« Le registre des risques ? Il a été fait au lancement, il doit être dans le dossier partagé. »
Il y est. Quinze lignes, écrites en atelier le premier mois, jamais rouvertes depuis. Et sur les quinze, deux sont devenues des problèmes sans que personne les ait vues arriver
Et c'est normal. Gérer les risques, c'est tenir trois gestes dans la durée : les identifier avec ceux qui voient le terrain, les qualifier pour savoir lesquels méritent qu'on s'arrête, puis décider quoi faire de chacun. Un registre rempli une fois ne tient aucun des trois.
Tout ce qui suit suppose que votre liste ne contient que de vrais risques, c'est-à-dire des événements incertains, identifiables et quantifiables. Si le tri avec les imprévus, les aléas et les inquiétudes n'est pas fait, commencez par la définition d'un risque.
Étape 1 : identifier avec ceux qui voient le terrain
L'identification ne se fait pas seul dans son coin, et ce n'est pas une question de méthode : les opérationnels savent où ça casse, et ils le savent avant vous. Une heure d'atelier avec les équipes qui produisent rapporte plus que trois heures passées sur le planning.
Pour creuser, trois outils suffisent, et ils se complètent plutôt qu'ils ne se remplacent.
- Le diagramme d'Ishikawa : on balaie les cinq familles de causes, main-d'œuvre, matériel, milieu, méthodes, mesure. C'est ce qui fait sortir les risques auxquels personne ne pense, ceux qui ne viennent pas du contenu du projet.
- La matrice SWOT : les menaces, mais aussi les opportunités. Un risque n'est pas forcément une mauvaise nouvelle, et un projet qui n'a identifié que des menaces a regardé la moitié du sujet.
- Les cinq pourquoi : on remonte d'un symptôme à sa cause réelle. Utile quand une inquiétude revient en réunion sans que personne sache la nommer.
Il existe une quatrième entrée, plus rapide et rarement employée : partir des hypothèses du projet. Pour chacune, posez la question « si cette hypothèse s'avérait fausse, quel serait l'effet ? ». Les hypothèses d'un projet sont écrites dans son cadrage, et chacune est un risque qui dort.
La règle de brainstorming qu'il faut casser
Le brainstorming classique interdit la critique pendant la séance : on vise la quantité, on rebondit, on ne juge pas. Sur l'identification des risques, cette règle doit sauter.
Parce que sans vérification en séance, votre liste se remplit d'imprévus, de problèmes déjà installés et d'inquiétudes sans objet. La vérification tient en une phrase à faire dire pour chaque ligne : puisque telle cause, il se pourrait que tel événement survienne, ce qui impacterait tel objectif. Si les trois cases ne se remplissent pas, ce n'en est pas un, et ça se voit tout de suite.
Étape 2 : qualifier pour trier
Une liste de quarante risques sans hiérarchie ne sert à rien : tout y paraît également menaçant, donc rien n'y déclenche d'action. La qualification croise deux notes.
Criticité = probabilité × impact. Chaque risque prend une place dans une matrice, et la couleur de la case dit s'il faut agir maintenant ou seulement surveiller.
Deux précautions font toute la différence entre une matrice utile et un exercice de coloriage.
Les échelles se définissent selon votre organisation, pas selon un standard universel. Une startup qui tente un nouveau marché et un bureau d'études qui livre un ouvrage réglementé n'ont pas la même appétence au risque, donc pas les mêmes seuils d'alerte.
Chaque niveau doit être décrit. Une échelle où 3 signifie « moyen » ne sert à rien : tout le monde met 3. Une échelle où 3 signifie « déjà arrivé sur un projet comparable » et 4 « une échéance engagée est menacée » permet à deux personnes de noter à peu près pareil, et c'est tout ce qu'on lui demande.
Si vos notes se ressemblent toutes, forcez la comparaison : au lieu de noter chaque risque dans l'absolu, classez-les deux à deux. Lequel vous empêcherait de dormir en premier ? La hiérarchie sort beaucoup plus vite que la note.
Étape 3 : agir, et quatre façons de le faire
Une fois les risques triés, chacun appelle une décision. Il n'y en a que quatre, et elles se choisissent en connaissance de cause plutôt que par défaut.
- Accepter : vous décidez de vivre avec, et vous l'écrivez. C'est une décision légitime pour un risque de faible criticité, à condition qu'elle soit prise et pas subie.
- Éviter : vous supprimez la cause à la racine, quitte à changer le périmètre ou la façon de faire. C'est la réponse la plus efficace, et la plus souvent oubliée.
- Réduire : vous diminuez la probabilité ou l'impact, avec des actions préventives, et vous préparez ce qui sera fait s'il survient quand même.
- Transférer : un contrat, une assurance, ou simplement le bon niveau de décision. Certains risques relèvent du programme ou de l'organisation, pas du projet, et vous n'avez pas à les porter seul.
Quelle que soit la réponse, deux informations la rendent réelle : un responsable et une échéance. Une action de réduction sans nom en face est une intention, et elle se découvre non faite le jour où le risque survient.
Reste le geste que presque personne ne fait : renoter le risque une fois l'action prévue. Si la criticité résiduelle est identique à la criticité de départ, l'action ne traite pas la cause, et il vaut mieux le savoir maintenant. Notre modèle de matrice des risques fait noter les deux fois, avant et après traitement.
La revue : un registre se périme en quelques semaines
Les trois étapes ne se font pas une fois, elles se rejouent. À chaque jalon, et dès qu'une hypothèse du projet change, la liste se relit en vingt minutes.
On y fait trois choses : sortir les risques survenus, qui sont devenus des problèmes et se traitent autrement, retirer ceux qui ne peuvent plus arriver, et surtout regarder ceux qui montent. Un risque dont la probabilité augmente doucement pendant trois mois est exactement ce qu'une revue est censée attraper avant qu'il ne coûte quelque chose.
C'est aussi à ce moment qu'un risque devient un sujet d'arbitrage : quand le réduire demande du temps ou de l'argent, la décision ne vous appartient plus seul, et elle se pose avec les contraintes du projet sur la table. Voir comment poser les bases de l'arbitrage d'un projet.
Ce que ça change pour vous
Il y a un effet qu'on sous-estime largement, et il est personnel. Un risque nommé, évalué, confié à quelqu'un avec une date cesse d'occuper l'arrière-plan de vos journées. Ce qui fatigue un chef de projet, ce n'est pas la liste des risques, c'est celle qu'il garde en tête sans l'avoir écrite.
Face au sponsor aussi, la position change. Vous n'arrivez plus avec une inquiétude, vous arrivez avec une liste hiérarchisée, une réponse proposée pour chacun, et la décision qui lui revient. C'est aussi là que ça se joue de piloter un projet plutôt que de le subir.
Synthèse
Identifier avec les équipes et les bons outils, qualifier avec des échelles décrites et une matrice, répondre par l'une des quatre options avec un responsable et une échéance, puis rouvrir la liste à chaque jalon.
Un risque que vous n'avez pas nommé est un risque que vous subirez. Et celui que vous avez nommé, évalué et confié ne vous réveille plus la nuit, même s'il finit par arriver.
Pour aller plus loin
Chez Orchesia, on est convaincus qu'un risque se mesure sur le projet qu'il menace. Une fois le découpage fait et les dépendances déclarées, un retard fournisseur cesse d'être une note sur cinq : il devient un nombre de jours sur la date de livraison, et la discussion change de nature. Pour la méthode complète, en atelier, il y a aussi notre formation à la gestion des risques.


