La gestion des risques projet consiste à identifier à l’avance les événements qui pourraient faire dérailler le périmètre, le planning, le budget ou la qualité, à les classer par probabilité et impact, et à décider quoi faire avant qu’ils ne surviennent. Ce n’est pas un formulaire rempli au lancement puis oublié : c’est une boucle rejouée à chaque revue. Ce guide détaille le processus en 5 étapes, une matrice des risques probabilité × impact, un registre des risques d’exemple, les quatre stratégies de réponse, des exemples de risques par famille, la structure d’un plan de gestion des risques et le suivi en comité de pilotage.
Gestion des risques projet : risque ou problème ?
Un risque est un événement futur et incertain qui, s’il survient, affecte au moins un objectif du projet. Il a deux dimensions : une probabilité de survenue et un impact s’il se produit. Un problème (ou incident) est un événement déjà survenu : la probabilité est de 100 % et il appelle une action, pas un plan de réponse. La distinction compte : un registre des risques rempli de problèmes est un journal d’actions déguisé, et plus personne n’anticipe rien. Un risque peut aussi être positif — une opportunité, comme une livraison anticipée ou un composant réutilisable — et se traite avec les mêmes outils.
Un risque bien rédigé nomme trois choses : la cause (le fait observable aujourd’hui), l’événement (ce qui pourrait arriver) et l’effet sur le projet. « Retard » n’est pas un risque. « Parce que l’expert métier est en congé en août (cause), la recette pourrait glisser de trois semaines (événement), repoussant la mise en production après la clôture de l’exercice (effet) » en est un.
Le processus de gestion des risques en 5 étapes
Le processus est le même quelle que soit la méthode — PMBOK, PRINCE2, ISO 31000 — seul le vocabulaire change. Il est déroulé en entier au lancement, puis rejoué à chaque revue pour les nouveaux risques.
- Identifier : lister les risques avec l’équipe, à partir du planning, des livrables, des registres de projets passés, de check-lists par famille (planning, ressources, technique, budget, fournisseurs, organisation) et d’entretiens avec les parties prenantes. Rédiger chaque risque en cause – événement – effet.
- Analyser : noter la probabilité et l’impact de chaque risque sur une échelle commune (1 à 4 ou 1 à 5), puis calculer la criticité = probabilité × impact. Ajouter le déclencheur : le signal observable qui indique que le risque se matérialise.
- Évaluer et prioriser : placer les risques sur la matrice des risques, garder les 8 à 15 plus critiques en traitement actif, et mettre les autres sous simple surveillance.
- Traiter : choisir une stratégie de réponse pour chaque risque prioritaire (éviter, réduire, transférer, accepter), la traduire en actions datées avec un responsable, et rédiger un plan de contingence pour les risques critiques.
- Suivre : revoir le registre tous les quinze jours, mettre à jour probabilité et impact, clore les risques passés, ajouter les nouveaux, et escalader ceux qui franchissent les seuils fixés dans le plan de gestion des risques.
La matrice des risques : probabilité × impact
La matrice des risques (ou matrice probabilité-impact) transforme deux notes en un score de criticité unique, pour comparer les risques entre eux et isoler ceux qui méritent une action. Une grille 4 × 4 évite l’effet « tout au milieu » des échelles impaires. Seuils de criticité : 1 à 3 faible, 4 à 6 modérée, 8 à 9 élevée, 12 à 16 critique.
| Probabilité \ Impact | Mineur (1) | Modéré (2) | Majeur (3) | Critique (4) |
|---|---|---|---|---|
| Très probable (4) – plus de 70 % | 4 – modérée | 8 – élevée | 12 – critique | 16 – critique |
| Probable (3) – 40 à 70 % | 3 – faible | 6 – modérée | 9 – élevée | 12 – critique |
| Peu probable (2) – 10 à 40 % | 2 – faible | 4 – modérée | 6 – modérée | 8 – élevée |
| Rare (1) – moins de 10 % | 1 – faible | 2 – faible | 3 – faible | 4 – modérée |
Les échelles doivent être définies par écrit avant la première notation, sinon chaque contributeur utilise la sienne. Exemple d’échelle d’impact pour un projet de six mois et 400 k€ : mineur = moins d’une semaine de retard ou moins de 10 k€ ; modéré = 1 à 3 semaines ou 10 à 40 k€ ; majeur = 1 à 2 mois ou 40 à 100 k€ ; critique = jalon contractuel manqué, plus de 100 k€ ou non-conformité réglementaire. La probabilité se note par fourchette, jamais en décimale que personne ne peut défendre.
Exemple de registre des risques
Le registre des risques est le document vivant du processus : une ligne par risque, mise à jour à chaque revue. Exemple pour un projet de déploiement de CRM, noté sur la matrice 4 × 4 ci-dessus :
| Risque | Probabilité | Impact | Criticité | Réponse | Responsable | Statut |
|---|---|---|---|---|---|---|
| Données clients à migrer de mauvaise qualité (doublons, champs vides) | 4 | 3 | 12 – critique | Réduire : audit et nettoyage des données avant migration, migration à blanc | Julie T. (référente données) | En cours |
| Livraison tardive du connecteur ERP par l’intégrateur | 3 | 4 | 12 – critique | Transférer : pénalités de retard au contrat, jalon de livraison intermédiaire | Marc D. (achats) | Ouvert |
| Expert métier indisponible pendant la recette (congés d’été) | 3 | 3 | 9 – élevée | Réduire : bloquer deux semaines de recette avant le 15 juillet, désigner un suppléant | Claire M. (chef de projet) | En cours |
| Rejet de l’outil par les équipes commerciales (changement d’habitudes) | 3 | 3 | 9 – élevée | Réduire : un ambassadeur par équipe, formation avant bascule | Sophie L. (conduite du changement) | Ouvert |
| Perte de données lors de la bascule | 1 | 4 | 4 – modérée | Éviter : sauvegarde complète et plan de retour arrière testé avant la mise en production | Karim B. (DSI) | Ouvert |
| Dépassement du budget licences (nombre d’utilisateurs sous-estimé) | 2 | 2 | 4 – modérée | Réduire : recensement des utilisateurs validé par chaque direction | Claire M. (chef de projet) | Clos |
| Évolution réglementaire sur les données personnelles en cours de projet | 1 | 3 | 3 – faible | Accepter : veille, provision pour aléas de 5 jours | Karim B. (DSI) | Surveillé |
Au-delà de ces sept colonnes, un registre utile porte aussi le déclencheur, la date de dernière revue, la criticité résiduelle après traitement et le lien vers les actions. Les deux risques critiques sont les seuls discutés en copil ; les autres relèvent du chef de projet. Le risque clos reste dans le registre : il documente que la question a été posée et tranchée.
Les 4 stratégies de réponse à un risque
Chaque risque prioritaire reçoit une stratégie — parfois deux combinées. Le choix dépend de la criticité, des leviers disponibles et du coût de la réponse comparé à la perte attendue (probabilité × impact financier).
| Stratégie | Quand l’utiliser | Exemple |
|---|---|---|
| Éviter | L’impact est inacceptable et la cause peut être supprimée en changeant le plan | Remplacer une technologie non éprouvée par une solution maîtrisée ; sortir une fonctionnalité risquée du périmètre ; déplacer un jalon hors du gel de fin d’année |
| Réduire (atténuer) | Le cas général : criticité élevée et leviers pour baisser la probabilité ou l’impact | Construire un prototype avant de s’engager ; recetter tôt ; former les utilisateurs avant la bascule ; doubler une personne clé par un suppléant |
| Transférer | L’impact est surtout financier et un tiers est mieux placé pour le porter | Assurance ; pénalités contractuelles ; forfait plutôt que régie ; garantie fournisseur |
| Accepter | Criticité faible, ou réponse plus coûteuse que la perte attendue | Surveiller le déclencheur ; constituer une provision pour aléas (délai ou budget) ; rédiger un plan de contingence à activer si le risque survient |
Accepter est une décision, pas un oubli. Elle est enregistrée, avec la provision constituée et le plan de contingence joint. Pour les opportunités, les stratégies miroir s’appliquent : exploiter, amplifier, partager, accepter.
Exemples de risques projet par famille
Les check-lists par famille accélèrent l’identification et réduisent les angles morts. Exemples courants, à adapter à votre contexte :
- Planning : estimations optimistes sans marge ; dépendance à un livrable d’un autre projet ; chemin critique sans marge libre ; jalon placé pendant les congés d’été ou le gel de fin d’année.
- Ressources : personne clé disponible seulement à temps partiel ; départ d’un expert en cours de projet ; compétence absente en interne ; équipe surallouée sur trois projets en même temps.
- Technique : technologie non éprouvée ; intégration avec un système existant mal documenté ; performance non testée à volume réel ; mauvaise qualité des données à migrer.
- Budget : taux de change ou hausse de prix sur un achat ; nombre d’utilisateurs sous-estimé sur les licences ; coûts cachés (formation, support, exploitation) ; absence de provision pour aléas.
- Fournisseurs et contrats : livraison tardive d’un intégrateur ; défaillance financière d’un fournisseur ; périmètre contractuel flou ; critères d’acceptation des livrables non définis.
- Organisation et parties prenantes : changement de sponsor ; dérive du périmètre à la demande d’une direction ; résistance des utilisateurs au changement ; priorités contradictoires entre deux métiers ; décisions tardives du comité de pilotage.
Le plan de gestion des risques : ce qu’il contient
Le plan de gestion des risques est le document court — deux à quatre pages — qui fixe les règles du jeu avant la notation du premier risque. Il est rédigé au lancement, validé avec la charte projet et change rarement. Structure type :
- Objectifs et périmètre : ce qui est couvert (le projet, ses dépendances, ses fournisseurs) et la tolérance au risque fixée par le sponsor.
- Rôles : qui identifie (toute l’équipe), qui porte chaque risque (un responsable nommé, jamais « l’équipe »), qui arbitre (comité projet, comité de pilotage).
- Échelles de probabilité et d’impact, avec la définition écrite de chaque niveau, et la matrice avec ses seuils de criticité.
- Familles de risques utilisées pour l’identification et le reporting.
- Seuils d’escalade : à partir de quelle criticité un risque remonte en copil, et sous quel délai.
- Cadence de revue : fréquence de la revue des risques et sa place dans les rituels existants.
- Provision pour aléas : le délai et le budget réservés aux risques acceptés, et qui peut les débloquer.
- Format du registre et outillage, et la façon dont les risques sont restitués dans la fiche de suivi.
Suivre les risques en comité : revue et seuils d’escalade
Un registre qui n’est pas revu se périme en un mois. La revue s’insère dans les rituels existants du projet plutôt que dans une réunion à part : quinze minutes tous les quinze jours avec les responsables de lot, et un point dédié à chaque comité de pilotage. À chaque revue : un déclencheur s’est-il produit ? La probabilité ou l’impact ont-ils changé ? Les actions sont-elles dans les temps ? Quels risques sont clos, lesquels sont nouveaux ?
Les seuils d’escalade, écrits dans le plan de gestion des risques, décident qui traite quoi :
- Criticité 12 à 16 (critique) : présentée à chaque copil avec son plan de réponse et son plan de contingence ; un nouveau risque critique est signalé au sponsor sous 48 heures.
- Criticité 8 à 9 (élevée) : traitée en comité projet ; une action de réduction avec échéance est obligatoire.
- Criticité 6 ou moins : gérée par le chef de projet et le responsable du risque ; surveillée, mentionnée dans la fiche de suivi seulement si elle évolue.
- Tout risque dont le déclencheur s’est produit devient un problème : il quitte le registre pour le journal des actions et son plan de contingence est activé.
Les erreurs fréquentes en gestion des risques projet
- Le registre écrit une fois : rempli au lancement pour satisfaire la méthode, jamais rouvert. Symptôme : des probabilités inchangées depuis quatre mois.
- Des risques sans responsable, ou avec « l’équipe » pour responsable : personne ne surveille le déclencheur, personne ne mène l’action.
- Confondre risque et problème : le registre se remplit d’événements déjà survenus, et le travail d’anticipation s’arrête.
- Pas de plan de contingence pour les risques critiques : quand le risque survient, la réponse s’improvise sous pression.
- Des risques vagues (« retard », « budget ») impossibles à noter ou à traiter ; rédiger en cause – événement – effet.
- Cinquante risques tous notés « modéré » : la matrice ne discrimine plus ; garder 8 à 15 risques en traitement actif.
- Des réponses sans échéance ni vérification : l’action est décidée, puis personne ne contrôle qu’elle a fait baisser la criticité.
- Des risques évalués projet par projet seulement : la même ressource à 140 % de charge sur trois projets est invisible dans chaque registre pris isolément.
La gestion des risques projet dans FoxPlan
Dans FoxPlan, les risques sont rattachés au projet avec une probabilité, un impact, un responsable et un statut, aux côtés des décisions et des actions qui en découlent — un plan de réponse devient ainsi des actions datées, suivies jusqu’à leur clôture. Le module Comités met la revue des risques à l’ordre du jour de chaque séance du comité de pilotage, et la météo projet reprend l’état des risques à côté du planning, de la charge et du budget dans le rapport de statut. Au niveau du portefeuille, les tableaux de bord consolident les risques de tous les projets pour le PMO et la direction.
Voir comment faire dans la documentation FoxPlan ↗
Questions fréquentes
Qu’est-ce que la gestion des risques projet ?
La gestion des risques projet est le processus qui consiste à identifier les événements incertains susceptibles d’affecter le périmètre, le planning, le budget ou la qualité d’un projet, à les noter par probabilité et impact, à choisir une réponse (éviter, réduire, transférer, accepter) et à les suivre jusqu’à la clôture. Elle s’appuie sur un registre des risques, une matrice probabilité × impact et une revue à chaque rituel du projet.
Comment faire une matrice des risques ?
Définissez une échelle de probabilité et une échelle d’impact (1 à 4 chacune) avec la définition écrite de chaque niveau, puis notez chaque risque et multipliez les deux scores. Placez les risques sur la grille 4 × 4 : 1 à 3 est faible, 4 à 6 modéré, 8 à 9 élevé, 12 à 16 critique. Les risques critiques reçoivent un plan de réponse et un plan de contingence ; les faibles sont simplement surveillés.
Quelle est la différence entre un risque et un problème ?
Un risque est un événement futur qui peut survenir ou non ; il a une probabilité et un impact, et appelle un plan de réponse. Un problème est déjà survenu : sa probabilité est de 100 % et il appelle une action immédiate. Quand le déclencheur d’un risque se produit, le risque quitte le registre pour le journal des actions et son plan de contingence est activé.
Qu’est-ce qu’un registre des risques ?
Le registre des risques est le tableau qui liste les risques d’un projet avec, pour chacun, sa description (cause, événement, effet), sa probabilité, son impact, sa criticité, sa stratégie de réponse, son responsable, son statut et son déclencheur. Il est créé au lancement et mis à jour à chaque revue, en général tous les quinze jours. Les risques clos y restent à titre de trace.
Comment calculer la criticité d’un risque ?
Criticité = probabilité × impact, chacune notée sur la même échelle (1 à 4 ou 1 à 5). Un risque noté 3 en probabilité et 4 en impact a une criticité de 12, soit critique sur une matrice 4 × 4. Certaines équipes ajoutent un troisième facteur, la détectabilité, pour obtenir un indice de priorité comme dans l’AMDEC.
Quelles sont les 4 stratégies de réponse aux risques ?
Éviter (changer le plan pour supprimer la cause), réduire ou atténuer (baisser la probabilité ou l’impact par des actions), transférer (faire porter l’impact financier à un tiers par une assurance ou un contrat) et accepter (surveiller, constituer une provision et préparer un plan de contingence). Pour les opportunités, les stratégies miroir sont exploiter, amplifier, partager et accepter.