Les méthodes sans le jargon
Il existe une demi-douzaine de grandes méthodes de gestion des risques. Elles se recoupent beaucoup, se contredisent peu, et chacune a été écrite pour un public précis. Les connaître ne veut pas dire les appliquer à la lettre : c'est savoir d'où vient le vocabulaire de votre comité, et reconnaître ce qui relève de la bonne pratique et ce qui relève du rituel.
Pour chaque méthode, cette page dit d'où elle vient, pour qui elle a été écrite, son idée forte, ce qui sert vraiment quand on prépare un comité ou qu'on identifie un risque, et ce qu'on lui reproche. La dernière partie montre comment elles s'emboîtent. Les notions elles-mêmes (appétence, cotations, provision…) sont expliquées sur la page Les notions clés.
Une précision d'honnêteté : les textes de l'ISO, de MoR, de PRINCE2 et le cadre complet de COSO sont payants. Ce qui en est dit ici repose sur leurs pages officielles, leurs aperçus publics et des résumés concordants. L'Orange Book et le modèle des trois lignes, eux, sont librement accessibles. Les sources sont réunies en bas de la page Correspondances.
Le PMI et le PMBOK
D'où il vient. Le Project Management Institute est une association professionnelle américaine, l'une des plus anciennes et des plus connues du management de projet. Son guide, le PMBOK Guide, en est à une 7e édition parue en 2021, celle sur laquelle porte cette page ; le PMI a aussi publié en 2019 un standard consacré aux risques, The Standard for Risk Management in Portfolios, Programs, and Projects, et délivre une certification spécialisée, le PMI-RMP.
Pour qui. Les chefs de projet, de programme et de portefeuille, dans tous les secteurs. C'est le vocabulaire le plus répandu dans l'industrie, notamment dans les grandes entreprises et les projets internationaux.
L'idée forte. Un risque est un événement ou une condition incertaine qui aurait un effet, positif ou négatif, sur les objectifs. On le pilote par des seuils et par une chaîne de responsabilité qui va du projet au programme, puis au portefeuille, avec une escalade formalisée quand un risque dépasse le niveau où on le voit. La 7e édition du guide a abandonné la présentation par processus au profit de huit « domaines de performance », dont un consacré à l'incertitude ; le standard de 2019, lui, reste une description du processus, niveau par niveau.
Ce qui sert vraiment
Au quotidien, le PMI apporte trois choses concrètes. Un vocabulaire que tout le monde comprend : registre, propriétaire du risque, stratégies de réponse, seuils. Des mots précis pour le temps, qui évitent de tout ranger sous « urgent » : la proximité, l'urgence et la vélocité. Et une distinction budgétaire très utile en comité, entre la réserve pour aléas, que le chef de projet pilote, et la réserve de management, qui demande l'accord du sponsor (la provision). C'est aussi le PMI qui a fait de l'escalade une stratégie à part entière.
Ce qu'on lui reproche. Certains praticiens jugent le domaine consacré à l'incertitude le moins bien défini de la 7e édition ; et dès la 6e, les notions d'appétence, de tolérance et de seuil étaient davantage expliquées que définies. L'approche est aussi perçue comme plus contractuelle et moins reliée à la gouvernance de l'entreprise que celle de COSO. Enfin, le PMI révise régulièrement son guide : vérifiez l'édition que cite votre organisation.
ISO 31000
D'où elle vient. L'Organisation internationale de normalisation (ISO), par son comité technique consacré au management du risque. L'ISO 31000, dans son édition de 2018, pose les principes ; elle est accompagnée de l'ISO/IEC 31010 (2019), un catalogue de techniques d'évaluation (nœud papillon, simulation de Monte Carlo, arbres de défaillance, et bien d'autres), et du Guide 73, qui fixe le vocabulaire.
Pour qui. Toute organisation, de tout secteur, pour tout type de risque : c'est une norme générique, là où le PMI vise les projets et COSO la direction d'entreprise.
L'idée forte. Le risque est « l'effet de l'incertitude sur les objectifs », une définition volontairement neutre : l'écart peut être favorable ou défavorable. La norme s'organise en trois blocs : des principes (pourquoi gérer les risques), un cadre (comment l'intégrer à l'organisation et à sa gouvernance) et un processus (identifier, analyser, évaluer, traiter, surveiller, communiquer). Le message de fond : la gestion des risques n'est pas une activité à part, elle fait partie de la manière de diriger.
Ce qui sert vraiment
Au quotidien, l'ISO 31000 sert de langue commune : quand un projet travaille avec la direction des risques, les achats ou un assureur, c'est souvent elle qui fait le lien. Son processus en six verbes est une bonne liste de contrôle pour vérifier qu'aucune étape n'est oubliée. Et l'ISO/IEC 31010 est la première porte à ouvrir quand on cherche une technique pour analyser un risque particulier, comme le nœud papillon.
Ce qu'on lui reproche. Elle est volontairement non prescriptive : on ne peut pas se faire certifier ISO 31000, contrairement à l'ISO 9001 ou à l'ISO 27001, et elle laisse chacun décider de l'application, ce qui peut sembler flou. Son texte est payant et peu lu en dehors des spécialistes. Enfin, l'appétence y reste discrète : le corps de la norme raisonne plutôt en critères de risque, ce qui a déçu les praticiens habitués à COSO.
MoR (Management of Risk)
D'où elle vient. Une méthode britannique, publiée à l'origine par l'administration (l'Office of Government Commerce), puis par AXELOS, et aujourd'hui par PeopleCert, qui a racheté AXELOS en 2021. Elle est la sœur de PRINCE2 pour les projets et de MSP pour les programmes. Sa 4e édition date de 2022.
Pour qui. Les organisations publiques et privées, surtout au Royaume-Uni et dans le Commonwealth, et les praticiens qui passent ses certifications.
L'idée forte. Gérer les risques sert à créer et à protéger de la valeur. MoR s'aligne explicitement sur l'ISO 31000 et insiste sur la chaîne de gouvernance : l'appétence fixée au sommet doit être déclinée en seuils et en tolérances à chaque niveau, et communiquée clairement, faute de quoi un programme travaille sans savoir ce que sa direction accepte. La 4e édition fait aussi une place à la culture de l'organisation et aux biais de jugement.
Ce qui sert vraiment
Au quotidien, MoR offre le vocabulaire le plus précis pour tenir un registre : un propriétaire par risque et un exécutant par action (le registre), une colonne pour la proximité, des stratégies qui incluent le repli, c'est-à-dire un plan préparé à l'avance au cas où le risque survient. Et surtout une logique de délégation claire, de l'appétence de la direction aux tolérances des projets.
Ce qu'on lui reproche. Sa diffusion reste surtout britannique et publique, et son texte, payant, est peu lu en dehors des parcours de certification. Elle recoupe largement PRINCE2, au point qu'on ne sait pas toujours ce qui relève de l'une ou de l'autre.
L'Orange Book
D'où il vient. Le Trésor britannique (HM Treasury), pour le secteur public du Royaume-Uni : ministères, agences et organismes rattachés. L'édition de 2020 a refondu celle de 2004 ; elle a été mise à jour en mai 2023 et complétée par des guides pratiques, dont une note sur l'appétence au risque publiée en octobre 2020.
Pour qui. Les dirigeants responsables devant le Parlement (les Accounting Officers), et les directions financières et des risques du secteur public.
L'idée forte. La gestion des risques fait partie de la bonne gouvernance et de la performance ; ce n'est pas un processus isolé. Sa définition du risque est celle de l'ISO 31000, reprise mot pour mot, ce qui le rend compatible avec elle.
Ce qui sert vraiment
Au quotidien, c'est le texte le plus facile d'accès : il se télécharge gratuitement sur le site du gouvernement britannique, et il est rédigé pour être appliqué, pas pour être certifié. C'est une bonne première lecture pour un dirigeant qui veut comprendre ce qu'on attend de lui, notamment sur l'appétence, que l'Orange Book place au niveau de celui qui répond de l'organisme.
Ce qu'on lui reproche. Il est écrit pour le secteur public britannique et ne se transpose pas tel quel au privé ou hors du Royaume-Uni. Il est aussi peu fourni sur les techniques chiffrées, pour lesquelles il renvoie à l'ISO/IEC 31010.
PRINCE2
D'où elle vient. Une méthode britannique de gestion de projet, née dans le secteur public (PRINCE en 1989, PRINCE2 en 1996), aujourd'hui détenue par PeopleCert. Sa 7e édition date de 2023.
Pour qui. Les chefs de projet et leurs équipes. Elle est très répandue au Royaume-Uni et en Europe.
L'idée forte. Le risque n'est pas un sujet à part : c'est l'une des sept « pratiques » de la méthode (la 7e édition a remplacé le mot « thème » par « pratique »), intégrée à la conduite du projet. Chaque niveau reçoit des tolérances sur plusieurs dimensions (délai, coût, qualité, périmètre, bénéfices, risque) ; tant qu'on reste dedans, on avance, et au-delà, on remonte au niveau supérieur. La 7e édition aligne aussi le traitement du risque sur l'ISO 31000.
Ce qui sert vraiment
Au quotidien, PRINCE2 donne un vocabulaire simple et opérationnel : menace et opportunité, registre, propriétaire et exécutant, stratégies qui incluent le repli. Son idée la plus utile est celle des tolérances par niveau : elle dit à chacun ce qu'il peut décider seul, ce qui allège les comités. C'est aussi PRINCE2, avec MoR, qui traite le plus nettement le risque survenu comme un objet distinct du risque.
Ce qu'on lui reproche. Elle est pensée pour des projets gouvernés par étapes plutôt que pour des équipes agiles (une variante, PRINCE2 Agile, existe pour cela). Sa certification et son texte intégral sont payants. Et elle recoupe largement MoR.
COSO
D'où il vient. Le Committee of Sponsoring Organizations of the Treadway Commission, aux États-Unis, né dans la lutte contre la fraude financière (le rapport Treadway date de 1987). Il est d'abord connu pour son cadre de contrôle interne (1992, révisé en 2013), puis pour son cadre de gestion des risques d'entreprise (2004), refondu en 2017 sous le titre Enterprise Risk Management: Integrating with Strategy and Performance.
Pour qui. Les conseils d'administration, les directions générales et les directions des risques : c'est un cadre de niveau stratégique, pas un guide de projet.
L'idée forte. Le risque se gère au regard de la valeur que l'entreprise veut créer, préserver et réaliser ; la gestion des risques n'est pas un service à part, elle fait partie de la stratégie et de la performance. Le cadre de 2017 s'organise en cinq composantes (gouvernance et culture ; stratégie et fixation des objectifs ; performance ; revue et révision ; information, communication et reporting), déclinées en vingt principes, dont la définition de l'appétence.
Ce qui sert vraiment
Au quotidien, un chef de projet lit rarement COSO, mais il en subit le langage : quand la direction ou le comité d'audit parle d'appétence, c'est souvent de là qu'il vient. Le comprendre aide à traduire un risque de projet dans les termes de la direction : quel objectif stratégique il menace, et s'il reste dans ce que l'entreprise accepte de prendre.
Ce qu'on lui reproche. Il est très abstrait et donne peu de conseils pratiques, contrairement à MoR ou à PRINCE2. Son origine, le contrôle interne et la conformité, se sent encore malgré la refonte de 2017. Et il descend peu jusqu'au risque d'un projet : il faut le combiner avec le PMI ou PRINCE2 pour le niveau opérationnel.
Et en France ?
D'où ça vient. Il n'existe pas de grande méthode française équivalente. L'AFNOR a publié en 2003 un fascicule de documentation sur le management des risques d'un projet (FD X50-117), qui ne figure plus au catalogue actif selon sa fiche AFNOR : son statut est à vérifier avant de le citer. Le relais passe surtout par deux associations professionnelles : l'AMRAE, qui réunit les responsables des risques et des assurances des entreprises, et l'IFACI, pour l'audit interne.
Pour qui. Les responsables des risques et les auditeurs internes francophones.
L'idée forte. Rendre opérationnels, en français, les grands cadres internationaux (ISO 31000, COSO, modèle des trois lignes de l'IIA), avec un outil central : la cartographie des risques, support de dialogue avec la direction générale.
Ce qui sert vraiment
Au quotidien, le lexique de l'AMRAE est une bonne référence pour trouver le mot français juste, et son guide sur la cartographie des risques montre comment on présente les risques à une direction générale en France. Ces publications font aussi le pont avec le cadre réglementaire français des entreprises.
Ce qu'on leur reproche. L'AMRAE et l'IFACI ne sont pas des organismes de normalisation : leurs guides font autorité par consensus de la profession, pas par un statut de norme. Et le fascicule AFNOR, ancien et retiré, ne doit plus être présenté comme une norme en vigueur.
Comment elles s'emboîtent
Ces méthodes ne sont pas concurrentes : elles ne répondent pas à la même question, parce qu'elles ne se placent pas au même étage de l'organisation.
| Niveau | La question | Les méthodes qui y répondent |
|---|---|---|
| Le projet | Comment tenir le registre, choisir une réponse, suivre les actions ? | PMI (PMBOK), PRINCE2 |
| Le programme et le portefeuille | Qui gère quoi, jusqu'où, et qu'est-ce qui remonte ? | Standard du PMI de 2019, MoR |
| L'organisation | Quels risques l'organisation veut-elle prendre, au regard de sa stratégie ? | COSO, ISO 31000, Orange Book pour le secteur public britannique |
| Le contrôle | Qui gère, qui supervise, qui vérifie de façon indépendante ? | Modèle des trois lignes (IIA) |
Au niveau du projet, le PMI et PRINCE2 décrivent le travail concret : écrire le risque, le coter, choisir une stratégie, confier les actions, les suivre. Au niveau du programme et du portefeuille, le standard du PMI de 2019 et MoR expliquent comment l'appétence fixée en haut descend en tolérances, et comment ce qui dépasse remonte par l'escalade. Au niveau de l'organisation, COSO relie les risques à la stratégie, l'ISO 31000 donne des principes valables pour tous, et l'Orange Book les applique au secteur public britannique.
L'ISO 31000 sert de socle commun : MoR, PRINCE2 dans sa 7e édition et l'Orange Book s'alignent explicitement sur elle. C'est pourquoi les mêmes notions reviennent partout sous des noms voisins, et pourquoi la table de correspondance tient sur une page.
À ne pas confondre
Le modèle des trois lignes de l'IIA n'est pas une méthode de gestion des risques de projet. C'est un cadre de gouvernance et d'audit à l'échelle de l'entreprise : le management opérationnel gère les risques (première ligne), les fonctions risques et conformité supervisent (deuxième ligne), l'audit interne vérifie de façon indépendante (troisième ligne). Un projet conduit selon le PMI ou PRINCE2 se situe dans la première ligne ; le modèle ne dit rien de la manière de tenir son registre.
Ce qui relève du rituel
Soyons honnêtes : une partie de ce que produisent ces méthodes en entreprise est du rituel. Des registres remplis pour l'audit et relus une fois par an. Des matrices colorées présentées en comité sans qu'aucune décision n'en sorte. Des revues où l'on relit la liste sans changer un chiffre. Des échelles à sept niveaux et des débats sur la différence entre « atténuer » et « réduire ». Des certifications obtenues pour elles-mêmes.
Ce qui ne relève pas du rituel tient en peu de choses, et toutes les méthodes s'accordent dessus : un risque écrit avec l'objectif qu'il menace, un nom en face de chaque risque et de chaque action, un seuil au-delà duquel quelqu'un doit décider, des revues comparées les unes aux autres, et des décisions datées et motivées. Aucune méthode ne vous reprochera d'être simple ; toutes vous reprocheront un registre que personne ne lit.
Riskr a été conçu pour cette partie utile, aux niveaux du projet, du programme et du portefeuille : il reprend les quatre cotations, le nœud papillon de l'ISO/IEC 31010, la distinction entre porteur et exécutant de PRINCE2 et MoR, l'escalade et la vélocité du PMI, le couple appétence et tolérance, et la règle selon laquelle les provisions P80 ne s'additionnent pas. Les cas pratiques les montrent en situation, à commencer par l'épisode 1.