Notre approche de la gestion des risques chez Spyrosoft
Comme Spyrosoft collabore avec de multiples clients issus de secteurs à haut risque tels que l'industrie médicale et automobile, la gestion des risques est l'un des éléments cruciaux de chaque projet que notre équipe gère et développe, qu'il s'agisse d'un projet logiciel ou matériel.
Dans cet article, nos experts en gestion des risques, Marek Palka et Lukasz Stachowiak, expliquent notre approche de la gestion des risques chez Spyrosoft et les stratégies que nous employons lors des collaborations avec nos clients.
Comment définiriez-vous la gestion des risques ?
MP : De mon point de vue, il s'agit de gérer l'incertitude. Au travail comme dans la vie privée, il existe un certain type d'incertitude lié au fait que nous ne pouvons pas garantir que les choses se dérouleront toujours comme prévu. Il se peut également que nous manquions de données cruciales pour garantir qu'elles le seront, mais nous en avons suffisamment pour affirmer qu'elles ne le seront pas. Pour augmenter la probabilité d'accomplir la tâche, nous devrions commencer à réfléchir à des scénarios sur ce qui pourrait mal tourner et nous empêcher d'atteindre notre objectif.
Une fois que nous les avons identifiés et traités en conséquence, nous minimisons le risque que des conditions externes affectent la situation.
LS : L'objectif principal de la gestion des risques n'est pas d'éliminer tous les risques, mais de les ramener à un niveau acceptable. C'est l'un des principes de plusieurs normes de gestion des risques.
Que doit faire une entreprise qui souhaite mettre en œuvre la gestion des risques dans ses opérations ?
MP : La première étape consiste à identifier un risque ou plutôt des risques. C'est le point de départ qui est décisif pour les étapes suivantes. Une fois que nous avons cette liste de risques, nous pouvons estimer s'ils représentent une menace sérieuse et comment ils peuvent impacter nos opérations commerciales. Au cours de ce processus, nous pouvons découvrir qu'au moins certains d'entre eux ont très peu de chances de se produire et que, même s'ils se produisent, ils auront un impact minimal sur ce que nous faisons. C'est ce que nous souhaiterions idéalement atteindre, car de cette manière, ce risque n'aura qu'une influence nominale sur mon objectif final. Cette liste de risques inclura également des éléments plus probables et hautement probables de se produire. Ces derniers devraient recevoir un feu rouge jusqu'à ce que nous élaborions notre stratégie pour les gérer.
La troisième étape consiste à définir la stratégie pour tous ces risques. La méthode la plus courante est l'atténuation des risques – prendre des mesures qui permettraient d'identifier les risques précédemment marqués comme à forte probabilité/fort impact comme faibles ou moyens. Ce que nous cherchons à accomplir ici est de diminuer la probabilité et l'impact.
Une autre façon de gérer les risques consiste à les transférer – existe-t-il quelqu'un à qui nous pourrions transmettre ces risques ? S'il existe des domaines dans lesquels nous n'avons pas suffisamment d'expertise et qui constituent une menace en soi, nous devrions choisir un fournisseur capable d'assumer la responsabilité de ce domaine. Ainsi, le risque serait géré de leur côté.
Il existe également l'acceptation du risque. Je peux accepter un risque s'il est de faible niveau, mais je devrai le surveiller et vérifier son niveau régulièrement.
Une autre technique consiste à éviter le risque. Cela se produit lorsque, par exemple, je choisis une technologie particulière dans laquelle vous n'avez aucune expertise et que le transfert du risque n'est pas possible faute d'entreprises susceptibles d'assumer ce risque. Je ne peux éviter ce risque qu'en choisissant une technologie différente pour un certain projet ou une certaine tâche.
Il existe également ce que l'on appelle le risque positif – une opportunité. Par définition, le risque est quelque chose d'incertain, un événement incertain, et dans ce cas, cette incertitude peut se manifester comme un événement positif.
L'une de ces stratégies positives de gestion des risques et des opportunités consiste également à renforcer le risque. Il s'agit de le rendre plus probable et de garantir son impact positif. Un exemple : nous travaillons sur un projet et une prime est prévue si nous parvenons à livrer le travail plus tôt que prévu.
Souhaitez-vous en savoir plus sur les stratégies de gestion des risques ?
Lire iciComment la réflexion sur la gestion des risques a-t-elle évolué chez Spyrosoft au fil des années ?
Spyrosoft a été fondée par des professionnels très expérimentés ; ainsi, même si les choses n'ont pas été formalisées dès le départ, absolument tout le monde avait la gestion des risques à l'esprit. C'était simplement une évidence – confirmée par la norme ISO9001 qui présente une approche fondée sur les risques pour chaque nouveau projet et processus, où nous commençons par identifier les risques et les traiter en conséquence.
Nous avons établi cette approche fondée sur les risques au niveau organisationnel, puis elle a été confirmée par les certifications ISO9001 et ISO27001 que nous avons obtenues. Ainsi, notre approche a été validée par les normes internationales.
Nous avons également mis en place une stratégie de gestion des risques pour 2019 – 2023, dans laquelle nous avons identifié les risques et les opportunités ainsi que leur alignement avec nos objectifs commerciaux. Nous organisons désormais des réunions régulières de gestion des risques au cours desquelles nous discutons des risques survenus, de ceux que nous avons évités, de l'impact des premiers sur nos activités, de ce qui a changé et des nouveaux risques apparus depuis la dernière réunion.
Nous pouvons alors prendre des décisions éclairées sur ce que nous souhaitons modifier. Cette méthode nous a aidés au début de la pandémie, lorsque nous avons pu immédiatement commencer à travailler à distance et introduire des mesures préventives dans nos bureaux, conformément à notre Plan de Continuité d'Activité élaboré selon une approche basée sur les risques.
En tant qu'entreprise, nous fournissons des services de développement logiciel à nos clients, et ces services comportent également leurs risques et leurs certificats de gestion des risques. Lorsque nous créons une nouvelle offre, nous identifions également les risques et créons un registre des risques que nous présentons ensuite au client. Ce registre est ensuite intégré à la documentation du projet et est mis à jour avec de nouveaux risques tout au long de l'avancement du projet.
Il existe également un autre niveau à cela, directement lié au produit que nous développons en collaboration avec le client. Ici, la gestion des risques s'applique à garantir que le produit est conçu de manière à ne pas nuire à la santé et à la vie des utilisateurs finaux.
Comment présentons-nous notre vision de la gestion des risques à nos clients ?
Nous parlons de nos processus et de la documentation de gestion des risques que nous devrons créer au cours du processus de conclusion du contrat. Les chefs de projet Spyrosoft savent bien à quel point la gestion des risques est importante, quel que soit le format qu'elle prend finalement : un registre des risques formalisé ou une liste dans Jira. Ce qui compte, c'est que cette documentation soit préparée et qu'elle soit appliquée à tous les niveaux, au cours des différentes étapes du projet et pour divers niveaux de risque.
Dans la phase initiale du projet, nous utilisons également l'évaluation qualitative des risques, ce qui nous permet d'adopter une approche méthodique pour identifier les risques. Nous pouvons ensuite appliquer une matrice des risques et voir où se situent ces risques identifiés – et s'ils sont acceptables ou non.
La qualification des outils est également couramment utilisée dans tous nos projets, en particulier dans ceux des secteurs de l'automobile et de la santé. Pour les projets de ce dernier secteur, nous devons également analyser la sécurité de tous les outils, y compris les outils logiciels, afin de nous assurer que l'écriture de code avec ceux-ci n'entraînerait pas de défaillance ultérieure dans le produit lui-même. Nous configurons également ces outils de manière approfondie, de sorte que ces analyses de risques doivent être régulièrement répétées à l'aide du cadre de gestion des risques.
Comme nous travaillons avec des clients dans des secteurs à haut risque, tels que la santé et l'automobile, la gestion des risques fait partie intégrante de chaque projet que nous livrons. Cette approche nous aide à gérer systématiquement l'incertitude, à réduire les menaces potentielles et à garantir la sécurité des produits ainsi que la conformité réglementaire. Notre objectif n'est pas d'éliminer tous les risques, mais plutôt de les minimiser à un niveau acceptable et gérable.
Le processus commence par une identification structurée des risques et une évaluation qualitative, impliquant souvent l'utilisation d'une matrice des risques pour évaluer la probabilité et l'impact. Les risques identifiés sont documentés dans un registre des risques et examinés régulièrement tout au long du cycle de vie du projet. Selon la situation, nous atténuons, transférons, acceptons ou évitons les risques, tout en assurant une surveillance et des mises à jour continues.
Notre approche basée sur les risques est alignée sur des normes internationalement reconnues telles que l'ISO 9001 et l'ISO 27001. Ces certifications confirment que l'identification, l'évaluation et la surveillance des risques sont intégrées à nos processus organisationnels. Ce cadre structuré soutient également notre Plan de Continuité d'Activité et notre planification stratégique à long terme.
Dans des secteurs tels que la santé et l'automobile, la gestion des risques ne concerne pas seulement la livraison de projets ; elle est également directement liée à la sécurité des utilisateurs finaux. Nous réalisons des qualifications d'outils et des analyses de sécurité pour garantir que les défaillances de produits ne sont pas introduites par les environnements ou processus de développement. Les évaluations des risques sont répétées et mises à jour tout au long du projet afin de maintenir la conformité et de préserver la santé et la sécurité des utilisateurs.
arrow_circle_right nos ARTICLES
Choisissez votre prochaine lecture
arrow_circle_rightContactez-nous