De quelle provision pour aléas un registre des risques a-t-il besoin ?
Dans ce registre de 10 risques (montants en milliers de dollars US), probabilité × impact le plus probable donne 291, mais une simulation de Monte-Carlo de tout le registre situe la perte moyenne à 359, et les 5 % de résultats les plus défavorables à 1 436 en moyenne : c’est sur ces pires résultats qu’il faut dimensionner la provision pour aléas. Même une réserve égale à la perte moyenne est dépassée dans 36,6 % des résultats.
Un résultat sur vingt perd plus de 1 028 (P95), et les 5 % les plus défavorables atteignent en moyenne 4,0 fois la moyenne. Vérifiez aussi vos limites d’assurance par rapport à ces pires résultats, et non à la moyenne.
Le modèle
Le fichier Excel est un simple registre des risques : 10 risques, un par ligne, chacun avec sa probabilité de survenue (colonne B) et un impact Min, Likely et Max s’il survient (colonnes C à E). Une note sous le registre donne l’unité : les montants sont en milliers de dollars US, comme dans l’exemple de coût de projet.
À côté des estimations, chaque risque a deux cellules que la simulation remplit à chaque itération. Occurs (colonne F) vaut 1 avec la probabilité du risque et 0 sinon : c’est une loi de Bernoulli. Impact (colonne G) est tiré d’une distribution PERT entre Min et Max, avec son pic à Likely. Exposure (colonne H) multiplie les deux avec =F2*G2, et la perte totale en H13, =SUM(H2:H11), est la sortie. La colonne I contient le calcul habituel, probabilité × valeur probable, avec son total en I13. Aucune fonction de complément n’est utilisée. Dans le fichier tel qu’il est enregistré, Occurs vaut 0 et Impact égale Likely : le total en H13 affiche donc 0 dans Excel tant que la simulation n’a pas rempli ces cellules.
| Risque | Probabilité | Min | Likely | Max |
|---|---|---|---|---|
| Défaillance d’un fournisseur clé | 10 % | 200 | 400 | 900 |
| Changement réglementaire | 20 % | 50 | 120 | 300 |
| Incident de cybersécurité | 5 % | 300 | 800 | 2 500 |
| Départ de collaborateurs clés | 30 % | 20 | 60 | 150 |
| Flambée du prix des matériaux | 40 % | 30 | 80 | 200 |
| Dérapage du projet | 35 % | 40 | 100 | 350 |
| Variation des taux de change | 50 % | 10 | 40 | 120 |
| Litige | 8 % | 100 | 250 | 1 200 |
| Arrêt d’usine | 12 % | 80 | 200 | 600 |
| Demande insuffisante | 25 % | 60 | 150 | 500 |
Les estimations restent dans le registre
La configuration de simulation qui s’ouvre avec l’exemple ne copie pas ces nombres. Chaque paramètre pointe vers une cellule du registre : la probabilité du premier risque est =Register!B2, ses valeurs Min, Likely et Max sont =Register!C2, D2 et E2, et ainsi de suite de ligne en ligne. xellstorm lit les cellules une fois avant chaque exécution, avec les mêmes résultats que si les nombres avaient été saisis à la main. À l’étape Distributions, un champ lié affiche sa référence, par exemple =B2, et la valeur lue.
Le registre reste le seul endroit où se trouvent les estimations. Pour reporter vos modifications, enregistrez un fichier de projet à l’étape Results (Save project), modifiez probabilités ou impacts dans Excel, puis ouvrez dans xellstorm le fichier Excel modifié et appliquez le fichier de projet (Open project file, à l’étape Workbook). xellstorm signale que ce fichier diffère de celui du projet enregistré, et l’exécution suivante lit les nouvelles valeurs.
Probabilité × impact le plus probable sous-estime la perte attendue
On totalise couramment un registre par sa valeur monétaire attendue (EMV, expected monetary value) : la probabilité de chaque risque multipliée par son impact, le tout additionné. Avec l’impact le plus probable, comme en colonne I, ce registre donne 290,5. La perte moyenne simulée est de 358,8, soit 23,5 % de plus.
L’écart vient de l’asymétrie. L’impact le plus probable est le mode, le sommet de la distribution, et non sa moyenne : quand Max est plus loin au-dessus de Likely que Min ne l’est en dessous, la moyenne est plus élevée. Pour une distribution PERT, la moyenne vaut (Min + 4 × Likely + Max) / 6. Le risque « Incident de cybersécurité » coûterait le plus probablement 800, mais son impact moyen est de (300 + 4 × 800 + 2 500) / 6 = 1 000, de sorte que sa perte attendue est de 50, et non de 40. Avec les impacts moyens, l’EMV atteint 358,7, que la simulation reproduit (358,8).
Correctement calculée, l’EMV est donc la perte moyenne. Mais une moyenne n’est qu’un nombre : elle ne dit rien de la fréquence des pertes bien plus élevées, et c’est précisément pour couvrir ces résultats que sert une provision pour aléas.
Résultats
Dans 5,6 % des 10 000 résultats simulés, aucun risque ne survient ; la valeur exacte, produit des (1 − probabilité) sur les 10 risques, est de 5,7 %. C’est pourquoi le tableau des centiles de l’application affiche 0 pour P1 et P5. La moitié des résultats perdent moins de 267, soit moins que la moyenne de 359 : la plupart des résultats comportent quelques risques petits ou moyens, et quelques-uns en combinent de gros, qui tirent la moyenne vers le haut.
| Somme probabilité × impact le plus probable (colonne I) | 291 |
|---|---|
| Moyenne des totaux simulés | 359 |
| Probabilité qu’aucun risque ne survienne | 5,6 % |
| P50 (la moitié des résultats perdent moins) | 267 |
| P80 | 541 |
| P95 | 1 028 |
| Moyenne des 5 % les plus défavorables (CVaR) | 1 436 |
| Plus grand total simulé | 3 069 |
| Probabilité de perdre plus de 1 000 | 5,5 % |
Pourquoi dimensionner la provision d’après les pires résultats
Toute réserve est dépassée dans certains résultats. La question est de savoir à quelle fréquence, et de combien :
| Réserve fixée à | Montant | Résultats avec une perte supérieure |
|---|---|---|
| Probabilité × impact le plus probable (colonne I) | 291 | 46,2 % |
| Moyenne (EMV avec les impacts moyens) | 359 | 36,6 % |
| P80 | 541 | 20,0 % |
| P90 | 772 | 10,0 % |
| P95 | 1 028 | 5,0 % |
| Moyenne des 5 % les plus défavorables (CVaR) | 1 436 | 2,0 % |
Une réserve égale à la moyenne (l’EMV avec les impacts moyens) est épuisée dans 36,6 % des résultats, et une réserve égale au total de la colonne I dans 46,2 %. Le centile à retenir est un choix de politique de risque : à quelle fréquence acceptez-vous de manquer de réserve ? P50, P80 et P90 explique les niveaux. Le P95 est la perte dépassée dans un résultat sur vingt.
La CVaR, valeur à risque conditionnelle (conditional value at risk), répond à la question suivante : quand les pertes dépassent le P95, quelle est leur ampleur ? Ici, les 5 % de résultats les plus défavorables atteignent en moyenne 1 436, soit 407 au-dessus du P95 en moyenne. C’est le chiffre à regarder pour dimensionner une réserve couvrant les mauvaises années ou vérifier une limite d’assurance : une limite fixée près de la moyenne paierait les résultats ordinaires et laisserait les gros sans couverture, et même une réserve égale à la CVaR est dépassée dans 2,0 % des résultats.
Les risques qui composent les pires résultats
Les moyennes répartissent la perte sur tout le registre : la part de chaque risque dans la perte moyenne se situe entre 5,8 % et 14,1 %. Pour les pires résultats, c’est différent. « Incident de cybersécurité », le risque le moins probable du registre (5 %), survient dans 70,4 % des 5 % de résultats les plus défavorables et représente 57,7 % de leur perte, soit 829 sur les 1 436, contre 14,1 % de la perte moyenne. Le suivant, « Défaillance d’un fournisseur clé », en apporte 155 (10,8 %). Les pires résultats sont aussi ceux où plusieurs risques coïncident : 3,8 risques y surviennent en moyenne, contre 2,35 sur l’ensemble des résultats.
| Risque | Tous les résultats | Pires 5 % | Part des pires 5 % |
|---|---|---|---|
| Incident de cybersécurité | 51 | 829 | 57,7 % |
| Défaillance d’un fournisseur clé | 45 | 155 | 10,8 % |
| Litige | 31 | 127 | 8,8 % |
| Demande insuffisante | 49 | 80 | 5,6 % |
| Dérapage du projet | 46 | 58 | 4,0 % |
| Arrêt d’usine | 29 | 57 | 4,0 % |
| Flambée du prix des matériaux | 37 | 43 | 3,0 % |
| Changement réglementaire | 28 | 37 | 2,5 % |
| Variation des taux de change | 24 | 27 | 1,8 % |
| Départ de collaborateurs clés | 21 | 25 | 1,7 % |
| Les 10 risques | 359 | 1 436 | 100 % |
Cette page calcule cette répartition à partir des itérations : la feuille Trials du fichier de résultats contient les entrées et le total de chaque itération, si bien que vous pouvez la reproduire en multipliant Occurs par Impact pour chaque risque, puis en faisant la moyenne sur les 5 % de totaux les plus élevés. Dans l’application, le tableau de contribution à la variance sous Results classe les entrées selon la part de la dispersion totale qu’elles expliquent, et place en premier l’entrée Occurs du risque « Défaillance d’un fournisseur clé » (ce risque survient-il ou non), avec 19,6 % ; voir l’analyse de sensibilité. Dispersion et pires résultats sont deux questions différentes. Pour une réserve ou une limite d’assurance, regardez les pires résultats : le panneau worst-tail de l’application compare chaque entrée dans les 5 %, 10 % ou 25 % d’itérations les plus défavorables avec l’ensemble des itérations, et Trial by trial trace n’importe quelle entrée, comme l’impact d’un risque, en fonction du total.
Essayez vous-même
- Ouvrez le modèle dans xellstorm. Les cellules Occurs et Impact de chaque risque sont des entrées, le total en H13 est la sortie et perdre plus de 1 000 est l’objectif ; rien à installer, pas d’inscription, et le calcul se fait dans votre navigateur.
- Lancez la simulation : avec la même graine et 10 000 itérations, vous retrouvez les nombres de cette page. Results affiche la moyenne, la probabilité de perdre plus de 1 000, le P90 et la moyenne des 5 % les plus défavorables (CVaR) ; le P80 et le P95 figurent dans le tableau des centiles.
- Saisissez votre propre limite dans la zone de probabilité pour voir à quelle fréquence les pertes la dépassent, ou survolez la courbe en S pour lire la probabilité de rester sous un montant quelconque.
- À l’étape Distributions, ajoutez un scénario qui réduit la probabilité du risque « Incident de cybersécurité », relancez la simulation et comparez les scénarios sur les mêmes tirages aléatoires.
- Ouvrez ensuite votre propre registre : faites de la survenue de chaque risque une entrée de Bernoulli et de son impact une distribution PERT, et saisissez des références telles que
=B2pour que les paramètres soient lus dans les cellules du registre.
Puis-je le faire avec Excel seul ?
Oui : on peut construire la même simulation dans Excel seul avec RAND() et une table de données ; la simulation de Monte-Carlo dans Excel montre les formules pour les événements de risque et les impacts PERT.
Questions
Qu’est-ce que la valeur monétaire attendue (EMV) dans un registre des risques ?
La valeur monétaire attendue est la probabilité de chaque risque multipliée par son impact, additionnée sur le registre. Calculée avec l’impact moyen de chaque risque, elle est égale à la perte attendue, que la moyenne de la simulation estime (358,7 exactement, 358,8 simulé) ; calculée avec l’impact le plus probable, comme c’est courant, elle est plus basse (290,5). Dans les deux cas, c’est une moyenne, qui ne dit rien de l’ampleur que peuvent atteindre les pertes.
Qu’est-ce que la CVaR, et en quoi diffère-t-elle du P95 ?
La CVaR (valeur à risque conditionnelle, aussi appelée expected shortfall) est la moyenne des résultats au-delà d’un centile, ici les 5 % les plus défavorables. Le P95 est le point où commencent ces 5 %, soit 1 028 dans ce registre ; la CVaR indique leur gravité moyenne, soit 1 436. Deux registres ayant le même P95 peuvent avoir des CVaR très différentes quand l’un d’eux contient un risque rare, d’un montant très élevé.
Pourquoi la perte médiane est-elle inférieure à la moyenne ?
La perte médiane du registre (267) est inférieure à la moyenne (359) parce que le total est asymétrique vers la droite : la plupart des résultats comportent quelques risques petits ou moyens, tandis que quelques-uns en combinent de gros, qui tirent la moyenne vers le haut. Dans 5,6 % des résultats, aucun risque ne survient.
Faut-il corréler les risques ?
Les risques d’un registre sont souvent traités comme indépendants, comme dans cet exemple. Si certains ont tendance à survenir ensemble, comme la défaillance d’un fournisseur clé et un dérapage du projet, donnez à leurs entrées Occurs une corrélation de rang dans xellstorm : chaque risque garde sa probabilité et son impact propres, mais les totaux élevés deviennent plus probables, ce qui tend à relever le P95 et la CVaR.
Comment tester une mesure d’atténuation, par exemple un contrôle qui rend un risque moins probable ?
Dans xellstorm, une mesure d’atténuation se teste comme un scénario : à l’étape Distributions, ajoutez-en un qui modifie la probabilité ou la fourchette d’impact du risque, puis relancez la simulation. Les scénarios utilisent les mêmes tirages aléatoires que le cas de référence ; les écarts de moyenne, de P90 et de probabilité de dépasser l’objectif viennent donc de la modification et non de tirages différents, et il faut beaucoup moins d’itérations pour les voir.
À lire aussi
- Coût et planning du projet
Quelle provision pour aléas faut-il pour un projet de construction ?
Exemple traité : dans 94,2 % des résultats simulés, une estimation de bâtiment coûte plus que la somme de ses coûts les plus probables. Dimensionnez la provision pour aléas d’un projet de construction par simulation de Monte-Carlo. - Guide
P50, P80 et P90 : ce qu’ils signifient et à quel niveau budgétiser
Le P80 est le coût que 80 % des résultats simulés ne dépassent pas. Six postes de coût d’un bâtiment : leurs P80 totalisent 2 843, mais le P80 de leur somme est de 2 756 (milliers de dollars US). - Guide
Diagrammes en tornade et analyse de sensibilité : explications
Un diagramme en tornade fait varier chaque entrée seule, du P10 au P90 par défaut dans xellstorm. Dans une estimation de bâtiment, un seul risque fait varier le coût de 150 (milliers de dollars US).
xellstorm est un outil de simulation de Monte-Carlo qui fonctionne dans le navigateur, pour les modèles Excel : aucun complément, et votre fichier ne quitte jamais votre ordinateur.