Ce que la qualification du risque doit au vocabulaire juridique : risque avéré, potentiel, hypothétique
Risque avéré, risque potentiel, danger, menace : le droit a forgé ces distinctions avant la gestion des risques. Définitions nettes et critères de basculement.
À retenir
- Le vocabulaire de la qualification du risque est d'origine juridique : ses catégories servent d'abord à décider qui doit agir et à partir de quand, pas à décrire un phénomène.
- Le risque avéré se distingue du risque potentiel par l'état des connaissances disponibles, non par la gravité de l'atteinte redoutée ni par sa probabilité.
- Confondre danger, menace, vulnérabilité et risque conduit à des dispositifs de veille mal calibrés, car chacun de ces termes désigne une variable différente.
- Une qualification est datée : elle vaut pour un état des connaissances à un instant donné, ce qui impose de la réexaminer plutôt que de la considérer acquise.
Les praticiens de la veille et de la gestion des risques emploient quotidiennement une série de termes qu'ils croient descriptifs : risque avéré, risque potentiel, danger, menace, vulnérabilité, criticité. Ces mots paraissent relever du langage technique de l'analyse. Ils viennent en réalité du droit, où ils ont été forgés pour trancher une question précise : à partir de quel moment une personne, publique ou privée, doit elle agir, et quelle est la nature exacte de son obligation ?
Cette origine n'est pas une curiosité d'érudition. Elle explique une propriété déroutante du vocabulaire du risque : ses catégories ne décrivent pas des degrés d'un même phénomène, elles décrivent des états de la connaissance disponible. Le passage d'une catégorie à l'autre ne résulte donc pas d'une aggravation du danger, mais d'une évolution de ce que l'on sait. Ignorer cette logique conduit à des dispositifs de surveillance qui mesurent des grandeurs sans rapport avec la décision qu'ils sont censés éclairer.
Les analyses publiées par l'Observatoire de l'Intelligence Économique sur la qualification des signaux montrent combien cette confusion terminologique est répandue dans les dispositifs de veille. Cet article propose donc un travail de clarification : poser les définitions, identifier les critères qui font basculer d'une catégorie à l'autre, distinguer les notions voisines, et seulement ensuite en tirer les conséquences pratiques pour l'organisation d'une fonction de veille.
Risque avéré, risque potentiel, risque hypothétique : définitions et critère de partage
Un risque avéré est un risque dont l'existence est établie par les connaissances disponibles au moment où la question se pose. Le mécanisme par lequel une atteinte se produirait est identifié, documenté, et son occurrence n'est pas une conjecture. L'incertitude subsistante porte sur l'ampleur, le calendrier ou les modalités, non sur l'existence même du lien de causalité. Le terme avéré ne dit rien de la probabilité : un risque avéré est parfois improbable, et il reste avéré.
Un risque potentiel est un risque dont l'existence est plausible mais non établie. Des indices convergents suggèrent un mécanisme d'atteinte, sans que l'état des connaissances permette de l'affirmer. C'est le domaine propre de la précaution, entendue au sens strict : agir malgré l'incertitude scientifique, parce que l'attente d'une certitude serait elle-même porteuse d'un coût irréversible. Le risque hypothétique, enfin, désigne un risque qu'aucun indice sérieux n'étaye et que la seule imagination construit.
Le critère de partage entre ces trois états est donc épistémique et non quantitatif. Ce qui fait basculer un risque potentiel dans la catégorie des risques avérés est l'apparition d'une connaissance qui établit le mécanisme : une publication scientifique, une étude épidémiologique, un incident documenté, un retour d'expérience reproductible. Ce basculement est un événement observable, datable, et c'est exactement le genre d'événement qu'une veille correctement conçue doit détecter.
Prévention et précaution : deux régimes que le vocabulaire distingue
À chaque état de la connaissance correspond un régime d'action différent. Face à un risque avéré, l'obligation relève de la prévention : les mesures visent un mécanisme connu, elles sont proportionnées à ce que l'on sait, et leur absence est reprochable puisque le savoir était disponible. Face à un risque potentiel, l'obligation relève de la précaution : les mesures sont provisoires, proportionnées à l'incertitude, et accompagnées d'un programme de recherche destiné à réduire cette incertitude.
Cette distinction a une portée pratique considérable, souvent perdue dans l'usage courant où précaution est employé comme synonyme de prudence. Une mesure de précaution est révisable par construction : elle est calibrée sur un état d'ignorance et doit être réexaminée quand cet état change, y compris dans le sens d'un allègement. Une mesure de prévention, elle, s'inscrit dans la durée tant que le mécanisme identifié persiste. Les deux ne se gèrent donc pas au même rythme documentaire.
Il en résulte une exigence que peu d'organisations satisfont : toute qualification doit porter une date et une référence à l'état des connaissances qui la fonde. Une qualification sans date n'est pas une qualification, c'est une opinion figée. C'est ce qui rend le réexamen périodique, souvent perçu comme une formalité bureaucratique, structurellement nécessaire.
Danger, menace, vulnérabilité, risque : quatre variables distinctes
La seconde source de confusion vient de l'emploi indifférencié de quatre termes qui désignent des variables différentes. Un danger est une propriété intrinsèque : un produit chimique est corrosif, une falaise est haute, un procédé est inflammable. Cette propriété existe indépendamment de toute exposition. Une menace suppose au contraire un acteur doté d'une intention et de capacités : un concurrent, un État, un groupe organisé, un salarié malveillant. Le danger n'a pas d'intention, la menace en a une.
Une vulnérabilité est une caractéristique de la cible et non de la source : une dépendance à un fournisseur unique, une absence de redondance, une exposition documentaire excessive, un défaut de configuration. Le risque, enfin, est le produit de la rencontre : il n'existe que si une source d'atteinte, danger ou menace, rencontre une vulnérabilité dans des conditions qui rendent l'atteinte possible. Un danger sans vulnérabilité correspondante ne produit aucun risque, et réciproquement.
Le tableau fait apparaître une conséquence organisationnelle immédiate. Les trois premières lignes correspondent à des travaux de collecte différents, confiés dans la plupart des organisations à des équipes distinctes : la technique pour le danger, la sûreté pour la menace, les systèmes d'information et les achats pour la vulnérabilité. La quatrième ligne, celle du risque, n'appartient à personne en propre. C'est là que se situe le déficit habituel.
Une qualification ne décrit pas la gravité d'un péril. Elle enregistre ce que l'on sait, à une date donnée, du chemin par lequel une atteinte se produirait.
Ce que la qualification exige d'un dispositif de veille
Si la qualification dépend de l'état des connaissances, la fonction première de la veille n'est pas de compter des occurrences mais de détecter les publications qui déplacent cet état. Une étude qui établit un mécanisme jusque là supposé, une décision qui retient une causalité contestée, un incident qui démontre l'exploitabilité d'une faille théorique : ces éléments font basculer une qualification et déclenchent, en cascade, une obligation d'agir. Ils sont rares, dispersés, souvent en langue étrangère, et rarement repérés par les alertes fondées sur des mots clés larges.
Cette exigence appelle un dispositif capable de couvrir des sources primaires hétérogènes, de trier ce qui déplace la connaissance de ce qui la répète, et de conserver le lien vers le document d'origine. NewsCore (www.newscore.fr) couvre en continu des millions de sources dans de nombreuses langues, trie les signaux par pertinence et relie chaque alerte à sa source primaire, ce qui raccourcit le délai entre la publication d'un élément décisif et son examen par l'équipe concernée.
Reste la part qui appartient à l'organisation et non à l'outillage : décider quelles qualifications sont ouvertes, qui les tient à jour, à quelle échéance elles sont réexaminées, et comment un changement de qualification se traduit en décision. Sans ce registre explicite, la meilleure détection produit des informations exactes qui n'atterrissent nulle part. La qualification est un acte de responsabilité, pas un résultat de traitement.
Trois erreurs de qualification récurrentes
La première erreur consiste à qualifier d'avéré ce qui est simplement redouté par un grand nombre de personnes. La notoriété d'une inquiétude n'est pas une connaissance. Cette confusion conduit à des mesures de prévention lourdes sur des mécanismes non établis, et détourne des ressources de risques mieux documentés mais moins visibles.
La deuxième erreur, symétrique, consiste à maintenir en potentiel un risque dont le mécanisme a été établi entre temps, faute de réexamen. Elle est fréquente parce que le réexamen coûte du temps et ne produit aucun résultat visible quand il confirme la qualification antérieure. C'est pourtant l'écart le plus reprochable, puisque le savoir était disponible.
La troisième erreur consiste à qualifier un risque sans nommer la vulnérabilité par laquelle il se réaliserait. Un risque décrit uniquement par sa source, une menace, ou uniquement par ses conséquences, une perte, n'est pas exploitable : rien n'indique où agir. La qualification n'est complète que lorsqu'elle énonce un chemin, et c'est ce chemin qui rend la mesure de réduction identifiable.
Questions fréquentes
Quelle est la définition d'un risque avéré ?
Un risque avéré est un risque dont l'existence est établie par les connaissances disponibles : le mécanisme d'atteinte est identifié et documenté, et l'incertitude ne porte plus que sur l'ampleur, le moment ou les modalités de réalisation. Il se distingue du risque potentiel, dont le mécanisme reste plausible mais non établi, et du risque hypothétique, qu'aucun indice sérieux n'étaye. Le caractère avéré est indépendant de la probabilité : un risque rare mais démontré reste avéré.
Quelle différence entre danger et risque ?
Le danger est une propriété intrinsèque, indépendante de toute exposition : un produit reste corrosif même enfermé dans un local vide. Le risque naît de la rencontre entre cette propriété et une vulnérabilité, dans des conditions qui rendent l'atteinte possible. On réduit donc un risque sans supprimer le danger, en agissant sur l'exposition ou sur la vulnérabilité. Cette distinction commande le choix des mesures : substituer le produit relève du danger, confiner l'accès relève du risque.
Précaution et prévention désignent elles la même chose ?
Non, et la confusion est source d'erreurs de calibrage. La prévention s'applique à un risque avéré : les mesures ciblent un mécanisme connu et s'inscrivent dans la durée. La précaution s'applique à un risque potentiel : les mesures sont provisoires, proportionnées à l'incertitude, et accompagnées d'un effort pour réduire cette incertitude. Une mesure de précaution doit donc être réexaminée quand la connaissance progresse, y compris pour être allégée.
À quelle fréquence réexaminer une qualification de risque ?
Il n'existe pas de fréquence universelle, mais deux déclencheurs suffisent en pratique. Le premier est calendaire : une échéance fixée à l'avance, adaptée à la vitesse d'évolution des connaissances du domaine concerné. Le second est événementiel : la détection d'une publication, d'une décision ou d'un incident susceptible de déplacer l'état des connaissances. Le second déclencheur est le plus utile et le plus exigeant, car il suppose une veille orientée vers les documents qui font bouger la qualification.