Le chaînon manquant de la gouvernance moderne : le risque lié au capital humain.
La GRC, la gestion des risques d'entreprise et les critères ESG ont convergé. Le risque sous-jacent à toutes ces approches demeure l'intuition.
Aujourd'hui, lors de toute réunion de conseil d'administration, le même vocabulaire est omniprésent : GRC, ERM, ESG, ODD, résilience et responsabilité. Il y a dix ans, ces concepts étaient gérés par des départements distincts, avec des responsables, des outils et des rapports indépendants. Aujourd'hui, les autorités de réglementation, les investisseurs et les auditeurs exigent une vision globale et cohérente de la manière dont une organisation identifie, gère et communique ses risques.
Cependant, si vous regardez attentivement cette vue d'ensemble, vous constaterez un espace vide en plein milieu.
Nous avons mis en place des cadres de gestion des risques financiers, opérationnels, cybernétiques et climatiques. Cependant, le risque sous-jacent à la quasi-totalité d'entre eux – la manière dont les individus perçoivent, décident et agissent – est encore géré par des formations annuelles, des lignes d'assistance téléphonique, des vérifications d'antécédents et l'intuition.
Cet écart représente le risque pour le capital humain. En 2026, il s'agit du risque le moins mesuré, mais dont les conséquences sont les plus graves.
Tout point de référence ramène aux personnes.
La gouvernance, la gestion des risques et des conformités (GRC) repose sur le principe que les citoyens comprennent les règles et les respectent. L'efficacité des politiques dépend de la perception qu'en ont ceux qui doivent les mettre en œuvre.
La gestion des risques d'entreprise (GRE) exige des organisations qu'elles identifient et hiérarchisent leurs risques importants. Or, dans la plupart des registres de risques, le « risque humain » est comptabilisé comme un élément unique, tandis que la fraude, les atteintes à la sécurité, les fuites de données et les fautes professionnelles sont enregistrées comme des événements distincts, comme s'ils n'avaient pas de cause humaine commune.
L'acronyme ESG se compose de deux lettres qui mettent l'accent sur les personnes. Le S englobe les effectifs, la sécurité, le bien-être et la conduite. Le G englobe l'intégrité, l'éthique et la responsabilité. Les investisseurs et les normes d'information financière exigent de plus en plus des organisations qu'elles démontrent comment elles gèrent ces aspects, au lieu de simplement les décrire.
Les ODD le précisent. L'ODD 8 appelle à un travail décent et sûr. L'ODD 16 appelle à des institutions fortes et responsables et à une réduction substantielle de la corruption et des pots-de-vin. Aucun de ces objectifs ne peut être atteint par une technologie qui surveille les systèmes sans tenir compte des personnes qui y travaillent.
Le dénominateur commun est le risque comportemental : l’écart entre ce que disent les politiques d’une organisation et la façon dont ses employés les perçoivent réellement et agissent en conséquence.
Une information divulguée sans mesure n'est qu'un récit.
La plupart des organisations sont capables de produire un rapport ESG ou de gouvernance bien rédigé. Cependant, beaucoup moins nombreuses sont celles qui peuvent répondre aux questions fondamentales qui sous-tendent un tel rapport :
Quels postes présentent le plus grand risque d'atteinte à l'intégrité et pourquoi ?
Les employés occupant des postes sensibles sont-ils capables de reconnaître un conflit d'intérêts lorsqu'ils en constatent un ?
Où sont les personnes qui ont conscience d'un problème mais qui choisissent de se taire ?
Notre environnement de risques a-t-il évolué depuis l'embauche de ces personnes ?
Sans données, la gestion du capital humain se réduit à une simple déclaration d'intention. Avec les données pertinentes, elle se transforme en un processus géré et auditable.
Risque comportemental : une perception, pas un verdict.
Chez Logical Commander, notre approche est différente de celle des outils que la plupart des gens associent aux « tests d'intégrité ».
Nous ne portons pas de jugement. Nous ne catégorisons pas les gens comme coupables ou innocents. Nous révélons des perspectives .
Prenons l'exemple de quatre employés confrontés au même problème. L'un d'eux est convaincu d'avoir agi correctement. Un autre a été témoin d'une infraction et s'est tu. Un autre encore ignore si des règles ont été enfreintes. Le dernier nie même qu'une infraction ait eu lieu.
Une approche traditionnelle les considère comme un problème unique. Une bonne gouvernance les perçoit comme quatre : l’un requiert des clarifications, un autre un canal de communication sécurisé, un autre encore une formation, et le dernier, éventuellement, une intervention plus approfondie. C’est là la différence entre contrôler les personnes et gérer les risques.
La gravité dépend aussi du contexte. Un même comportement n'aura pas la même signification pour un chauffeur-livreur, un directeur financier dans une banque ou un responsable des achats dans le cadre d'un appel d'offres réglementé. Une priorisation des risques qui ignore le rôle et le secteur d'activité engendre la confusion. Le contexte influence les décisions.
Du candidat à l'employé de longue date
Le risque lié au capital humain n'est pas un événement ponctuel qui survient au moment de l'embauche. Il évolue.
Candidats. Le recrutement est le moment le plus opportun pour gérer les risques. Comprendre comment un candidat à un poste sensible perçoit l'intégrité, la conformité réglementaire et les scénarios de sécurité fournit aux équipes RH et de sécurité des informations précieuses que les CV, les entretiens et les vérifications d'antécédents ne peuvent pas apporter.
Évaluations périodiques. Les individus évoluent. Leurs rôles, les pressions, leur situation financière et personnelle changent, et leur accès aux ressources financières, aux données et au pouvoir de décision s'accroît. Une analyse des risques réalisée lors de l'embauche et jamais mise à jour n'est plus une analyse pertinente. Des évaluations périodiques et proportionnées permettent de la maintenir à jour, au même titre que tout autre risque important.
Après l'incident. Lorsqu'un problème survient, comprendre qui a perçu quoi permet aux organisations de mener une enquête impartiale et d'éviter qu'il ne se reproduise, plutôt que de transformer une enquête en chasse aux sorcières.
La question qui nous vient des États-Unis : pourquoi la plupart des entreprises évitent-elles cela, et pourquoi n’y sont-elles plus obligées ?
Pour les employeurs américains, la conversation sur l'évaluation de l'intégrité se termine généralement par quatre lettres : EPPA .
La loi sur la protection des employés contre le polygraphe (Employee Protection Against Polygraph Act) restreint considérablement le recours aux méthodes de détection de mensonges par les employeurs privés lors des embauches et des décisions relatives à l'emploi. Naturellement, les services juridiques considèrent toute pratique similaire au polygraphe comme un risque, et de nombreuses organisations choisissent de ne pas le gérer.
Logical Commander a été conçu dès le départ dans cette optique. Notre plateforme ne détecte pas les mensonges, ne porte pas de jugement sur la véracité des propos, ne pratique pas de surveillance secrète et ne stocke pas d'identifiants biométriques. Elle fonctionne en toute transparence, en collaboration avec les personnes concernées, et laisse toutes les décisions entre les mains des humains.
Il en résulte que les entreprises américaines peuvent sélectionner les candidats et évaluer régulièrement leurs employés occupant des postes sensibles, dans un cadre conforme à l'EPPA, sans les risques juridiques liés aux outils de type polygraphe. Cette même conception axée sur la protection de la vie privée est compatible avec les entreprises soumises au RGPD et aux autres réglementations en matière de protection des données dans plus de 47 pays où notre technologie est déployée.
De la compréhension à la gouvernance
L'information n'a de valeur que si elle parvient aux personnes au pouvoir. C'est pourquoi nos évaluations sont intégrées à E-Commander , une plateforme centralisée qui combine l'analyse des risques humains avec la gouvernance, la gestion des risques d'entreprise (ERM) et la gouvernance, la conformité et la responsabilité (GRC).
Les équipes RH, conformité, sécurité, juridique et gestion des risques collaborent au sein d'un cadre unifié couvrant plus de 90 domaines de risques, avec des politiques partagées, des responsabilités clairement définies, une priorisation et une piste d'audit. Le conseil d'administration obtient ce qu'il demandait : une vision unique et fiable des risques humains et de leur gestion.
Une gouvernance qui puisse voir le peuple
Les organisations qui domineront la prochaine décennie ne seront pas celles qui exercent le plus de contrôle, mais celles qui comprennent les personnes qui les dirigent, de manière éthique, proportionnée et dès le départ.
La cybersécurité protège vos systèmes. La biométrie confirme l'identité. La gestion des risques d'entreprise (GRE), la gouvernance, la gestion des risques de société (GRC) et les critères ESG définissent les principes d'une bonne gouvernance. L'analyse des risques liés au capital humain est le pilier qui permet à tous ces systèmes de fonctionner concrètement.
Quelle place occupe actuellement le risque lié au capital humain dans le cadre de gouvernance de votre organisation : dans le registre des risques, dans le rapport ESG, ou est-il encore indéfini ?
%20(2)_edited.png)

