditeur de l'un ne voudra pas lire les autres. Les tenir dans un seul système, avec une méthode et un rythme de revue, est ce qui rend cela gérable.

Quelle technique devrions-nous utiliser ?

Celle qui convient à la question et que votre norme ou votre client attend. La FMEA porte sur les modes de défaillance d'une conception ou d'un procédé et c'est ce qu'un ingénieur fiabilité ou un organisme notifié pour les dispositifs s'attend à voir. L'HAZOP porte sur les déviations dans la conception d'un procédé et est la norme dans les usines chimiques et pharmaceutiques. Le nœud papillon sert à montrer les barrières entre causes et conséquences et se lit bien pour la direction. Les méthodes quantitatives comme FAIR et Monte-Carlo servent lorsqu'un chiffre est attendu, en risque cyber et en finance. L'IEC 31010 contient le tableau complet.

Quelle différence entre un phénomène dangereux et un risque ?

Un phénomène dangereux est une source potentielle de dommage ; un risque est la combinaison de la probabilité du dommage et de sa gravité. L'ISO 14971 ajoute un troisième terme, la situation dangereuse, la circonstance dans laquelle des personnes sont exposées au phénomène dangereux, et demande d'estimer le risque de chacune. La plupart des différences de vocabulaire entre normes sectorielles sont de cet ordre : le même processus, avec des étapes nommées plus ou moins finement.

ComplyTrain nous certifie-t-il selon une norme ?

Non. La certification est délivrée par un organisme de certification accrédité, une autorisation par votre autorité, et l'assurance qualité étatique est exercée par l'autorité d'acquisition. ComplyTrain est le système dans lequel vous construisez, pilotez et prouvez votre conformité, et les consultants de Skylen peuvent vous accompagner dans ce travail. Le certificat, c'est à vous de l'obtenir.

Puis-je faire ajouter une norme à ComplyTrain ?

Oui, c'est précisément à cela que sert le bouton « Demander l'accès » présent sur chaque entrée. Indiquez-nous la norme et l'origine de l'exigence, et nous revenons vers vous sur ce qu'implique de la tenir dans votre espace de travail, en général sous un jour ouvré. Ajouter une norme à un espace de travail prend en général quelques jours, ce n'est pas un projet. ComplyTrain tient une norme sous forme d'arbre d'exigences avec vos preuves associées à chaque exigence, et c'est cet arbre que nous construisons.

Demander l'accès pour travailler avec une norme ou une méthode

Certains de ces documents sont vendus par les organismes qui les publient, d'autres relèvent de textes de loi ou de recommandations consultables gratuitement. Nous ne rédigeons une page que lorsque nous avons lu le document concerné. Si l'un d'eux manque sur ce site, c'est soit que nous ne l'avons pas encore traité, soit qu'il est sous licence et que nous ne sommes pas autorisés à le republier. Indiquez-nous la norme ou la technique et l'origine de l'exigence, et nous revenons vers vous sur ce qu'implique sa conservation dans votre espace de travail.

Voir un registre des risques dans ComplyTrain

Réservez une démonstration de 30 minutes avec votre responsable qualité, sécurité ou conformité - le produit organisé autour de la norme à laquelle vous répondez, avec le registre à l'intérieur.