Utiliser les principes de l'ESRM pour repenser votre plan de gestion des risques

L'équipe Trackforce

Trackforce

21 mai 2021 · 8 min de lecture

Échiquier illustrant la gestion stratégique des risques de sécurité

Utiliser les principes de l'ESRM pour repenser votre plan de gestion des risques

La gestion des risques de sécurité d'entreprise (ESRM) est, depuis des années, une méthodologie qui a fait ses preuves auprès des professionnels de la sécurité en entreprise. L'ESRM aborde les risques en alignant les pratiques de sécurité sur la mission et les objectifs généraux de l'entreprise. Alors que les menaces gagnent en complexité et que la direction attend de la sécurité qu'elle démontre sa valeur ajoutée, le moment est venu de revoir votre plan de gestion des risques à la lumière des principes de l'ESRM.

Vous découvrez ce cadre ? Commencez par découvrir ce qu'est la gestion des risques de sécurité d'entreprise et pourquoi elle est importante pour les opérations de sécurité.

Les principes de l'ESRM, ainsi que des outils tels que la matrice des risques, s'appliquent à tous les domaines relevant de la sécurité, y compris la sécurité physique et la cybersécurité. La convergence entre sécurité physique et cybersécurité méritant une attention particulière, cet article se concentre principalement sur la sécurité physique.

Points clés à retenir

  • L'ESRM relie la sécurité aux activités de l'entreprise.
    Il aligne les décisions en matière de sécurité sur la mission, les actifs et la tolérance au risque de l'organisation.
  • L'ESRM est un cycle, et non un projet.
    Identifier les actifs, identifier les risques, atténuer les risques prioritaires et s'améliorer en permanence.
  • ALIGN transforme la stratégie en action.
    Les politiques, la technologie, la vérification des antécédents, la confiance et la communication comblent les lacunes liées à l'erreur humaine où se cachent les vulnérabilités.
  • Le principe ALARP définit ce qu’est un « niveau suffisant ».
    Il consiste à réduire le risque jusqu’à ce qu’une réduction supplémentaire coûte bien plus cher que les bénéfices qu’elle apporterait, et à maintenir le risque résiduel dans une fourchette tolérable.
  • Les données permettent de justifier le plan.
    Avec TrackTik, les tendances en matière d'incidents, le respect des itinéraires et les tableaux de bord permettent d'identifier les domaines où les risques augmentent et de déterminer si les mesures d'atténuation sont efficaces.

Le cycle ESRM en bref

ASIS International décrit l'ESRM comme un cycle continu. Chaque passage par ce cycle vous permet d'affiner votre compréhension de ce qui importe le plus et du niveau de protection dont cela bénéficie.

  1. Identifier les actifs et les classer par ordre de priorité. Collaborer avec les responsables opérationnels afin de déterminer ensemble quelles sont les personnes, les biens, les informations et les activités qui revêtent la plus grande importance.
  2. Identifier les risques et les hiérarchiser. Évaluer les menaces pesant sur chaque actif, leur probabilité de survenue et leur impact potentiel.
  3. Atténuer les risques jugés prioritaires. Mettre en place des mesures de contrôle pour les risques les plus élevés, en collaboration avec les propriétaires des actifs.
  4. S'améliorer en permanence. Analyser les incidents, évaluer les résultats et actualiser le plan à mesure que l'activité et le paysage des menaces évoluent.

Quel est l'objectif de la gestion des risques ?

La manière dont les organisations identifient les risques et préviennent les menaces dépend de la façon dont les dangers, les préjudices et les risques sont quantifiés. L'évaluation de ces facteurs marque le point de départ d'une stratégie d'atténuation ESRM, c'est-à-dire d'un plan d'action qui détermine le niveau de réponse approprié.

Cahier d'exercices gratuit : « The Cross-Functional Incident Workbook »
Identifiez comment un incident peut se répercuter sur tous les services concernés, avant même qu'il ne se produise réellement. Téléchargez le cahier d'exercices.

Pour adopter une réponse adaptée, les dirigeants doivent souvent comprendre deux principes : ALIGN et ALARP.

ALIGN : la manière simple d'orienter le plan d'action de votre organisation

Les erreurs humaines involontaires, la crainte de sanctions en cas d’erreurs et le non-respect des procédures standard ne sont que quelques-unes des raisons pour lesquelles certaines failles de sécurité passent inaperçues. En harmonisant les orientations de votre organisation, vous pouvez commencer à optimiser la manière dont votre équipe réagit face aux risques.

  • Alignerles politiques sur les pratiques de sécurité éprouvées
  • Tirer parti dela technologie pour pallier les lacunes liées à l'erreur humaine
  • Vérifierles antécédents et le parcours professionnel du personnel de sécurité
  • Gagnerla confiance des parties prenantes internes et externes grâce à des valeurs d'entreprise solides et à une volonté ferme
  • Mettre en place un réseauentre le personnel de sécurité et les parties prenantes afin d'améliorer la communication et la formation continue

La technologie se charge de la partie la plus fastidieuse du « L ». Les consignes numériques par poste dans TrackTik Guard Management garantissent que les procédures sont à jour et prises en compte à chaque poste, tandis qu’un système de rondes de sécurité TrackTik vérifie que les contrôles prévus dans votre plan sont bel et bien effectués à chaque service.

ALARP : comment les organisations déterminent le niveau de réduction des risques jugé suffisant

ALARP est l'acronyme de « As Low As Reasonably Practicable » (aussi bas que raisonnablement possible). Il s'agit du principe auquel se réfèrent les responsables de la sécurité lorsqu'un risque ne peut être totalement éliminé. Selon le principe ALARP, on continue à réduire un risque jusqu'à ce que le coût, le temps ou les efforts nécessaires à une réduction supplémentaire soient manifestement disproportionnés par rapport au bénéfice obtenu.

Il en résulte un risque résiduel qui se situe dans la fourchette tolérable de votre matrice des risques. Les risques classés comme « critiques » ou « catastrophiques » ne peuvent pas faire l'objet d'une approche ALARP. Ils nécessitent la mise en œuvre de mesures jusqu'à ce qu'ils entrent dans une fourchette tolérable, ou jusqu'à ce que l'activité à l'origine de ces risques soit réexaminée.

Utiliser une matrice des risques pour déterminer votre réponse

Une matrice des risques évalue chaque risque en fonction de sa probabilité et de son impact, puis lui attribue un niveau d'intervention. Voici une méthode simple pour associer chaque niveau d'évaluation à une action concrète.

Évaluation des risquesCe que cela signifieRéponse type
AcceptableProbabilité faible et impact faibleAccepter et assurer un suivi par le biais de patrouilles régulières et de rapports
IndésirableProbabilité ou impact modéréRéduire en mettant en place des mesures de contrôle supplémentaires lorsque cela est raisonnablement possible (ALARP)
CritiqueProbabilité élevée ou impact importantAgir sans délai en mettant en place de nouveaux contrôles, des procédures d'escalade et un suivi par la direction
CatastrophiqueConséquences graves pour les personnes, les activités ou la réputationAgissez immédiatement et n'acceptez pas le risque tel qu'il se présente actuellement
Mise en correspondance des notes de la matrice des risques avec un niveau d'intervention.

Le plus difficile dans l'élaboration d'une matrice des risques est d'évaluer la probabilité de manière honnête. Votre propre historique opérationnel constitue la meilleure source d'informations. Le système de signalement des incidents de sécurité de TrackTik établit un historique horodaté de ce qui se passe réellement sur chaque site, et la solution TrackTik Business Intelligence transforme cet historique en tendances par site, par type d'incident et par période.

Mise en œuvre de l'ESRM avec TrackTik

L'ESRM repose sur des informations fiables à chaque étape du cycle. Voici comment TrackTik, la plateforme de gestion des effectifs de sécurité de Trackforce, apporte son soutien à chacune d'entre elles.

À quelle fréquence faut-il réviser un plan de gestion des risques ?

Il n'y a pas de réponse unique, car cela dépend de l'organisation. Un plan de gestion des risques doit être réexaminé aussi souvent que les dirigeants en ont la possibilité et la volonté de le faire correctement. De nombreuses organisations réexaminent leurs plans chaque trimestre et utilisent des outils d'évaluation pour faciliter ce processus.

Au-delà du calendrier habituel, lancez une révision dès qu'un changement important survient :

  • À la suite d'un incident grave ou d'un accident évité de justesse
  • Lorsque vous lancez un nouveau site ou que vous accueillez un nouveau client
  • Lorsque le paysage des menaces évolue, par exemple en raison de nouvelles tendances en matière de criminalité ou de nouvelles réglementations
  • À la suite de changements organisationnels, tels que des fusions, des restructurations ou un changement de direction
  • Lorsque vos données révèlent une évolution durable des tendances en matière d'incidents

Les analyses sont plus rapides et plus précises lorsque vos données sont centralisées. Découvrez pourquoi la fragmentation des outils nuit à la stratégie de gestion des risques de l'entreprise, ou réservez une démonstration de TrackTik pour voir comment une plateforme unifiée soutient votre programme ESRM.

Questions fréquemment posées

Les principes de l'ESRM ancrent les décisions en matière de sécurité dans la mission et les actifs de l'organisation. Le service de sécurité collabore avec les responsables des actifs pour identifier ce qui est le plus important, évaluer les risques qui pèsent sur ces éléments et convenir de mesures d'atténuation. TrackTik Security Operations aide à mettre ces décisions en pratique grâce à des consignes de poste, des rondes et des rapports standardisés.

Le cycle ESRM comporte quatre étapes : identifier et hiérarchiser les actifs, identifier et hiérarchiser les risques, atténuer les risques jugés prioritaires et s'améliorer en continu. TrackTik Business Intelligence accompagne l'étape d'amélioration grâce à des tableaux de bord qui indiquent si les contrôles sont efficaces.

L'acronyme ALARP signifie « As Low As Reasonably Practicable » (aussi bas que raisonnablement possible). Cela consiste à réduire un risque jusqu'à ce qu'une réduction supplémentaire coûte bien plus cher que les bénéfices qu'elle apporterait, tout en maintenant le risque résiduel dans une fourchette tolérable. Des évaluations régulières des risques de sécurité permettent de déterminer le niveau de chaque risque.

ALIGN est une méthode simple pour orienter votre plan d'action : harmoniser les politiques avec les pratiques de sécurité, tirer parti de la technologie, vérifier les antécédents du personnel, gagner la confiance des parties prenantes et développer un réseau pour améliorer la communication. TrackTik Guard Management soutient l'étape technologique grâce à des consignes de service numériques que les agents doivent valider.

Dressez la liste de vos risques, évaluez chacun d'entre eux en fonction de leur probabilité et de leur impact, puis attribuez-leur un niveau de réponse : « tolérable », « indésirable », « critique » ou « catastrophique ». Appuyez-vous sur des incidents réels pour estimer la probabilité. Le système de signalement des incidents de sécurité TrackTik fournit un enregistrement horodaté de ce qui se passe réellement sur chaque site.

De nombreuses organisations procèdent à des analyses trimestrielles, auxquelles s'ajoutent des analyses supplémentaires à la suite d'incidents majeurs, de l'ouverture de nouveaux sites, de changements organisationnels ou d'évolutions du paysage des menaces. Le TrackTik Command Center enregistre l'intégralité du cycle de vie des incidents, ce qui permet de mener les analyses post-incident sur la base d'informations précises.

La technologie comble les lacunes liées à l'erreur humaine, vérifie que les contrôles sont bien effectués et transforme les activités quotidiennes en données exploitables par les dirigeants. TrackTik regroupe la planification, les rondes de sécurité, le signalement des incidents et l'analyse en une seule plateforme, afin que votre programme ESRM s'appuie sur une source unique et fiable d'informations.

Présentez les risques en termes commerciaux : quels actifs sont protégés, quels risques ont été réduits et quel est le coût des incidents. TrackTik ReportPro AI peut générer des résumés exécutifs en quelques secondes, ce qui facilite le partage de résultats clairs avec la direction.

Ressources connexes

En savoir plus sur la manière de justifier le travail auprès des clients