Aller au contenu principal
— Notre approche

Sans hiérarchie des risques, tout devient prioritaire.

Les risques s'accumulent vite, vrais ou imaginaires. Notre travail, c'est de séparer ce qui peut atteindre durablement votre activité de ce qui mérite seulement un coup d'œil annuel.

Prestation phare

Système de contrôle interne

Bien conçu, un système de contrôle interne devient la mémoire opérationnelle de votre organisation. Nous l'écrivons sur le terrain, avec vos équipes, à partir de ce qu'elles font vraiment. Un collaborateur clé s'en va, son successeur reprend des processus décrits et des contrôles clairs, pas des habitudes perdues. Un processus dérive, le contrôle le repère tôt, la correction a un nom et une échéance. L'amélioration continue se pilote enfin comme une routine, plus comme un projet qui s'essouffle. Votre organe de révision valide un dispositif qui vit à l'année, pas un classeur qu'on dépoussière la veille de son passage.

Analyse de documents de référence pour la mise en place d'un système de contrôle interne
Réponses concrètes

Pour chaque type de risque, une réponse calibrée.

Cartographie des risques

Nous commençons par comprendre ce qui fait vivre votre activité et ce qui ne supporterait pas une interruption. Puis nous construisons la cartographie avec vous, selon une méthode rigoureuse. À l'arrivée, une vision claire des risques qui comptent, pas une liste de 200 lignes ingérable. Chaque décision est tracée, explicable à un auditeur, un assureur ou votre conseil de direction.

Plan de continuité d'activité

Que se passe-t-il si votre serveur lâche un mardi matin, si votre fournisseur cloud tombe une semaine, si vos locaux sont inaccessibles trois jours. Nous construisons avec vous les scénarios qui comptent, les procédures de reprise et les responsabilités. La réponse est déjà écrite quand l'incident arrive.

Évaluation des prestataires

Vos prestataires critiques (cloud, fiduciaire, hébergeur, éditeur logiciel) portent une partie de votre risque. Nous évaluons leur posture de sécurité, leurs garanties contractuelles, leur dépendance financière. Vous savez où vous êtes exposés et comment ajuster votre dispositif.

Gestion de crise

Quand un incident éclate, le temps de décision se compte en heures. Cellule de crise préparée, communications types, scripts pour les médias et les partenaires, exercices à blanc. Nous préparons tout ce qui doit l'être avant la crise. Le jour J, vous gagnez les premières 24 heures. Nous vous aidons ensuite à traverser la crise.

Pièges

Quatre raccourcis mentaux qui faussent la gestion des risques.

Le piège

« Avec assez d'investissement, on peut éliminer tous les risques. »

La réalité

Le risque zéro n'existe pas. Ce qu'on peut faire : réduire la probabilité, limiter l'impact, transférer une partie (assurance), accepter le résiduel en connaissance de cause. La gestion des risques, c'est arbitrer, pas éliminer.

Le piège

« L'analyse de risques, c'est juste un tableur Excel. »

La réalité

L'outil compte peu. Ce qui compte, c'est la méthode et la décision. Une cartographie sans engagement de la direction, sans révision périodique, sans plan d'action concret, c'est un fichier qui dort. Pas une gestion des risques.

Le piège

« Plus on a de mesures de protection, mieux on est protégé. »

La réalité

L'inflation de mesures crée son propre risque : friction opérationnelle, contournement par les équipes, fausse impression de sécurité. Les bonnes mesures sont peu nombreuses, ciblées, et adoptées par les utilisateurs qui doivent les appliquer.

Le piège

« On n'a jamais eu d'incident, donc notre dispositif fonctionne. »

La réalité

L'absence d'incident peut signifier que vos mesures fonctionnent, ou que vous avez eu de la chance. Sans test ni indicateur, impossible toutefois de dire lequel. Jusqu'à ce que la chance tourne.

Questions fréquentes

Ce qu'on nous demande le plus souvent.

Comment distinguez-vous les risques qui comptent vraiment ?

Par croisement de deux dimensions : la vraisemblance et l'impact (financier, opérationnel, réputationnel, légal). Nous calibrons avec vous les seuils d'acceptation selon votre secteur et votre tolérance, et la décision finale revient toujours à votre direction. Vous gardez la main sur les arbitrages.

On a fait une analyse il y a 3 ans, doit-on la refaire ?

Pas besoin de la refaire de zéro. Nous reprenons ce qui existe, nous identifions ce qui a évolué (nouveaux outils, nouveaux prestataires, nouveaux risques émergents) et nous l'actualisons.

Vous suivez une méthode standard ou une approche maison ?

Nous utilisons une méthode rigoureuse, choisie selon votre secteur, vos exigences contractuelles ou normatives, et la maturité de vos équipes. Plusieurs cadres méthodologiques existent et nous les connaissons. La méthode importe moins que la rigueur de son application.

Qui doit porter la gestion des risques en interne ?

Idéalement, une personne en lien direct avec la direction (RSSI, DPO, responsable conformité, COO selon la taille). Nous pouvons accompagner cette personne dans la durée, ou porter le rôle par intérim si vous n'avez pas encore désigné un référent. La direction garde le dernier mot.

Un risque qui vous tient éveillé ?

Nous commençons par écouter ce que vous craignez vraiment. Souvent, la cartographie révèle qu'un autre sujet mérite plus d'attention.

En discuter avec nous