Qu'est-ce que l'ESRM et pourquoi est-elle importante pour les opérations de sécurité ?

L'équipe Trackforce

Trackforce

14 mai 2021 · 12 min de lecture

Séance de stratégie de gestion des risques de sécurité d'entreprise avec les intervenants de l'entreprise

Qu'est-ce que la gestion des risques de sécurité d'entreprise (ESRM) ?

L'approche ESRM (Enterprise Security Risk Management) vise à aligner les pratiques de sécurité sur la mission globale et les objectifs spécifiques de l'entreprise. Ses principes s'appliquent à tous les domaines de la sécurité et à toutes les tâches qui y sont rattachées, y compris la sécurité physique et la convergence de la cybersécurité.

Lorsqu'on applique les principes de gestion des risques à la sécurité d'entreprise, le concept de gestion des risques de sécurité d'entreprise (ESRM) existe depuis un certain temps. Tout plan ESRM doit :

  • Définissez à quoi ressemble votre programme de sécurité global.
  • Développez une compréhension du rôle de la sécurité dans tous les domaines de votre entreprise.
  • Devenez un élément majeur de la stratégie de votre entreprise
  • Établir des processus et une structure de sécurité pour les intervenants à tous les niveaux.

Points clés à retenir

  • L'ESRM est une méthode de décision, pas un ensemble de contrôles.
    Elle relie chaque activité de sécurité à un actif commercial et à la tolérance au risque du propriétaire de cet actif.
  • L'entreprise assume le risque, le service de sécurité fournit des conseils à ce sujet.
    C'est ce changement que la plupart des équipes trouvent le plus difficile, et c'est aussi ce qui permet à la sécurité de sortir de la catégorie des départements de second rang.
  • Les actifs d'abord, puis les risques, puis les mesures d'atténuation.
    Les programmes qui commencent par des contrôles plutôt que par un registre des actifs finissent par défendre des choses que personne n'a jugées prioritaires.
  • La survie ou l'échec d'ESRM dépend de son cycle de reporting.
    Un registre des risques révisé une fois par année constitue une documentation. Mis à jour en continu à l'aide de données d'incidents réels, il devient un outil de gestion.
  • TrackTik fournit la couche de preuves dont l'ESRM a besoin.
    Les registres d'actifs, les données sur les incidents, la vérification des patrouilles et les rapports intersites sont autant d'éléments qui transforment un plan ESRM en un document que vous pouvez réellement examiner chaque trimestre.

Le principe qui distingue l'ESRM

La plupart des programmes de sécurité sont conçus en fonction de ce que le service de sécurité estime devoir protéger. L'ESRM inverse cette approche. C'est le propriétaire de l'actif, c'est-à-dire le responsable d'une installation, d'une gamme de produits ou d'un ensemble de données, qui décide du niveau de risque acceptable. Le rôle du service de sécurité est de faciliter cette décision en présentant clairement le risque, en exposant les options et leur coût, puis en mettant en œuvre la solution choisie par le propriétaire.

Ça peut sembler une perte d'autorité. En réalité, c'est tout le contraire, car cela élimine l'argument selon lequel la sécurité a généralement tort. Il ne s'agit plus de demander un budget pour satisfaire à une norme que personne d'autre n'a lue. Il s'agit de documenter un risque, d'identifier le responsable et de consigner sa décision. Si un problème survient par la suite, la discussion porte sur une décision commerciale prise en toute connaissance de cause, et non sur le fait de savoir si la sécurité a suffisamment insisté.

Pour les équipes de sécurité des entreprises et les équipes de sécurité internes , il s'agit du mécanisme qui permet d'intégrer la sécurité aux discussions stratégiques plutôt qu'au budget des installations.

Ce que l'ESRM résout en matière de sécurité d'entreprise

Les entreprises qui n'ont pas mis en œuvre de pratiques de gestion des risques environnementaux et de sécurité (ESRM) risquent de créer un décalage entre les intervenants et leurs équipes de sécurité. Si la nécessité de protéger les actifs et le personnel de l'entreprise est un fait établi, les discussions sur la place de la sécurité globale dans le plan stratégique de l'entreprise restent rares.

Les entreprises qui prennent au sérieux la gestion de leur sécurité ne considèrent pas leurs opérations de sécurité comme un service secondaire. Elles sont pleinement intégrées aux réunions stratégiques les plus importantes de l'entreprise, au même titre que les représentants des services financiers et des ressources humaines.

Le principal obstacle pratique réside généralement dans les preuves plutôt que dans la volonté. Les services financiers et RH arrivent à ces réunions avec des chiffres. La sécurité, quant à elle, arrive souvent avec un discours, ce qui explique pourquoi la fragmentation des outils pose autant de problèmes pour la gestion des risques d'entreprise et pourquoi les systèmes fragmentés nuisent à la stratégie de gestion des risques d'entreprise bien plus que la plupart des équipes ne le pensent.

Comment l'ESRM s'intègre aux plans et objectifs d'entreprise

Nous comprenons donc l'importance d'intégrer les opérations de sécurité d'entreprise à tous les niveaux de votre stratégie commerciale globale. Mais comment y arriver concrètement ?

La première étape consiste à collaborer avec les dirigeants pour identifier et prioriser tous les actifs de l'entreprise. Ensuite, il faut identifier et hiérarchiser les risques associés à chacun de ces actifs. Enfin, des plans devraient être élaborés pour atténuer ces risques prioritaires. N'oubliez pas que ce processus doit s'appliquer à tous les niveaux de la stratégie et aux objectifs généraux de l'entreprise .

Une fois les plans établis, un système de rapports détaillé doit être mis en place afin d'évaluer régulièrement les risques et d'adapter les stratégies de gestion des risques en conséquence. C'est à cette dernière étape que la plupart des programmes échouent discrètement, car les rapports doivent être automatisés et ne pas dépendre d'une intervention manuelle trimestrielle.

Si vous souhaitez des détails sur la mise en œuvre plutôt qu'une vue d'ensemble, l'utilisation des principes ESRM pour remanier votre plan de gestion des risques décrit la construction du plan lui-même, et les outils de collecte de renseignements pour les évaluations des risques expliquent comment obtenir les données de risque dont le registre dépend.

Où les programmes ESRM stagnent

L'ESRM échoue rarement parce que quelqu'un n'était pas d'accord. Ses échecs surviennent plutôt dans des situations prévisibles et peu glorieuses. Les prévoir représente l'essentiel du travail.

Là où ça bloqueQu'est-ce qui le déverrouille ?
Aucun registre d'actifs convenuCommencez par les dix actifs dont la perte serait perceptible pour l'entreprise, et non par un inventaire exhaustif.
Personne n'a été désigné comme propriétaire des actifsChaque ligne de risque est gérée par une personne, et non par un service.
Évaluation des risques argumentée dans le résuméÉvaluez en fonction de l'historique réel des incidents sur vos propres sites.
Le registre est révisé annuellement.Liez l'évaluation à un cycle de rapport existant.
Les rapports de sécurité signalent l'activité, pas les risques.Rapport sur l'exposition et les tendances, et non sur les visites effectuées
Les aspects cybernétiques et physiques sont évalués séparément.Un seul registre couvrant les deux, car les attaquants ne respectent pas la séparation.

Il convient de s'attarder sur la dernière ligne. L'ESRM a été conçu pour s'appliquer à toutes les disciplines de sécurité, c'est précisément pourquoi la conformité et l'atténuation des risques en matière de sécurité physique ne peuvent pas être gérées de manière cohérente dans un registre distinct du programme de cybersécurité.

ESRM n'est pas réservé qu'aux équipes de sécurité.

Nous espérons que le message est clair, mais il est essentiel de le souligner. Une gestion efficace des risques liés à la sécurité de l'environnement (ESRM) ne repose pas uniquement sur les épaules des services de sécurité des entreprises. Certes, ces derniers prennent en charge les activités spécifiques à la sécurité, comme le signalement des incidents , le contrôle d'accès aux sites, etc. Cependant, l'intégration d'une culture de sécurité globale aux objectifs de l'entreprise devrait être la responsabilité de tous les dirigeants.

Concrètement, cela signifie que les gestionnaires d'actifs (finances, opérations, RH et TI) ont chacun une ligne dans le registre des risques, et que la réunion d'examen les concerne autant que le service de sécurité. Un registre auquel seul le service de sécurité participe est un registre auquel seul ce dernier croit.

Ce dont ESRM a besoin de vos données sur les opérations de sécurité

L'identification des risques stratégiques n'est qu'une partie d'une approche ESRM globale . Lorsqu'il s'agit d'atténuer ces risques et de prouver leur maîtrise, il vous faut un suivi opérationnel plutôt qu'un simple document. C'est de TrackTik, la plateforme de gestion des effectifs de sécurité de Trackforce, que proviennent les éléments suivants.

  • Un registre des actifs constamment mis à jour. Le suivi des actifs permet de lier la liste de ce que vous protégez à la réalité plutôt qu'à une feuille de calcul dont la dernière modification remonte à deux restructurations.
  • L'historique des incidents sert de référence pour évaluer les risques. Les rapports concrets provenant de vos propres sites sont bien plus probants qu'une simple estimation de probabilité ; ils permettent de démontrer au propriétaire de l'actif ce qui s'est réellement passé, et non ce qui aurait pu se produire.
  • Preuve que des mesures d'atténuation sont mises en œuvre. Un contrôle théorique et un contrôle appliqués à chaque quart de travail sont deux choses différentes. Les données relatives aux opérations de sécurité permettent de combler cet écart.
  • Capacité de réaction en cas de survenance d'un risque. Le centre de commandement est l'endroit où une procédure d'escalade documentée se traduit par une intervention effective avec un temps de réponse enregistré.
  • Le rapport récurrent dont dépend le cycle. Les rapports de veille stratégique couvrant l'ensemble des sites fournissent un aperçu des tendances nécessaires à une analyse ESRM, sans qu'il soit nécessaire de créer une présentation.
  • Un seul enregistrement pour tous les sites et toutes les équipes. La plateforme TrackTik assure la centralisation de ces données, ce qui est essentiel car un registre ESRM composé de quatre systèmes non connectés est un registre auquel personne ne fait confiance.

La crédibilité d'un registre des risques dépend de la fiabilité des données opérationnelles qui le sous-tendent. Sans données sur le trimestre précédent, il est impossible de présenter des prévisions convaincantes pour le trimestre à venir.

Les 90 premiers jours d'un programme ESRM

L'ESRM présentée comme un cadre complet a tendance à stagner avant même de démarrer. Présentée comme un quart de travail concret, elle est généralement approuvée. Cette approche permet de limiter les efforts initiaux et d'en assurer la visibilité.

  1. Semaines 1 à 3 : identifier dix travailleurs et leurs responsables. Il ne s'agit pas d'un inventaire exhaustif. Il s’agit des dix éléments dont la perte serait réellement ressentie par l’entreprise, chacun étant associé à une personne responsable.
  2. Semaines 4 à 6 : évaluez les risques en fonction de votre propre expérience. Consultez le rapport d'incident pour chaque actif et comparez-le à la réalité. C'est cette étape qui rend le registre difficile à ignorer.
  3. Semaines 7 à 9 : tenir les premières entrevues avec les propriétaires. Présenter le risque, les solutions d’atténuation et leur coût respectif, puis consigner la décision. Y compris la décision d'accepter le risque, qui est une réponse légitime.
  4. Semaines 10 à 12 : configurez le système de reporting. Déterminez le contenu du rapport trimestriel et automatisez sa génération. S'il nécessite une saisie manuelle, il ne résistera pas à un trimestre chargé.
  5. Fin du trimestre : effectuer l’analyse une seule fois. Une brève rencontre avec les propriétaires d'actifs présents, axée sur l'évolution plutôt que sur une réévaluation complète. Il est plus important de terminer un cycle complet que de perfectionner le cadre.

Une fois ce cycle exécuté deux fois, il a tendance à s'auto-entretenir, car les propriétaires d'actifs commencent à poser leurs propres questions. C'est à ce moment que la sécurité s'intègre pleinement à la stratégie, au lieu d'y être simplement présentée. Passer d'une gestion réactive des incidents à ce type de rythme correspond à la transition d'un rapport réactif à une gestion proactive des risques .

L'équipe de Trackforce vous aide à gérer efficacement les risques et à produire les rapports réguliers essentiels à un cycle de gestion des risques de sécurité d'entreprise (ESRM). Demandez une démonstration dès aujourd'hui pour découvrir comment votre entreprise peut adopter une approche globale de l'intégration des méthodes de gestion des risques de sécurité d'entreprise.

Foire aux questions

L'ESRM (Enterprise Security Risk Management) est une approche de gestion des risques de sécurité d'entreprise. Elle consiste à relier chaque activité de sécurité à un actif spécifique de l'entreprise et au niveau de risque que le propriétaire de cet actif est prêt à accepter. Le terme « entreprise » est important : l'objectif est de couvrir la sécurité physique, la cybersécurité, la marque, le personnel et l'information selon une méthode unique, plutôt que de gérer chaque aspect séparément.

La gestion traditionnelle de la sécurité détermine ce qu'il faut protéger et comment, selon l'appréciation du service de sécurité. La gestion des risques d'entreprise (ESRM) transfère cette décision au gestionnaire d'affaires propriétaire de l'actif, le service de sécurité jouant alors le rôle de conseiller et présentant les risques, les options et les coûts. Concrètement, la différence se manifeste lors des discussions budgétaires : au lieu de demander du financement pour des contrôles, on formalise une décision d'entreprise concernant un risque accepté, une position beaucoup plus difficile à contester.

Avec une liste d'actifs concise, et non un document de référence, identifiez les dix actifs dont la perte aurait un impact réel sur l'entreprise, désignez un responsable pour chacun, puis évaluez les risques en vous basant sur votre propre historique d'incidents plutôt que sur des scores de probabilité génériques. La plupart des échecs en matière de gestion des risques d'entreprise (ESRM) commencent par une tentative d'inventaire exhaustif. Le suivi des actifs est utile ici, car le registre reste précis et à jour entre deux audits.

Non, malgré son nom. La méthode s'adapte facilement aux petites structures car il s'agit d'une démarche décisionnelle plutôt qu'un ensemble de contrôles obligatoires. Une entreprise de taille moyenne, avec un seul site et quelques gestionnaires, peut suivre le même cycle sur une seule page : actifs, propriétaires, risques, décisions, date de révision. Ce qui change avec la taille de l'entreprise, c'est le nombre de propriétaires d'actifs impliqués, pas l'approche.

En fournissant les preuves nécessaires, le cycle se poursuit. Les rapports d'incidents fournissent un historique concret permettant d'évaluer les risques, les registres de patrouilles et de points de contrôle attestent de la mise en œuvre effective des mesures d'atténuation convenues, et le centre de commandement consigne les événements survenus lors de la réalisation d'un risque. Les rapports de veille stratégique produisent ensuite la vision transversale récurrente et nécessaire à une revue ESRM, vision qui détermine généralement la pérennité du programme au-delà de son deuxième trimestre.

Un suivi trimestriel convient à la plupart des organisations, complété par une revue hors cycle après tout incident majeur ou changement important sur un site ou une activité. L'examen annuel est trop lent pour être considéré comme un outil de gestion efficace, car la situation des risques aura évolué plusieurs fois avant qu'une analyse ne soit effectuée. En pratique, la revue peut être réalisée sans nécessiter une semaine de préparation. Si elle exige autant de travail préparatoire, elle sera probablement abandonnée dès que le trimestre sera chargé. Vous pouvez réserver une démonstration de TrackTik pour voir le rendu final à partir de données réelles.

Ressources connexes

Plus d'informations sur l'intégration de la sécurité dans la stratégie d'entreprise