Dispositif de gestion des risques : exister, être adapté, être vivant
Un dispositif de gestion des risques peut exister sans être adapté ni vivant. Une échelle de maturité en cinq niveaux pour évaluer et faire progresser le vôtre.
En bref
Qu'un dispositif de gestion des risques existe ne signifie ni qu'il est adapté au profil de risque de la banque, ni qu'il est tenu à jour. Nous proposons une échelle de maturité en cinq niveaux, d'absent à inséré, pour situer chaque composante du dispositif et prioriser les efforts là où le superviseur regarde réellement.
Points clés
- Exister, être adapté et être vivant sont trois exigences distinctes qu'il faut évaluer séparément.
- L'échelle de maturité retenue compte cinq niveaux : absent, formalisé, adapté, vivant, inséré.
- Une nature de risque non cartographiée n'est pas un risque faible, c'est un défaut de dispositif.
- Le cadre d'appétence et l'évaluation interne du capital doivent être recalibrés à chaque évolution du profil de risque.
Trois questions différentes
Lorsque nous démarrons une mission sur un dispositif de gestion des risques, la première réponse que nous recevons est presque toujours la même : « nous avons une cartographie, une politique et des limites ». C'est souvent vrai. Mais cette réponse ne traite qu'une seule des trois questions qui comptent.
- Le dispositif existe-t-il ? Les documents sont-ils rédigés, approuvés, diffusés ?
- Est-il adapté ? Correspond-il au profil de risque réel de la banque, à ses activités, à sa taille, à son environnement ?
- Est-il vivant ? Est-il actualisé lorsque le profil de risque, le périmètre ou l'environnement évoluent ?
Ces trois exigences sont distinctes. Une banque peut disposer d'une cartographie complète, rédigée avec soin, et pourtant inadaptée parce qu'elle a été construite pour un bilan qui n'est plus le sien. Elle peut aussi avoir un dispositif bien calibré à l'origine, mais figé depuis plusieurs exercices alors que la composition de ses actifs, la nature de ses engagements ou son périmètre de consolidation ont changé.
Une échelle de maturité en cinq niveaux
Pour objectiver le diagnostic, nous utilisons une échelle en cinq niveaux, appliquée à chaque composante du dispositif : cartographie, politiques et procédures, appétence, évaluation interne du capital, reporting.
- Absent : la composante n'existe pas ou n'est pas formalisée.
- Formalisé : elle est rédigée et approuvée, mais sa pertinence n'a pas été vérifiée au regard du profil de risque.
- Adapté : elle est calibrée sur les activités, les expositions et l'environnement réels de la banque.
- Vivant : elle est mise à jour selon un rythme défini et à chaque évolution significative, avec des déclencheurs explicites.
- Inséré : elle irrigue les décisions de gestion, le crédit, la tarification, la planification du capital et les comités.
Une formule résume l'enjeu : le superviseur ne contrôle pas le niveau 1, il contrôle les niveaux 2 à 4. L'existence d'un document est un prérequis ; ce qui fait l'objet de constats, c'est son inadéquation au profil de risque et son absence de mise à jour.
Une nature de risque non cartographiée n'est pas un risque faible
Le premier défaut que révèle cette grille porte presque toujours sur la cartographie. Les risques classiques, crédit, liquidité, marché, sont généralement documentés. D'autres natures de risque le sont beaucoup moins : risque opérationnel, risque lié aux prestataires et aux activités externalisées, risque de concentration, risques émergents.
L'absence d'une nature de risque dans la cartographie est souvent interprétée comme le signe que ce risque est faible. C'est un contresens. Une nature de risque non cartographiée n'est pas un risque faible, c'est un défaut de dispositif. Elle n'est ni mesurée, ni encadrée par des limites, ni suivie par des indicateurs, et elle n'entre pas dans l'évaluation des besoins en fonds propres.
Pour une banque de la zone UMOA que nous avons accompagnée, l'analyse du profil de risque a ainsi porté sur l'ensemble des natures de risque, classiques et émergentes. Elle a mis en évidence des expositions documentées de longue date et d'autres qui n'avaient jamais été évaluées, alors même que l'évolution du bilan et de l'environnement les rendait significatives.
Recalibrer l'appétence au risque
Le cadre d'appétence est la composante qui vieillit le plus vite. Ses seuils sont fixés à un moment donné, sur la base d'un bilan, d'une stratégie et d'un contexte. Lorsque ces éléments changent, un seuil de tolérance qui n'est jamais atteint ne prouve pas que le risque est maîtrisé ; il prouve souvent que le seuil n'est plus pertinent.
Notre démarche de recalibrage repose sur trois sources :
- le recueil réglementaire, qui fixe les plafonds à ne pas dépasser ;
- le benchmark, qui situe la banque par rapport à des établissements comparables ;
- l'analyse du profil de risque, qui détermine où la banque souhaite se placer entre ces bornes.
Chaque indicateur reçoit un seuil de tolérance et un seuil d'alerte, un propriétaire et une fréquence de suivi. Le dispositif précise aussi ce qui se passe en cas de franchissement : qui est informé, dans quel délai, et quelle instance décide des mesures correctrices.
Relier le dispositif à l'évaluation interne du capital
Le niveau « inséré » se joue dans l'articulation entre la cartographie, l'appétence et l'évaluation interne de l'adéquation des fonds propres. Dans une mission menée pour une banque marocaine, la refonte de ce dispositif a été déclenchée par les remarques du régulateur. Elle a porté sur le renforcement de la gouvernance, la mise à jour du profil de risque et du cadre d'appétence, la mise en cohérence des stress tests avec le plan de redressement de crise interne, et la revue du corpus normatif de planification des fonds propres.
Le fil conducteur est le même que pour la cartographie : chaque risque identifié comme significatif doit se retrouver dans l'évaluation du capital, et chaque scénario de stress doit reposer sur les vulnérabilités réelles de la banque.
Articuler les lignes de défense
Un dispositif vivant suppose aussi que les fonctions de contrôle travaillent ensemble. Dans plusieurs banques de la zone UMOA, nous avons formalisé les modalités de coordination entre la gestion des risques, le contrôle permanent, la conformité et l'audit interne : charte de contrôle interne, périmètres de chaque fonction, procédures d'échange d'informations.
L'enjeu est concret. Un incident opérationnel collecté par le contrôle permanent doit nourrir la cartographie des risques ; une recommandation de l'audit interne doit conduire à réviser un contrôle ; une évolution réglementaire identifiée par la conformité doit se traduire dans les politiques. Sans ces circuits, chaque fonction tient sa propre vision du risque, et le dispositif se fige.
Par où commencer
Un diagnostic de maturité ne demande pas des mois. Une évaluation ciblée, conduite par entretiens avec les directions et revue documentaire, permet en quelques semaines de situer chaque composante sur l'échelle, d'identifier les natures de risque absentes et de hiérarchiser les chantiers.
L'objectif n'est pas d'atteindre le niveau 5 partout. Il est de faire en sorte qu'aucune composante critique ne reste au niveau 1 ou 2, et que le dispositif devienne vivant, c'est-à-dire capable d'évoluer au même rythme que la banque.
Questions fréquentes
Qu'est-ce qu'un dispositif de gestion des risques « vivant » ?
C'est un dispositif actualisé à chaque évolution significative du profil de risque, du périmètre ou de l'environnement de la banque. Ses limites, ses indicateurs et sa cartographie reflètent la banque d'aujourd'hui, pas celle de l'année de leur rédaction.
À quelle fréquence mettre à jour la cartographie des risques ?
Au minimum une fois par an, et à chaque changement significatif : nouvelle activité, évolution du bilan, réorganisation, nouvelle réglementation ou entrée dans un nouvel environnement géographique.
Quelle est la différence entre le RAF et le RAS ?
Le cadre d'appétence (RAF) décrit la gouvernance, les rôles et les processus par lesquels la banque fixe et surveille son appétence. La déclaration d'appétence (RAS) formalise les niveaux de risque acceptés, traduits en indicateurs, seuils de tolérance et seuils d'alerte.
Vous faites face à une situation similaire ?
Échanger avec nous →