Risk manager : rôle, missions et outils du gestionnaire des risques
Missions, place dans l'organisation, différence avec le RSSI, méthode ISO 31000, compétences, rémunération et outils : le métier de risk manager expliqué simplement.
Le risk manager, ou gestionnaire des risques, aide la direction à connaître et à maîtriser tous les risques qui pèsent sur l'entreprise. Il les identifie avec les métiers, les évalue, construit la cartographie des risques, suit les plans de traitement et rend compte au comité d'audit ou des risques. Le risque cyber est l'un d'eux, devenu l'un des plus surveillés.
Le titre circule en anglais dans les entreprises françaises, et recouvre des réalités variées selon la taille et le secteur. Ce guide décrit le cœur du métier, la méthode sur laquelle il s'appuie, sa relation avec le RSSI et ce que l'on sait de sa rémunération à partir de sources publiques.
Risk manager : définition du métier
Le risk manager pilote la gestion des risques d'entreprise : l'ensemble des moyens par lesquels une organisation repère ce qui peut l'empêcher d'atteindre ses objectifs, décide ce qu'elle accepte et organise la réduction du reste. Son périmètre est transversal : risques stratégiques, financiers, opérationnels, juridiques, d'image, environnementaux et numériques.
La fiche métier de l'Apec recense plusieurs intitulés pour cette fonction : gestionnaire des risques d'entreprise, manager des risques et des assurances, risk and compliance manager, chief risk officer dans les grands groupes. Dans la banque et l'assurance, le métier prend une coloration réglementaire et financière marquée (risques de crédit, de marché, de liquidité) ; ce guide traite surtout de la fonction dans les entreprises et les organisations publiques.
Les missions du risk manager
D'après l'Apec, on retrouve six blocs de missions, que l'on peut résumer ainsi :
- Identifier et hiérarchiser les risques, mais aussi les opportunités, par des ateliers avec les métiers et l'analyse des processus.
- Évaluer les risques et construire la cartographie des risques, souvent présentée sous forme de matrice vraisemblance et impact.
- Élaborer et suivre le plan de maîtrise et le registre des risques, avec des responsables et des échéances.
- Préparer la continuité : plans de continuité d'activité et plans d'urgence.
- Diffuser la culture du risque par un réseau de correspondants, et suivre les évolutions légales et réglementaires.
- Rendre compte au comité d'audit ou des risques et entretenir la relation avec les régulateurs.
Dans beaucoup d'entreprises, le risk manager gère aussi le programme d'assurances : transférer une partie du risque à un assureur est l'une des options de traitement prévues par la démarche, y compris pour le risque cyber.
Gestion des risques d'entreprise : le référentiel ISO 31000
La référence internationale est la norme ISO 31000:2018, qui donne des lignes directrices pour le management du risque dans toute organisation. Elle n'est pas certifiable : c'est un cadre de bonnes pratiques. Elle s'organise en trois parties : des principes (une gestion des risques intégrée, structurée, adaptée, inclusive, dynamique…), un cadre organisationnel porté par l'engagement de la direction, et un processus que le schéma ci-dessous suit sur un exemple.
Schéma animé du processus ISO 31000 : on fixe le périmètre, le contexte et les critères, puis l'appréciation du risque enchaîne identification, analyse et évaluation, avant le traitement. Communication et consultation d'un côté, suivi et revue de l'autre accompagnent chaque étape, et l'ensemble est enregistré et rapporté.
Ce processus est le même que celui des méthodes spécialisées. ISO 27005 l'applique à la sécurité de l'information, et la méthode EBIOS Risk Manager de l'ANSSI le décline pour les risques numériques. L'autre grand référentiel du domaine est le COSO ERM, publié par le COSO, l'organisme à l'origine du référentiel de contrôle interne du même nom. Dans tous les cas, le point clé est le même : des critères communs (échelles d'impact, appétence pour le risque) fixés par la direction, pour comparer des risques de nature différente.
Risk manager et RSSI : qui fait quoi ?
Les deux fonctions parlent de risques, mais pas au même niveau. Le RSSI est l'expert de la sécurité de l'information : il conduit les analyses de risques cyber et pilote les mesures de protection. Le risk manager place ce risque parmi tous les autres et aide la direction à arbitrer.
| Critère | Risk manager | RSSI |
|---|---|---|
| Périmètre | Tous les risques de l'entreprise | Sécurité de l'information et du système d'information |
| Question clé | Quels risques peuvent compromettre nos objectifs, et lesquels accepter ? | Sommes-nous protégés à la hauteur des menaces ? |
| Référentiels | ISO 31000, COSO ERM | ISO 27001, ISO 27005, EBIOS RM, NIS 2 |
| Livrables | Cartographie des risques, plan de maîtrise, rapport au comité d'audit | PSSI, analyses de risques, plan de sécurité, tableau de bord SSI |
| Interlocuteurs | Direction générale, finance, audit, assureurs | DSI, métiers, prestataires, autorités cyber |
Leur collaboration est encouragée par les autorités. En 2019, l'ANSSI et l'AMRAE (l'association française des risk managers) ont publié ensemble le guide « Maîtrise du risque numérique : l'atout confiance », destiné aux dirigeants et aux risk managers. Son message, tel que le résume le communiqué de l'ANSSI : le risque numérique est un risque stratégique, à traiter au plus haut niveau de l'organisation, selon une démarche progressive en quinze étapes. La directive NIS 2 va dans le même sens : son article 21 demande des mesures de gestion des risques fondées sur une approche « tous risques ».
En pratique, trois règles évitent les malentendus : le risque cyber figure dans la cartographie de l'entreprise avec les mêmes échelles d'impact que les autres risques ; les scénarios cyber majeurs sont construits avec le RSSI ; et les indicateurs cyber présentés à la direction passent par un tableau de bord commun.
Compétences et formation du risk manager
L'Apec décrit un profil de niveau bac+5 (master, école d'ingénieurs ou de commerce) en finance, statistiques, contrôle des risques ou dans un domaine proche, et indique qu'une expérience d'au moins cinq ans en gestion des risques est souvent demandée. Les compétences attendues combinent :
- une base technique : analyse économique et financière, modèles statistiques, connaissance de la réglementation, gestion de projet et conduite du changement ;
- des qualités relationnelles : sens de la pédagogie, capacité de persuasion, aisance à l'écrit, vision à la fois stratégique et opérationnelle ;
- une culture numérique, de plus en plus indispensable pour dialoguer avec le RSSI et la DSI sur les scénarios cyber.
L'AMRAE anime la communauté professionnelle en France et propose des formations spécialisées.
Quelle rémunération pour un risk manager ?
Les chiffres publiés en ligne varient beaucoup et citent rarement leur méthode. La source la plus solide est la fiche métier de l'Apec, établie à partir des offres d'emploi publiées : 80 % des rémunérations proposées se situent entre 36 000 et 65 000 euros bruts annuels, part variable comprise, avec une moyenne de 50 000 euros.
Ces montants décrivent des postes de risk manager ; les fonctions de directeur des risques dans les grands groupes, ou de chief risk officer dans la banque, relèvent d'autres grilles. Comme pour le RSSI, la taille de l'entreprise, le secteur et l'exposition réglementaire pèsent fortement.
Les outils du risk manager
Les outils du risk manager servent à trois choses : recenser (registre des risques, cartographie), suivre (plans de maîtrise, responsables, échéances, indicateurs) et rendre compte (rapports pour le comité d'audit, la direction et les assureurs). Beaucoup commencent avec un tableur, qui devient vite difficile à tenir quand les contributeurs se multiplient et que l'historique des décisions doit être conservé.
Pour le volet cyber, la question est de relier les analyses du RSSI à la cartographie globale sans ressaisie. Une démarche de gouvernance, risques et conformité partagée permet de suivre au même endroit les risques, les mesures, les plans d'action et les risques liés aux prestataires.
Pour aller plus loin : la page logiciel d'analyse de risques présente comment Phinasoft outille les analyses de risques cyber (EBIOS RM labellisé par l'ANSSI, ISO 27005 ou votre propre méthode) et le suivi des plans d'action.
Synthèse
Une vision de tous les risques
Le risk manager cartographie les risques financiers, opérationnels, juridiques, d'image et cyber, et aide la direction à décider lesquels accepter.
Un complément du RSSI
Le RSSI apporte l'expertise et les scénarios cyber, le risk manager les replace parmi les autres risques et les traduit en enjeux pour la direction.
Une méthode commune
ISO 31000 donne le cadre : contexte et critères, appréciation, traitement, suivi et communication, consignés et présentés à la direction.
Questions fréquentes sur le risk manager
Que fait un risk manager ?
Il identifie, évalue et hiérarchise les risques qui peuvent empêcher l'entreprise d'atteindre ses objectifs, construit la cartographie des risques avec les métiers, suit les plans de traitement et rend compte à la direction et au comité d'audit ou des risques. Il gère souvent aussi les assurances et la continuité d'activité.
Quelle différence entre un risk manager et un RSSI ?
Le RSSI est spécialiste de la sécurité de l'information : il analyse les risques cyber et pilote les mesures de protection. Le risk manager, lui, embrasse l'ensemble des risques de l'entreprise (financiers, juridiques, opérationnels, cyber…) et aide la direction à arbitrer entre eux. Les deux doivent travailler ensemble pour que le risque cyber soit évalué avec les mêmes échelles que les autres.
Quel est le salaire d'un risk manager ?
Selon la fiche métier de l'Apec, 80 % des rémunérations proposées dans les offres d'emploi de risk manager se situent entre 36 000 et 65 000 euros bruts annuels, fixe et variable compris, avec une moyenne de 50 000 euros. Les postes de directeur des risques en grand groupe se situent au-delà.
Quelle formation pour devenir risk manager ?
L'Apec indique un niveau bac+5 (master, école d'ingénieurs ou de commerce) en finance, statistiques, contrôle des risques ou dans un domaine proche, et une expérience d'au moins cinq ans en gestion des risques est souvent demandée. Des formations spécialisées existent, notamment celles de l'AMRAE.
Qu'est-ce que la norme ISO 31000 ?
ISO 31000 donne des lignes directrices pour le management du risque, applicables à toute organisation. Elle décrit des principes, un cadre organisationnel et un processus (contexte et critères, appréciation, traitement, suivi, communication). Elle n'est pas certifiable.
À qui est rattaché le risk manager ?
Le plus souvent à la direction générale, au secrétariat général ou à la direction financière. Il peut aussi dépendre d'une direction des risques, de l'audit interne ou du juridique. Il rend compte régulièrement au comité d'audit ou au comité des risques.
Sources (8)
- Apec — Fiche métier risk manager
- ISO — ISO 31000:2018, Management du risque — Lignes directrices
- ANSSI et AMRAE — Maîtrise du risque numérique : l'atout confiance (2019)
- ANSSI — Communiqué de presse du guide ANSSI / AMRAE (18 novembre 2019)
- AMRAE — Association pour le management des risques et des assurances de l'entreprise
- COSO — Enterprise Risk Management
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2), article 21
- ANSSI — La méthode EBIOS Risk Manager
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.