Le cabinet ouvre prochainement. Guides et simulateurs sont déjà en libre accès —être informé de l’ouverture
Organisation & risques

Cartographie des risques : une méthode en cinq étapes pour une PME, avec exemple coté

Construire une cartographie des risques utile en PME : processus, description, échelle de cotation, exemple de huit risques cotés, matrice, plan d’action et suivi.

Publié le 11 min de lectureNiveau : IntermédiaireRédaction ExpertiseComptable.ma

En bref
  • Une cartographie des risques sert à décider où concentrer les contrôles, pas à produire un document exhaustif.
  • On part des processus (achats, ventes, trésorerie, paie, stocks), puis on cote chaque risque en probabilité et en impact selon une échelle définie à l’avance.
  • Une vingtaine de risques bien décrits valent mieux que deux cents lignes jamais relues.
  • Chaque risque majeur doit déboucher sur une action, un responsable, une échéance et une preuve, suivis chaque trimestre.

Dans beaucoup de PME, les risques sont connus… de façon diffuse. Chacun sait que « la caisse n’est pas toujours comptée » ou que « les avoirs sont accordés sans validation », mais rien n’est écrit, rien n’est hiérarchisé et les contrôles s’ajoutent au fil des incidents. La cartographie des risques remet de l’ordre : elle dit où sont les risques, lesquels comptent vraiment et ce qu’on fait pour les maîtriser.

1. Découper l’activité en processus

On ne cartographie pas « l’entreprise » mais ses processus. Pour une PME, une dizaine suffit généralement :

Processus Exemples de risques
Ventes et encaissements Facture non émise, remise non autorisée, créance non relancée
Achats et paiements Fournisseur fictif, double paiement, réception non contrôlée
Trésorerie Paiement sans double signature, caisse non rapprochée
Paie Salarié fictif, variable non justifié, erreur de taux
Stocks Écart d’inventaire, démarque non expliquée, stock obsolète
Clôture et reporting Écriture manuelle non justifiée, provision oubliée
Conformité fiscale et sociale Déclaration en retard, TVA mal déduite, retenue à la source oubliée
Systèmes d’information Accès partagés, absence de sauvegarde

2. Identifier et décrire les risques

Pour chaque processus, on mène un entretien court avec la personne qui le pratique au quotidien. La question n’est pas « quels sont vos risques ? » mais « qu’est-ce qui pourrait mal se passer, et l’a-t-il déjà été ? ».

Un risque bien décrit combine une cause, un événement et une conséquence : « Faute de rapprochement entre bons de livraison et factures (cause), des livraisons peuvent ne pas être facturées (événement), d’où une perte de chiffre d’affaires (conséquence). » Cette formulation guide directement le choix du contrôle.

Les sources pour alimenter l’inventaire

  • les incidents passés : litiges, avoirs, écarts de caisse, redressements, retards de paiement ;
  • les observations des auditeurs ou de l’expert-comptable : lettres de recommandations, points de contrôle interne ;
  • les réclamations clients et fournisseurs ;
  • les absences ou départs récents de personnes clés ;
  • l’analyse des processus eux-mêmes, étape par étape : où une erreur ou une fraude passerait-elle inaperçue ?

3. Coter en probabilité et en impact

Chaque risque reçoit deux notes, sur une échelle simple de 1 à 4 :

  • Probabilité : de « improbable » à « déjà survenu plusieurs fois » ;
  • Impact : financier, mais aussi opérationnel, fiscal ou d’image.

Définissez l’échelle avant de coter, pour que chacun note de la même façon :

Note Probabilité Impact (exemple pour une PME dont le résultat annuel est de 2 MDH)
1 Improbable (jamais vu, contrôles solides) Inférieur à 1 % du résultat (moins de 20 000 MAD)
2 Possible (déjà vu une fois) Entre 1 et 5 % (20 000 à 100 000 MAD)
3 Probable (se produit chaque année) Entre 5 et 15 % (100 000 à 300 000 MAD) ou atteinte à un client majeur
4 Quasi certain (se produit plusieurs fois par an) Plus de 15 % (plus de 300 000 MAD), sanction réglementaire ou arrêt d’activité

Le produit des deux donne la criticité brute. On note ensuite l’efficacité des contrôles existants pour obtenir le risque résiduel : c’est lui qui fixe les priorités.

Efficacité des contrôles Coefficient appliqué à la criticité brute
Aucun contrôle × 1
Contrôle partiel, non tracé × 0,75
Contrôle réel et tracé × 0,5
Contrôle automatisé ou double contrôle indépendant × 0,25

4. Un exemple coté

Une PME de négoce de vingt-cinq salariés. Huit risques, cotés après entretiens :

# Risque P I Brut Contrôles existants Résiduel
1 Livraisons non facturées (absence de rapprochement BL/factures) 3 3 9 Aucun 9,0
2 Paiement à un fournisseur fictif (création de fournisseur sans validation) 2 4 8 Validation du dirigeant, non tracée 6,0
3 Créances clients non relancées 4 2 8 Relance ponctuelle 6,0
4 Écart d’inventaire non expliqué 3 3 9 Inventaire annuel contrôlé 4,5
5 Avoirs accordés sans validation 2 3 6 Aucun 6,0
6 Erreur de TVA déductible sur factures fournisseurs 3 2 6 Revue mensuelle 3,0
7 Perte des données comptables (absence de sauvegarde testée) 2 4 8 Sauvegarde automatique non testée 6,0
8 Déclaration sociale déposée en retard 2 2 4 Calendrier partagé 2,0

Lecture : le risque n° 1 domine (criticité 9, aucun contrôle) ; les risques n° 2, 3, 5 et 7 viennent ensuite avec 6 ; les autres sont maîtrisés ou secondaires.

La matrice

En plaçant les risques sur une grille probabilité (en abscisse) × impact (en ordonnée), on obtient une zone rouge (criticité 9 et plus), une zone orange (6 à 8) et une zone verte :

Impact \ Probabilité 1 2 3 4
4 n° 2, n° 7
3 n° 5 n° 1, n° 4
2 n° 8 n° 6 n° 3
1

La matrice a un intérêt pédagogique fort en comité de direction : en un coup d’œil, on voit les risques du coin supérieur droit, ceux qui demandent une action rapide. Restez sélectif : une première cartographie de quinze à trente risques, bien décrits et cotés de façon cohérente, est plus utile qu’un inventaire de plusieurs centaines de lignes.

5. Passer au plan d’action

C’est l’étape qui donne sa valeur à l’exercice. Pour chaque risque prioritaire :

  1. le contrôle à mettre en place ou à renforcer (validation, rapprochement, séparation des tâches, contrôle automatique dans l’outil) ;
  2. le responsable de sa mise en œuvre ;
  3. l’échéance ;
  4. la preuve que le contrôle est réalisé (visa, export, compte rendu).

Pour notre exemple :

Risque Action Responsable Échéance Preuve
1. Livraisons non facturées Liste hebdomadaire des BL non facturés ; facturation depuis les BL validés Responsable administratif Dans 30 jours Liste hebdomadaire signée
2. Fournisseur fictif Création de fournisseur sur dossier (pièces, ICE, RIB) validée par le dirigeant ; rapprochement RIB fournisseurs / salariés Comptable, dirigeant Dans 45 jours Fiche de création validée
3. Relances clients Relance à J+30 et J+45 ; compte rendu mensuel des impayés Responsable administratif Immédiat Journal de relances
5. Avoirs Avoir soumis à validation du dirigeant ; liste mensuelle Dirigeant Dans 30 jours Liste des avoirs paraphée
7. Sauvegarde Test de restauration trimestriel Prestataire informatique Dans 60 jours Procès-verbal de test

Face à un risque qui reste élevé malgré les actions, la direction choisit entre quatre réponses : réduire (contrôle), transférer (assurance, contrat), éviter (renoncer à l’activité) ou accepter (décision écrite, revue annuelle).

Le plan d’action se traduit ensuite dans les procédures écrites et se suit en comité, par exemple chaque trimestre.

Un registre des risques pour une société de services

Une société de conseil de vingt personnes dresse son registre. Cotation de la probabilité (P) et de l’impact (I) sur une échelle de 1 à 5 ; le score est le produit P × I.

N° Processus Risque P I Score Réponse
1 Ventes Retard de paiement d’un client représentant plus de 20 % du CA 3 5 15 Plafond de crédit, acompte, assurance-crédit
2 Ventes Facturation tardive des missions achevées 4 3 12 Facturer à l’achèvement, état mensuel des missions non facturées
3 RH Départ d’un consultant clé 3 4 12 Plan de succession, documentation des méthodes
4 Trésorerie Détournement via le virement frauduleux (fraude au président) 2 5 10 Double validation, rappel téléphonique, plafonds
5 Achats Doublon de paiement d’un fournisseur 3 2 6 Contrôle automatique des numéros de facture
6 Conformité Retard de déclaration de TVA ou de retenue à la source 2 4 8 Calendrier fiscal partagé
7 Système Perte de données comptables 2 5 10 Sauvegardes externalisées, test de restauration
8 Qualité Erreur sur un livrable engageant la responsabilité 2 5 10 Revue croisée, assurance responsabilité civile
9 Juridique Litige contractuel faute de contrat signé 3 3 9 Devis signé, conditions générales
10 Change Paiement d’un fournisseur étranger sans conformité 2 3 6 Procédure de change, contrôle de la banque

Les risques de score supérieur ou égal à 10 (1, 2, 3, 4, 7, 8) sont traités en priorité. Le risque 1, de score 15, est le plus élevé : il appelle un plan d’action immédiat.

La matrice 5 × 5

Impact \ Probabilité 1 2 3 4 5
5 (critique) 5 10 (4, 7, 8) 15 (1) 20 25
4 4 8 (6) 12 (3) 16 20
3 3 6 (10) 9 (9) 12 (2) 15
2 2 4 6 (5) 8 10
1 1 2 3 4 5

Zones : 1-6 acceptable (surveillance), 8-12 à traiter, 15 et plus prioritaire. La matrice se trace dans un tableur avec une mise en forme conditionnelle.

Un plan d’action chiffré pour le risque n° 1

Action Responsable Échéance Coût Effet attendu
Fixer un plafond d’encours par client (15 % du CA) Dirigeant 30 jours 0 Limiter l’exposition
Exiger un acompte de 30 % sur les nouvelles missions du client Commercial Immédiat 0 Réduire l’encours de 30 %
Souscrire une assurance-crédit sur le client Directeur financier 60 jours 1,2 % du CA couvert Indemnisation en cas d’impayé
Revue hebdomadaire de l’encours et relances Comptable Hebdomadaire Temps interne Détection précoce
Clause de pénalités de retard dans les contrats Juridique 90 jours 0 Dissuasion

Après mise en œuvre, la probabilité passe de 3 à 2 et l’impact de 5 à 4 : le score tombe de 15 à 8. La cartographie est mise à jour pour constater cette baisse du risque résiduel.

Les indicateurs de suivi des risques

Indicateur Cible Fréquence
Nombre de risques de score ≥ 10 sans plan d’action 0 Trimestrielle
Part des plans d’action réalisés dans les délais 90 % Trimestrielle
Incidents survenus par risque Suivi de tendance Mensuelle
Coût des incidents de l’année En baisse Annuelle
Date de dernière revue de la cartographie Moins de 12 mois Annuelle

La cartographie vit si elle est utilisée : examinée en comité de direction chaque trimestre, elle devient un outil de décision, non un document archivé.

Faire vivre la cartographie

  • Une revue trimestrielle de trente minutes : actions réalisées, incidents survenus, risques nouveaux.
  • Des indicateurs de risque simples : nombre de livraisons non facturées depuis plus de huit jours, montant des créances échues de plus de 60 jours, nombre d’avoirs sans validation, nombre de paiements au-dessus du seuil sans double validation.
  • Une mise à jour à chaque événement majeur : départ d’une personne clé, nouveau logiciel, nouvelle activité, incident.
  • Un lien avec l’audit : le commissaire aux comptes ou l’expert-comptable utilise la cartographie pour orienter ses diligences (voir l’article sur l’approche par les risques en audit).

Les erreurs fréquentes

  • Coter sans définir l’échelle : chacun note selon sa perception, la hiérarchie n’a plus de sens.
  • Confondre risque et constat : « pas de procédure achats » est un constat ; le risque est ce qui peut en résulter.
  • S’arrêter à la matrice : sans plan d’action suivi, la cartographie devient un document d’archive.
  • Tout traiter en même temps : mieux vaut maîtriser cinq risques majeurs que lancer trente chantiers.
  • Oublier les risques de conformité : fiscalité, social, protection des données ; leur impact est souvent réglementaire plutôt que financier immédiat.
  • Faire l’exercice une fois : une cartographie qui n’est pas revue chaque année décrit une entreprise qui n’existe plus.

Cas particuliers et situations limites

L’entreprise est en forte croissance. Réviser la cartographie tous les six mois : les risques évoluent plus vite que la structure (nouveaux clients, nouveaux sites, nouveaux fournisseurs).

Les risques sont difficiles à coter. Recourir à des échelles qualitatives (faible, moyen, élevé) définies par écrit avec des exemples concrets pour chaque niveau, afin que deux évaluateurs aboutissent à une note comparable.

Plusieurs responsables évaluent différemment le même risque. Organiser un atelier de calibrage : discuter les écarts, retenir une cotation consensuelle et noter les hypothèses.

Un risque nouveau apparaît en cours d’année. L’ajouter immédiatement au registre, le coter et définir un plan d’action sans attendre la revue annuelle.

La cartographie reste théorique. La relier au budget et aux objectifs : chaque risque important a un responsable, un plan d’action, un budget et une échéance suivis au comité de direction.

Questions fréquentes

Faut-il un logiciel pour tenir une cartographie des risques ?

Non. Pour une PME, un tableur bien structuré suffit : une ligne par risque, avec le processus, la description, la cotation, les contrôles existants, l’action prévue, le responsable et l’échéance. L’essentiel est qu’il soit relu régulièrement.

À quelle fréquence mettre à jour la cartographie ?

Une revue annuelle complète est un bon rythme, complétée par une mise à jour à chaque changement important : nouvelle activité, nouveau système d’information, croissance rapide, départ d’une personne clé ou incident.

Qui doit participer à l’exercice ?

La direction, qui arbitre les priorités, et les responsables opérationnels de chaque processus, qui connaissent les risques réels. Un regard extérieur aide à poser les bonnes questions et à coter de façon homogène.

Combien de temps faut-il pour une première cartographie ?

Pour une PME de vingt à cinquante personnes, comptez trois à cinq semaines à raison de quelques heures par semaine : une semaine d’entretiens, une semaine de cotation et de consolidation, une semaine de plan d’action et de restitution.

Que faire d’un risque coté élevé mais impossible à réduire ?

Quatre options : le réduire par un contrôle, le transférer (assurance, contrat), l’éviter (renoncer à l’activité) ou l’accepter en connaissance de cause, par une décision de la direction consignée par écrit et revue chaque année.

Rédaction ExpertiseComptable.ma

Articles rédigés par l’équipe du cabinet à partir des textes officiels et de la pratique des missions. Chaque article indique sa date de publication et, le cas échéant, de dernière revue.

Partager :LinkedInFacebookWhatsApp

Articles connexes

Une question sur votre situation ?

Décrivez-nous votre projet : nous vous répondons sous 48 heures ouvrées avec une proposition de lettre de mission.