Qu'est-ce que l'ESRM et pourquoi est-ce important pour les opérations de sécurité ?

L'équipe Trackforce

Trackforce

14 mai 2021 · 12 min de lecture

Séance consacrée à la stratégie de gestion des risques de sécurité d'entreprise avec les parties prenantes de l'entreprise

Qu'est-ce que la gestion des risques de sécurité d'entreprise (ESRM) ?

L'ESRM aborde la gestion des risques d'une manière qui aligne directement les pratiques de sécurité sur la mission globale et les objectifs spécifiques d'une entreprise. Les principes de l'ESRM peuvent s'appliquer à tous les domaines de la sécurité et à toutes les tâches relevant de celle-ci, y compris la sécurité physique et la convergence avec la cybersécurité.

Lorsqu'il s'agit d'appliquer les principes de gestion des risques à la sécurité d'entreprise, le concept de gestion des risques de sécurité d'entreprise (ESRM) existe depuis un certain temps déjà. Tout plan ESRM doit :

  • Définissez les grandes lignes de votre programme global de sécurité
  • Apprenez à mieux comprendre le rôle de la sécurité dans tous les domaines de votre entreprise
  • Devenez un élément clé de la stratégie de votre entreprise
  • Mettre en place des procédures et une structure de sécurité à l'intention des parties prenantes à tous les niveaux

Points clés à retenir

  • L'ESRM est une méthode de prise de décision, et non un ensemble de contrôles.
    Elle relie chaque activité de sécurité à un actif de l'entreprise et à l'appétit pour le risque de la personne responsable de cet actif.
  • L'entreprise est responsable des risques, tandis que le service de sécurité apporte ses conseils en la matière.
    C'est ce changement que la plupart des équipes trouvent le plus difficile à accepter, et c'est également ce qui permet au service de sécurité de sortir du statut de service de second plan.
  • D'abord les actifs, puis les risques, enfin les mesures d'atténuation.
    Les programmes qui partent des contrôles plutôt que d'un inventaire des actifs finissent par protéger des éléments auxquels personne n'avait accordé la priorité.
  • Le succès ou l'échec de l'ESRM dépend entièrement de son cycle de reporting.
    Un registre des risques examiné une fois par an n'est qu'un simple document. S'il est revu en permanence à la lumière des données réelles sur les incidents, il devient alors un outil de gestion.
  • TrackTik fournit la base de données factuelles dont l'ESRM a besoin.
    Les fiches d'inventaire des actifs, les données relatives aux incidents, la vérification des patrouilles et les rapports inter-sites sont les éléments qui permettent de transformer un plan ESRM en un document que vous pouvez réellement examiner chaque trimestre.

Le principe qui distingue l'ESRM

La plupart des programmes de sécurité s’articulent autour de ce que les responsables de la sécurité estiment nécessaire de protéger. L’ESRM renverse cette approche. C’est le propriétaire de l’actif, c’est-à-dire le dirigeant d’entreprise responsable d’un site, d’une gamme de produits ou d’un ensemble de données, qui décide du niveau de risque acceptable. Le rôle des responsables de la sécurité est de lui permettre de prendre cette décision en toute connaissance de cause, en présentant clairement les risques, en exposant les options disponibles et leur coût respectif, puis en mettant en œuvre la décision choisie par le propriétaire.

On pourrait croire que cela revient à une perte d'autorité. En réalité, c'est tout le contraire, car cela élimine l'argument que le service de sécurité avance généralement. Vous ne demandez plus de budget pour vous conformer à une norme que personne d'autre n'a lue. Vous consignez un risque, désignez le responsable et enregistrez sa décision. Si un problème survient par la suite, la discussion portera sur une décision commerciale prise en toute connaissance de cause, et non sur la question de savoir si le service de sécurité s'est fait entendre suffisamment fort.

Pour les équipes de sécurité d'entreprise et internes, c'est ce mécanisme qui permet d'intégrer la sécurité dans le débat stratégique plutôt que dans le budget des installations.

Ce que l'ESRM apporte en matière de sécurité d'entreprise

Les entreprises qui n'ont pas mis en place de pratiques ESRM s'exposent à un décalage entre les parties prenantes et leur équipe chargée de la sécurité. Bien que tout le monde s'accorde à dire que les actifs et le personnel de l'entreprise doivent être protégés, très peu de discussions ont lieu sur la manière dont la sécurité globale s'inscrit dans le plan stratégique de l'entreprise.

Les entreprises qui prennent au sérieux la gestion de leur sécurité ne considèrent pas leurs services chargés de la sécurité comme un département « de second plan ». Ces derniers participent aux réunions stratégiques les plus importantes de l’entreprise, aux côtés des représentants du service financier et des ressources humaines.

L'obstacle concret réside généralement dans les données factuelles plutôt que dans la volonté. Les services financiers et les ressources humaines arrivent à ces réunions avec des chiffres. Le service de sécurité, quant à lui, arrive souvent avec des explications verbales ; c'est pourquoi la fragmentation des outils pose un tel problème pour la gestion des risques d'entreprise et pourquoi les systèmes fragmentés sapent la stratégie de gestion des risques d'entreprise bien plus que la plupart des équipes ne le réalisent.

Comment l'ESRM s'intègre aux plans et objectifs d'entreprise

Nous comprenons donc à quel point il est important d'intégrer les opérations de sécurité d'entreprise à tous les niveaux de votre stratégie globale. Mais comment s'y prendre concrètement ?

La première étape consiste à collaborer avec les dirigeants pour recenser tous les actifs de l'entreprise et les classer par ordre de priorité. Il faut ensuite identifier et hiérarchiser les risques associés à chacun de ces actifs. Puis, il convient d'élaborer des plans visant à atténuer ces risques prioritaires. N'oubliez pas que ce processus doit s'appliquer à tous les niveaux de la stratégie et aux objectifs généraux de l'entreprise.

Une fois les plans définis, il convient de mettre en place un système de reporting détaillé afin de pouvoir évaluer régulièrement les risques et d'ajuster en conséquence les stratégies de gestion des risques. C'est à cette dernière étape que la plupart des programmes échouent discrètement, car le reporting doit fonctionner de manière autonome, sans dépendre d'une personne chargée de le compiler manuellement chaque trimestre.

Si vous préférez les détails de mise en œuvre plutôt qu'une vue d'ensemble, l'article « Utiliser les principes de l'ESRM pour repenser votre plan de gestion des risques » vous guide pas à pas dans l'élaboration du plan lui-même, tandis que l'article « Outils de collecte d'informations pour l'évaluation des risques » explique comment obtenir les données sur les risques dont dépend le registre.

Les obstacles rencontrés par les programmes ESRM

L'ESRM échoue rarement parce que quelqu'un n'était pas d'accord avec elle. Elle échoue dans des domaines prévisibles et peu spectaculaires. Les identifier à l'avance représente l'essentiel du travail.

Là où ça caleQu'est-ce qui le débloque ?
Pas de registre des actifs approuvéCommencez par les dix actifs dont la perte serait perceptible pour l'entreprise, sans chercher à dresser un inventaire exhaustif
Aucune personne n'est désignée comme propriétaire de l'actifChaque domaine de risque est confié à une personne, et non à un service
Les notations de risque examinées d'un point de vue théoriqueComparez ces chiffres aux données réelles d'incidents survenus sur vos propres sites
Le registre fait l'objet d'un examen annuelIntégrez cette évaluation à un cycle de reporting déjà en place
La sécurité rend compte de l'activité, et non du risqueRapport sur l'exposition et les tendances, et non sur les circuits effectués
Les risques cybernétiques et physiques sont évalués séparémentUn seul registre couvrant les deux, puisque les attaquants ne respectent pas cette distinction

La dernière ligne mérite qu'on s'y attarde. L'ESRM a été conçu pour s'appliquer à toutes les disciplines liées à la sécurité ; c'est précisément pour cette raison que la conformité et la réduction des risques en matière de sécurité physique ne peuvent raisonnablement être gérées séparément du programme de cybersécurité.

L'ESRM ne s'adresse pas uniquement aux équipes de sécurité

Nous espérons que notre message passe bien, mais nous ne le répéterons jamais assez : la mise en œuvre d’une gestion efficace des risques liés à la sécurité (ESRM) ne repose pas uniquement sur les épaules des services de sécurité de l’entreprise. Certes, ces derniers se chargent des activités spécifiques à la sécurité, telles que le signalement des incidents, la gestion des accès aux sites, etc. Cependant, l’intégration d’une culture globale de la sécurité aux objectifs de l’entreprise doit relever de la responsabilité de tous les dirigeants de l’entreprise.

Concrètement, cela signifie que les responsables des actifs dans les domaines de la finance, des opérations, des ressources humaines et de l'informatique ont chacun une ligne dans le registre des risques, et que la réunion d'examen leur appartient autant qu'au service de sécurité. Un registre auquel seul le service de sécurité participe est un registre auquel seul le service de sécurité accorde du crédit.

Ce dont l'ESRM a besoin concernant vos données relatives aux opérations de sécurité

L'identification des risques stratégiques ne constitue qu'une partie d'une approche globale de la gestion des risques de sécurité (ESRM). Lorsqu'il s'agit d'atténuer ces risques, puis de démontrer que vous les maîtrisez, vous avez besoin d'un historique opérationnel plutôt que d'un simple document. TrackTik, la plateforme de gestion des effectifs de sécurité développée par Trackforce, est la source de chacun des éléments suivants.

  • Un registre des actifs qui reste à jour. Le suivi des actifs permet de s'assurer que la liste des éléments que vous protégez correspond bien à la réalité, et non à un tableau Excel que quelqu'un a modifié pour la dernière fois il y a deux réorganisations.
  • Historique des incidents servant de référence pour évaluer le risque. Les rapports réels provenant de vos propres sites sont bien plus convaincants qu’un simple score de probabilité générique, et ils vous permettent de montrer au propriétaire d’un actif ce qui s’est réellement produit plutôt que ce qui pourrait se produire.
  • Preuve que les mesures d'atténuation sont effectivement mises en œuvre. Un contrôle qui n'existe que sur le papier et un contrôle appliqué à chaque quart de travail ne sont pas la même chose. Les données issues des opérations de sécurité permettent de combler cet écart.
  • Capacité d'intervention lorsqu'un risque se concrétise. C'est au centre de commandement qu'une procédure d'escalade documentée se traduit par un envoi effectif, avec un temps de réponse enregistré.
  • Le rapport récurrent dont dépend le cycle. Les rapports de Business Intelligence regroupant les données de tous les sites fournissent la vue d'ensemble des tendances dont a besoin une analyse ESRM, sans que personne n'ait à créer de présentation à cet effet.
  • Un registre unique pour l'ensemble des sites et des équipes. La plateforme TrackTik assure la cohérence de ces données, ce qui est essentiel car un registre ESRM constitué à partir de quatre systèmes disjoints n'inspire confiance à personne.

La crédibilité d'un registre des risques dépend entièrement de la fiabilité des données opérationnelles sur lesquelles il s'appuie. Si vous ne pouvez pas rendre compte de ce qui s'est passé au trimestre dernier, vous ne pouvez pas présenter d'arguments convaincants sur ce qui pourrait se passer au trimestre prochain.

Les 90 premiers jours d'un programme ESRM

L'ESRM, lorsqu'il est présenté comme un cadre complet, a tendance à s'enliser avant même d'avoir commencé. Présenté comme un quart d'un travail concret, il est généralement approuvé. Cette approche permet de limiter l'effort initial à une échelle réduite et de le rendre visible.

  1. Semaines 1 à 3 : citez dix actifs et leurs responsables. Il ne s'agit pas d'un inventaire exhaustif. Il s'agit des dix éléments dont la perte serait réellement ressentie par l'entreprise, chacun étant attribué à une personne désignée qui en est responsable.
  2. Semaines 4 à 6 : évaluez les risques en vous appuyant sur vos propres antécédents. Consultez le registre des incidents pour chaque actif et évaluez les risques en fonction de ce qui s'est réellement produit. C'est cette étape qui rend le registre difficile à ignorer.
  3. Semaines 7 à 9 : organisez les premiers entretiens avec les responsables. Présentez-leur le risque, les options d'atténuation et le coût de chacune d'entre elles, puis consignez leur décision. Y compris la décision d'accepter le risque, qui constitue une réponse tout à fait valable.
  4. Semaines 10 à 12 : mettre en place le système de reporting. Définir le contenu du bilan trimestriel et le configurer pour qu’il se génère automatiquement. S’il nécessite une mise en forme manuelle, il ne tiendra pas le coup pendant un trimestre chargé.
  5. Fin de trimestre : effectuer une seule fois le bilan. Une brève réunion en présence des détenteurs d'actifs, visant à examiner l'évolution plutôt qu'à procéder à une réévaluation complète. Il est plus important de mener à bien un cycle complet que de perfectionner le cadre de travail.

Une fois que ce cycle a été répété deux fois, il tend à s'autoalimenter, car les propriétaires d'actifs commencent à poser leurs propres questions. C'est à ce moment-là que la sécurité s'inscrit véritablement au cœur du débat stratégique, plutôt que d'y être simplement présentée. Passer d'une gestion de crise ponctuelle à ce type de rythme correspond exactement au passage décrit entre le reporting réactif et la gestion proactive des risques.

L'équipe de Trackforce peut vous aider à gérer efficacement les risques et à générer les rapports périodiques indispensables au bon déroulement d'un cycle ESRM. Prenez rendez-vous dès aujourd'hui pour une démonstration et découvrez comment votre entreprise peut adopter une approche globale pour intégrer les méthodes de gestion des risques de sécurité d'entreprise.

Questions fréquemment posées

ESRM est l'acronyme de « Enterprise Security Risk Management » (gestion des risques de sécurité d'entreprise). Il s'agit d'une approche qui relie chaque activité de sécurité à un actif spécifique de l'entreprise et au niveau de risque que le propriétaire de cet actif est prêt à accepter. Le terme « entreprise » est important : il vise à regrouper la sécurité physique, la cybersécurité, la marque, le personnel et les informations au sein d'une même méthodologie, plutôt que de gérer chacun de ces aspects comme un programme distinct.

Dans le cadre d’une gestion traditionnelle de la sécurité, c’est le service de sécurité qui décide quoi protéger et comment, en se fondant sur sa propre appréciation de ce qui est important. L’ESRM transfère cette décision au responsable métier propriétaire de l’actif, le service de sécurité jouant alors le rôle de conseiller qui présente les risques, les options et les coûts. La différence concrète se manifeste lors des discussions budgétaires : au lieu de demander des fonds pour mettre en place des contrôles, vous consignez une décision métier concernant le risque accepté, ce qui est une position bien plus difficile à rejeter.

Une liste concise des actifs, et non un document-cadre. Citez les dix actifs dont la perte serait réellement préjudiciable à l'entreprise, désignez un responsable pour chacun d'entre eux, puis évaluez les risques en vous basant sur votre propre historique d'incidents plutôt que sur des scores de probabilité génériques. La plupart des tentatives infructueuses de mise en place d'un ESRM ont commencé par une volonté de tout répertorier. Le suivi des actifs s'avère utile dans ce contexte, car le registre reste à jour et ne se désactualise pas entre deux révisions.

Non, même si son nom pourrait le laisser croire. Cette méthode s'adapte parfaitement aux petites structures, car il s'agit d'une démarche décisionnelle plutôt que d'un ensemble de contrôles obligatoires. Une organisation de taille moyenne, disposant d'un seul site et d'une poignée de responsables, peut appliquer le même cycle sur une seule page : actifs, responsables, risques, décisions, date de révision. Ce qui change avec la taille, c'est le nombre de responsables d'actifs impliqués, et non l'approche elle-même.

C’est en fournissant ces éléments de preuve que le cycle se poursuit. Les rapports d’incident vous fournissent un historique concret permettant d’évaluer les risques ; les registres des patrouilles et des points de contrôle montrent que les mesures d’atténuation convenues sont effectivement mises en œuvre ; et le centre de commandement consigne ce qui s’est passé lorsqu’un risque s’est concrétisé. Les rapports d’analyse stratégique fournissent ensuite la vue d’ensemble récurrente sur l’ensemble des sites dont a besoin un examen ESRM, ce qui est généralement l’élément décisif pour déterminer si le programme survivra à son deuxième trimestre.

Un rythme trimestriel convient à la plupart des organisations, avec un examen hors cycle après tout incident majeur ou changement significatif sur un site ou dans un secteur d'activité. Un bilan annuel est trop lent pour être considéré comme un outil de gestion, car le paysage des risques aura déjà évolué à plusieurs reprises avant même que quiconque ne s’en penche. Le critère pratique consiste à déterminer si le bilan peut être réalisé sans que quelqu’un passe une semaine à le préparer. S’il nécessite autant de préparation, il sera négligé dès que le trimestre deviendra chargé. Vous pouvez réserver une démonstration de TrackTik pour découvrir à quoi ressemblent ces rapports par rapport aux données réelles du site.

Ressources connexes

En savoir plus sur l'intégration de la sécurité dans la stratégie d'entreprise