Enterprise Risk Management Explained | Building a Risk Program from Scratch

Enterprise Risk Management Explained | Building a Risk Program from Scratch

🎙 Prabh Nair 👥 184K 📅 28 juillet 2026 ⏱ 53 min 👁 1K 📄 podcast 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

ERMGRCappétit au risquetolérance au risquecadre de gestion des risques

Résumé

Dans cet épisode de podcast, Prabh Nair reçoit David, un leader en gouvernance des risques de cybersécurité, pour discuter de la gestion des risques d’entreprise (ERM). David partage son expérience de la construction d’un programme de gestion des risques à partir de zéro, notamment dans une grande banque australienne en 2004. Il insiste sur l’importance de comprendre les objectifs métier avant d’appliquer un cadre. Il explique comment établir un langage commun, des définitions convenues, des niveaux de gouvernance clairs et des matrices d’impact et de probabilité alignées sur l’entreprise. Il détaille les trois premiers artefacts à créer : la charte, la taxonomie des risques et un profil de contrôle. Il aborde également l’impact de l’IA sur la gestion des risques, soulignant que la plupart des contrôles existants s’appliquent, avec quelques ajouts spécifiques. David donne des conseils pour obtenir l’adhésion des dirigeants, quantifier les risques et éviter les erreurs courantes. Il conclut en recommandant aux professionnels GRC de comprendre en profondeur un processus métier et de travailler en étroite collaboration avec les équipes métier.

173 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : l’épisode fournit des conseils pratiques et concrets basés sur une expérience de plus de 20 ans. David explique des concepts complexes comme l’appétit au risque et la tolérance avec des exemples concrets (téléphone du CEO, scénarios métier). L’argumentation est solide, car il s’appuie sur des cadres reconnus (ISO 17799, NIST AI RMF, MITRE Atlas, OWASP) et sur des retours d’expérience. Il met en avant l’importance de la communication et de l’alignement avec les objectifs métier, ce qui renforce la crédibilité du discours.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : David cite des normes et des cadres reconnus, mais sans fournir de références précises dans la description. Les sources mentionnées (ISO 17799, NIST AI RMF, etc.) sont fiables, mais leur utilisation est implicite. Le titre est en adéquation avec le contenu, qui traite effectivement de la construction d’un programme ERM. La qualité des sources est correcte, mais l’absence de liens directs vers les documents cités limite la vérifiabilité.

178 mots

Adéquation titre / contenu

Le titre correspond bien au contenu : l'épisode explique comment construire un programme de gestion des risques d'entreprise, avec des étapes pratiques et des conseils d'expert.

Qualité & fiabilité

8/10

Contenu basé sur l'expérience pratique d'un expert en gouvernance des risques, avec des références à des cadres reconnus (ISO 17799, NIST AI RMF, MITRE Atlas, OWASP). Les conseils sont concrets et étayés par des exemples. La fiabilité est bonne, mais le format podcast et l'absence de sources vérifiables dans la description limitent la note.

Chapitres

Sources citées

  • Profil LinkedIn de David — Lien vers le profil LinkedIn de l'invité, mentionné dans la description.
  • Playlist AAISM — Playlist YouTube mentionnée dans la description.
  • Playlist GRC Interview — Playlist YouTube mentionnée dans la description.
  • Playlist AI Practical — Playlist YouTube mentionnée dans la description.
  • Playlist ISO 27001 — Playlist YouTube mentionnée dans la description.

Sources concordantes

  • ISO 31000 - Risk management — Norme internationale pour la gestion des risques, cohérente avec les principes évoqués.
  • NIST AI Risk Management Framework — Cadre pour gérer les risques liés à l'IA, mentionné dans la vidéo.

Apport & nouveautés

L’apport original de cette vidéo réside dans la mise en avant de l’importance de la clarté et de la communication dans la gestion des risques, plutôt que de se concentrer uniquement sur les cadres et les outils. David insiste sur la nécessité de comprendre les objectifs métier et de créer un langage commun, ce qui est souvent négligé. Il fournit également des conseils pratiques pour construire un programme ERM à partir de zéro, en s’appuyant sur son expérience personnelle.

Pour aller plus loin :

  • ISO 31000 - Risk management — Norme internationale pour la gestion des risques, pertinente pour structurer une approche ERM.
  • NIST AI Risk Management Framework — Cadre pour gérer les risques liés à l’IA, mentionné dans la vidéo.
  • MITRE ATLAS — Base de connaissances sur les menaces pour l’IA, pertinente pour la gestion des risques liés à l’IA.

141 mots

Profil radar

Le profil radar montre des scores élevés en quantité et qualité d'information, ainsi qu'en fiabilité, reflétant un contenu riche et fiable. Le niveau technique est également bon, indiquant une certaine profondeur. La note globale de 4 étoiles est cohérente avec ce profil.

Fiabilité 8/10