Principes directeurs de la gestion des risques
La gestion des risques est assurée par le Comité du Risk Management (CRM) qui assure un diagnostic large en matière d’identification et d’évaluation des risques auprès de différentes unités de l’école. Les risques majeurs sont ceux dont le niveau, tel que défini selon la Directive du CEPF, figurent dans une zone qui nécessite des mesures immédiates pour traiter le risque. Les principes directeurs en matière de gestion des risques sont les suivants:
- Préserver et promouvoir les missions, la réputation, en créant une culture de prise de conscience du risque;
- Maintenir les valeurs communes d’intégrité, d’innovation, de créativité, d’excellence et d’ouverture;
- Favoriser la réflexion et la délibération sur des choix importants par une meilleure compréhension des impacts et des solutions envisageables;
- Encourager une discussion transparente sur les situations d’incertitude, l’environnement, les possibilités et les mesures qui permettent d’atteindre les objectifs.
Gouvernance
Si la responsabilité générale de la gestion des risques incombe à la Présidente, c’est la Vice-présidente des finances qui en assure la mise en œuvre. Le Comité Risk Management (CRM), présidé par la Vice-Présidente chargée des finances, conseille la Présidente et la Direction de l’Ecole sur les questions relatives à la gestion des risques, au financement des risques et aux assurances. Il définit et supervise également la procédure d’identification, d’évaluation, de gestion et de suivi des risques.
Comité Risk Management (CRM)
Le Comité Risk Management (CRM) constitue un élément central de la gouvernance de l’EPFL en matière de gestion des risques. Il s’appuie sur une collaboration étroite avec le service Gestion des risques et compliance (GRC) et également l’ensemble des unités de l’Ecole pour garantir une approche proactive, coordonnée et efficace face aux risques.
Mission
Le CRM est l’organe chargé de piloter et coordonner la gestion des risques à l’EPFL. Il agit sous la responsabilité de la Présidence et de la Direction de l’École.
Sa mission consiste notamment à:
- mettre en œuvre le dispositif institutionnel de gestion des risques;
- évaluer périodiquement l’exposition aux risques et aux sinistres;
- proposer et suivre les mesures de mitigation appropriées;
- veiller à l’existence et au développement d’un système de contrôle interne (SCI) efficace;
- conseiller la Direction sur les enjeux liés aux risques et aux assurances.
Fonctionnement et fréquences des réunions
Le CRM se réunit aussi souvent que nécessaire, avec un minimum de quatre séances par année. Les séances sont confidentielles et font l’objet d’un procès-verbal. Le secrétariat du comité est assuré par le service GRC.
Rôle du service GRC
Au sein de la Vice-Présidence pour les finances, le service Gestion des risques et compliance (GRC) joue un rôle central dans le dispositif:
- Il coordonne le processus global de gestion des risques de l’École.
- Il accompagne les unités dans l’identification et l’évaluation des risques.
- Il prépare les analyses, reportings et supports pour le CRM.
- Il assure le suivi des risques et des mesures de mitigation.
- Il gère le portefeuille d’assurances et le traitement des sinistres.
Le GRC constitue ainsi le point de contact opérationnel pour toute question relative aux risques.
Annonce d’un risque important (hors processus annuel)
En complément du processus annuel de revue des risques, tout risque significatif doit être annoncé sans délai dès qu’il est identifié.
Conformément à l’article 11 de la LEX 1.4.3:
- toute collaboratrice ou tout collaborateur informe en priorité sa hiérarchie de toute situation ou menace susceptible d’affecter l’EPFL;
- lorsque la situation le justifie, l’information est transmise au CRM;
- la Présidence du CRM informe immédiatement la Direction en cas d’incident ou de risque sensible nécessitant une décision.
Ce dispositif permet d’assurer une détection précoce et une gestion réactive des risques majeurs, indépendamment du cycle annuel.
En pratique:
- l’annonce se fait via la ligne hiérarchique et/ou en contactant la Présidente du CRM et/ou le GRC;
- le GRC évalue la situation et coordonne, si nécessaire, son escalade au CRM;
- les cas critiques peuvent conduire à une information immédiate de la Direction et, le cas échéant, des instances externes.
Ce mécanisme complète le processus annuel de gestion des risques et les dispositifs spécifiques tels que la gestion de crise ou la procédure d’alerte (whistleblowing).