Note de conformité au référentiel (à lire avant le chapitre)
Conformément à la méthodologie de ce manuel, cette note ouvre le chapitre et signale les contenus repris, adaptés ou créés.
Rattachement au référentiel officiel. Ce chapitre couvre la sous-partie 2.5 « La gestion des risques » (10 heures) de la Partie 2. Les compétences attendues portent sur la capacité à identifier et catégoriser les risques d'une organisation, à les évaluer (probabilité, impact, criticité), à les cartographier, à concevoir et apprécier les dispositifs de maîtrise (contrôle interne, référentiels), et à préciser le rôle du contrôle de gestion dans la maîtrise des risques. Les savoirs associés sont : la notion de risque et sa typologie ; les méthodes d'identification, d'évaluation et de cartographie des risques ; le contrôle interne et ses composantes ; les référentiels (COSO, ISO 31000) ; le modèle des trois lignes de maîtrise ; l'articulation entre audit interne, audit externe et contrôle de gestion.
Articulation avec les autres sous-parties (limites de champ). La gestion des risques irrigue tout le programme : le risque projet (sous-partie 2.2, criticité = probabilité × impact, déjà introduite) ; les risques fournisseurs et cyber des fonctions support (2.3) ; le risque d'échec des transformations (2.4) ; les risques de durabilité (Partie 3.2, ESG et CSRD). Le présent chapitre se concentre sur ce qui constitue le cœur de la sous-partie 2.5 : la démarche d'ensemble de management des risques (de l'identification à la maîtrise), les dispositifs de contrôle interne et leurs référentiels, et l' articulation des fonctions de maîtrise (trois lignes, audit, contrôle de gestion). Les notions de probabilité, impact et criticité, déjà vues pour les projets, sont ici généralisées à l'échelle de l'organisation.
Avertissement sur les illustrations d'entreprises (§11). Le cahier des charges demande des cas réels (Société Générale, Airbus, TotalEnergies, Amazon, Microsoft). Ils sont présentés à titre d'illustration pédagogique, à partir d'éléments de notoriété publique et nécessairement simplifiés ; ils ne constituent pas une analyse exhaustive ni vérifiée et doivent être lus comme des supports d'apprentissage.
Origine des contenus (repris / adaptés / créés) :
| Bloc du chapitre | Statut | Origine |
|---|---|---|
| Définition du contrôle interne (sauvegarde du patrimoine, fraude, séparation des fonctions) | Repris-adapté | Ancien cours (Cours 1, audit et contrôle interne) |
| Audit légal / contractuel ; audit interne ; comité d'audit | Repris-adapté | Ancien cours (Cours 1) |
| Cartographie des risques (probabilité × impact, stratégies de traitement) | Repris-adapté | Ancien cours (Cours 4, audit des risques) |
| Affaire Société Générale / Kerviel (défaillance du contrôle interne) | Repris-adapté | Ancien cours (Cours 1, gouvernance) |
| Définition du risque, incertitude (Knight), appétence | Créé | Culture professionnelle |
| Typologie des risques | Créé | Culture professionnelle |
| Référentiels COSO, COSO ERM, ISO 31000 | Créé | Culture professionnelle |
| Modèle des trois lignes de maîtrise (IIA) | Créé | Culture professionnelle |
| Risques numériques, IA, cyber | Créé | Ouverture contemporaine |
| ESG, double matérialité, CSRD | Créé | Ouverture contemporaine ; lien Partie 3 |
| Cas d'entreprises | Créé | Illustrations (voir avertissement) |