+60 XP

Enterprise risk management : construire le framework ERM

En août 2003, Lego annonce une perte de 1,4 milliard DKK pour un chiffre d'affaires de 6,7 milliards DKK, soit environ 230 millions de dollars dans le rouge pour une entreprise qui avait été le fabricant de jouets le plus admiré au monde. La société familiale danoise brûlait 1 million DKK de cash *par jour*. Vingt-trois ans plus tard, Lego est le fabricant de jouets le plus rentable au monde, avec un chiffre d'affaires 2024 de 74,3 milliards DKK et une marge opérationnelle supérieure à 25 %. Le redressement a eu plusieurs pères, mais celui que la plupart des CFO ignorent est la refonte radicale de la fonction enterprise risk management de Lego sous la direction du CFO Jesper Ovesen et de son successeur Knudstorp. Ils n'ont pas greffé l'ERM sur la stratégie. Ils ont *fusionné* les deux. C'est la leçon de ce module.

La plupart des entreprises qui « implémentent COSO ERM » produisent une heat map à 47 onglets, un comité des risques trimestriel qui l'approuve sans discuter, et une équipe d'audit interne qui coche la case. Le framework devient du théâtre bureaucratique. Pendant ce temps, les risques qui tuent réellement les entreprises, obsolescence stratégique, chocs géopolitiques, fragilité de la supply chain, disruption des business models par l'IA, n'apparaissent jamais sur la heat map jusqu'à ce qu'ils se retrouvent dans la note sur les provisions pour litiges du 10-K.

Cette leçon vous apprend comment construire un ERM qui pilote l'allocation de capital, et non des rapports de conformité.

Pourquoi la plupart des programmes ERM échouent (et ce que dit réellement COSO)

Le framework COSO ERM, mis à jour en 2017 et actualisé pour l'intégration ESG en 2023, repose sur cinq composantes interconnectées : Governance & Culture, Strategy & Objective-Setting, Performance, Review & Revision, et Information, Communication & Reporting. N'importe qui peut réciter cela. **Ce qui sépare un ERM créateur de valeur d'un ERM de conformité, c'est *l'endroit où vous placez la fonction dans la chaîne de décision***.

Dans une entreprise en mode conformité, l'ERM opère en aval de la stratégie. Le CEO et le CFO fixent le plan ; les risk officers recensent ensuite ce qui pourrait mal tourner. La heat map est présentée au comité d'audit. Rien ne change.

Dans une entreprise en mode valeur, l'ERM opère *en amont* et *à l'intérieur* de la stratégie. Les risk appetite statements déterminent les seuils d'allocation de capital. L'analyse de scénarios précède l'approbation des opérations de M&A. Le risk-adjusted return on capital (RAROC) est calculé pour chaque business unit et utilisé dans la rémunération.

Les données empiriques sont sans pitié. Une enquête McKinsey de 2024 portant sur 1 200 entreprises large-cap a établi que les sociétés classées comme dotées d'un « ERM stratégiquement intégré » ont surperformé leurs pairs en mode conformité de 380 points de base de ROIC sur la décennie précédente. L'écart s'est creusé pendant la crise des supply chains de 2020-2022 : les entreprises à ERM intégré ont retrouvé leur marge 14 mois plus vite en moyenne.

Le modèle des trois lignes, actualisé

Le « Three Lines Model » de l'Institute of Internal Auditors (révisé en 2020) reste la colonne vertébrale opérationnelle :

  • Première ligne : le management opérationnel détient et gère le risque
  • Deuxième ligne : les fonctions risques et conformité assurent la supervision et le challenge
  • Troisième ligne : l'audit interne fournit une assurance indépendante

Ce qui a changé en 2026, c'est que la deuxième ligne inclut désormais typiquement une fonction dédiée d'analyse de scénarios qui reporte conjointement au CFO et au CRO. C'est une réponse directe aux assessments obligatoires de double matérialité de la CSRD et aux règles de publication climatique de la SEC (après la résolution judiciaire de 2024). La conformité Pillar Two a également contraint les fonctions risques à modéliser des scénarios de taux d'imposition par juridiction, un problème que les équipes ERM ne portaient pas il y a cinq ans.

Le cas lego : l'ERM comme système d'exploitation stratégique

Quand Jørgen Vig Knudstorp prend la direction générale en octobre 2004 (il a 35 ans, est un ancien consultant McKinsey et le premier CEO non familial de l'histoire de l'entreprise), Lego n'a aucun ERM opérationnel. Il a quelque chose de pire : une culture de la « prise de risque créative » qui avait engendré des parcs à thème, des jeux vidéo, des lignes de vêtements sous licence et une gamme de produits sur le thème de Darwin dont aucun enfant ne voulait. Le portefeuille avait gonflé à 12 900 composants uniques, chacun étant un gouffre de working capital.

Knudstorp et le CFO Jesper Ovesen ont reconstruit la gestion des risques autour de trois principes que n'importe quel CFO peut appliquer lundi matin.

Principe 1 : le risk appetite doit être quantitatif et lié au capital

Lego a posé une règle ferme : aucun produit, projet ou acquisition ne pouvait consommer du capital qui, dans un scénario défavorable de 1 sur 20, ferait franchir un seuil de liquidité précis. Ce n'était pas une vague déclaration de « risk appetite modéré », c'était un montant en DKK, actualisé chaque trimestre, que chaque responsable de business unit connaissait.

Quand Lego a envisagé le partenariat Lego Movie avec Warner Bros. en 2010, le framework de risk appetite a imposé une analyse explicite d'arbitrage. Le scénario défavorable (échec du film, dilution de la marque) a été modélisé face aux cas de base et favorable. L'opération a été structurée de sorte que le downside de Lego soit plafonné au co-investissement marketing. Le film a généré plus de 468 millions de dollars au box-office et ajouté environ 3 milliards DKK de ventes incrémentales sur trois ans.

À comparer avec la période 2014-2017 de Mattel, où l'absence d'allocation de capital disciplinée et ajustée du risque a contribué à des extensions de gammes Barbie et Fisher-Price qui ont détruit environ 1,3 milliard de dollars de valeur actionnariale avant que des investisseurs activistes n'imposent une remise à plat.

Principe 2 : le scenario planning vaut mieux que l'estimation de probabilités

L'échec ERM le plus courant est l'estimation ponctuelle de probabilités. « Il y a 15 % de chances d'une rupture majeure d'approvisionnement. » Cela ne veut rien dire. Ce qui compte, c'est : *quelle est l'ampleur et quelle est notre résilience dans des scénarios spécifiques et nommés ?*

Lego a été pionnier de ce qu'ils appellent les « extreme scenario stress tests » pour leurs 10 principaux risques stratégiques. Chaque scénario est construit sous forme narrative, pas un chiffre mais une histoire : « La Chine lance un régime de sécurité des jouets favorisant les acteurs domestiques et exigeant 18 mois de recertification. » L'équipe finance modélise ensuite le cash flow, le working capital et l'impact sur les covenants dans ce scénario. Les options de mitigation sont préparées à l'avance.

Cette approche, par ailleurs, reflète ce que la Banque centrale européenne exige désormais dans le cadre de ses stress tests climatiques 2025 pour les banques : des scénarios narratifs plutôt que des probabilités. L'OCDE l'a de fait entérinée également pour la gestion du risque fiscal sous Pillar Two.

Risk Management Lessons from LEGO's Near-Bankruptcy

Watch on YouTube

Principe 3 : le comité des risques doit avoir une autorité réelle

Dans la plupart des entreprises, le comité des risques est consultatif. Chez Lego, l'Executive Risk Committee (présidé par le CFO, incluant le COO, le CHRO, le General Counsel et le Group CRO) dispose d'un droit de veto sur tout investissement supérieur à 100 millions DKK et sur toute entrée sur un nouveau marché. C'est inhabituel, et c'est la raison pour laquelle cela fonctionne.

En 2022, quand Lego envisageait d'accélérer la construction de son site de production au Vietnam (finalement un investissement de 1 milliard de dollars, ouverture en 2024), le comité des risques a imposé une analyse de scénarios géopolitiques couvrant les contingences du détroit de Taïwan, la fragmentation commerciale de l'ASEAN et les risques spécifiques liés au travail au Vietnam. Le résultat n'a pas été d'abandonner le projet, mais d'étaler le capex sur 36 mois au lieu de 24, préservant l'optionalité. Cette décision a permis d'économiser environ 1,8 milliard DKK de capital immobilisé quand l'environnement macroéconomique s'est durci en 2023.

Vérification des acquis

1. Selon la leçon, qu'est-ce qui distingue fondamentalement un ERM créateur de valeur d'un ERM en mode conformité ?

2. La leçon qualifie de « théâtre bureaucratique » un ERM qui produit des heat maps approuvées sans discussion par un comité des risques et cochées par l'audit interne. Pourquoi est-ce considéré comme un échec ?

3. Dans une entreprise dont l'ERM est en mode valeur, comment le risk appetite est-il censé fonctionner ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les pratiques qui caractérisent une fonction ERM « stratégiquement intégrée » (mode valeur) telle que décrite dans la leçon.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les affirmations cohérentes avec l'argument de la leçon sur les raisons de la sous-performance de la plupart des programmes ERM.

Sélectionnez toutes les réponses correctes.

Construire votre framework ERM : le playbook opérationnel du CFO

Vous ne reconstruirez pas votre fonction ERM en un trimestre. Vous pouvez en revanche opérer en 90 jours des changements structurels qui la font passer du mode conformité au mode valeur.

Étape 1 : réalisez un assessment de maturité brutalement honnête

Utilisez le modèle de maturité COSO, mais éprouvez-le avec une seule question : *Au cours des 24 derniers mois, une décision stratégique a-t-elle été modifiée grâce à l'apport de la fonction risques ?* Si la réponse est non, votre ERM est décoratif.

La Global Risk Survey 2025 de PwC a établi que 67 % des CFO reconnaissaient que leur fonction risques n'avait pas influencé une décision stratégique majeure au cours des deux années précédentes. Ce chiffre devrait être votre benchmark de la honte.

Étape 2 : réécrivez le risk appetite statement en dollars et en jours

Les formulations vagues du type « nous avons un appétit modéré pour le risque opérationnel » sont inutiles. Convertissez chaque catégorie de risque en :

  • Un seuil en dollars : « Nous n'accepterons pas d'exposition de crédit sur une contrepartie unique dépassant 2 % des fonds propres tangibles »
  • Un seuil en temps : « Nous n'accepterons pas de configurations de supply chain où une rupture de tier-1 exige plus de 45 jours pour être résorbée »
  • Un seuil en ratio : « Nous n'accepterons aucune activité qui, dans un scénario de stress de 1 sur 25, ferait franchir un levier net de 3,5x »

Quand la CFO de Microsoft Amy Hood et son équipe ont reconstruit leur framework de risque autour de l'acquisition d'Activision en 2022-2023, chaque scénario réglementaire était rattaché à un impact précis sur le cash et les résultats. Quand la CMA britannique a initialement bloqué l'opération, Microsoft avait déjà pré-modélisé les remèdes structurels et a pu pivoter en quelques jours, pas en quelques mois. L'opération de 69 milliards de dollars a été finalisée en octobre 2023.

Étape 3 : intégrez l'ERM aux gates d'allocation de capital

Chaque demande de capital au-delà de votre seuil de matérialité devrait exiger :

  1. Un cash flow en cas de base, en cas favorable et en cas défavorable de 1 sur 20
  2. Un stress de scénario nommé (géopolitique, réglementaire, disruption technologique)
  3. Un TRI ajusté du risque, pas seulement un TRI nominal
  4. Un plan de mitigation préparé à l'avance avec des responsabilités nommées

Le CFO de Maersk, Patrick Jany, a publiquement décrit comment le pivot de supply chain de l'entreprise en 2023-2024 (découplage de certaines routes Asie-Europe après les perturbations en mer Rouge) a été exécuté en une dizaine de jours, 11 environ, parce que les scénarios étaient préparés à l'avance. L'entreprise a maintenu ses marges opérationnelles quand ses concurrents brûlaient plus de 400 millions de dollars en coûts de réacheminement non planifiés.

Étape 4 : reliez l'ERM à la rémunération

C'est là que la plupart des CFO reculent. Si les rendements ajustés du risque n'entrent pas dans le calcul du LTI des responsables de business unit, votre ERM reste décoratif. Les banques le font depuis 20 ans via le RAROC. Les industriels suivent désormais : Siemens a introduit des charges de capital ajustées du risque dans les P&L divisionnels en 2023, ce que le CFO Ralf Thomas a crédité de l'expansion de marge de 110 points de base dans Smart Infrastructure sur l'exercice 2024.

Étape 5 : construisez le radar des risques émergents

Les fonctions ERM du quartile supérieur maintiennent désormais un registre des « risques émergents » distinct de la heat map opérationnelle. Ce registre traite :

  • Le risque de modèle IA : hallucinations, contamination de la propriété intellectuelle, exposition réglementaire au titre de l'EU AI Act (en vigueur à partir d'août 2026)
  • Le risque de transition climatique : obligations de reporting CSRD, volatilité du prix du carbone sous CBAM
  • La fragmentation géopolitique : cascades de sanctions, exposition aux contrôles à l'export
  • Le risque de régime fiscal : variance d'implémentation de Pillar Two dans plus de 140 juridictions signataires
  • Cyber et résilience opérationnelle : conformité DORA pour les entités financières dans l'UE

Le registre des risques émergents devrait être revu par le comité des risques du conseil au moins chaque trimestre. Il ne devrait jamais compter plus de 12 items, au-delà vous êtes revenu à une heat map.

La checklist d'action du CFO

  1. Sous 30 jours : réalisez l'« audit d'influence stratégique ». Reprenez les huit dernières décisions de niveau conseil. Documentez celles qui ont impliqué un apport formel de la fonction risques ayant *changé* l'issue. Si c'est moins de trois, vous avez un problème structurel, pas un problème de process.
  1. Sous 60 jours : réécrivez votre risk appetite statement pour que chaque catégorie ait un seuil numérique (dollars, jours ou ratios

À faire, tiré de cette leçon

Ces actions sont compilées dans le plan d'action du rôle.

  • Attribuer un seuil numérique à chaque catégorie d'appétit au risque et tarifer les charges de capital par division
Voir le plan d'action complet →

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.