Essai gratuit
Menu

ISO 31000

management du risque ISO 31000

Organisations qui mettent en place un cadre de management du risque à l'échelle de l'entreprise, y compris les fournisseurs réglementés et de la défense.

ISO 31000 est la norme internationale qui encadre le management du risque. Le module de management du risque de ComplyTrain s'appuie sur son processus. Le risque devient ainsi un cadre vivant, partagé dans toute l'organisation, et non un tableur revu une fois par an.

Ce que c'est

Ce qu'est l'ISO 31000

L'ISO 31000 est la norme internationale qui fournit des lignes directrices sur le management du risque. Ce n'est pas un ensemble d'exigences donnant lieu à certification. C'est un ensemble de principes, un cadre pour intégrer le management du risque dans une organisation, et un processus pour mener ce travail. Elle s'applique à tout type de risque (stratégique, opérationnel, financier, sécurité, projet) et à toute organisation. C'est pourquoi elle sert de référence commune dès qu'il est question de « management du risque à l'échelle de l'entreprise ».

Là où une norme comme l'ISO 27001 indique ce que doit contenir un système de management de la sécurité de l'information, l'ISO 31000 explique comment concevoir et conduire le management du risque lui-même. C'est la discipline sous-jacente à tout système de management qui demande d'« identifier et traiter ses risques ».

Pourquoi l'ISO 31000 existe

La plupart des organisations gèrent le risque de façon morcelée : un registre qu'un service met à jour avant un conseil d'administration, une évaluation de sécurité distincte, le journal des risques propre à un projet. Aucun ne communique avec les autres, et aucun n'oriente les décisions. L'ISO 31000 existe pour faire du management du risque une discipline cohérente à l'échelle de l'organisation, qui éclaire réellement les décisions au lieu de rester un rituel de conformité. Son message : le management du risque doit être intégré, structuré et amélioré en continu. Il fait partie de la façon dont vous dirigez l'organisation, ce n'est pas un document à produire.

Qui utilise l'ISO 31000

Toute organisation qui veut gérer le risque de manière délibérée, mais elle est particulièrement utile là où le risque est contractuel ou réglementaire. Les fournisseurs de défense doivent gérer le risque lié à l'exécution du contrat (AQAP 2110). L'ISO 27001 exige un processus de management du risque de sécurité de l'information. La directive NIS2 et les régulateurs sectoriels attendent de plus en plus un management du risque démontrable. L'ISO 31000 leur donne à tous un langage et une méthode communs. Un seul cadre de management du risque peut ainsi servir toute l'organisation, au lieu que chaque norme engendre le sien.

Comment la norme est structurée

L'ISO 31000 s'organise en trois parties qui se complètent :

  • Les principes : ce qui caractérise un bon management du risque. Il est intégré, structuré, adapté, inclusif, dynamique et fondé sur les meilleures informations disponibles.
  • Le cadre organisationnel : comment la direction intègre le management du risque dans l'organisation, à travers sa finalité, son intégration, sa conception, sa mise en œuvre, son évaluation et son amélioration.
  • Le processus : le cycle de travail. Établir le domaine d'application et le contexte, puis identifier, analyser et évaluer les risques, les traiter, et enfin surveiller, revoir et communiquer en continu tout au long.

La norme n'est volontairement pas prescriptive : elle n'impose ni matrice ni échelle de risque. L'objectif est une méthode cohérente et documentée, adaptée à votre organisation, et non un formulaire à remplir.

La certification : elle n'existe pas

Vous ne pouvez pas être « certifié ISO 31000 », et tout fournisseur qui propose de vous certifier selon cette norme en fait une lecture erronée. L'ISO 31000 est un ensemble de lignes directrices. Les organisations l'adoptent pour structurer et améliorer leur management du risque, et elles en apportent la preuve par leur cadre de management du risque et leurs enregistrements. C'est précisément ce qu'examine un auditeur ISO 9001, ISO 27001 ou AQAP 2110 lorsqu'il regarde comment vous gérez le risque.

Placez ISO 31000 dans un système qui conserve les preuves

Documents, formations, risques et preuves au même endroit, avec la piste d'audit qu'un auditeur demande.

Comment nous aidons

Comment ComplyTrain vous aide à l'appliquer

Le management du risque de ComplyTrain s'appuie sur le processus ISO 31000. Le risque devient ainsi un cadre vivant, et non un tableur :

  • Un registre des risques unique pour toute l'organisation. Risques stratégiques, opérationnels, de sécurité et contractuels sont regroupés au même endroit - Risk Management
  • Le cycle ISO 31000 intégré : identifier, analyser, évaluer, traiter et surveiller, avec responsables et dates de revue
  • Les risques reliés aux exigences, aux informations documentées et aux fournisseurs concernés. Un risque reste ainsi rattaché au travail au lieu de rester isolé dans un onglet
  • Le risque comme donnée d'entrée de la revue de direction et du reporting, rassemblé automatiquement plutôt qu'à la main

Le même registre répond à vos obligations ISO 9001, ISO 27001 et AQAP 2110. Vous ne gérez donc qu'un seul cadre de management du risque au lieu d'un par norme.

Request access to this standard

Tell us how you need to work with ISO 31000 and what you need from it. We will come back to you about what ComplyTrain can do.

Questions

Une organisation peut-elle être certifiée selon l'ISO 31000 ?

Non. ISO 31000 est un référentiel de recommandations, pas une norme de système de management certifiable. Aucune certification accréditée n'existe pour cette norme. Les organisations l'adoptent pour structurer leur management du risque et en apporter la preuve à travers leur cadre de management du risque et leurs enregistrements, que les auditeurs de normes comme ISO 9001 et ISO 27001 examinent.

Quel est le lien entre l'ISO 31000 et l'appréciation du risque de l'ISO 27001 ?

ISO 27001 exige un processus de management du risque lié à la sécurité de l'information, sans en imposer la méthode. ISO 31000 en fournit une. De nombreuses organisations mènent leur appréciation du risque ISO 27001 comme une application particulière d'un cadre fondé sur ISO 31000. Le risque lié à la sécurité de l'information figure ainsi dans le même registre et suit la même méthode que le reste de leurs risques.

Quel est le processus de management du risque selon l'ISO 31000 ?

Établissez le domaine d'application, le contexte et les critères. Identifiez ensuite les risques, analysez-les et comparez-les à vos critères. Traitez ceux qui le justifient. Enfin, surveillez, passez en revue et communiquez tout au long du processus. C'est un cycle continu, pas une évaluation ponctuelle. Le registre doit vivre et évoluer avec l'organisation.

Le processus

Le processus de management du risque selon ISO 31000

Selon ISO 31000, le management du risque est un cycle continu. Voici ses grandes étapes, à répéter en boucle plutôt qu'une seule fois.

  1. Domaine d'application, contexte et critères

    Définissez le domaine d'application de l'évaluation, analysez le contexte interne et externe, puis fixez les critères qui serviront à juger les risques.

  2. Identifier, analyser, évaluer

    Identifiez les risques, comprenez leurs causes, leurs conséquences et leur probabilité, puis évaluez chacun d'eux au regard de vos critères pour décider lesquels appellent une action.

  3. Traiter le risque

    Pour chaque risque qui le justifie, choisissez un traitement : éviter, réduire, partager ou accepter. Désignez un responsable. Consignez la décision et les mesures de maîtrise.

  4. Surveiller, revoir, communiquer

    Gardez le registre à jour : examinez les risques et les traitements à intervalles réguliers, suivez les modifications et communiquez le risque aux personnes qui en décident.

Si vous devez y arriver sans fonction qualité

Une norme arrive le plus souvent comme une condition contractuelle, pas comme un projet que quelqu'un avait prévu, et souvent dans une entreprise sans responsable qualité. Le logiciel est la moitié de la réponse. Les consultants de Skylen sont l'autre moitié, et parce qu'ils construisent sur ComplyTrain dès le premier jour, il vous reste un système vivant que votre équipe possède, plutôt qu'un classeur et un consultant reparti.

  • Analyse d'écart

    Une lecture article par article de votre position face à la norme citée par votre contrat, traduite en un plan priorisé que vous pouvez suivre avec nous ou seul.

    Ce que couvre l'analyse
  • Mise en œuvre accompagnée

    Nos consultants construisent le système avec votre équipe - procédures, maîtrise des informations documentées, les enregistrements à tenir et le rythme de la revue de direction - et vous préparent à l'audit de certification.

    Comment se déroule une mission
  • Fonction qualité externalisée

    Nous exploitons et maintenons le système de management de la qualité pour vous, afin qu'une petite équipe atteigne et conserve une norme sans recruter un responsable qualité.

    Ce que couvre l'externalisation

Pilotez votre conformité à l'ISO 31000 dans un seul système

Découvrez comment ComplyTrain s'adapte à votre référentiel lors d'une démonstration de 30 minutes, appliquée à vos propres processus. Vous pouvez aussi démarrer un essai : nous configurerons un espace de travail adapté à ce sur quoi vous travaillez.

Ce que fait ComplyTrain

Un seul système pour tout le programme de conformité. Commencez par le module dont vous avez le plus besoin.

  • Formulaires et suivi

    Recueillez les informations de la même manière à chaque fois et décidez à l'avance de la suite à donner.

  • Contrôles et assurance

    Sachez si vos contrôles fonctionnent réellement, et pas seulement si une politique affirme qu'ils existent.

  • Planification de projet

    Transformez les travaux de conformité que vous connaissez déjà en un plan assorti de responsables, de dépendances et d'échéances.

  • Conformité des produits

    Sachez ce que vous pouvez proposer, et conservez les preuves qui justifient chaque configuration dans laquelle vous le proposez.

  • Rapports et analyses

    Huit rapports intégrés, présents dans chaque module. Planifiez-les, diffusez-les et classez-les là où sont conservées vos preuves d'audit.

  • Veille média

    L'actualité de votre secteur qui compte pour votre organisation. Notre IA la lit, l'évalue et vous l'envoie sous forme de synthèse périodique, dans votre langue.

  • Subventions et appels d'offres

    L'IA lit le dossier d'appel d'offres et en extrait les exigences, les délais et les règles. Elle vous aide ensuite à rédiger la réponse à partir de vos contenus validés, chaque étape restant sous votre contrôle.

  • Gestion des parties prenantes et des fournisseurs

    Un registre unique et à jour des fournisseurs et partenaires dont vous dépendez. Chacun fait l'objet d'une évaluation du risque, se réévalue automatiquement aux échéances prévues et alimente directement votre registre des risques.

  • Gestion des exigences

    Visualisez chaque exigence qui vous concerne, quelle que soit la norme, y compris vos propres contrats et politiques, reliée aux informations documentées, aux preuves d'audit et aux processus qui la satisfont.

  • Management du risque

    Identifiez, évaluez, traitez et revoyez vos risques au même endroit. L'IA aide chacun à mener une évaluation dans les règles, et chaque décision laisse une trace défendable.

  • Gestion des formations

    Attribuez les formations, prouvez qu'elles ont été assimilées et conservez les preuves de compétence qu'un auditeur réclame.

  • Maîtrise des informations documentées

    Rédigez vos informations documentées avec l'IA, gardez chaque version sous contrôle et exportez-les à vos couleurs. Le tout au même endroit.

  • Système de management de la qualité

    Audits, actions correctives, processus et approbations dans un seul système de management de la qualité, organisé autour de la norme ISO 9001.

Les dernières publications

  • Trois partenaires, trois États membres, une seule base de preuves

    La règle de composition d'un consortium EDF est le plus souvent citée sous la forme de trois entités établies dans trois États membres. Elle comporte un second volet, relatif au contrôle, que le terme « indépendantes » occulte discrètement, et deux exceptions l'écartent entièrement.

Le travail de conformité n'a pas à vivre dans des documents et des tableurs

Découvrez ComplyTrain sur vos propres processus lors d'une démo de 30 minutes, avec votre responsable qualité ou conformité.