Utiliser les principes de l'ESRM pour revoir votre plan de gestion des risques

L'équipe Trackforce

Trackforce

21 mai 2021 · 8 min de lecture

Échiquier représentant la gestion des risques de sécurité stratégique

Utiliser les principes de l'ESRM pour revoir votre plan de gestion des risques

La gestion des risques de sécurité d'entreprise (ESRM) est une méthodologie éprouvée depuis des années parmi les professionnels de la sécurité en entreprise. L'ESRM appréhende le risque en alignant les pratiques de sécurité sur la mission et les objectifs globaux de l'entreprise. Face à la complexification croissante des menaces et aux attentes accrues de la direction quant à la valeur ajoutée de la sécurité, le moment est opportun pour réexaminer votre plan de gestion des risques à l'aide des principes de l'ESRM.

Découvrez-vous ce cadre de référence ? Commencez par comprendre ce qu’est la gestion des risques de sécurité d’entreprise et pourquoi elle est importante pour les opérations de sécurité .

Les principes de gestion des risques environnementaux et sociaux (ESRM), ainsi que des outils comme la matrice des risques, s'appliquent à tous les domaines de la sécurité, y compris la sécurité physique et la cybersécurité. La convergence de la sécurité physique et de la cybersécurité mérite une analyse approfondie ; cet article se concentre donc principalement sur la sécurité physique.

Points clés à retenir

  • ESRM relie la sécurité à l'entreprise.
    Elle aligne les décisions en matière de sécurité sur la mission, les actifs et la tolérance au risque de l'organisation.
  • L'ESRM est un cycle, pas un projet.
    Identifier les forces, identifier les risques, atténuer les problèmes prioritaires et améliorer en continu.
  • ALIGN transforme la stratégie en action.
    Les politiques, la technologie, la vérification, la confiance et la communication permettent de combler les lacunes dues aux erreurs humaines, là où se cachent les vulnérabilités.
  • ALARP définit le « assez bon ».
    Réduire les risques jusqu'à ce que toute réduction supplémentaire coûte beaucoup plus cher que les avantages, et maintenir le risque résiduel dans la plage tolérable.
  • Les données rendent le plan défendable.
    Avec TrackTik, les tendances en matière d'incidents, la conformité des tournées et les tableaux de bord indiquent où le risque augmente et si les mesures d'atténuation fonctionnent.

Aperçu du cycle ESRM

ASIS International décrit l'ESRM comme un cycle continu. Chaque itération permet d'affiner sa compréhension de ce qui compte le plus et de la qualité de sa protection.

  1. Identifier et hiérarchiser les actifs. Collaborer avec les dirigeants pour déterminer les personnes, les biens, les renseignements et les opérations les plus importants.
  2. Identifier et hiérarchiser les risques. Évaluer les menaces à chaque actif, leur probabilité et leur impact potentiel.
  3. Atténuer les risques prioritaires. Mettre en place des contrôles pour les risques les plus élevés, en partenariat avec les propriétaires des actifs.
  4. Amélioration continue. Analyser les incidents, mesurer les résultats et mettre à jour le plan en fonction de l'évolution du contexte commercial et des menaces.

Quel est le but de la gestion des risques ?

Comment les organisations identifient les risques et préviennent les menaces dépend de la quantification des dangers, des dommages et des risques. L'évaluation de ces facteurs permet d'élaborer une stratégie d'atténuation des risques environnementaux et de gestion des dommages (ESRM), ou un plan d'action déterminant le niveau de réponse approprié.

Cahier d'exercices gratuit : Le cahier d'exercices sur les incidents interfonctionnels
Cartographiez le parcours d'un incident unique à travers tous les services concernés, avant même qu'il ne se produise. Téléchargez le classeur .

Pour répondre efficacement, les leaders doivent souvent comprendre deux principes : ALIGNER et ALARP.

ALIGN : La méthode simple pour orienter le plan d'action de votre organisation

Les erreurs humaines involontaires, la crainte des sanctions et le non-respect des procédures standard ne sont que quelques-unes des raisons pour lesquelles les failles de sécurité passent inaperçues. En alignant la stratégie de votre organisation, vous pouvez optimiser la façon dont votre équipe gère les risques.

  • Aligner les politiques sur les pratiques de sécurité éprouvées
  • Tirer parti de la technologie pour combler les lacunes naturelles liées aux erreurs humaines
  • Enquêter sur les antécédents et le parcours du personnel de sécurité
  • Gagnez la confiance des intervenants internes et externes grâce à des valeurs et une intention d'entreprise fortes.
  • Création d' un réseau entre le personnel de sécurité et les intervenants afin d'améliorer la communication et la formation continue

La technologie prend en charge la majeure partie du travail sur le « L ». Les ordres de poste numériques dans TrackTik Guard Management permettent de maintenir les politiques à jour et reconnues à chaque poste, et un système de ronde des agents de sécurité TrackTik vérifie que les contrôles de votre plan sont effectivement effectués à chaque quart de travail.

ALARP : Comment les organisations déterminent le niveau de réduction des risques suffisant

ALARP signifie « aussi bas que raisonnablement possible ». C'est le principe appliqué par les responsables de la sécurité lorsqu'un risque ne peut être complètement éliminé. Selon ce principe, on réduit le risque jusqu'à ce que le coût, le temps ou l'effort requis pour le réduire davantage soient manifestement disproportionnés par rapport au bénéfice obtenu.

Il en résulte un risque résiduel qui se situe dans la zone de tolérance de votre matrice de risques. Les risques critiques ou catastrophiques ne sont pas compatibles avec le principe ALARP (As Low As Reasonably Achievable). Ils nécessitent des mesures jusqu'à ce qu'ils atteignent un niveau de tolérance acceptable, ou jusqu'à ce que l'activité qui les génère soit réévaluée.

Utiliser une matrice de risques pour déterminer votre réponse

Une matrice de risques évalue chaque risque en fonction de sa probabilité et de son impact, puis lui attribue un niveau de réponse. Voici une méthode simple pour associer chaque évaluation à une action.

Évaluation du risqueCe que ça veut direRéponse typique
TolérableFaible probabilité et faible impactAccepter et surveiller au moyen de patrouilles de routine et de rapports
IndésirableProbabilité ou impact modéréRéduire en ajoutant des contrôles lorsque cela est raisonnablement possible (ALARP).
EssentielProbabilité élevée ou impact élevéAgissez rapidement en mettant en place de nouveaux contrôles, des procédures d'escalade et un examen par la direction.
CatastrophiqueImpact grave sur les personnes, les opérations ou la réputationAgissez immédiatement et n'acceptez pas le risque en l'état.
Associer les niveaux de risque à un niveau de réponse.

L'aspect le plus complexe d'une matrice de risques réside dans l'estimation honnête des probabilités. Votre propre historique opérationnel est la meilleure source d'information. Le système de signalement des incidents de sécurité de TrackTik crée un enregistrement horodaté des événements survenus sur chaque site, et TrackTik Business Intelligence transforme cet enregistrement en tendances par site, type et période.

Mise en pratique de l'ESRM avec TrackTik

La gestion des risques liés à la sécurité (ESRM) repose sur des renseignements fiables à chaque étape du cycle. Voici comment TrackTik, la plateforme de gestion des effectifs de sécurité de Trackforce, prend en charge chacune d'elles.

À quelle fréquence faut-il réviser un plan de gestion des risques ?

Il n'y a pas de réponse unique, car ça dépend de l'organisation. Un plan de gestion des risques doit être révisé aussi souvent que les dirigeants le peuvent et le souhaitent. De nombreuses organisations révisent leurs plans trimestriellement et utilisent des outils d'évaluation pour soutenir ce processus.

En plus de l'horaire habituel, déclenchez une révision chaque fois qu'un changement important survient :

  • Après un incident majeur ou un incident évité de justesse
  • Lorsque vous ouvrez un nouveau site ou que vous prenez un nouveau client
  • Lorsque le contexte des menaces évolue, notamment en raison de nouvelles tendances criminelles ou de nouvelles réglementations
  • Suite à des changements organisationnels, comme des fusions, des restructurations ou l'arrivée d'une nouvelle direction
  • Lorsque vos données montrent une évolution durable des schémas d'incidents

Les analyses sont plus rapides et plus précises lorsque vos données sont centralisées. Découvrez pourquoi les outils fragmentés nuisent à la stratégie de gestion des risques d'entreprise , ou réservez une démonstration de TrackTik pour voir comment une plateforme unifiée soutient votre programme ESRM.

Foire aux questions

Les principes de l'ESRM (Enterprise Security Resource Management) intègrent les décisions de sécurité à la mission et aux actifs de l'organisation. L'équipe de sécurité collabore avec les propriétaires d'actifs pour identifier les éléments prioritaires, évaluer les risques et convenir de mesures d'atténuation. TrackTik Security Operations facilite la mise en œuvre de ces décisions grâce à des consignes de poste, des rondes et des rapports standardisés.

Le cycle ESRM comporte quatre étapes : identifier et prioriser les actifs, identifier et prioriser les risques, atténuer les risques prioritaires et améliorer en continu. TrackTik Business Intelligence facilite l'étape d'amélioration grâce à des tableaux de bord qui indiquent l'efficacité des contrôles.

ALARP signifie « aussi bas que raisonnablement possible ». Cela consiste à réduire un risque jusqu'à ce que toute réduction supplémentaire coûte beaucoup plus cher que le bénéfice, en maintenant le risque résiduel dans une plage tolérable. Des évaluations régulières des risques de sécurité permettent de déterminer le niveau de chaque risque.

ALIGN est une méthode simple pour orienter votre plan d'action : aligner les politiques sur les pratiques de sécurité, tirer parti de la technologie, vérifier les antécédents du personnel, gagner la confiance des parties prenantes et développer un réseau pour améliorer la communication. TrackTik Guard Management facilite l'accès à la technologie grâce à des consignes de poste numériques que les agents doivent prendre connaissance.

Dressez la liste de vos risques, évaluez-les chacun selon leur probabilité et leur impact, puis attribuez-leur un niveau de réponse : tolérable, indésirable, critique ou catastrophique. Utilisez l'historique des incidents réels pour estimer la probabilité. Le système de signalement des incidents de sécurité TrackTik fournit un enregistrement horodaté des événements survenus sur chaque site.

De nombreuses organisations effectuent des revues trimestrielles, complétées par des revues supplémentaires après des incidents majeurs, l'ouverture de nouveaux sites, des changements organisationnels ou une évolution du paysage des menaces. Le centre de commandement TrackTik enregistre l'intégralité du cycle de vie d'un incident, permettant ainsi des revues post-incident basées sur des informations précises.

La technologie pallie les erreurs humaines, vérifie l'application des contrôles et transforme les activités quotidiennes en données exploitables par les responsables. TrackTik centralise la planification, les rondes de sécurité, le signalement des incidents et l'analyse sur une plateforme unique, assurant ainsi la fiabilité de votre programme ESRM.

Rapport sur les risques en termes commerciaux : quels actifs sont protégés, quels risques ont été réduits et quel a été le coût des incidents ? TrackTik ReportPro AI génère des synthèses à l'intention des dirigeants en quelques secondes, facilitant ainsi la communication de résultats clairs à la direction.

Ressources connexes

Plus d'informations sur la démonstration du travail aux clients