LE
CAHIERS
A
DE LA
SCURIT
S
CU
INDUSTRIELLE
DU
2009-05
LA NORME
ISO 31000
10 QUESTIONS
GILLES MOTET
a Fondation pour une culture de scurit industrielle (Foncsi) est une Fondation de
Recherche reconnue dutilit publique par dcret en date du 18 avril 2005. La Foncsi
finance des projets de recherche autour des activits risque, et souhaite favoriser louverture et le dialogue entre lensemble des acteurs (administrations, associations,
collectivits, quipes de recherche, entreprises, organisations syndicales, etc.).
Loriginalit de sa dmarche repose sur linterdisciplinarit de ses travaux, en France et
linternational, ainsi que sur sa volont affirme dinnover et danticiper les enjeux
de demain.
La Foncsi sest fix quatre missions :
Faire merger les nouvelles ides et les pratiques innovantes
Dvelopper, soutenir et financer la recherche
Contribuer lessor dune communaut de recherche
Rendre accessibles les connaissances lensemble du public
http://www.foncsi.org/
iv
Avant-propos
a socit se trouve face deux objectifs qui semblent a priori contradictoires : dvelopper linnovaL
tion (nouvelles technologies, dmarches et organisations, nouveaux produits, procds et services,
etc.) qui est source intrinsque de risques, et garantir un haut niveau de scurit aux citoyens. Pour
rconcilier ces objectifs, les risques doivent tre matriss et les justifications de cette matrise fournies.
De nombreux documents sectoriels proposent des moyens rpondant ces exigences. La nouvelle
norme ISO 31000 fournit un cadre gnral au Management du risque qui englobe la problmatique
de la scurit et linscrit au sein des multiples proccupations des organismes et des autres parties
prenantes. Elle propose une nouvelle dfinition du risque ; elle amliore le processus de Management
du risque ; elle favorise lintgration du Management du risque dans le systme de Management de
lorganisme ; elle introduit des principes qui pilotent les choix des activits de Management du risque.
Ces apports permettent daborder de faon cohrente et explicite de nombreux aspects interfrant
gnralement de faon anarchique et implicite dans les activits de Management du risque : multiplicit dobjectifs conflictuels, distribution des responsabilits, valuation de lefficacit des moyens et
de leurs utilisations, etc.
Ce document fournit un clairage sur cette norme, abordant ses origines et ses apports. Il na pas
pour ambition den dtailler le contenu et encore moins den proposer des mises en uvre pratiques.
propos de lauteur
i l l e s Motet est professeur lInstitut National des Sciences Appliques de Toulouse et chercheur
au LATTIS (LAboratoire Toulousain de Technologie et dIngnierie des Systmes). Sa recherche
concerne les principes du Management du risque et leurs applications la matrise des fautes dans
les modles logiciels et les programmes. Il est co-auteur douvrages parus chez InterEditions, Kluwer
et Prentice Hall sur la Sret de fonctionnement des systmes informatiques. Il assure la Direction
Scientifique de la Fondation pour une Culture de Scurit Industrielle et de lInstitut pour une Culture
de Scurit Industrielle.
Il a particip aux travaux du groupe valuation des risques de lAFNOR et a reprsent la France
dans le groupe de travail Risk management de lISO en charge de la rdaction de la norme ISO
31000 (Risk Management Principles and guidelines) et de la rvision du Guide 73 de lISO (Risk
Management Vocabulary). Il est lorigine du Master System Engineering de lINSA de Toulouse et
du Mastre Spcialis Risk Engineering co-accrdit par lINSA et lINP de Toulouse en collaboration
troite avec lICSI (cf. le Ple des Mastres en Management des risques).
Votre avis nous intresse! Pour tout commentaire ou remarque permettant damliorer ce document, merci denvoyer un courriel cahiers@foncsi.org.
vi
Q1.
Q2.
Q3.
Q4.
Q5.
Q6.
Q7.
Q8.
Q9.
Q10.
Cadre
organisationnel
Processus de
management
10
Activit affecte
par le risque
Principes
vii
viii
Question
Pourquoi une
nouvelle norme en
Management des
risques ?
10
l existe de nombreuses normes ou documents mtier concernant le Management des risques et sa dclinaison dans
des domaines tels que la scurit. Cependant,
ces normes sont sectorielles (avionique, ferroviaire, nuclaire, procds, pharmacie, etc.).
De plus, elles concernent souvent des points
de vue limits comme des tapes particulires
du dveloppement de projets (par exemple la
conception). Dautres documents traitent de
risques affectant des technologies spcifiques
(par exemple le logiciel ou llectronique).
Dautres, enfin, rpondent des sources de
dangers cibles (par exemple, les explosions
ou les rayonnements lectromagntiques).
Or, la gestion des risques de systmes sociotechniques complexes comme une installation industrielle ou un dveloppement de projet industriel, ncessite daborder la question des risques dun point de vue global.
Ainsi, mme si chaque domaine a dvelopp
des terminologies et des techniques dusage
partiel et spcifique, il existe des problmatiques qui requirent une approche globale et
gnrique.
Par ailleurs, on constate que les ingnieurs
Gilles Motet
ont parfois une perte de repres lorsquils appliquent les standards sectoriels. Ils peinent
les positionner dans une approche de Management des risques globale lorganisme
et ainsi bien comprendre les apportsmais
aussi les limitesde lapplication de ces documents.
La nouvelle norme ISO 31000 a tir profit
des changes entre des experts internationaux issus dorganismes trs varis (industriels, administrations, ONG, etc.) relevant de
multiples secteurs dactivits. Elle favorise
la prise en compte des risques par lensemble de lorganisme et fournit aux parties prenantes lassurance dune meilleure
matrise de ces risques.
LISO 31000 est une norme chapeau permettant dtablir un dialogue entre les
secteurs dactivit en leur proposant un vocabulaire et un cadre commun. Cette norme
facilitera galement le dveloppement
des formations dans le domaine de la gestion des risques qui tait jusqualors rendu
difficile par limpossibilit de multiplier les
prsentations de pratiques sectorielles.
Page 1
Question
Quest-ce que
lISO 31000 ?
10
Page 2
Question
Pourquoi avoir
redfini la notion de
risque ?
10
Cette approche conduisait implicitement lignorance totale ou partielle des effets positifs de
lactivit source du risque. Pour tenir compte de
ces apports tout en prvenant les dommages potentiels, la dfinition du terme risque sest
ensuite dplace vers celle dvnement probable ayant des consquences. La prsence
dune source de risque tait rendue acceptable
au regard des trs improbables dommages quelle
pouvait engendrer et des contributions positives
quelle fournissait assurment. La gestion des activits mdicales, des produits pharmaceutiques
ou encore des moyens de transports ou des installations industrielles, relve actuellement de cette
approche. Elle donne lieu ltablissement de
modles danalyse probabiliste des effets mis au
point par des ingnieurs et lintgration de
barrires pour rduire la vraisemblance et limportance des effets indsirs potentiels.
La norme ISO 31000 dfinit le risque comme
leffet de lincertitude sur latteinte des objectifs. Cette dfinition dplace de nouveau la ques-
Gilles Motet
tion du risque en imposant de spcifier les objectifs dune activit dont latteinte pourrait tre
entrave par loccurrence de circonstances incertaines. Amliorer la sant des cots raisonnables dans un contexte donn est un exemple
introduisant trois objectifs : amliorer la sant, en
respectant une enveloppe budgtaire, sans bouleverser le contexte social. Cette multiplicit des
objectifs ncessite que les dcideurs fassent des
arbitrages. Ces derniers devront tre pris en
compte par les ingnieurs et les techniciens proposant des moyens empchant que les effets de
lincertitude nentravent le droulement des activits mises en place pour atteindre les objectifs.
Cette nouvelle dfinition ne remet pas en cause
les problmatiques de traitement des dangers ou
danalyse des vnements dommageables. Elle
les complte en formalisant limportance du
rle des dcideurs, quil sagisse de personnes
physiques ou morales (directeurs de sites industriels, lus, autorits de contrle, ingnieurs, etc.)
ou plus gnralement de la socit. Elle permet
tout dabord de signifier un tat de fait, savoir
que les objectifs sont multiples, quils concernent
non seulement la scurit mais aussi des questions conomiques et politiques, personnelles ou
socitales. Les noncer vite de parasiter les activits de Management des risques par des nondits et, en formulant explicitement les arbitrages,
rend plus transparentes les nombreuses dcisions prises durant ces activits.
Page 3
Question
Quels changements
dans le processus de
Management du
risque ?
10
Page 4
Question
10
Page 5
Question
10
es implantations des processus de Management du risque sont issues des activits du Cadre organisationnel. La norme
ISO 31000 base la ralisation de ce cadre et
donc des processus sur onze Principes . Il
est important de mentionner que ces principes
ne concernent pas les risques particuliers grer mais affectent la faon de les grer. Les questions telles que Quel est le niveau de risque
acceptable ? relvent de l tablissement du
contexte de chaque processus de Management
du risque.
Par exemple, la norme rige en principe que le
Management des risques doit crer de la valeur . Cette phrase ne doit pas tre interprte dun point de vue financier. Elle exprime que
lensemble des activits de gestion des risques
mises en place doivent contribuer efficacement
latteinte des objectifs de lorganisme afin de
matriser les effets de lincertitude. Ce principe
induit notamment les activits dvaluation des
moyens du processus de Management des risques
par le Cadre organisationnel et lvaluation de lefficacit de lutilisation de ces moyens par le processus de Management des risques lui-mme. Par
exemple, elle pourrait conduire valuer lefficacit relle dune rglementation avant de la promulguer. Des techniques comme lanalyse cotbnfices pourraient tre utilises comme outil
dvaluation.
Un second principe stipule que le Management des risques traite explicitement de
Gilles Motet
Page 6
Question
10
Page 7
Question
10
a sphre des rdacteurs de normes est souvent perue comme un milieu regroupant
des vieux messieurs se chamaillant sur
la place dune virgule car daccord sur lessentiel. Cette vision est errone dans le cas gnral
et tout particulirement fausse concernant le
groupe des experts ayant labor lISO 31000.
Page 8
Question
Quels travaux
futurs ?
10
Page 9
10
Question
10
Gilles Motet
Page 10
Reproduction de ce document
Ce document est diffus selon les termes de la license BY-NC-ND du Creative Commons. Vous
tes libres de reproduire, distribuer et communiquer cette cration au public selon les conditions
suivantes :
Paternit. Vous devez citer le nom de lauteur original de la manire indique par lauteur de
luvre ou le titulaire des droits qui vous confre cette autorisation (mais pas dune manire
qui suggrerait quils vous soutiennent ou approuvent votre utilisation de luvre).
Pas dutilisation commerciale. Vous navez pas le droit dutiliser cette cration des fins
commerciales.
Pas de modification. Vous navez pas le droit de modifier, de transformer ou dadapter cette
cration.
Vous pouvez tlcharger ce document (et dautres versions des Cahiers de la Scurit Industrielle) au
format PDF depuis le site web de la FonCSI.
ISSN 2100-3874
www.foncsi.org