Archives pour la catégorie élargissement du domaine du risque

GESTION DE CRISES (1). Contextualisation : gestion de crises et démarche de gestion des risques ; un exemple récent de communication de crise « brouillonne »

Un thème pour les quatre semaines à venir : LA GESTION DE CRISES

Un contenu par semaine.

  • Contextualisation : la gestion de crises et la démarche de gestion des risques ; un exemple récent de communication de crise « brouillonne »
  • Des solutions en trois opus : anticipation et gestion de crises. Retour sur l’anticipation et proposition de plans d’actions (1) ; anticipation et gestion de crises. Retour sur l’anticipation et proposition de plan d’actions (2) ; présentation d’un outil, le RETEX.

Contextualisation : la gestion de crises et la démarche de gestion des risques

Pour moi, la gestion de crises est ce qui arrive une fois que le risque s’est réalisé – une fois qu’il est trop tard pour le RM. Un RM me disait : « pour moi il faut faire très attention, la plupart du temps, la gestion de crise, la communication de crise ne fait pas partie des descriptions de postes, c’est un tout autre métier. La gestion de risques est vraiment la préparation de tout avant, mais lors des événements se sont des spécialistes opérationnels qui prennent le relais, et surtout en communication de crise…»

Pour autant, revenir sur la gestion de crises a sa place dans un ouvrage consacré à la Fonction Risk Manager https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html et dans un blog consacré aux risques, à la gestion des risques et à la Fonction Risk Manager tant les sujets sont proches voire reliés : le risque de réputation est devenu le « cauchemar » des organisations ; les médias sont identifiés comme un des amplificateurs de risques – rôle encore amplifié par les réseaux sociaux -.

Risque de Réputation. Définition

Nicolas Dufour et moi-même reprenons la définition de Rayner (2003) : « toute action, évènement ou circonstance qui pourrait avoir un impact positif ou négatif sur la réputation d’un organisme…ou encore… comme un ensemble de perceptions et opinions présentes ou passées sur un organisme, nichées dans la conscience des parties prenantes. »/ouvrage p.35.

Dans le blog, je reviens en :

  • septembre 2020 sur l’identification du risque de réputation à travers les affaires Nike : « Risque de réputation. Définition, illustration à travers les affaires Nike 1990-2000, 2020. » ;
  • janvier 2020 sur son impact : « What Price Reputation ? Impact d’une dégradation de l’image sur la valorisation boursière. »

Risque de Réputation. Les médias comme amplificateur de risque.

Nous présentons les médias comme un des deux amplificateurs du risque qui a contribué à mettre en place l’image d’un monde plus risqué : « les médias tendent à amplifier la notion de responsabilité du dirigeant en cas de négligence et les logiques de compensation…Ces évolutions rendent les entreprises plus vulnérables et le risque est partout mais ce qu’elles craignent le plus, c’est la perte de réputation. »/ouvrage p.58.

Risque de Réputation. Evolutions : e-réputation ; éthique

Les entreprises doivent de plus en plus compter avec la viralité des réseaux sociaux. Le risque de réputation croise de plus en plus le risque éthique dans sa dimension développement durable et de plus en plus dans sa dimension gouvernance (respect des engagements pris). Elles doivent soigner leur e-réputation. Le risque de réputation est exacerbé. Le rôle des médias et ces évolutions récentes (e-réputation/éthique de l’entreprise) sont très bien illustrés dans l’étude VISIBRAIN dont je vous propose un résumé dans le blog en décembre 2020.

Des exemples de gestion de crises et communications de crise « ratées ». Dans notre ouvrage, je vous propose les exemples de Total Raffinerie de la Mède, AF-KLM, Lidl, Dove, Lactalis ou encore Nike qui comptent parmi les plus médiatiques.

Je vous propose un article de Valéry Rieß-Marchive qui analyse la communication de crises externe confuse après une cyberattaque du groupe Hopps. Bien qu’en interne, l’information ait été honnête et rapide auprès des employés, la communication externe manquait de clarté et surtout de transparence, ce qui a été souligné par les médias et les réseaux sociaux. Un alignement de la communication entre toutes les parties prenantes est important afin de maintenir la confiance de ces dernières.

Un exemple récent de communication de crise « brouillonne »

Cyberattaque : Colis Privé donne l’exemple d’une communication de crise externe brouillonne

La maison-mère de Colis Privé, le groupe Hopps, a été victime d’une cyberattaque fin avril. Mais il s’est montré incapable d’assurer une communication externe juste. Alors qu’en interne, elle semble l’avoir été.

La communication de crise du groupe Hobbs, dont font partie Dispeo, Colis Privé, ou encore Adrexo, pourrait bien rester dans les annales comme illustration de ce qu’il ne faut pas faire vis-à-vis du public et de ses clients finaux, lorsque l’on est confronté à une cyberattaque.

L’information a commencé à filtrer le 25 avril, par le biais du syndicat C.A.T. d’Adrexo. À cette date, celui-ci évoquait sur son blog un « incident informatique » : « le réseau informatique de l’entreprise connaît des difficultés » ; « une partie des services informatiques sont actuellement à l’arrêt suite à un incident ». Le lendemain, les choses gagnent un peu en clarté : « informatique à l’arrêt ; cyberattaque confirmée », apprend-on… toujours du syndicat C.A.T. d’Adrexo. Ce dernier « félicit[e] la transparence dont l’entreprise a fait preuve dès ce matin, car nous pensons qu’il est prudent d’anticiper toutes les conséquences pratiques dès aujourd’hui ».

En interne, la communication trouve donc un écho positif. Mais à l’extérieur, la situation est toute autre. Sur Twitter, le message officiel est bien différent. Là, le 26 avril au matin, Colis Privé ne parle que d’un « incident technique » à la suite duquel « vous ne pouvez pas vous connecter sur le suivi de votre colis. Veuillez nous excuser de la gêne occasionnée ». Il faudra attendre le 29 avril, vers midi et demi, pour que le message change : « Colis Privé a été victime d’une cyberattaque ».

https://cdn.ttgtmedia.com/rms/LeMagIT/colis-prive-0426_half_column_mobile.png

La communication extérieure officielle est à ce stade formalisée et répétée à l’envie : la cyberattaque « a été très rapidement contenue » ; « nos équipes et des experts externes travaillent ardemment à la résolution de cet incident ». Le lendemain, nos confrères de L’Usine Digitale n’ont rien de plus à se mettre sous la dent. Sur ses pages Facebook et LinkedIn, ou sur l’espace presse du groupe Hopps : rien ; silence complet sur l’incident.

Entre-temps, les critiques fusent depuis le 26 avril contre un Colis Privé muré dans le mutisme. L’annonce de la cyberattaque est même accueillie par certains consommateurs avec un doute non dissimulé. Et ce n’est guère une surprise. Car le groupe Hopps a commencé par chercher à minimiser la gravité de la situation, auprès du public, probablement en s’imaginant rassurer. Mais sans y parvenir. Ce faisant, il a semé le discrédit sur sa communication publique. D’où la défiance à son égard lorsqu’il a enfin reconnu la cyberattaque.

Mais là encore, le groupe s’évertue à minimiser la gravité de la situation, assurant que l’attaque « a été rapidement contenue » et parlant d’un incident « qui a pu occasionner quelques dysfonctionnements ». Pourquoi est-ce que cela ne passe pas ?

Notamment parce que côté syndicat, le message véhiculé le 26 avril ne laissait pas entrevoir un incident « rapidement contenu » : « pour Adrexo, les badgeuses ne fonctionnent pas, mais il en est de même pour l’ensemble des services informatiques sauf les messageries ». Qui plus est, « les routeurs ayant été débranchés dans les agences à la demande des services centraux, le réseau téléphonique filaire est également souvent à l’arrêt. Ceci veut aussi dire que l’entreprise ne peut plus facturer, gérer sa comptabilité ou éditer sa paie à ce jour ». Le 28 avril, le syndicat C.A.T. d’Adrexo expliquait que l’informatique du groupe était encore à l’arrêt et que la paie… serait assurée manuellement.

https://cdn.ttgtmedia.com/rms/LeMagIT/colis-prive-0430_half_column_mobile.png

Ironie de la situation, en interne, selon un e-mail partagé par la CGT, la direction affirmait, le 27 avril, souhaiter « donner un maximum de visibilité quant aux actions en cours ». Le message est d’ailleurs détaillé et plutôt transparent, donnant aux équipes une vraie visibilité sur la feuille de route des équipes impliquées dans la réponse à incident.

Ce courriel est intéressant à un autre titre. Là, pas question de minimiser la gravité de la situation. Même si l’on retrouve la tentation classique de jouer la surenchère quant à la sophistication de l’agresseur : « nous avions jusqu’ici réussi à contrer les attaques dont nous avions pu faire l’objet ; il s’avère que celle que nous venons de subir est l’une des plus virulentes au niveau mondial ».

Le vendredi 30 avril au matin, si les consommateurs affectés n’ont toujours qu’une information en peau de chagrin, en interne, la transparence est encore de mise, avec la perspective d’une « reprise progressive des fonctions principales, essentielles à notre activité, à partir de mardi prochain [4 mai, donc, N.D.L.R.], et ce pour toutes les filiales du groupe ».

Mais attention : « le rétablissement intégral de nos solutions informatiques et la mise en place de nouveaux process organisationnels prendront du temps, et nous savons que les conséquences de cette cyberattaque pourront être longues à être entièrement absorbées ». Ce qui ne va pas sans contraster quelque peu avec le triomphalisme affiché au paragraphe précédent : « à l’échelle de l’attaque que nous avons subie, le délai de résolution de cet incident est un exploit ».

Quiconque a suivi, même de loin, les cyberattaques récentes mesure à quel point l’expérience peut être traumatisante… et qu’il est illusoire d’espérer retrouver des conditions opérationnelles normales en l’espace de seulement quelques jours. Mais à défaut de rassurer, les efforts de minimisation de la sévérité de la situation donnent donc l’image d’une communication externe brouillonne et d’un manque de préparation.

Bien loin, donc, d’une communication de crise comme celle d’un OVHcloud, par exemple, dont le PDG a su se montrer pleinement mobilisé, dans la durée, après l’incendie de l’un de ses centres de calcul. Ce qui apparaît d’autant plus regrettable, pour le groupe Hopps, qu’en interne, la communication apparaît bien plus réussie.

Valéry Rieß-Marchive. Mai 2021

Télétravail, risques et plans d’actions ou quels plans d’actions pour gérer les risques liés au télétravail et selon quelle approche ? (2)

✴ Une gestion des risques technique et socio-cognitive.

Je reviens avec l’extrait ci-dessous d’une chronique d’Olivier Cimelière sur l’idée que les risques psycho-sociaux liés au télétravail comme tous les risques ne sont pas seulement un « problème » technique mais également un « problème » de facteur humain.

Le deuxième article ciblé sur la cyber-malveillance (surexposition au risque) présenté par Caroline Diard –  enseignant-chercheur en management des RH et Droit, ESC Amiens – comme l’un des risques liés au télétravail propose 12 recommandations de sécurité pour prévenir ce risque. Dix sont techniques. Deux sont socio-cognitives.

Une approche à la fois technique et socio-cognitive pour passer d’une logique de contrôle à une logique de soutien rejoint la mise en place du « risk management intelligent » préconisés par Power (2004, 2007, 2009, 2016). Cette approche permet d’émanciper les managers du déploiement d’informations sous la forme « d’outils formalisés, normés… » qu’il décrit comme une « addition de couches de pseudo confort donnant une illusion de confort. » (p.66 Aubry C., Dufour N., La Fonction Risk Manager).

✴ Quelles sont les grandes lignes et les outils pour que les risk-managers français mettent en place le « risk management intelligent » préconisé par Power ?

La mise en place d’outils hors contrôle tels que le e-learning, le retour d’expérience, les formations, la responsabilité des opérationnels, l’appropriation des outils…permettent d’avoir l’appui des opérationnels et d’acquérir une légitimité cognitive (celle qui consiste à s’ancrer dans l’inconscient collectif pour être compris par les parties prenantes, devenir incontournable) ; elle est le « graal » de la légitimité.

✴ Nous évoquons cette approche technique et socio-cognitive et ces outils dans nos travaux (Aubry et Montalan, 2007) et dans l’ouvrage « La Fonction Risk Manager. Organisation, méthodes et positionnement (2019, p.96) »

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

✴ Sur le blog, vous pouvez lire ou relire sur cette approche :
  • l’article « Yves Rocher et les NeuroSciences ». Archives du blog mai 2020
  • l’article relatif à L’Organisation Apprenante. Archives du blog décembre 2020.

Télétravail et déconfinement : l’humain reste le pivot essentiel

Télétravail n’est pas martingale managériale

C’est un fait que le coronavirus aura contribué à plus nettement matérialiser le recours au télétravail. Les mentalités à l’égard de celui-ci évoluent. Du côté des dirigeants, il n’est plus forcément perçu comme une subtile excuse pour tirer au flanc, d’autant que le présentéisme au bureau engendre aussi bien des excès. Du côté des collaborateurs, il est synonyme d’un équilibre de vie plus flexible, entre obligations professionnelles et tâches domestiques, tout en ayant un cadre de travail délibérément choisi plutôt qu’un flex office impersonnel ou un open space plein de vacarme. Pour autant, le travail à distance n’est pas une martingale managériale. Si le dirigeant y consent, il doit aussi impulser les conditions de son efficience collective.

La première étape, basique mais incontournable (et déjà source de bougonneries), est le matériel du collaborateur. Autant au bureau, il est relativement simple de disposer d’infrastructures et de terminaux performants, autant la distance implique des obligations très concrètes à traiter. L’enquête de Deskeo le rappelle. 78% des personnes interrogées ne possèdent pas les équipements adéquats comme l’imprimante ou l’écran ergonomique. 66% doivent aussi se débattre avec un débit Internet parfois capricieux.

Collaboration et sécurité avant tout

Deux autres dimensions sont absolument cruciales : le choix d’un outil collaboratif qui conviendra à la majorité des salariés en télétravail et la garantie de la cybersécurité des échanges . Travailler à distance ne signifie pas travailler en silo, mais être au contraire capable de se synchroniser avec ses collègues et suivre les avancées d’un projet. Sur le marché, il existe quantité de solutions éprouvées mais attention à tenir compte de la maturité digitale des personnes. Un outil trop complexe à manier peut dérouter.

Enfin, la sécurisation est indispensable. A cet égard, l’engouement pour Zoom, la solution de visioconférence, a mis en exergue les failles de sécurité qui allaient de pair avec des intrusions ou des vols de données. Conséquence : tout le monde dans l’entreprise doit être extrêmement au clair et au carré avec ces points fondamentaux. Sans oublier évidemment le respect de la loi applicable en la matière.

La com’ interne comme lien essentiel

L’autre challenge induit par le télétravail, quelquefois largement sous-estimé par les adeptes fraîchement convertis, est la préservation du lien humain et de la culture d’entreprise. C’est là où la communication interne a un rôle clé à jouer pour éviter qu’au fil du temps, les interactions ne se réduisent qu’à des chats sur la messagerie interne et quelques séances collectives en visio pour entretenir a minima l’esprit d’équipe et le sentiment d’appartenance à la communauté qu’est l’entreprise.

Plus que jamais, des espaces fédérateurs doivent être mis en place et animés régulièrement comme l’Intranet – mais pas que – qui peut ainsi distiller des témoignages terrain, partager des bonnes pratiques, présenter des métiers et même offrir des canaux de détente comme des mini-compétitions de jeux en ligne ou des forums de discussion thématiques.

Avec le travail à distance, il ne faut pas perdre de vue que la précieuse machine à café n’est plus totalement en mesure d’être cet indispensable lieu de brassage du corps social de l’entreprise. La virtualisation des discussions peut aider à décloisonner mais elle peut aussi dématérialiser l’essence même d’une organisation humaine. C’est sans doute un paradoxe mais le télétravail requiert aussi de la proximité physique régulière. Là aussi, les possibilités sont variées : réunions sur un lieu unique, séminaires, team building, repas en commun, etc. Sinon, trop de distance tue la quintessence de l’entreprise.

Olivier Cimelière est directeur adjoint ESJ Pro Entreprise. Mai 2021

Recommandations de sécurité informatique pour le télétravail en situation de crise

En complément des mesures générales de vigilance cybersécurité publiées sur la crise du CORONAVIRUS – COVID-19, cet article décrit les conseils de Cybermalveillance.gouv.fr pour les employeurs afin de limiter les risques de sécurité informatique liés au télétravail.

12 recommandations de sécurité liées au télétravail pour les employeurs

Pour faire face à la crise et au confinement imposé par l’épidémie du CORONAVIRUS – COVID-19 les employeurs, entreprises, associations, administrations, collectivités se sont vues devoir mettre en place ou développer dans l’urgence le télétravail pour maintenir, au moins a minima,  leurs activités essentielles. L’ouverture vers l’extérieur du système d’information de l’entreprise peut engendrer des risques sérieux de sécurité qui pourraient mettre à mal l’entreprise, voire engager sa survie en cas de cyberattaque.
Voici 12 recommandations à mettre en œuvre pour limiter au mieux les risques :

  1. Définissez et mettez en œuvre une politique d’équipement des télétravailleurs : Privilégiez autant que possible pour le télétravail l’utilisation de moyens mis à disposition, sécurisés et maîtrisés par l’entreprise. Lorsque ce n’est pas possible, donnez des directives d’utilisation et de sécurisation claires aux employés en ayant conscience que leurs équipements personnels ne pourront jamais avoir un niveau de sécurité vérifiable (voire sont peut-être déjà compromis par leur usage personnel).

  2. Maîtrisez vos accès extérieurs : Limitez l’ouverture de vos accès extérieurs ou distants (RDP) aux seules personnes et services indispensables, et filtrer strictement ces accès sur votre pare-feu. Cloisonnez les systèmes pour lesquels un accès à distance n’est pas nécessaire pour les préserver, surtout s’ils revêtent un caractère sensible pour l’activité de l’entreprise.

  3. Sécurisez vos accès extérieurs : Systématisez les connexions sécurisées à vos infrastructures par l’emploi d’un « VPN » (Virtual Private Network ou « réseau privé virtuel » en français). Outre le chiffrement de vos connexions extérieures, ces dispositifs permettent également de renforcer la sécurité de vos accès distants en les limitant aux seuls équipements authentifiés. La mise en place sur ces connexions VPN d’une double authentification sera également à privilégier pour se prémunir de toute usurpation.

  4. Renforcez votre politique de gestion des mots de passe : Qu’il s’agisse des mots de passe des utilisateurs en télétravail, mais aussi de ceux en charge du support informatique, les mots de passe doivent être suffisamment longs, complexes et uniques sur chaque équipement ou service utilisé. La majorité des attaques est due à des mots de passe trop simples ou réutilisés. Au moindre doute ou même en prévention, changez-les et activez la double authentification chaque fois que cela est possible. En savoir plus.

  5. Ayez une politique stricte de déploiement des mises à jour de sécurité : Et ce, dès qu’elles sont disponibles et sur tous les équipements accessibles de votre système d’information (postes nomades, de bureau, tablettes, smartphones, serveurs, équipements réseaux ou de sécurité…) car les cybercriminels mettent peu de temps à exploiter les failles lorsqu’ils en ont connaissance. Un défaut de mise à jour d’un équipement est souvent la cause d’une intrusion dans le réseau des entreprises. En savoir plus.

  6. Durcissez la sauvegarde de vos données et activités : Les sauvegardes seront parfois le seul moyen pour l’entreprise de recouvrer ses données suite à une cyberattaque. Les sauvegardes doivent être réalisées et testées régulièrement pour s’assurer qu’elles fonctionnent. Des sauvegardes déconnectées sont souvent indispensables pour faire face à une attaque destructrice par rançongiciel (ransomware). En outre, il convient également de s’assurer du niveau de sauvegarde de ses hébergements externes (cloud, site Internet d’entreprise, service de messagerie…) pour s’assurer que le service souscrit est bien en adéquation avec les risques encourus par l’entreprise. En savoir plus.

  7. Utilisez des solutions antivirales professionnelles : Les solutions antivirales professionnelles permettent de protéger les entreprises de la plupart des attaques virales connues, mais également parfois des messages d’hameçonnage (phishing), voire de certains rançongiciels (ransomware). Utiliser des solutions différentes pour la protection des infrastructures et pour les terminaux peut s’avérer très complémentaire et donc démultiplier l’efficacité de la protection dans un principe de défense en profondeur.

  8. Mettez en place une journalisation de l’activité de tous vos équipements d’infrastructure : Ayez une journalisation systématique et d’une durée de rétention suffisamment longue de tous les accès et activités de vos équipements d’infrastructure (serveurs, pare-feu, proxy…), voire des postes de travail. Cette journalisation sera souvent le seul moyen de pouvoir comprendre comment a pu se produire une cyberattaque et donc de pouvoir y remédier, ainsi que d’évaluer l’étendue de l’attaque.

  9. Supervisez l’activité de vos accès externes et systèmes sensibles : Cette supervision doit vous permettre de pouvoir détecter toute activité anormale qui pourrait être le signe d’une cyberattaque, tels une connexion suspecte d’un utilisateur inconnu, ou d’un utilisateur connu en dehors de ses horaires habituels, ou encore un volume inhabituel de téléchargement d’informations…

  10. Sensibilisez et apportez un soutien réactif à vos collaborateurs en télétravail : Donnez aux télétravailleurs des consignes claires sur ce qu’ils peuvent faire ou ne pas faire et sensibilisez les aux risques de sécurité liés au télétravail. Cela doit se faire avec pédagogie pour vous assurer de leur adhésion et donc de l’efficacité des consignes. Les utilisateurs sont souvent le premier rempart pour éviter, voire détecter les cyberattaques. Utilisez au besoin nos supports et notre kit de sensibilisation ou encore les recommandations aux télétravailleurs décrites supra. Ces utilisateurs coupés de leur entreprise ont également besoin d’un soutien de qualité et réactif pour éviter toute dérive.

  11. Préparez-vous à affronter une cyberattaque : L’actualité démontre qu’aucune organisation, quelle que soit sa taille, n’est à l’abri d’une cyberattaque. Il faut donc admettre que cela n’arrive pas qu’aux autres. La question n’est donc plus de savoir si on va être victime d’une cyberattaque, mais quand on le sera. Il faut donc s’y préparer. L’évaluation des scénarios d’attaques possibles (cf. menaces supra) permet d’anticiper les mesures à prendre pour s’en protéger et de définir également la conduite à tenir pour réagir quand elle surviendra : plans de crise et de communication, contractualisation avec des prestataires spécialisés pour recourir à leur assistance…

  12. Dirigeants : impliquez-vous et montrez l’exemple ! La sécurité est toujours une contrainte qu’il faut accepter à la mesure des enjeux qui peuvent s’avérer vitaux pour les entreprises. L’implication et l’adhésion des dirigeants aux mesures de sécurité est indispensable, tout comme leur comportement qui doit se vouloir exemplaire afin de s’assurer de l’adhésion des collaborateurs.

Cybermalveillance.gouv.fr

QUELS PLANS D’ACTIONS POUR GERER LES RISQUES LIES AU TELETRAVAIL ET SELON QUELLE APPROCHE ?

L’identification des risques liés au télétravail (étape 2 de la démarche de gestion des risques que je présente dans mes travaux) et leur mesure (probabilité/impact) (étape 3) permettent aux RM de les placer dans la cartographie des risques.

Voyons maintenant comment les gérer ?

Une grille de lecture / un article

👉 La mise en place de plans d’actions relève de l’étape 4 de la démarche de la gestion des risques.

En résumé, à quoi correspond-elle ?

Elle consiste à analyser les systèmes de contrôle interne : existe-t-il des dispositifs de contrôle ? De quels types sont-ils (procédures, chartes, formations, responsabilisation, assurances) ? Sont-ils efficaces, pertinents, fiables ?

Les conclusions quant à ces dispositifs de contrôle du risque permettent à l’entreprise de définir un ou des plans d’actions (bénéfice/ressources à investir) destinés à améliorer la couverture des risques majeurs (action sur l’impact et/ou la probabilité).

Les plans d’actions sont diffusés via la responsabilisation et la mise en réseau. En face de chaque risque majeur est positionné un responsable chargé d’un plan d’actions (également appelé le « propriétaire » du risque) : un réseau  de responsabilité est ainsi mis en place. Pour chaque famille de risques, des experts sont choisis pour aider ces « propriétaires » de risque : un réseau de soutien est mis en place. Un comité de risques central chapeaute ces deux réseaux.

Ces outils donnent à la démarche de gestion des risques son caractère dynamique.

👉 Des accords d’entreprise sont un plan d’actions pour prévenir les risques liés au télétravail.

Dans le cadre de leurs recherches, Caroline Diard et Nicolas Dufour (mon co-auteur pour l’ouvrage « La Fonction Risk Manager. Organisation, Méthodes et Positionnement » https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html) ont mesuré l’efficacité d’accords d’entreprise dans cinq grandes banques contre trois types de risques liés au télétravail : la surconnexion, la surcharge de travail, et une mauvaise articulation entre le contrôle et l’autonomie du télétravailleur.

👉 Une gestion des risques technique et socio-cognitive. D’une logique de contrôle à une logique de soutien.

A côté de la formalisation comme moyen de prévenir les risques, ils évoquent d’autres moyens tels que l’évolution des modes managériaux, l’autonomie, la co-construction de nouvelles normes, l’autodiscipline, les bonnes pratiques.

Les risques psycho-sociaux liés au télétravail comme tous les risques ne sont pas seulement un « problème » technique mais également un « problème » de facteur humain.

C’est une idée qui m’est chère et qui ressort des entretiens que j’ai pu mener avec des RM : la gestion des risques doit être à la fois technique et socio-cognitive, passer d’une logique de contrôle à une logique de soutien.

Elle rejoint la mise en place du « risk management intelligent» préconisés par Power (2004, 2007, 2009, 2016). Dans un article, j’écris : « Préférer une logique de soutien à la logique de contrôle qui prévaut à la mise en place de la gestion des risques transformerait la Fonction Risk Manager en instrument de légitimité cognitive. L’accès des RM au terrain serait facilité ; les obstacles associés à la logique de contrôle (manque de communication interne en direction des opérationnels, méfiance vis-à-vis des opérationnels, manque de motivation, de disponibilité et inertie des opérationnels, poids de la sanction venant de la direction) seraient allégés. Cette première dynamique passe par la mise en place d’une approche globale technique et socio-cognitive (Chautru, 2008 ; Aubry et Montalan, 2007). »

👉 A lire

Dans les banques, les accords d’entreprise limitent en partie les risques liés au télétravail

« En 2019, une étude de l’Association nationale des directeurs des ressources humaines (ANDRH) montrait que, dans la majorité des cas, le recours au télétravail était formalisé soit par un accord de groupe ou d’entreprise, soit par une charte d’employeur. Parmi ces sociétés, on retrouve de nombreuses banques, l’un des secteurs où cette pratique se concentre particulièrement.

Dans le cadre de nos recherches (menées fin 2019), nous avons évalué l’efficacité de tels accords dans 5 grandes banques contre trois types de risques liés au télétravail : la surconnexion, la surcharge de travail, et une mauvaise articulation entre le contrôle et l’autonomie du télétravailleur. Il ressort de notre étude, publiée dans la Revue de l’organisation responsable, que les accords d’entreprise permettent effectivement de réduire les deux premiers types de risques, mais leur portée reste limitée pour gérer le troisième enjeu.

Une surcharge de travail limitée

En ce qui concerne le droit à la déconnexion, les accords d’entreprise reprennent les dispositifs introduits dans le Code du travail en 2017. La possibilité d’être connecté 24 heures sur 24 rend en effet le télétravailleur disponible et induit parfois une situation de connexion subie. L’organisation doit donc anticiper la perméabilité de la frontière entre vie privée et professionnelle.

Dans l’une des banques étudiées, l’accord prévoit explicitement que :

« Aucun courriel ne sera adressé avant 8 h le matin et après 19 h 30 le soir ; aucun courriel ne sera adressé durant les week-ends et jours fériés sauf en cas de manifestations commerciales de type foires et salons auxquelles participerait le salarié nomade ».

Même si certains salariés reconnaissent des « difficultés à déconnecter » ou encore « consulter souvent les messages via le smartphone », ils déclarent globalement respecter la séparation vie privée – vie professionnelle, évoquant notamment l’efficacité en ce sens d’un cadrage lié à une connexion à distance qui s’interrompt par module de 4 heures.

Pour ce qui est de la charge du travail du salarié, en pratique, la mise en place du télétravail ne devrait pas avoir d’effet. Dans le cas des banques étudiées, le respect des horaires semble être prévu par les accords et les directions s’attachent à respecter la loi.

Or, nos observations terrain, comme d’autres travaux de recherche, révèlent une tendance à l’augmentation de la charge de travail lorsque celui-ci est réalisé à distance. Il semble s’agir d’initiatives des salariés qui témoignent avoir des difficultés à « poser des limites », comme l’un d’entre eux nous l’a confié.

Les accords permettent toutefois de contenir le phénomène. Dans une caisse régionale étudiée, la règle selon laquelle le télétravailleur doit rester joignable aux horaires habituels de l’équipe, ou encore la définition stricte des horaires « 8h30 – 12h30/13h30 – 18 h », constituent par exemple des mesures appréciées de certains, qui se disent même « plus performants ». La limitation à un jour de télétravail par semaine permet en outre de laisser la charge de travail quasi inchangée.

Du contrôle à l’« autocontrôle »

Lorsqu’on l’interroge sur une éventuelle surcharge de travail, un répondant reconnaît l’apparition d’une plus grande amplitude horaire, mais aussi d’« une souplesse appréciable ». Ce témoignage illustre bien la nécessité d’un management différent du travail à distance, qui doit prendre en compte les bouleversements en termes de contrôle, d’autonomie et de confiance dans l’organisation. D’autant plus que l’autonomie gagnée rend le collaborateur redevable, parfois tenté de prouver son engagement et sa loyauté.

Dans une situation de télétravail, le collaborateur doit en effet s’adapter à des situations inédites, en l’absence de manager, définissant alors par lui-même un mode de fonctionnement. De son côté, le manager peut être tenté de recourir au contrôle technologique du travail effectué, ce qui peut donner lieu à certaines dérives.

Dans tous les accords étudiés, signés au sein de 5 banques, l’accès au télétravail est fondé sur la capacité du salarié à travailler en autonomie et à distance, et concerne les collaborateurs ne nécessitant pas de soutien managérial physique rapproché. L’accord d’une banque précise par exemple que :

« Une autonomie d’organisation du temps de travail est reconnue aux salariés nomades ».

D’autres accords prévoient une commission de suivi ou définissent encore le cadre hebdomadaire, par exemple « à raison d’un jour par semaine, fixé en concertation avec le manager ».

En revanche, la notion de contrôle n’apparaît pas systématiquement. Aucun des collaborateurs ou managers interrogés dans l’étude n’a évoqué de mise en place de logiciel spécifique de surveillance. Tous les managers disent accorder toute leur confiance aux collaborateurs. Ils n’ont pas la sensation de suivre de façon particulièrement étroite les télétravailleurs.

Cependant, le reporting est systématiquement évoqué, à l’image du témoignage de cet interviewé :

« Je contrôle au moins une fois par mois qu’elle réponde au téléphone le jour du télétravail, je regarde de temps en temps s’il est connecté et je lui demande un reporting le soir ».

L’autonomie et la délégation peuvent donc devenir un moyen de transférer la responsabilité des objectifs sur les collaborateurs. Autrement dit, une forme d’« autocontrôle » succède au contrôle qui repose désormais sur une auto-évaluation davantage que sur un lien hiérarchique entre manager et managé.

Autrement dit, la perception mouvante d’autonomie et de contrôle dépend autant de la relation managériale que de l’application de l’accord d’entreprise. Sur les risques liés à ce bouleversement dans le lien hiérarchique, l’accord d’entreprise – dans les banques mais sans doute également dans d’autres secteurs tertiaires – semble donc une réponse plus incomplète qu’il ne peut l’être concernant la surconnexion ou la surcharge de travail.

Dans un récent article publié dans The Conversation, nous avions d’ailleurs plus largement regretté l’absence de prise en compte de ces risques dans l’Accord national interprofessionnel (ANI) « pour une mise en œuvre réussie du télétravail » conclu par les partenaires sociaux, le 26 novembre 2020. C’est donc probablement sur ce point-là que les négociations, à tous les échelons et dans bon nombre de secteurs, devraient évoluer ces prochaines années. »

Caroline Diard Enseignant-chercheur en management des RH et Droit, ESC Amiens.

Nicolas Dufour Professeur affilié, PSB Paris School of Business – UGEI.

Mai 2021

TELETRAVAIL ET RISQUES (2)

ILLUSTRATION 2 / TELETRAVAIL ET HARCELEMENT MANAGERIAL

Pour continuer l’illustration d’un deuxième risque lié au télétravail non encadré, je vous propose une analyse intéressante de Caroline Diard concernant le harcèlement managérial vu sous l’angle du risque et de sa nécessaire gestion.

📌 Cet article donne les éléments pour identifier ce risque de manière structurée en permettant :

  • de le rattacher à une typologie ; il s’agit d’un RISQUE TRANSVERSE-RESSOURCES HUMAINES – Santé Sécurité Risque Sanitaire / Psychosociaux
  • de lister ses causes (pourquoi survient-il ?)
  • de lister ses conséquences (quels impacts ?)

Cette identification du risque constitue l’étape 2 de la démarche de gestion des risques.

📌 Cet article met également en évidence le cadre juridique qui l’accompagne ; celui-ci a joué-joue-jouera un rôle d’amplificateur.

Rappel : qu’est-ce qu’un amplificateur de Risques ?

Comme le suggère le concept d’amplification sociale du risque, des facteurs sociaux, institutionnels et psychologiques influencent les perceptions du risque et les comportements à travers un réseau de canaux de communication qui les structurent et les transmettent socialement (Kaperson et al, 1988) ; les risques sont amplifiés et instrumentalisés par des institutions telles que le régulateur-législateur et les médias (Pidgeon et al, 2003).

Le rôle du régulateur-législateur a commencé en France avec la Loi de Sécurité Financière. L’analyse de la période 2008-2018 conduit à constater un renforcement institutionnel de l’obligation de prudence et de vérification. Sur fond de scandales et de crise, les interventions du régulateur-législateur amènent les entreprises à renforcer les systèmes de contrôle interne et de gestion des risques : loi du 3 juillet 2008, ordonnance du 8 décembre 2008 ; rapport du 8 décembre 2009 de l’AMF ; loi Sapin II du 9 décembre 2016…

📌 Pour approfondir les « classes » de risques, l’étape 2 d’identification, les étapes de la démarche de gestion des risques et le régulateur-législateur comme amplificateur de risques, voir « La Fonction Risk Manager. Organisation, Méthodes et Positionnement. » Editions Gereso. C.Aubry et N.Dufour.

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Télétravail et harcèlement managérial : une situation dangereuse

Durant la pandémie de Covid-19, les entreprises ont eu massivement recours au télétravail. La distanciation du collectif au travail n’écarte pas le risque de harcèlement moral par le manager. Au titre de l’obligation générale de sécurité, l’employeur doit rester vigilant.

Pendant le confinement, 95% des organisations ont eu recours au télétravail pour les collaborateurs éligibles (enquête flash ANDRH, avril 2020). Le télétravail a été imposé à un quart de la population active pendant la période de confinement. En Ile-de-France, 41% des salariés ont été concernés (sondage Odoxa du 9 avril 2020).

Il s’agit d’une forme de télétravail contraint, à temps plein. C’est une situation inédite qui a révélé l’agilité des entreprises et la capacité d’adaptation des salariés. A la sortie du confinement 64 % des salariés ont affirmé vouloir continuer à travailler à distance.

Même les secteurs habituellement moins ouverts au travail à distance vont poursuivre l’expérience. C’est le cas du constructeur automobile PSA.

Cet engouement pour le télétravail lié à un contexte d’urgence sanitaire ne doit pas cependant faire oublier les risques liés à cette forme d’organisation du travail.

La vigilance du manager est donc impérative pour éviter l’isolement, la porosité de la frontière vie privée-vie professionnelle, la surcharge de travail et l’hyper-connectivité.

L’employeur devra être particulièrement vigilant dans le cadre de son obligation générale de sécurité (articles L4121-1 et L4121-2 du Code du travail).

Le risque de harcèlement moral par le manager

Un des risques identifiables est celui lié à la pression inhabituelle exercée par les managers. La distanciation du collectif de travail peut contribuer à isoler le télétravailleur qui sera parfois dans l’incapacité de refuser les sollicitations répétées et insistantes du manager, des nouvelles tâches, une surcharge de travail.

Le harcèlement moral par le manager est donc un risque qui peut ne pas avoir été anticipé.

De nombreux contentieux pourraient naître. Une décision récente de la Cour de cassation nous interpelle à ce sujet. En effet, dans un arrêt du 19 février 2019 (n°18-83268), la chambre criminelle de la Cour de cassation a cassé une décision de relaxe du chef de harcèlement moral, en date du 25 janvier 2018 aux motifs que les juges du fond n’avaient pas répondu aux arguments de la salariée victime de ce harcèlement allégué, dont celui consistant à soutenir qu’elle « avait été isolée des autres salariés en raison de la demande de son employeur de travailler chez elle en télétravail, en contradiction avec sa fiche de poste ».

Si le salarié en télétravail est victime de l’un ou plusieurs des agissements constitutifs de harcèlement moral, il pourra saisir le Conseil de prud’hommes et invoquer une situation de harcèlement moral afin de se voir octroyer des dommages-intérêts en réparation du préjudice qu’il a subi.

Des dérives amplifiées par le télétravail

Le salarié en télétravail ne devra donc pas être volontairement isolé ou mis à l’écart, devra  toujours se voir fournir du travail, pouvoir être en lien avec sa hiérarchie, bénéficier du soutien nécessaire à l’accomplissement de ses missions, ne pas être surchargé et ne pas être incité à une hyper-connectivité. En effet, de telles conditions de travail pourraient laisser supposer une forme de harcèlement managérial. Le profil de certains managers peut conduire à des dérives.  Les pervers narcissiques auxquels dès 1998, Marie-France Hirigoyen faisait référence (« Le harcèlement moral. La violence perverse au quotidien ») pourraient user de manœuvre pour conserver leur pouvoir, leur poste et masquer ses incompétences pendant cette période de travail à distance. Le manager harceleur et pervers narcissique met en place des mécanismes divers :

  • culpabilisation,
  • critique et dévalorisation,
  • report de sa responsabilité sur ses collaborateurs,
  • communication floue,
  • changement fréquent d’opinions,
  • mensonges

En cas de télétravail, les possibilités de déviance sont amplifiées. L’impossibilité d’échanger en face à face, la distance avec les collègues et le n+2 pourraient contribuer au développement de pratiques perverse de management.

L’article L 1152-1 du Code du travail relatif au harcèlement, permet de se prémunir des pervers narcissiques puisqu’ « aucun salarié ne doit subir des agissements répétés de harcèlement moral qui ont pour objet ou pour effet une dégradation des conditions de travail susceptible de porter atteinte à ses droits et à sa dignité, d’altérer sa santé physique ou mentale ou de compromettre son avenir professionnel ».

À titre d’exemple, dans le cadre du télétravail contraint, on parlera de harcèlement si un manager déviant venait à dévaloriser un collaborateur devant ses collègues lors de réunions de groupe par visio-conférence. L’utilisation quasi exclusive comme outil de communication des mails peut conduire les managers à envoyer des messages dont le contenu pourrait être insistant, insultant ou dégradant pour un collaborateur. La fréquence des sollicitations peut aussi s’accélérer dans le cas du travail à distance. Le télétravail peut aussi conduire à des situations dans lesquelles un collaborateur est appelé par le manager en journée, le soir et le weekend, et ce afin de lui demander des livrables dans des délais non tenables.

Télétravail et santé

Plusieurs enquêtes révèlent que la santé psychologique des télétravailleurs s’est dégradée. L’étude de perception CSA pour Malakoff Humanis, montre que 30 % des télétravailleurs confinés estiment leur santé psychologique dégradée. Un sondage Opinionway montre quant à lui, que 44 % des collaborateurs sont anxieux et perçoivent une détresse psychologique.

Enfin, une enquête de la CGT sur les conditions de travail et d’exercice de la responsabilité professionnelle durant le confinement, en date du 4 mai 2020, révèle que 35 % des télétravailleurs se sont victime d’une anxiété inhabituelle.

Il convient donc d’attirer l’attention des employeurs qui n’auraient pas répondu aux obligations de sécurité et de protection des télétravailleurs en laissant s’installer une situation de harcèlement et qui engagent lourdement leur responsabilité, tant au plan civil que pénal (sanction pouvant aller jusqu’à deux ans d’emprisonnement et 30 000 euros d’amende). Une vigilance toute particulière devra être apportée aux comportements managériaux déviants.

04/06/2020

Caroline Diard

Docteur en sciences de gestion de l’institut Mines-Télécom Business School, Caroline Diard est enseignant-chercheur en management des RH et Droit.

 

TELETRAVAIL ET RISQUES

Bonjour, c’est la rentrée du blog.

La même méthode :

  • Un thème approfondi sur deux ou trois semaines ; un contenu par semaine.
  • Une structuration pour réfléchir le risque : contextualisation et définition du risque / identification du ou des risques / proposition de Plans d’Actions.
  • Un fil conducteur : le rôle du Risk Manager pour prévenir les risques.
  • Les sources des articles.

Pour approfondir :

Un ouvrage de référence sur les fondamentaux de la gestion des risques et la fonction Risk Manager : « La Fonction Risk Manager. Organisation, Méthodes et Positionnement. » Editions Gereso. C.Aubry et N.Dufour.

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Le programme des trois semaines à venir :

Aujourd’hui, 14 septembre 2021

  • Définition du télétravail et rappel du contexte.
  • Les risques liés à un télétravail non-encadré.
  • Télétravail et Cyber-malveillance.

A relire sur le blog dans la catégorie Risques, rubrique télétravail :

  • « Télétravail et harcèlement managérial »
  • « Des recommandations de sécurité informatique

La semaine du 20 septembre

Exemple de PA – L’exemple du télétravail dans le secteur bancaire : l’importance des accords d’entreprise pour prévenir le risque.  

La semaine du 27 septembre :

Exemple de PA – Télétravail et déconfinement : l’humain  reste le pivot essentiel.

Définition

Le télétravail est défini par l’article L.1222-9 du code du travail : « Désigne toute forme d’organisation du travail dans laquelle un travail qui aurait également pu être exécuté dans les locaux de l’employeur est effectué par un salarié hors de ces locaux de façon volontaire en utilisant les techniques de l’information et de la communication. »

Rappel du contexte

41% des salariés ont eu recours au télétravail pendant le premier confinement, avec un retour à la normale avec 31% des salariés en télétravail en décembre 2020 (30% en novembre 2019).

Le télétravail peut être mis en place par tout moyen. C’est de cette diversité que vient le risque. Si vous ne mettez pas un cadre normé, vous prenez des risques.

Quels sont les risques liés au télétravail ?

Caroline Diard – Enseignant-chercheur en Management des RH et Droit (ESC Amiens) –  identifie les risques suivants :

  • Cyber-malveillance (surexposition au risque)
  • Risques psychosociaux (Burn-out, stress)
  • Harcèlement
  • Hyper-connectivité
  • Surcharge de travail
  • Contrôle exacerbé
  • Perte de concentration et erreur opérationnelle
  • Fraude interne.

Je vous propose ci-dessous un article sur le premier de ces risques.

Le télétravail accroît le risque de cyberattaques

Analyse 

L’essor du télétravail, lié à l’épidémie de Covid-19, a rendu les entreprises davantage vulnérables face aux hackers, qui prennent pour cible des grands groupes comme des PME. Les pirates se servent des ordinateurs personnels des salariés pour entrer dans le réseau de leurs entreprises.

Depuis le mois de mars, la plateforme publique cybermalveillance.gouv.fr, qui aide entreprises et particuliers à se défendre face aux attaques informatiques, a vu sa fréquentation augmenter de plus de 300 %. « Pendant le confinement, on a constaté une forte hausse d’actes de malveillance contre des grandes et petites entreprises, notamment de ransomware », explique Jérôme Notin, directeur général de la plateforme.

Ces « rançongiciels » s’attaquent à un ordinateur ou un réseau informatique, cryptent les données et les « prennent en otage ». Un message s’affiche sur l’écran des ordinateurs, indiquant le montant à payer pour retrouver l’accès aux fichiers dérobés.

Ces dernières semaines, les experts en piratage, nommés ha­ckers, ont pris pour cible de gros groupes pour leur soutirer de l’argent. L’assureur MMA, le groupe audiovisuel France Télévisions, le constructeur automobile Honda… À chaque fois, des milliers de clients sont affectés. Et ce phénomène est mondial : le 23 juillet, les utilisateurs des GPS et montres connectées Garmin se sont retrouvés sans signal. L’entreprise américaine a payé une rançon de 10 millions de dollars, d’après les révélations du site d’aide informatique Bleeping Computer.

Le télétravail, un terrain fertile

Le télétravail s’est révélé un terrain fertile pour ces attaques. « Les cybercriminels sont passés par les machines personnelles des salariés pour se connecter au réseau des entreprises », constate Jérôme Notin. Les ordinateurs personnels, transformés du jour au lendemain en outils de travail, ne disposent pas de logiciels aussi efficaces que ceux des postes de bureau pour bloquer un virus ou détecter un risque.

« Les entreprises risquent de payer pendant longtemps cette généralisation du télétravail, qui s’est faite sans aucune prise en compte des contraintes de sécurité informatique », regrette le directeur général. Car les cyberattaques ne se manifestent pas toujours immédiatement. Il faut le temps, pour ses auteurs, d’exploiter les données et de détruire les sauvegardes qu’en font les entreprises.

Tout part d’un hameçonnage

Toutefois, ces attaques étaient déjà légion avant le confinement. La Commission européenne a estimé que 80 % des entreprises du Vieux Continent avaient connu, en 2018, « au moins un incident lié à la cybersécurité ». Ceux-ci partent souvent d’un hameçonnage : un message d’une source jugée fiable, comme un site ou un tiers dont l’identité a été usurpée, invite l’employé à ouvrir un lien ou un document d’apparence anodine, par exemple nommé « facture.doc » ou « formulaire.doc », qui infecte l’ordinateur.

D’après le dernier rapport de l’assureur spécialisé Hiscox, l’impact économique des cyberattaques contre les sociétés a été multiplié par six en un an. « Nos adversaires sont plus efficaces que jamais », commente Astrid-Marie Pirson, directrice de la souscription chez Hiscox France. Sur un panel représentatif d’entreprises de huit pays, le coût médian de ces attaques est de 50 000 €.

Aux pertes liées à l’arrêt brutal de l’activité (impossibilité de communiquer, facturer, livrer) s’ajoutent les conséquences sur l’image de l’entreprise. « Ces incidents font l’objet de plus de publicité qu’il y a quelques années, notamment en raison du règlement général sur la protection des données (RGPD), qui impose aux entreprises de notifier à leurs clients les attaques dont elles ont été victimes et donc les risques de violation de leurs données », remarque Astrid-Marie Pirson. Elle rappelle le chiffre présenté par Hiscox : 80 % des entreprises ayant perdu toutes leurs données font faillite dans l’année qui suit l’attaque.

« Personne n’est à l’abri ! »

En 2019, Delphine Chevallier a fondé Thalia NeoMedia pour former employeurs et salariés à la « cyberimmunité ». « Beaucoup de chefs d’entreprise me disent qu’ils ne risquent rien car ils ne veulent de mal à personne. C’est faux, personne n’est à l’abri ! Bien sûr, les grands groupes sont des cibles du fait de leurs activités, explique-t‑elle. Mais la cybermalveillance est un phénomène global. »

La recommandation de l’Agence nationale de la sécurité des systèmes d’information (Anssi) est de ne pas payer la rançon, mais de se rendre sur le site cybermalveillance.gouv.fr pour alerter des experts, et de porter plainte. « Même en payant la rançon, on n’est pas sûr de retrouver les données, parfois déjà détruites »,explique Delphine Chevallier.

D’après la dernière enquête du Club des experts de la sécurité de l’information et du numérique (Cesin), seules 4 entreprises sur 10 s’estiment suffisamment préparées en cas de cyberattaque de grande ampleur.

Zoé Pallier, 

Le 25/08/2020

Risque Ethique. Travail forcé des Ouïghours : enquête ouverte en France contre quatre géants du textile

L’actualité récente témoigne de l’élargissement de la nature et de l’ampleur des risques, qui fait aujourd’hui de sa gestion une variable stratégique de la réflexion des entreprises.

Nouveaux risques.

Les cyber-attaques appartiennent à la catégorie des risques nouveaux ; le cyber-risque est d’ailleurs le premier cité par les entreprises dans le baromètre des risques de l’assureur Allianz. L’incendie de l’usine Lubrizol, le jeudi 26 septembre, n’est pas qu’un risque « traditionnel » d’incendie ; il s’agit d’un risque éthique dans sa dimension de développement durable. La plainte déposée début avril au parquet national antiterroriste (Pnat) par plusieurs associations de défense des droits humains contre quatre enseignes de la mode est un risque éthique dans sa dimension de gouvernance : respect par l’entreprise des engagements pris, transparence et ouverture aux besoins de l’environnement dans laquelle elle opère, prise en compte des parties prenantes, les actionnaires et tous les groupes ou individus qui peuvent affecter ou être affectés par la réalisation de ses objectifs.

Amplification du risque.

Les médias amplifient la notion de responsabilité du dirigeant en cas de négligence, les logiques de compensation. Le risque de réputation devient le « cauchemar » des organisations.

Pour plus de détail.

Voir La Fonction Risk Manager. Organisation, Méthodes et positionnement. Chapitre 1 Définition des notions mobilisées et contextualisation de la Fonction Risk Manager. Chapitre 3 Définition et illustration des différentes classes de risques auxquelles sont confrontés les Risk Managers.

Lien. https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Voir Blog. Catégorie Risques. Rubriques Risque de réputation ou Médias et amplification du risque.

Travail forcé des Ouïghours : enquête ouverte en France contre quatre géants du textile

La justice française a ouvert une enquête pour « recel de crimes contre l’humanité » contre quatre enseignes de la mode, qui contestent ces accusations. Cette enquête fait suite à une plainte déposée début avril au parquet national antiterroriste (Pnat) par plusieurs associations de défense des droits humains.

Il n’y a pas seulement la Chine qui est pointée du doigt. Alors que Pékin est accusée par l’Occident de torture, de travail forcé, voire de génocide sur la communauté Ouïghoure, plusieurs géants mondiaux du textile sont accusés de complicité par des associations de défense des droits humains. Quatre enseignes sont désormais dans le collimateur de la justice française, a indiqué une source judiciaire ce jeudi à l’AFP, confirmant une information de « Mediapart ».

Une enquête pour « recel de crimes contre l’humanité » a ainsi été ouverte fin juin contre Uniqlo France (qui appartient au groupe japonais Fast Retailing), Inditex (qui détient les marques Zara, Bershka, Massimo Duti), SMCP (Sandro, Maje, de Fursac…) et le chausseur de sport Skechers.

Une enquête « historique »

Ouverte par le pôle « crimes contre l’humanité » du parquet national antiterroriste (Pnat), cette enquête fait suite à une plainte déposée début avril à Paris par l’association anti-corruption Sherpa, le collectif Ethique sur l’étiquette et l’Institut ouïghour d’Europe.

Les associations reprochent à ces entreprises de commercialiser des produits fabriqués en totalité, ou en partie, dans des usines où des Ouïghours sont soumis au travail forcé. Elles estiment aussi que ces sociétés ne justifient pas d’efforts suffisants pour s’assurer que leurs sous-traitants ne sont pas impliqués dans les persécutions de cette minorité.

Ces multinationales, en bénéficiant du travail forcé de cette minorité, font « entrer un crime contre l’humanité dans nos vies quotidiennes », avait déploré en avril l’eurodéputé Raphaël Glucksmann, apportant son soutien à la démarche judiciaire des ONG. L’élu a réagi le jour même sur Twitter, estimant que l’ouverture de cette enquête était « historique ».

Les entreprises contestent

Dans le détail, le géant espagnol Inditex est épinglé pour ses liens supposés avec des producteurs de fils et de tissus du Xinjiang. Une accusation formellement contestée par Inditex France. « Des contrôles de traçabilité rigoureux sont menés au sein du groupe. Ils ont permis de vérifier que les allégations provenant de cette plainte sont infondées. Le groupe coopérera, pour l’établir, avec les autorités judiciaires françaises », indique l’entreprise espagnole.

Le géant mondial de la mode à petit prix a mis en place une charte il y a des années, qui condamne notamment le travail forcé, ou encore celui des enfants. Quelque 6.000 audits sont menés dans les pays « sensibles », afin de vérifier que ses sous-traitants la respectent. « Nous appliquons une tolérance zéro à l’égard de toute forme de travail forcé et nous avons établi des politiques et des procédures pour garantir que cette pratique n’existe pas dans notre chaîne d’approvisionnement ».

Uniqlo, qui a pris position officiellement contre le travail forcé de la minorité, est accusé lui de s’être fourni en textile dans la région et dans la province d’Anhui, où des milliers de travailleurs ouïghours ont été transférés, possiblement contraints.

Le fabricant SMCP a lui pour actionnaire majoritaire Topsoho, une société détenue par le Chinois Shandong Ruyi qui, aurait implanté ses usines depuis 2010 dans le Xinjiang. Des accusations réfutées avec « la plus grande fermeté », a réagi l’entreprise, qui assure vouloir « coopérer pleinement avec l’enquête pour démontrer que celles-ci sont fausses ».

Enfin, des chaussures de Skechers USA France auraient été produites dans une usine de la province du Guangdong, où travaillent des Ouïghours transférés potentiellement de force, selon les plaignants.

Avec AFP

Les Echos, 2 juillet 2021.

Le risque devenu variable stratégique de la réflexion organisationnelle des entreprises sous l’effet de cinq facteurs. Illustration sur le risque climatique.

Après avoir défini le risque climatique (blog 28 mai), nous avons illustré le 3ème facteur d’élargissement du domaine du risque (difficultés à assurer le risque climatique) (blog 4 juin), nous illustrons le 5ème facteur : le rôle du régulateur-législateur (https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html) et les condamnations qui commencent à arriver.

APRÈS LA CONDAMNATION DE SHELL AUX PAYS-BAS, LES LITIGES CLIMATIQUES DEVIENNENT UN VRAI RISQUE POUR LES ENTREPRISES

Le 26 mai dernier, Shell a été condamné par un tribunal néerlandais à rehausser ses ambitions climatiques. Cette condamnation encourage les ONG écologistes du monde entier à suivre cette voie judiciaire pour faire bouger les majors pétrolières. Un risque que tous les secteurs identifiés comme polluants prennent désormais au sérieux. 

C’est une « immense victoire », un « jugement historique ». Les réactions se multiplient depuis le 26 mai, date à laquelle un tribunal néerlandais a condamné Shell à réduire ses émissions de CO2 de 45 % d’ici 2030 par rapport à 2019. « Cette décision va dans le sens de l’histoire qui veut que les sociétés s’engagent, mais pas à la légère », décrypte l’avocat en droit de l’environnement, Arnaud Gossement. Les juges néerlandais ont considéré que les engagements de Shell ne sont pas assez ambitieux pour répondre aux objectifs de l’Accord de Paris. Seuls des États avaient été condamnés pour leur manque d’ambition climatique. Le premier ayant justement été les Pays-Bas attaqués par l’ONG Urgenda.

« Les contentieux contre les entreprises sont encore plus puissants que ceux visant les États« , estime Arnaud Gossement. « Pour elles, la réaction est immédiate. Elles doivent faire face à une baisse des cours en Bourse, à la méfiance des investisseurs, au risque juridique… La pression est plus forte et plus rapide« , analyse l’avocat. Pour l’instant, les entreprises sont relativement épargnées par les recours juridiques sur le climat. Sur les 1 824 litiges climatiques portés devant les tribunaux depuis les années 1990, seul un quart concerne les entreprises, selon la base de données Grantham Institute on Climate Change and the Environnement de la London School of Economics.

Cette condamnation montre la voie à suivre

On retrouve ainsi la plainte de l’ONG ClientEarth contre la centrale électrique polonaise Belchatow. La poursuite du groupe agroalimentaire Casino par plusieurs ONG, dont des Françaises, pour son rôle dans la déforestation et l’accaparement de terres des peuples autochtones en Amérique du Sud. La plainte de Greenpeace demandant à l’entreprise PGE Polska Grupa Energetyczna de stopper ses investissements dans les énergies fossiles en vertu de la protection de l’environnement. Dans le détail, 32 plaintes concernent des producteurs d’énergies fossiles. Mais selon plusieurs experts, la condamnation de Shell devrait faire exploser ce type de recours contre les entreprises et particulièrement les majors pétrolières. 

Cette décision « ouvre la voie sur le terrain de la responsabilité climatique des multinationales pétrolières », croient ainsi Sébastien Mabile et François de Cambiaie. Les deux avocats sont en charge du dossier qui oppose un collectif d’associations et de collectivités, dont Notre affaire à tous, à Total. Ces dernières ont assigné en justice le pétrolier pour qu’il rehausse ses ambitions climatiques en s’appuyant sur son devoir de vigilance, une obligation faite aux entreprises de prévenir les risques sociaux, environnementaux et de gouvernance. « Ce litige est très similaire à celui de Shell. Un tel jugement aura des répercussions devant les tribunaux français« , croient les deux avocats.  

Pression sur les secteurs carbo-intensifs

« Partout, les gens sont prêts à poursuivre les compagnies pétrolières dans leur propre pays, en suivant notre exemple », estime même Roger Cox, avocat de l’association Milieudefensie. Et pour cause, Paul Mougeolle, de Notre Affaire à tous, prévient : « Si les entreprises ne prennent pas acte de ce jugement, nous multiplierons les moyens judiciaires pour faire reconnaître cette décision en France ». Le but, pour les associations, est surtout de pousser les multinationales à revoir leurs ambitions à la hausse, sans pour autant attendre le jugement du tribunal, en exerçant notamment une pression médiatique et réputationnelle.

Et ce phénomène pourrait s’étendre à d’autres secteurs. Un dirigeant d’une compagnie aérienne a ainsi déclaré au Financial Times que la décision de Shell était prise au sérieux. « En privé, les hauts responsables des industries polluantes admettent que la pression pour accélérer les réductions d’émissions augmente », écrit le journal britannique. Mais attention à ce que les actions judiciaires ne deviennent pas le seul levier dans la lutte climatique, prévient Arnaud Gossement. « Le temps judiciaire, très lent, n’est pas celui du changement climatique », argue-t-il.

Marina Fabre

RIsque climatique et Assurances.

Aujourd’hui, illustration de ce que j’appelle (dans l’ouvrage « La Fonction Risk Manager. Organisation. Méthodes et Positionnement ») le 3ème facteur d’élargissement du domaine du risque à savoir la difficulté à assurer le risque climatiqueDe la nécessité de mettre en place une démarche de gestion des risques globale de type ERM.

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Je vous propose de lire sur ce sujet la Tribune de Jérôme Bergé parue dans Le Monde le 19 mai 2021.

Jérôme Bergé, expert en gestion des risques, rend compte dans une tribune au « Monde » du « stress test climatique » alarmant mené par l’autorité de supervision des banques et des assurances

Le paysage actuel de l’assurance pourrait connaître un bouleversement complet face au risque climatique

« L’ Autorité de contrôle prudentiel et de résolution (ACPR), qui supervise l’activité des banques et des assurances en France, a publié le 4 mai 2021 le bilan d’un exercice inédit, qui visait à évaluer les risques associés au changement climatique d’ici à 2050. Pendant un an, neuf groupes bancaires et quinze groupes d’assurance ont participé à cet exercice pour déterminer leur résistance aux changements climatiques.

Cette étude annonce en particulier une hausse importante de la sinistralité liée aux risques de sécheresse, d’inondations et de tempêtes cycloniques dans les territoires ultramarins, avec la multiplication par 5 à 6 du coût des sinistres dans certains départements. Il pourrait en résulter un retrait des assureurs des zones géographiques les plus exposées.

La situation décrite par l’ACPR est d’autant plus inquiétante que les chiffres de l’année 2020 en lien avec des événements climatiques sont déjà relativement élevés. Ainsi, la tempête Alex (du 30 septembre au 3 octobre 2020), avec des pluies diluviennes, a dévasté la vallée de la Roya pour un coût estimé à 200 millions d’euros par les assureurs. La période janvier-août 2020 a été la plus chaude jamais observée en France depuis le début des mesures météorologiques ; l’impact financier de la sécheresse s’élèverait à plus de 500 millions d’euros.

Optimiser la prévention contre les risques

Pour couvrir ce surplus de sinistres, les assureurs pourraient procéder à une augmentation des primes. Mais le coût des sinistres liés aux changements climatiques s’annonçant vertigineux, l’augmentation des primes le serait également. Le rapport évoque une hausse comprise entre 130 % et 200 % sur 30 ans selon la catégorie, soit une hausse des primes d’assurance comprise entre 2,8 % et 3,7 % par an. La question de l’acceptabilité par la population pourrait alors se poser, et bousculer le système traditionnel qui voit dans l’assureur un partenaire incontournable face à un sinistre.

Les pouvoirs publics doivent optimiser la prévention contre ces risques, même si un travail de fond a déjà été engagé depuis plusieurs années. Pour les inondations, la construction de digues est une solution efficace, tout comme les systèmes d’alerte qui informent la population en amont de l’arrivée imminente d’une catastrophe. Il faut maîtriser le développement et l’aménagement des zones considérées à risques, en particulier dans les zones densément peuplées. Dans le bâtiment, les normes doivent évoluer pour obtenir une meilleure résistance aux événements climatiques. Dans tous les cas, le renforcement des dispositifs de gestion de crise sera un élément-clé.

Le taux de pénétration des couvertures d’assurance dans la population est déterminant pour le redressement qui suit une catastrophe naturelle. Un rapport publié en septembre 2020 par Axa XL en collaboration avec le Centre for Risk Studies de la Judge Business School (Cambridge) indique que dans les pays où l’assurance est développée, comme l’Europe occidentale, le délai de retour à la normale est inférieur à un an, alors qu’il est supérieur à quatre ans dans les pays faiblement assurés.

La pertinence de l’assurance est incontestable lors d’un événement majeur, il est donc primordial de veiller à ce que la population française soit toujours assurée de manière satisfaisante. Néanmoins, une augmentation des primes pourrait éloigner la population de l’assurance et ouvrir la voie à une précarité sociale et économique lors de la survenance d’un sinistre. Un habitat abîmé qui ne serait pas rénové rapidement pourrait devenir insalubre, et entraîner la paupérisation d’une famille.

Pour les entreprises, il est déterminant d’agir dans un laps très court pour maintenir la relation client, la chaîne d’approvisionnement et la confiance des salariés. Sans assurance, l’écosystème de l’entreprise est fragilisé. Si le sinistre touche une zone géographique importante, le chaos peut vite s’installer si les assurances n’interviennent pas. Il en est de même pour le montage de grands projets d’investissements.

Avec un coût d’assurance exorbitant, les événements sportifs, la construction d’immeubles ou d’infrastructures se trouveraient fragilisés, car l’assurance est un facteur-clé pour finaliser le financement du projet. Le paysage actuel de l’assurance pourrait connaître un bouleversement complet dans les années à venir. Il n’est jamais trop tard pour agir, même si le temps est compté. L’Etat doit appuyer avec vigueur la recherche pour faire émerger des solutions innovantes et limiter l’impact des catastrophes naturelles. L’Union européenne doit être partie prenante de ces réflexions, car tous les pays seront confrontés peu ou prou à des situations identiques. »

Jérôme Bergé

risque climatique. Classement. Definition. Elargissement du Domaine du Risque. NOUVEAU RISQUE.

Programme sur 4 semaines.

Aujourd’hui, 28 mai 2021 : classement / définition / lecture du risque climatique à partir des cinq facteurs d’élargissement du domaine du risque / illustration du premier facteur d’élargissement à travers la lecture de l’article « Les risques environnementaux pèsent lourds sur les chaînes d’approvisionnement…Et ce sont les consommateurs qui paient. » 28 mai 2021.

La semaine prochaine : illustration du 3ème facteur avec les difficultés à assurer le risque climatique.

Les deux suivantes : gestion du risque climatique ; ses interactions avec la RSE ; comment transformer le risque climatique en opportunité ?

Le risque climatique dans le Top 10 des risques.  

Le changement climatique est dans le top 10 des risques cités par les entreprises dans le baromètre des risques 2021 de l’assureur Allianz. Il baisse passant à la 9e place. La lutte contre le changement climatique n’en reste pas moins une priorité, puisque 2020 a été, ex æquo avec 2016, l’année la plus chaude jamais enregistrée. « Maintenant que la campagne de vaccination contre la Covid-19 est lancée, le changement climatique doit revenir à l’ordre du jour des conseils d’administration en 2021, souligne Michael Bruch, directeur mondial ESG chez AGCS. De nombreuses sociétés doivent adapter leur activité à un monde à faible émission de carbone et les gestionnaires de risques doivent être au cœur de cette transition. »

Une définition

Le risque climatique constitue une catégorie spécifique du risque environnemental au regard de l’amorçage entropique de l’effet de serre par l’activité humaine, principalement les modalités et les volumes actuels de production et de consommation. Ses caractéristiques en font un risque global, aux effets à court, moyen, long et très long terme.

Voir ou revoir le Podcast Chubb sur le risque écologique / sur le blog – Catégorie Risques – Rubrique Risque Environnemental – ou dans les archives septembre 2020.

Elargissement du domaine du risque. Un risque nouveau/potentiel, objectif/subjectif, difficile à assurer, sur le devant de la scène (législateur, médias, affaires).

Lire ou relire les articles sur l’élargissement du périmètre du RM / sur le blog – Catégorie Risques – Rubrique Risque Environnemental – ou dans les archives juin et juillet 2019.

En 30 ans (1990-2020) le risque est devenu une variable stratégique de la réflexion des entreprises sous l’effet de 5 facteurs.

A retrouver en détail dans l’ouvrage ‘La Fonction Risk Manager. Organisation, Méthodes et Positionnement »

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Le risque climatique s’inscrit dans cette évolution.

 (1) L’apparition de nouveaux risques avec la multiplication de qualificatifs venus en préciser la nature : environnemental et climatique par exemple. Les entreprises doivent faire face à des risques potentiels plus difficiles à cerner car ils sortent du champ de compétences des experts.

(2) Est ensuite apparue l’idée d’une perception du risque différente selon les individus ou les niveaux dans l’entreprise ; la subjectivité intervient aussi dans la relation de l’entreprise avec les acteurs de la société civile. Elle oblige les entreprises à en tenir compte dans l’évaluation des risques et dans les relations qu’elles entretiennent avec les acteurs de la société civile. Une approche exclusivement objective des catastrophes naturelles (tempêtes, sécheresses, par exemple) ne donnerait qu’une vision partielle, voire erronée de la situation. Les entreprises doivent dorénavant impliquer les acteurs, intégrer les facteurs d’environnement susceptibles d’influencer cette perception (les médias, par exemple) et tenir compte des valeurs et des attentes grandissantes des parties prenantes.

(3) Les entreprises sont amenées à gérer elles-mêmes ces nouveaux risques du fait de la réticence des compagnies d’assurance à les prendre en charge : comment continuer à croire qu’il n’y a pas un « trou énorme » entre la protection des assurances et ce dont les entreprises ont besoin pour couvrir les coûts du risque climatique.

(4) Les « affaires » participent également à cette extension du domaine du risque. Les affaires (contentieux climatique visant le groupe Total par exemple) renforcent l’exigence de conditions nouvelles de transparence des risques de la part des entreprises.

(5) Enfin, depuis 2004, le régulateur, le législateur et les médias ont contribué à la diffusion de l’image d’un monde plus risqué et l’ont amplifiée. Principe de précaution. Article 16 du projet Loi sur le dérèglement climatique intègre ainsi le sujet de la transition écologique parmi les attributions du comité social et économique. Selon cet article, qui n’est encore qu’en projet, chaque thématique faisant l’objet d’une procédure d’information et de consultation du CSE devra prendre en compte les conséquences environnementales des activités de l’entreprise. Il est ainsi proposé que la question de la transition écologique soit désormais pleinement intégrée aux missions du CSE.

De leur côté, les médias amplifient la notion de responsabilité du dirigeant en cas de négligence, et surtout les logiques de compensation.

Face ces deux amplificateurs de risques que sont le régulateur-législateur et les médias, les entreprises sont scrutées.

Nous proposons d’illustrer le premier facteur d’élargissement à travers la lecture de l’article « Les risques environnementaux pèsent lourds sur les chaînes d’approvisionnement…Et ce sont les consommateurs qui paient. »

La semaine prochaine : illustration du 3ème facteur avec les difficultés à assurer le risque climatique.

Les deux suivantes, nous aborderons la gestion du risque climatique et ses interactions avec la RSE / Et comment transformer le risque climatique en opportunité.

LES RISQUES ENVIRONNEMENTAUX PÈSENT LOURDS SUR LES CHAÎNES D’APPROVISIONNEMENT… ET CE SONT LES CONSOMMATEURS QUI PAIENT

Le changement climatique et la perte de biodiversité ont un coût financier pour l’ensemble de la chaîne d’approvisionnement mondiale, souligne un rapport du CDP. Il en coûtera 120 milliards de dollars supplémentaires aux entreprises d’ici 2026, selon l’organisation qui collecte les données environnementales (climat, forêt, eau) de 8 000 fournisseurs. L’industrie manufacturière, l’alimentation et la production seraient les plus touchées.

Inondations marchandises supply chain iStock tieroLe CDP estime que les risques environnementaux pourraient coûter directement 120 milliards de dollars supplémentaires aux grandes entreprises via leur chaine d’approvisionnement.

Pour les cinq prochaines années, l’impact financier du changement climatique, de la déforestation et de l’insécurité hydrique va coûter très cher aux entreprises selon le CDP. Dans son rapport Transparency to transformation : a chain reaction, l’organisation estime ce montant à 1 260 milliards de dollars dont 120 milliards d’euros dus uniquement aux chaînes d’approvisionnements. Pour parvenir à ce montant, CDP a analysé les données environnementales de 8 000 fournisseurs mondiaux.

Le poids de ces derniers est en effet majeur. Ceux-ci peuvent voir leur production stoppée ou retardée par l’augmentation de la gravité et de la fréquence des cyclones et des inondations, subir une hausse du coût des matières premières. Les plus gros acheteurs sont touchés comme L’Oréal, Walmart ou Unilever.

Ces coûts se répercuteront certainement sur les consommateurs, prévient le CDP. « La plupart des chaînes d’approvisionnement fonctionnent avec des marges bénéficiaires très étroites, l’augmentation des coûts devrait être répercutée le long de la chaîne dans un effet domino pour leurs acheteurs« , souligne Maxfield Weiss, le directeur exécutif intérimaire de CDP Europe. Qui ne se risque toutefois pas à donner un ordre de grandeur.

Plus de transparence pour mieux gérer les risques

Les secteurs les plus concernés sont l’industrie manufacturière (64 milliards de dollars), l’alimentation, les boissons et l’agriculture (17 milliards de dollars) ainsi que la production d’électricité (11 milliards de dollars). Certains ont déjà bien identifié le problème et demandent plus de transparence et d’actions de la part de leurs fournisseurs. Sur le climat par exemple, les émissions de gaz à effet de serre de la supply chain sont en moyenne 11,4 fois plus élevées que les émissions directes de l’entreprise. Dans le commerce de détail (magasin de vêtements ou supermarchés), c’est 28 fois plus !

8 000 fournisseurs divulguent désormais leurs émissions de gaz à effet de serre, le volume des matières premières (soja, bois, huile de palme, chocolat ou café…) issues de pays à risques de déforestation ou leur consommation d’eau. Mais les données sont encore trop peu nombreuses et qualitatives pour opérer une gestion des risques réellement efficace et une transformation des business models souligne le CDP.

Dommage car les actions menées chez les fournisseurs peuvent être source d’un « avantage concurrentiel » pour l’ensemble de la chaîne, assure Maxfield Weiss. Le rapport montre que les mesures d’efficacité énergétique des fournisseurs ont permis aux entreprises d’économiser 619 millions de tonnes de CO2 et 33,7 milliards de dollars rien qu’en 2020.

Béatrice Héraud, 

Actualité du risque – blocage du canal de Suez – Nouvelle illustration de l’élargissement du domaine de risque / de l’importance de suivre une à une les étapes de la démarche de gestion des risques / de la transversalité de la Fonction Risk Manager.

Rappel du blocage du canal de Suez par un porte-conteneurs. Lire article ci-dessous.

Elargissement du domaine de risques

Dresser l’histoire récente de la gestion des risques, nous a permis de mettre en évidence les évènements à l’origine de l’intérêt des entreprises pour la démarche de gestion des risques et de l’émergence de la Fonction Risk Manager.

L’élargissement du domaine du risque est un de ces facteurs : diversité des risques ; nouveaux risques ; nouvelles classifications de risques ; risques potentiels.

Aujourd’hui – si j’avais à écrire une nouvelle édition du notre ouvrage…. – j’insisterais sur l’interdépendance entre ces risques et leur effet domino.

Le canal de Suez bloqué par un porte-conteneurs en est une  illustration : risque supply-chain (logistique) qui va entraîner une hausse des prix des produits transportés (vrac, pétrole, EVP…), une dégradation des trésoreries…

La Gestion des Risques

Dans ce contexte de risques transverse, il me semble essentiel de revenir sur l’étape 2 de la démarche de gestion des risques – l’identification des risques passés, présents et émergents – et son principal outil – la cartographie des risques -.

Nicolas Dufour et moi avons consacré plusieurs pages de notre ouvrage commun à cette étape (p.128-136). https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Nous faisions trois remarques liminaires avant de développer les étapes, méthodes et outils.

« (1) En premier lieu, une question récurrente : gérer la cartographie des risques suppose de gérer des classes différentes. La cartographie et les référentiels de risques entourant ces différentes classes constituent-ils de vrais outils d’aide à la décision ? La réponse est oui, mais à la condition d’en faire un outil institutionnalisé et pas à la seule main du Risk Manager, expert du risque, qui gérerait cela en lieu et place des métiers.

(2) Peut-on vraiment suivre tous les risques dans une cartographie ? La réponse est non : une cartographie est souvent une photo à un instant T, elle est souvent lourde à construire, actualiser et faire valider…Car la cartographie des risques est aussi souvent un outil de traçage de constitution d’historique de sujets potentiels ou avérés à suivre dans le temps, nous préconisons davantage de faire une révision annuelle de chaque classe de risques en cartographie mais de suivre de manière dynamique un top 10 ou un top 30 tout au plus des risques prioritaires à piloter dans l’organisation…En somme, savoir prioriser, ne pas vouloir tout traiter, et ne pas rechercher une théorique exhaustivité est encore un premier exercice de lucidité pour le Risk Manager…

(3) Il existe désormais non pas une mais des cartographies des risques !…L’enjeu est donc désormais pour les entreprises de savoir gérer non pas une mais des cartographies de risque, avec des enjeux complémentaires et une véritable exigence de synthèse en vue de pouvoir présenter une cartographie tous risques à la gouvernance de l’entreprise, aussi appelé profil de risque consolidé/profil tous risques.

La Fonction Risk Manager

Nous écrivions également : « La journée du Risk Manager n’est jamais la même, il peut être confronté à des risques Ressources Humaines, à des risques de fraude, à des risques financiers, à des risques projets, à des risques stratégiques ou commerciaux sur lesquels des analyses de risque, expertises sont sollicitées.  Cette diversité rend la fonction passionnante mais montre la difficulté de la tâche.  La Fonction Risk Manager…est sûrement l’une des fonctions les plus transverses de l’entreprise. »

https://www.la-librairie-rh.com/livre-entreprise/la-fonction-risk-manager-fris.html

Le canal de Suez bloqué par un porte-conteneurs d’Evergreen

Publié le 24/03/2021

L’Ever Given, navire de 20 388 EVP et long de 400 mètres, s’est mis en travers du canal le mardi 23 mars au petit matin, bloquant la voie par laquelle transite 10 % du commerce mondial. Dans la matinée du 24 mars, le navire a été sorti du pétrin mais le canal restera bloqué tant qu’il n’aura pas été positionné ailleurs.

« Le porte-conteneurs s’est échoué accidentellement, probablement après avoir été frappé par une rafale de vent », a déclaré un porte-parole d’Evergreen, n° 7 mondial du conteneur. L’incident s’est produit dans la section sud, au km 151, non loin de l’entrée côté mer Rouge, alors que le navire en provenance d’Asie faisait route vers le nord avec Rotterdam comme prochaine escale. Des vents de plus de 50 km par heure et une tempête de sable ont été constatés ce jour-là autour du canal. Le navire s’est retrouvé complètement en travers avec sa proue enfoncée dans la rive est et sa poupe qui touche presque l’autre côté.

Livré en 2018, l’Ever Given appartient à l’armateur japonais Shoei Kisen, fidèle partenaire d’Evergreen qui lui affrète à long terme. Le navire est géré techniquement depuis Hong Kong par l’armateur allemand Bernhardt Schulte shipmanagement.

Déjà de nombreux retards 

Huit remorqueurs de l’Autorité du canal et de Svitzer ont été mobilisés pour essayer de remettre le navire en ordre de marche. Le spécialiste néerlandais Smit salvage a aussi dépêché une équipe sur place. Les autorités égyptiennes ont fermé le canal pour deux jours, ont-elles indiqué le 24 mars même si dans la soirée le transit des navires descendants (vers la mer Rouge) était de nouveau autorisé, avec probablement une attente dans le Grand lac Amer. Les remorqueurs ont réussi à remettre l’Ever Given en meilleure posture en fin de matinée du 24 mars.

Mais là où se trouve le navire, le trafic du canal restera bloqué tant que le porte-conteneurs n’aura pas été déplacé vers un site où il ne gênera pas le passage des convois. Des navires par dizaines sont en attente de pouvoir emprunter le canal de Suez, d’autres ont ralenti pour ne pas y arriver trop vite. Et même si le canal rouvre, il faudra plusieurs jours pour résorber le bouchon alors que la chaîne logistique Asie – Europe est déjà victime de nombreux retards (à lire également dans « le marin » hebdo du 25 mars).

Dans un communiqué destiné à ses clients, le n° 2 mondial du conteneur MSC reconnaît que « les principales compagnies maritimes ont été impactées par le blocage du navire « Ever Given » dans le canal de Suez, un axe majeur pour le commerce international. En tant qu’utilisateur régulier du canal, MSC surveille très attentivement la situation afin de mesurer l’impact sur la circulation de ses conteneurs et de pouvoir envisager des plans d’urgence de sa flotte ou de ses services en cas de besoin. Les clients de MSC dont l’expédition doit transiter par le canal dans les jours à venir doivent se préparer à d’éventuels changements de programme ».

75 incidents en dix ans

L’année dernière, 18 829 navires ont emprunté le canal, selon l’Autorité du canal de Suez (SCA), rapportant à l’Égypte 5,61 milliards de dollars de recettes. Cela représente 51 navires par jour en moyenne. Des échouements se produisent régulièrement mais sont généralement réglés en quelques heures, sans perturber la circulation. Cet incident est le plus grave depuis juillet 2018 quand trois vraquiers et deux porte-conteneurs avaient été mêlés à une collision, interrompant la circulation sur la section sud. Jamais un navire de cette taille ne s’était encore échoué sur le canal en plus de 150 ans de navigation à Suez.

Au total, selon l’assureur Allianz global corporate & speciality, 75 incidents de navigation, dont 25 échouements et 21 pannes de machine, ont été signalés dans le canal au cours de la dernière décennie. Plus d’un tiers (28) impliquaient des porte-conteneurs. Entre 2013 et 2016, il y avait une moyenne de 12 incidents de navigation par an, mais les chiffres ont diminué depuis. La moyenne sur 10 ans est de 8 incidents par an. Une seule perte totale d’un navire a été signalée dans le canal de Suez au cours de la dernière décennie, en 2010. La perte totale dans le canal de Suez était un cargo appelé Maryam qui a coulé après avoir chargé du bitume.

Le hasard fait qu’un autre incident s’est produit aussi le même jour, dans le golfe de Suez. En cause cette fois, selon l’agence russe Interfax, une collision entre un pétrolier militaire russe de la flotte baltique, le Kola, qui revenait d’un exercice au Soudan, et un vraquier de 47 000 tpl sous pavillon de la Barbade, l’Ark Royal.

Thibaud TEILLARD