1Cadre de l'atelier
| Objectif | Définir le cadre de l'étude et du projet, son périmètre métier et technique. |
|---|---|
| Entrées | Résultats d'une précédente analyse de risque, si disponibles. |
| Participants | Direction, métiers, RSSI, DSI. |
| Sorties | Éléments de cadrage (participants, planning) · missions / valeurs métier / biens supports · événements redoutés cotés en gravité · socle de sécurité et écarts identifiés. |
L'atelier se déroule en 4 activités : 1-1 définir le cadre de l'étude, 1-2 définir le périmètre métier et technique, 1-3 identifier les événements redoutés, 1-4 déterminer le socle de sécurité.
2La pyramide du management du risque
Deuxième fondamental d'EBIOS RM : la méthode articule deux approches complémentaires, toutes deux construites au fil de l'atelier 1.
Les deux étages inférieurs de la pyramide sont couverts par l'atelier 1 seul (le socle de sécurité). Le sommet — les scénarios de risque — nécessite les ateliers 2 à 4. Les deux approches sont complémentaires : le cadre réglementaire et normatif détermine les référentiels qui formeront le socle de sécurité ; ne pas confondre cadre réglementaire et référentiel.
3Missions, valeurs métier, biens supports
Activité 1-2. Trois notions imbriquées, à ne pas confondre :
Mission
Fonction, finalité, raison d'être de l'objet de l'étude. Il ne devrait y avoir, au final, qu'une ou deux missions.
Valeur métier
Composante importante pour l'organisation dans l'accomplissement de sa mission : un service, une fonction support, une étape de projet, une information ou un savoir-faire. 5 à 10 valeurs métier constituent une base suffisante.
Bien support
Composante du système d'information sur laquelle repose une ou plusieurs valeurs métier — numérique, physique ou organisationnelle (serveur, réseau, local technique, équipe projet…).
Exemple
| Commanditaire | Le collège |
|---|---|
| Contexte | Un adolescent de 15 ans « pirate » le système de son collège pour améliorer ses notes. |
| Mission | Gestion des résultats scolaires pour évaluer les élèves |
| Valeur métier | Notes des élèves (information) |
| Bien support | Système d'information du collège |
Exemple de matrice RACI (activité 1-1)
| Activité | Pierre | Paul | Marjorie | Jacques |
|---|---|---|---|---|
| Identifier le socle de sécurité adapté | R | A | C | I |
| Être en conformité avec les référentiels | R | A | I | I |
| Évaluer le niveau de menace de l'écosystème | C | C | R | A |
| Analyser les scénarios de haut niveau | i | C | A | C |
R = Responsable · A = Approbateur · C = Consulté · I = Informé
4Événements redoutés et échelle de gravité
Activité 1-3. Un événement redouté est associé à une valeur métier et porte sur un critère de sécurité (D, I ou C) — c'est ce qu'on ne veut pas voir arriver, avec son impact et sa gravité.
| Niveau | Définition |
|---|---|
| G1 · Mineur | Aucun impact opérationnel ni sur les performances de l'activité ni sur la sécurité des personnes et des biens. L'organisation surmonte la situation sans trop de difficultés. |
| G2 · Significatif | Dégradation des performances de l'activité sans impact sur la sécurité des personnes et des biens. L'organisation surmonte la situation malgré quelques difficultés (mode dégradé). |
| G3 · Important | Forte dégradation des performances de l'activité, avec d'éventuels impacts significatifs sur la sécurité des personnes et des biens. L'organisation surmonte la situation avec de sérieuses difficultés (mode très dégradé). |
| G4 · Critique | Incapacité pour l'organisation d'assurer tout ou partie de son activité, avec d'éventuels impacts graves sur la sécurité des personnes et des biens. La survie de l'organisation est menacée. |
5Le socle de sécurité
Activité 1-4. Il s'agit d'identifier les référentiels applicables à l'objet de l'étude (PSSI, RGPD, guide d'hygiène informatique ANSSI, ISO 27001 annexe A, réglementation sectorielle…), puis de mesurer les écarts entre ces référentiels et l'existant. Chaque écart constitue une vulnérabilité potentiellement exploitable, réutilisée lors de la construction des scénarios opérationnels (atelier 4).