Matrice des risques Excel - Modèle Gratuit
Matrice des risques Excel avec registre, référentiel, tableau de bord et mode d'emploi pour évaluer les risques et suivre les actions.
Cette matrice des risques Excel sert à recenser, évaluer et suivre les risques d'une entreprise, d'une association ou d'un projet. Le modèle contient un Registre des risques, un Référentiel, un Tableau de bord et un Mode d'emploi pour hiérarchiser les priorités à partir d'une probabilité et d'un impact notés de 1 à 5.
Le registre prérempli montre des cas concrets : panne de serveur, retard fournisseur, non-conformité RGPD ou fraude interne. La criticité permet de repérer rapidement les situations qui exigent un plan d'action, un responsable et une date d'échéance.
Les principaux atouts de ce modèle Excel
- Recenser jusqu'à 13 informations par risque : ID, description, catégorie, probabilité, impact, responsable, statut et échéance.
- Calculer une criticité sur une échelle de 1 à 25 à partir de la probabilité et de l'impact notés de 1 à 5.
- Repérer en quelques secondes les risques prioritaires grâce aux niveaux et à la mise en forme colorée.
- Affecter chaque action à un responsable identifié, avec une date d'échéance exploitable en réunion.
- Suivre les statuts Ouvert et En cours sans perdre l'historique des décisions prises.
- Centraliser les catégories dans le Référentiel pour garder une saisie cohérente entre les membres de l'équipe.
- Présenter une synthèse lisible dans le Tableau de bord pour les points de direction, de projet ou de comité.
Le guide pas à pas
- Ouvrez l'onglet Mode d'emploi et prenez connaissance de la logique de notation avant de modifier les exemples.
- Consultez l'onglet Référentiel pour reprendre les catégories, niveaux et valeurs prévues par le fichier.
- Dans Registre des risques, attribuez un ID à chaque risque puis renseignez son intitulé, sa catégorie et sa description.
- Notez la probabilité et l'impact de 1 à 5. Ne confondez pas la fréquence d'un événement avec la gravité de ses conséquences.
- Indiquez le responsable, le statut, la date d'identification, le plan d'action et la date d'échéance.
- Contrôlez le niveau de criticité et utilisez le Tableau de bord pour préparer votre revue des risques.
- Actualisez le registre chaque semaine pour les risques opérationnels et au minimum chaque mois pour les autres risques.
Les fonctionnalités incluses
Qui utilise une matrice des risques Excel en France
Une matrice des risques Excel convient au dirigeant d'une SARL qui prépare sa revue mensuelle, au responsable de bureau d'une entreprise du bâtiment, au chef de projet informatique ou au trésorier d'une association. Elle sert dès qu'il faut passer d'une liste de problèmes à une décision : accepter le risque, le réduire, le transférer ou l'éviter.
Dans une petite structure, le besoin apparaît souvent le vendredi après-midi, quand les incidents de la semaine sont encore frais. Un artisan avec 4 salariés peut recenser une chute sur chantier, un retard de livraison, une panne d'engin et une erreur de devis. Le risque de chute peut recevoir une probabilité de 2 et un impact de 5, soit une criticité de 10 ; le plan d'action doit alors préciser qui contrôle les équipements et pour quelle date.
Pour les projets et les opérations
Une boutique en ligne qui traite 300 commandes par mois ne gère pas les mêmes menaces qu'une association sportive. Elle peut suivre une rupture de stock, une indisponibilité du paiement, une fuite de données clients et un retour massif. Quatre incidents à probabilité 3 et impact 4 produisent chacun une criticité de 12 : le tableau permet de les comparer au lieu de laisser le plus bruyant prendre toute la place.
Le comptable d'une entreprise de services peut aussi y consigner une dépendance à un seul client, une perte de justificatifs ou une échéance de TVA oubliée. Le trésorier d'une association y ajoute le risque de double signature absente, de subvention non versée ou de matériel non assuré, notamment avant le début de la saison.
À quel moment ouvrir le fichier
Le meilleur moment n'est pas après l'accident. Faites une première passe au lancement d'un chantier ou d'un projet, puis une revue après chaque incident et à chaque changement important : nouveau fournisseur, nouveau logiciel, embauche ou déménagement. L'image 1 montre l'onglet Registre des risques avec les colonnes ID, Risque, Catégorie, Description, Probabilité, Impact, Criticité, Niveau, Responsable, Statut, dates et plan d'action.
L'image 2 présente le Référentiel, à utiliser comme base commune avant la saisie. L'image 3 montre le Tableau de bord pour la synthèse, tandis que l'image 4 présente le Mode d'emploi et la logique de prise en main.
Les règles françaises à rattacher à votre évaluation
La matrice n'est pas un document réglementaire en elle-même, mais elle aide à démontrer que les risques sont identifiés, attribués et suivis. Pour la santé et la sécurité au travail, le DUERP est obligatoire dès le premier salarié : il doit recenser les risques professionnels et être mis à jour lors d'un changement important ou lorsqu'une nouvelle information concerne un risque. La matrice peut préparer ce travail, mais ne remplace pas le document unique.
Pour une entreprise de 4 salariés, le risque de manutention ne se limite pas à une ligne intitulée Blessure. Notez la situation, les personnes exposées, la probabilité de 1 à 5, l'impact de 1 à 5 et la mesure retenue : formation, aide mécanique ou réorganisation. Une criticité de 20 sur 25 mérite une action datée, pas une simple observation dans un compte rendu.
Risques liés aux données et aux fournisseurs
Une ligne portant sur une fuite de fichiers clients doit renvoyer au RGPD. La CNIL rappelle notamment la tenue d'un registre des traitements selon l'article 30 et la notification d'une violation à l'autorité compétente sous 72 heures selon l'article 33 lorsqu'elle présente un risque pour les personnes. Inscrivez le responsable, le délai de réaction et la mesure prévue : chiffrement, sauvegarde testée ou limitation des accès.
Un fournisseur stratégique mérite aussi un traitement précis. Avec 300 commandes mensuelles et un seul transporteur, une interruption de 5 jours peut bloquer 50 commandes par jour, soit 250 livraisons en attente. Le plan d'action doit viser un second fournisseur, un stock de sécurité ou un délai contractuel ; une note de criticité sans mesure concrète ne protège pas l'activité.
Des règles propres à chaque domaine
Le registre peut également pointer une échéance de TVA, une obligation de conservation comptable de 10 ans, une déclaration sociale nominative ou une assurance professionnelle insuffisante. Ne mélangez pas probabilité et impact : une déclaration en retard peut être peu fréquente mais coûter des pénalités, tandis qu'un incident informatique fréquent peut avoir un impact limité si la sauvegarde est restaurée en 30 minutes.
Position pratique : gardez une échelle simple de 1 à 5 plutôt qu'une grille de 1 à 10. Cinq niveaux suffisent pour obtenir 25 combinaisons lisibles et évitent de donner une fausse précision à une estimation qui reste une décision de gestion.
Les défauts de suivi qui laissent les risques empirer
Le premier raté consiste à écrire des intitulés trop vagues. Risque informatique ne permet ni de choisir une action ni de désigner un responsable. Panne du serveur de production avec indisponibilité supérieure à 30 minutes donne immédiatement un périmètre, un indicateur et un seuil de déclenchement.
Une note sans preuve ne pilote rien
Attribuer une probabilité de 5 à tous les risques ne les rend pas prioritaires. Dans le fichier, une panne serveur notée 3 en probabilité et 5 en impact atteint 15, alors qu'un retard fournisseur noté 4 et 3 atteint 12. Si vous classez le fournisseur avant la panne uniquement parce que le retard est plus fréquent, vous sous-estimez la perte potentielle d'une heure d'arrêt de production.
J'ai vu des plans d'action comme Surveiller ou Faire le nécessaire rester ouverts pendant six mois. Remplacez-les par une tâche vérifiable : tester la sauvegarde chaque vendredi, obtenir deux devis avant le 15/10/2026 ou réaliser l'audit des accès avant le 31/08/2026. Une échéance dépassée sans commentaire doit être relancée en réunion, pas masquée par une nouvelle ligne.
Le responsable absent coûte cher
Un risque sans nom ne sera traité par personne. Dans une équipe de 6 personnes, une action attribuée à l'ensemble du service peut rester en attente trois semaines ; une action attribuée à Camille avec une date et un livrable crée une responsabilité claire. Le statut Ouvert doit signaler une décision à prendre, tandis que En cours doit correspondre à une action réellement engagée.
Autre erreur coûteuse : dupliquer un risque à chaque réunion. Une boutique avec 300 commandes par mois peut finir avec 12 lignes pour la même rupture de stock, dont 4 responsables et 3 échéances différentes. Conservez un ID unique, mettez à jour la ligne existante et ajoutez les faits nouveaux dans la description ou le plan d'action.
Enfin, ne confondez pas la criticité avec une assurance. Une note de 5 sur 25 ne dispense pas de conserver les justificatifs, les contrats ou les preuves de contrôle. La matrice organise la décision ; elle ne remplace ni une sauvegarde, ni une procédure de sécurité, ni une couverture d'assurance.
Comment installer le registre dans votre routine
Le fichier fonctionne seulement s'il est consulté à un moment fixe. Bloquez 20 minutes chaque vendredi pour les risques opérationnels et 30 minutes le dernier jour ouvré du mois pour les échéances, les responsables et les actions en retard. Pour un chantier de 4 salariés, cette revue peut suivre la réunion de sécurité ; pour une association, elle peut précéder la réunion du bureau.
Le rituel de revue en quatre passages
- Filtrez les lignes dont le statut est Ouvert et vérifiez qu'une décision existe pour chacune.
- Relisez les criticités supérieures à 12 sur 25 et demandez ce qui a changé depuis la dernière revue.
- Contrôlez les dates d'échéance des 30 prochains jours, puis relancez le responsable concerné.
- Actualisez le Tableau de bord après la saisie afin de présenter une photographie cohérente en comité.
Utilisez le Référentiel comme garde-fou : choisissez une catégorie déjà prévue plutôt que de créer Informatique, IT et Système informatique pour le même sujet. La validation des données limite les variantes ; elle est particulièrement utile lorsque plusieurs personnes saisissent dans le Registre des risques.
Faire vivre les actions sans alourdir le fichier
Commencez par les 5 risques dont la criticité est la plus haute, pas par une réécriture complète du registre. Une revue de 10 risques pendant 20 minutes vaut mieux qu'un fichier de 200 lignes jamais relu. Ajoutez un indicateur concret à chaque action : sauvegarde restaurée en moins de 30 minutes, deuxième fournisseur référencé ou audit de 100 % des comptes administrateurs.
Conservez une copie mensuelle du fichier si vous devez prouver l'évolution des décisions, sans multiplier les doublons dans le registre actif. Quand l'organisation dépasse 50 à 100 risques, compte plusieurs sites ou exige des notifications automatiques, passez à un logiciel de gestion des risques avec historique, droits d'accès et workflow ; Excel reste alors utile pour l'analyse, mais plus comme registre central.
Questions fréquentes sur ce modèle
La criticité se calcule en multipliant la probabilité par l'impact. Avec une probabilité de 4 et un impact de 3, le score est de 12 sur 25. Utilisez ensuite la colonne Niveau pour repérer les risques qui exigent une action prioritaire.
Renseignez l'ID, le risque, la catégorie, la description, la probabilité, l'impact, le responsable, le statut, la date d'identification, le plan d'action et la date d'échéance. Le fichier prévoit également les colonnes Criticité et Niveau pour la hiérarchisation.
Non. Le DUERP est obligatoire dès le premier salarié et répond à des exigences propres à l'évaluation des risques professionnels. Cette matrice Excel peut préparer le recensement et le suivi des actions, mais elle ne remplace pas le document unique ni ses mises à jour.
Le Référentiel sert à conserver les catégories, niveaux et valeurs utilisés dans le registre. Il évite de saisir une même catégorie sous plusieurs noms et aide une équipe de 4 ou 10 personnes à appliquer la même méthode d'évaluation.
Faites une revue hebdomadaire pour les risques opérationnels et une revue mensuelle pour les autres risques. Actualisez aussi le fichier après un incident, un changement de fournisseur, une embauche, un nouveau projet ou toute modification importante des conditions de travail.
Excel convient à un registre de quelques dizaines de risques suivi par une petite équipe. Envisagez un logiciel lorsque vous dépassez environ 50 à 100 risques, plusieurs sites ou plusieurs responsables, ou lorsque vous avez besoin d'un historique détaillé, de droits d'accès et de notifications automatiques.