La gestion des risques projet consiste à identifier à l’avance les événements qui pourraient faire dérailler le périmètre, le planning, le budget ou la qualité, à les classer par probabilité et impact, et à décider quoi faire avant qu’ils ne surviennent. Ce n’est pas un formulaire rempli au lancement puis oublié : c’est une boucle rejouée à chaque revue. Ce guide détaille le processus en 5 étapes, une matrice des risques probabilité × impact, un registre des risques d’exemple, les quatre stratégies de réponse, des exemples de risques par famille, la structure d’un plan de gestion des risques et le suivi en comité de pilotage.

Probabilité 4321 1 · Mineur 2 · Modéré 3 · Majeur 4 · Critique Impact 4 36 246 1234 81216 912 8 R1R2R3 R4R5 R1R2R3 R4R5 Données clients de mauvaise qualité Connecteur ERP livré en retard Expert métier indisponible en recette Rejet de l’outil par les commerciaux Perte de données à la bascule Faible · 1–3 Modérée · 4–6 Élevée · 8–9 Critique · 12–16
Matrice des risques : probabilité × impact donne la criticité

Gestion des risques projet : risque ou problème ?

Un risque est un événement futur et incertain qui, s’il survient, affecte au moins un objectif du projet. Il a deux dimensions : une probabilité de survenue et un impact s’il se produit. Un problème (ou incident) est un événement déjà survenu : la probabilité est de 100 % et il appelle une action, pas un plan de réponse. La distinction compte : un registre des risques rempli de problèmes est un journal d’actions déguisé, et plus personne n’anticipe rien. Un risque peut aussi être positif — une opportunité, comme une livraison anticipée ou un composant réutilisable — et se traite avec les mêmes outils.

Un risque bien rédigé nomme trois choses : la cause (le fait observable aujourd’hui), l’événement (ce qui pourrait arriver) et l’effet sur le projet. « Retard » n’est pas un risque. « Parce que l’expert métier est en congé en août (cause), la recette pourrait glisser de trois semaines (événement), repoussant la mise en production après la clôture de l’exercice (effet) » en est un.

Le processus de gestion des risques en 5 étapes

Le processus est le même quelle que soit la méthode — PMBOK, PRINCE2, ISO 31000 — seul le vocabulaire change. Il est déroulé en entier au lancement, puis rejoué à chaque revue pour les nouveaux risques.

  1. Identifier : lister les risques avec l’équipe, à partir du planning, des livrables, des registres de projets passés, de check-lists par famille (planning, ressources, technique, budget, fournisseurs, organisation) et d’entretiens avec les parties prenantes. Rédiger chaque risque en cause – événement – effet.
  2. Analyser : noter la probabilité et l’impact de chaque risque sur une échelle commune (1 à 4 ou 1 à 5), puis calculer la criticité = probabilité × impact. Ajouter le déclencheur : le signal observable qui indique que le risque se matérialise.
  3. Évaluer et prioriser : placer les risques sur la matrice des risques, garder les 8 à 15 plus critiques en traitement actif, et mettre les autres sous simple surveillance.
  4. Traiter : choisir une stratégie de réponse pour chaque risque prioritaire (éviter, réduire, transférer, accepter), la traduire en actions datées avec un responsable, et rédiger un plan de contingence pour les risques critiques.
  5. Suivre : revoir le registre tous les quinze jours, mettre à jour probabilité et impact, clore les risques passés, ajouter les nouveaux, et escalader ceux qui franchissent les seuils fixés dans le plan de gestion des risques.

La matrice des risques : probabilité × impact

La matrice des risques (ou matrice probabilité-impact) transforme deux notes en un score de criticité unique, pour comparer les risques entre eux et isoler ceux qui méritent une action. Une grille 4 × 4 évite l’effet « tout au milieu » des échelles impaires. Seuils de criticité : 1 à 3 faible, 4 à 6 modérée, 8 à 9 élevée, 12 à 16 critique.

Probabilité \ ImpactMineur (1)Modéré (2)Majeur (3)Critique (4)
Très probable (4) – plus de 70 %4 – modérée8 – élevée12 – critique16 – critique
Probable (3) – 40 à 70 %3 – faible6 – modérée9 – élevée12 – critique
Peu probable (2) – 10 à 40 %2 – faible4 – modérée6 – modérée8 – élevée
Rare (1) – moins de 10 %1 – faible2 – faible3 – faible4 – modérée

Les échelles doivent être définies par écrit avant la première notation, sinon chaque contributeur utilise la sienne. Exemple d’échelle d’impact pour un projet de six mois et 400 k€ : mineur = moins d’une semaine de retard ou moins de 10 k€ ; modéré = 1 à 3 semaines ou 10 à 40 k€ ; majeur = 1 à 2 mois ou 40 à 100 k€ ; critique = jalon contractuel manqué, plus de 100 k€ ou non-conformité réglementaire. La probabilité se note par fourchette, jamais en décimale que personne ne peut défendre.

Exemple de registre des risques

Le registre des risques est le document vivant du processus : une ligne par risque, mise à jour à chaque revue. Exemple pour un projet de déploiement de CRM, noté sur la matrice 4 × 4 ci-dessus :

RisqueProbabilitéImpactCriticitéRéponseResponsableStatut
Données clients à migrer de mauvaise qualité (doublons, champs vides)4312 – critiqueRéduire : audit et nettoyage des données avant migration, migration à blancJulie T. (référente données)En cours
Livraison tardive du connecteur ERP par l’intégrateur3412 – critiqueTransférer : pénalités de retard au contrat, jalon de livraison intermédiaireMarc D. (achats)Ouvert
Expert métier indisponible pendant la recette (congés d’été)339 – élevéeRéduire : bloquer deux semaines de recette avant le 15 juillet, désigner un suppléantClaire M. (chef de projet)En cours
Rejet de l’outil par les équipes commerciales (changement d’habitudes)339 – élevéeRéduire : un ambassadeur par équipe, formation avant basculeSophie L. (conduite du changement)Ouvert
Perte de données lors de la bascule144 – modéréeÉviter : sauvegarde complète et plan de retour arrière testé avant la mise en productionKarim B. (DSI)Ouvert
Dépassement du budget licences (nombre d’utilisateurs sous-estimé)224 – modéréeRéduire : recensement des utilisateurs validé par chaque directionClaire M. (chef de projet)Clos
Évolution réglementaire sur les données personnelles en cours de projet133 – faibleAccepter : veille, provision pour aléas de 5 joursKarim B. (DSI)Surveillé

Au-delà de ces sept colonnes, un registre utile porte aussi le déclencheur, la date de dernière revue, la criticité résiduelle après traitement et le lien vers les actions. Les deux risques critiques sont les seuls discutés en copil ; les autres relèvent du chef de projet. Le risque clos reste dans le registre : il documente que la question a été posée et tranchée.

Les 4 stratégies de réponse à un risque

Chaque risque prioritaire reçoit une stratégie — parfois deux combinées. Le choix dépend de la criticité, des leviers disponibles et du coût de la réponse comparé à la perte attendue (probabilité × impact financier).

StratégieQuand l’utiliserExemple
ÉviterL’impact est inacceptable et la cause peut être supprimée en changeant le planRemplacer une technologie non éprouvée par une solution maîtrisée ; sortir une fonctionnalité risquée du périmètre ; déplacer un jalon hors du gel de fin d’année
Réduire (atténuer)Le cas général : criticité élevée et leviers pour baisser la probabilité ou l’impactConstruire un prototype avant de s’engager ; recetter tôt ; former les utilisateurs avant la bascule ; doubler une personne clé par un suppléant
TransférerL’impact est surtout financier et un tiers est mieux placé pour le porterAssurance ; pénalités contractuelles ; forfait plutôt que régie ; garantie fournisseur
AccepterCriticité faible, ou réponse plus coûteuse que la perte attendueSurveiller le déclencheur ; constituer une provision pour aléas (délai ou budget) ; rédiger un plan de contingence à activer si le risque survient

Accepter est une décision, pas un oubli. Elle est enregistrée, avec la provision constituée et le plan de contingence joint. Pour les opportunités, les stratégies miroir s’appliquent : exploiter, amplifier, partager, accepter.

Exemples de risques projet par famille

Les check-lists par famille accélèrent l’identification et réduisent les angles morts. Exemples courants, à adapter à votre contexte :

  • Planning : estimations optimistes sans marge ; dépendance à un livrable d’un autre projet ; chemin critique sans marge libre ; jalon placé pendant les congés d’été ou le gel de fin d’année.
  • Ressources : personne clé disponible seulement à temps partiel ; départ d’un expert en cours de projet ; compétence absente en interne ; équipe surallouée sur trois projets en même temps.
  • Technique : technologie non éprouvée ; intégration avec un système existant mal documenté ; performance non testée à volume réel ; mauvaise qualité des données à migrer.
  • Budget : taux de change ou hausse de prix sur un achat ; nombre d’utilisateurs sous-estimé sur les licences ; coûts cachés (formation, support, exploitation) ; absence de provision pour aléas.
  • Fournisseurs et contrats : livraison tardive d’un intégrateur ; défaillance financière d’un fournisseur ; périmètre contractuel flou ; critères d’acceptation des livrables non définis.
  • Organisation et parties prenantes : changement de sponsor ; dérive du périmètre à la demande d’une direction ; résistance des utilisateurs au changement ; priorités contradictoires entre deux métiers ; décisions tardives du comité de pilotage.

Le plan de gestion des risques : ce qu’il contient

Le plan de gestion des risques est le document court — deux à quatre pages — qui fixe les règles du jeu avant la notation du premier risque. Il est rédigé au lancement, validé avec la charte projet et change rarement. Structure type :

  • Objectifs et périmètre : ce qui est couvert (le projet, ses dépendances, ses fournisseurs) et la tolérance au risque fixée par le sponsor.
  • Rôles : qui identifie (toute l’équipe), qui porte chaque risque (un responsable nommé, jamais « l’équipe »), qui arbitre (comité projet, comité de pilotage).
  • Échelles de probabilité et d’impact, avec la définition écrite de chaque niveau, et la matrice avec ses seuils de criticité.
  • Familles de risques utilisées pour l’identification et le reporting.
  • Seuils d’escalade : à partir de quelle criticité un risque remonte en copil, et sous quel délai.
  • Cadence de revue : fréquence de la revue des risques et sa place dans les rituels existants.
  • Provision pour aléas : le délai et le budget réservés aux risques acceptés, et qui peut les débloquer.
  • Format du registre et outillage, et la façon dont les risques sont restitués dans la fiche de suivi.

Suivre les risques en comité : revue et seuils d’escalade

Un registre qui n’est pas revu se périme en un mois. La revue s’insère dans les rituels existants du projet plutôt que dans une réunion à part : quinze minutes tous les quinze jours avec les responsables de lot, et un point dédié à chaque comité de pilotage. À chaque revue : un déclencheur s’est-il produit ? La probabilité ou l’impact ont-ils changé ? Les actions sont-elles dans les temps ? Quels risques sont clos, lesquels sont nouveaux ?

Les seuils d’escalade, écrits dans le plan de gestion des risques, décident qui traite quoi :

  • Criticité 12 à 16 (critique) : présentée à chaque copil avec son plan de réponse et son plan de contingence ; un nouveau risque critique est signalé au sponsor sous 48 heures.
  • Criticité 8 à 9 (élevée) : traitée en comité projet ; une action de réduction avec échéance est obligatoire.
  • Criticité 6 ou moins : gérée par le chef de projet et le responsable du risque ; surveillée, mentionnée dans la fiche de suivi seulement si elle évolue.
  • Tout risque dont le déclencheur s’est produit devient un problème : il quitte le registre pour le journal des actions et son plan de contingence est activé.

Les erreurs fréquentes en gestion des risques projet

  • Le registre écrit une fois : rempli au lancement pour satisfaire la méthode, jamais rouvert. Symptôme : des probabilités inchangées depuis quatre mois.
  • Des risques sans responsable, ou avec « l’équipe » pour responsable : personne ne surveille le déclencheur, personne ne mène l’action.
  • Confondre risque et problème : le registre se remplit d’événements déjà survenus, et le travail d’anticipation s’arrête.
  • Pas de plan de contingence pour les risques critiques : quand le risque survient, la réponse s’improvise sous pression.
  • Des risques vagues (« retard », « budget ») impossibles à noter ou à traiter ; rédiger en cause – événement – effet.
  • Cinquante risques tous notés « modéré » : la matrice ne discrimine plus ; garder 8 à 15 risques en traitement actif.
  • Des réponses sans échéance ni vérification : l’action est décidée, puis personne ne contrôle qu’elle a fait baisser la criticité.
  • Des risques évalués projet par projet seulement : la même ressource à 140 % de charge sur trois projets est invisible dans chaque registre pris isolément.

La gestion des risques projet dans FoxPlan

Dans FoxPlan, les risques sont rattachés au projet avec une probabilité, un impact, un responsable et un statut, aux côtés des décisions et des actions qui en découlent — un plan de réponse devient ainsi des actions datées, suivies jusqu’à leur clôture. Le module Comités met la revue des risques à l’ordre du jour de chaque séance du comité de pilotage, et la météo projet reprend l’état des risques à côté du planning, de la charge et du budget dans le rapport de statut. Au niveau du portefeuille, les tableaux de bord consolident les risques de tous les projets pour le PMO et la direction.

Voir comment faire dans la documentation FoxPlan ↗

Questions fréquentes

Qu’est-ce que la gestion des risques projet ?

La gestion des risques projet est le processus qui consiste à identifier les événements incertains susceptibles d’affecter le périmètre, le planning, le budget ou la qualité d’un projet, à les noter par probabilité et impact, à choisir une réponse (éviter, réduire, transférer, accepter) et à les suivre jusqu’à la clôture. Elle s’appuie sur un registre des risques, une matrice probabilité × impact et une revue à chaque rituel du projet.

Comment faire une matrice des risques ?

Définissez une échelle de probabilité et une échelle d’impact (1 à 4 chacune) avec la définition écrite de chaque niveau, puis notez chaque risque et multipliez les deux scores. Placez les risques sur la grille 4 × 4 : 1 à 3 est faible, 4 à 6 modéré, 8 à 9 élevé, 12 à 16 critique. Les risques critiques reçoivent un plan de réponse et un plan de contingence ; les faibles sont simplement surveillés.

Quelle est la différence entre un risque et un problème ?

Un risque est un événement futur qui peut survenir ou non ; il a une probabilité et un impact, et appelle un plan de réponse. Un problème est déjà survenu : sa probabilité est de 100 % et il appelle une action immédiate. Quand le déclencheur d’un risque se produit, le risque quitte le registre pour le journal des actions et son plan de contingence est activé.

Qu’est-ce qu’un registre des risques ?

Le registre des risques est le tableau qui liste les risques d’un projet avec, pour chacun, sa description (cause, événement, effet), sa probabilité, son impact, sa criticité, sa stratégie de réponse, son responsable, son statut et son déclencheur. Il est créé au lancement et mis à jour à chaque revue, en général tous les quinze jours. Les risques clos y restent à titre de trace.

Comment calculer la criticité d’un risque ?

Criticité = probabilité × impact, chacune notée sur la même échelle (1 à 4 ou 1 à 5). Un risque noté 3 en probabilité et 4 en impact a une criticité de 12, soit critique sur une matrice 4 × 4. Certaines équipes ajoutent un troisième facteur, la détectabilité, pour obtenir un indice de priorité comme dans l’AMDEC.

Quelles sont les 4 stratégies de réponse aux risques ?

Éviter (changer le plan pour supprimer la cause), réduire ou atténuer (baisser la probabilité ou l’impact par des actions), transférer (faire porter l’impact financier à un tiers par une assurance ou un contrat) et accepter (surveiller, constituer une provision et préparer un plan de contingence). Pour les opportunités, les stratégies miroir sont exploiter, amplifier, partager et accepter.

Pour aller plus loin avec FoxPlan