Qu'est-ce que l'ESRM et pourquoi est-elle importante pour les opérations de sécurité ?
Trackforce
14 mai 2021 · 12 min de lecture

Qu'est-ce que la gestion des risques de sécurité d'entreprise (ESRM) ?
L'approche ESRM (Enterprise Security Risk Management) vise à aligner les pratiques de sécurité sur la mission globale et les objectifs spécifiques de l'entreprise. Ses principes s'appliquent à tous les domaines de la sécurité et à toutes les tâches qui y sont rattachées, y compris la sécurité physique et la convergence de la cybersécurité.
Lorsqu'on applique les principes de gestion des risques à la sécurité d'entreprise, le concept de gestion des risques de sécurité d'entreprise (ESRM) existe depuis un certain temps. Tout plan ESRM doit :
- Définissez à quoi ressemble votre programme de sécurité global.
- Développez une compréhension du rôle de la sécurité dans tous les domaines de votre entreprise.
- Devenez un élément majeur de la stratégie de votre entreprise
- Établir des processus et une structure de sécurité pour les intervenants à tous les niveaux.
Points clés à retenir
- L'ESRM est une méthode de décision, pas un ensemble de contrôles.
Elle relie chaque activité de sécurité à un actif commercial et à la tolérance au risque du propriétaire de cet actif. - L'entreprise assume le risque, le service de sécurité fournit des conseils à ce sujet.
C'est ce changement que la plupart des équipes trouvent le plus difficile, et c'est aussi ce qui permet à la sécurité de sortir de la catégorie des départements de second rang. - Les actifs d'abord, puis les risques, puis les mesures d'atténuation.
Les programmes qui commencent par des contrôles plutôt que par un registre des actifs finissent par défendre des choses que personne n'a jugées prioritaires. - La survie ou l'échec d'ESRM dépend de son cycle de reporting.
Un registre des risques révisé une fois par année constitue une documentation. Mis à jour en continu à l'aide de données d'incidents réels, il devient un outil de gestion. - TrackTik fournit la couche de preuves dont l'ESRM a besoin.
Les registres d'actifs, les données sur les incidents, la vérification des patrouilles et les rapports intersites sont autant d'éléments qui transforment un plan ESRM en un document que vous pouvez réellement examiner chaque trimestre.
Le principe qui distingue l'ESRM
La plupart des programmes de sécurité sont conçus en fonction de ce que le service de sécurité estime devoir protéger. L'ESRM inverse cette approche. C'est le propriétaire de l'actif, c'est-à-dire le responsable d'une installation, d'une gamme de produits ou d'un ensemble de données, qui décide du niveau de risque acceptable. Le rôle du service de sécurité est de faciliter cette décision en présentant clairement le risque, en exposant les options et leur coût, puis en mettant en œuvre la solution choisie par le propriétaire.
Ça peut sembler une perte d'autorité. En réalité, c'est tout le contraire, car cela élimine l'argument selon lequel la sécurité a généralement tort. Il ne s'agit plus de demander un budget pour satisfaire à une norme que personne d'autre n'a lue. Il s'agit de documenter un risque, d'identifier le responsable et de consigner sa décision. Si un problème survient par la suite, la discussion porte sur une décision commerciale prise en toute connaissance de cause, et non sur le fait de savoir si la sécurité a suffisamment insisté.
Pour les équipes de sécurité des entreprises et les équipes de sécurité internes , il s'agit du mécanisme qui permet d'intégrer la sécurité aux discussions stratégiques plutôt qu'au budget des installations.
Ce que l'ESRM résout en matière de sécurité d'entreprise
Les entreprises qui n'ont pas mis en œuvre de pratiques de gestion des risques environnementaux et de sécurité (ESRM) risquent de créer un décalage entre les intervenants et leurs équipes de sécurité. Si la nécessité de protéger les actifs et le personnel de l'entreprise est un fait établi, les discussions sur la place de la sécurité globale dans le plan stratégique de l'entreprise restent rares.
Les entreprises qui prennent au sérieux la gestion de leur sécurité ne considèrent pas leurs opérations de sécurité comme un service secondaire. Elles sont pleinement intégrées aux réunions stratégiques les plus importantes de l'entreprise, au même titre que les représentants des services financiers et des ressources humaines.
Le principal obstacle pratique réside généralement dans les preuves plutôt que dans la volonté. Les services financiers et RH arrivent à ces réunions avec des chiffres. La sécurité, quant à elle, arrive souvent avec un discours, ce qui explique pourquoi la fragmentation des outils pose autant de problèmes pour la gestion des risques d'entreprise et pourquoi les systèmes fragmentés nuisent à la stratégie de gestion des risques d'entreprise bien plus que la plupart des équipes ne le pensent.
Comment l'ESRM s'intègre aux plans et objectifs d'entreprise
Nous comprenons donc l'importance d'intégrer les opérations de sécurité d'entreprise à tous les niveaux de votre stratégie commerciale globale. Mais comment y arriver concrètement ?
La première étape consiste à collaborer avec les dirigeants pour identifier et prioriser tous les actifs de l'entreprise. Ensuite, il faut identifier et hiérarchiser les risques associés à chacun de ces actifs. Enfin, des plans devraient être élaborés pour atténuer ces risques prioritaires. N'oubliez pas que ce processus doit s'appliquer à tous les niveaux de la stratégie et aux objectifs généraux de l'entreprise .
Une fois les plans établis, un système de rapports détaillé doit être mis en place afin d'évaluer régulièrement les risques et d'adapter les stratégies de gestion des risques en conséquence. C'est à cette dernière étape que la plupart des programmes échouent discrètement, car les rapports doivent être automatisés et ne pas dépendre d'une intervention manuelle trimestrielle.
Si vous souhaitez des détails sur la mise en œuvre plutôt qu'une vue d'ensemble, l'utilisation des principes ESRM pour remanier votre plan de gestion des risques décrit la construction du plan lui-même, et les outils de collecte de renseignements pour les évaluations des risques expliquent comment obtenir les données de risque dont le registre dépend.
Où les programmes ESRM stagnent
L'ESRM échoue rarement parce que quelqu'un n'était pas d'accord. Ses échecs surviennent plutôt dans des situations prévisibles et peu glorieuses. Les prévoir représente l'essentiel du travail.
| Là où ça bloque | Qu'est-ce qui le déverrouille ? |
|---|---|
| Aucun registre d'actifs convenu | Commencez par les dix actifs dont la perte serait perceptible pour l'entreprise, et non par un inventaire exhaustif. |
| Personne n'a été désigné comme propriétaire des actifs | Chaque ligne de risque est gérée par une personne, et non par un service. |
| Évaluation des risques argumentée dans le résumé | Évaluez en fonction de l'historique réel des incidents sur vos propres sites. |
| Le registre est révisé annuellement. | Liez l'évaluation à un cycle de rapport existant. |
| Les rapports de sécurité signalent l'activité, pas les risques. | Rapport sur l'exposition et les tendances, et non sur les visites effectuées |
| Les aspects cybernétiques et physiques sont évalués séparément. | Un seul registre couvrant les deux, car les attaquants ne respectent pas la séparation. |
Il convient de s'attarder sur la dernière ligne. L'ESRM a été conçu pour s'appliquer à toutes les disciplines de sécurité, c'est précisément pourquoi la conformité et l'atténuation des risques en matière de sécurité physique ne peuvent pas être gérées de manière cohérente dans un registre distinct du programme de cybersécurité.
ESRM n'est pas réservé qu'aux équipes de sécurité.
Nous espérons que le message est clair, mais il est essentiel de le souligner. Une gestion efficace des risques liés à la sécurité de l'environnement (ESRM) ne repose pas uniquement sur les épaules des services de sécurité des entreprises. Certes, ces derniers prennent en charge les activités spécifiques à la sécurité, comme le signalement des incidents , le contrôle d'accès aux sites, etc. Cependant, l'intégration d'une culture de sécurité globale aux objectifs de l'entreprise devrait être la responsabilité de tous les dirigeants.
Concrètement, cela signifie que les gestionnaires d'actifs (finances, opérations, RH et TI) ont chacun une ligne dans le registre des risques, et que la réunion d'examen les concerne autant que le service de sécurité. Un registre auquel seul le service de sécurité participe est un registre auquel seul ce dernier croit.
Ce dont ESRM a besoin de vos données sur les opérations de sécurité
L'identification des risques stratégiques n'est qu'une partie d'une approche ESRM globale . Lorsqu'il s'agit d'atténuer ces risques et de prouver leur maîtrise, il vous faut un suivi opérationnel plutôt qu'un simple document. C'est de TrackTik, la plateforme de gestion des effectifs de sécurité de Trackforce, que proviennent les éléments suivants.
- Un registre des actifs constamment mis à jour. Le suivi des actifs permet de lier la liste de ce que vous protégez à la réalité plutôt qu'à une feuille de calcul dont la dernière modification remonte à deux restructurations.
- L'historique des incidents sert de référence pour évaluer les risques. Les rapports concrets provenant de vos propres sites sont bien plus probants qu'une simple estimation de probabilité ; ils permettent de démontrer au propriétaire de l'actif ce qui s'est réellement passé, et non ce qui aurait pu se produire.
- Preuve que des mesures d'atténuation sont mises en œuvre. Un contrôle théorique et un contrôle appliqués à chaque quart de travail sont deux choses différentes. Les données relatives aux opérations de sécurité permettent de combler cet écart.
- Capacité de réaction en cas de survenance d'un risque. Le centre de commandement est l'endroit où une procédure d'escalade documentée se traduit par une intervention effective avec un temps de réponse enregistré.
- Le rapport récurrent dont dépend le cycle. Les rapports de veille stratégique couvrant l'ensemble des sites fournissent un aperçu des tendances nécessaires à une analyse ESRM, sans qu'il soit nécessaire de créer une présentation.
- Un seul enregistrement pour tous les sites et toutes les équipes. La plateforme TrackTik assure la centralisation de ces données, ce qui est essentiel car un registre ESRM composé de quatre systèmes non connectés est un registre auquel personne ne fait confiance.
La crédibilité d'un registre des risques dépend de la fiabilité des données opérationnelles qui le sous-tendent. Sans données sur le trimestre précédent, il est impossible de présenter des prévisions convaincantes pour le trimestre à venir.
Les 90 premiers jours d'un programme ESRM
L'ESRM présentée comme un cadre complet a tendance à stagner avant même de démarrer. Présentée comme un quart de travail concret, elle est généralement approuvée. Cette approche permet de limiter les efforts initiaux et d'en assurer la visibilité.
- Semaines 1 à 3 : identifier dix travailleurs et leurs responsables. Il ne s'agit pas d'un inventaire exhaustif. Il s’agit des dix éléments dont la perte serait réellement ressentie par l’entreprise, chacun étant associé à une personne responsable.
- Semaines 4 à 6 : évaluez les risques en fonction de votre propre expérience. Consultez le rapport d'incident pour chaque actif et comparez-le à la réalité. C'est cette étape qui rend le registre difficile à ignorer.
- Semaines 7 à 9 : tenir les premières entrevues avec les propriétaires. Présenter le risque, les solutions d’atténuation et leur coût respectif, puis consigner la décision. Y compris la décision d'accepter le risque, qui est une réponse légitime.
- Semaines 10 à 12 : configurez le système de reporting. Déterminez le contenu du rapport trimestriel et automatisez sa génération. S'il nécessite une saisie manuelle, il ne résistera pas à un trimestre chargé.
- Fin du trimestre : effectuer l’analyse une seule fois. Une brève rencontre avec les propriétaires d'actifs présents, axée sur l'évolution plutôt que sur une réévaluation complète. Il est plus important de terminer un cycle complet que de perfectionner le cadre.
Une fois ce cycle exécuté deux fois, il a tendance à s'auto-entretenir, car les propriétaires d'actifs commencent à poser leurs propres questions. C'est à ce moment que la sécurité s'intègre pleinement à la stratégie, au lieu d'y être simplement présentée. Passer d'une gestion réactive des incidents à ce type de rythme correspond à la transition d'un rapport réactif à une gestion proactive des risques .
L'équipe de Trackforce vous aide à gérer efficacement les risques et à produire les rapports réguliers essentiels à un cycle de gestion des risques de sécurité d'entreprise (ESRM). Demandez une démonstration dès aujourd'hui pour découvrir comment votre entreprise peut adopter une approche globale de l'intégration des méthodes de gestion des risques de sécurité d'entreprise.
Foire aux questions
Derniers articles
Ressources en vedette
Découvrez Trackforce en action
Réservez une visite avec notre équipe et voyez comment ça s'intègre à votre activité.












