← EBIOS Risk Manager · Cybersécurité
Atelier 1 / 5

1️⃣ Cadrage & socle de sécurité

Le fondement de toute l'étude : à quoi sert l'objet étudié, qu'est-ce qui a de la valeur, que redoute-t-on, et quel est le niveau de sécurité déjà en place ?

1Cadre de l'atelier

ObjectifDéfinir le cadre de l'étude et du projet, son périmètre métier et technique.
EntréesRésultats d'une précédente analyse de risque, si disponibles.
ParticipantsDirection, métiers, RSSI, DSI.
SortiesÉléments de cadrage (participants, planning) · missions / valeurs métier / biens supports · événements redoutés cotés en gravité · socle de sécurité et écarts identifiés.

L'atelier se déroule en 4 activités : 1-1 définir le cadre de l'étude, 1-2 définir le périmètre métier et technique, 1-3 identifier les événements redoutés, 1-4 déterminer le socle de sécurité.

Il est fortement recommandé de formaliser dès l'activité 1-1 les rôles et responsabilités de chacun dans une matrice RACI (Responsable, Approbateur, Consulté, Informé), afin que les métiers comprennent qu'ils sont désormais parties prenantes de l'analyse — pas seulement la DSI.

2La pyramide du management du risque

Deuxième fondamental d'EBIOS RM : la méthode articule deux approches complémentaires, toutes deux construites au fil de l'atelier 1.

Risques numériques Cadre réglementaire et normatif Principes de base et hygiène Approche par « scénarios » Ateliers 2 à 4 Approche par « conformité » Atelier 1 Avancé, élaboré Simple, large spectre NIVEAU DES CYBERATTAQUES →
L'approche « conformité » (référentiels, hygiène) couvre les attaques simples et de masse ; l'approche « scénarios » cible les attaques élaborées, spécifiquement dirigées contre l'organisation.

Les deux étages inférieurs de la pyramide sont couverts par l'atelier 1 seul (le socle de sécurité). Le sommet — les scénarios de risque — nécessite les ateliers 2 à 4. Les deux approches sont complémentaires : le cadre réglementaire et normatif détermine les référentiels qui formeront le socle de sécurité ; ne pas confondre cadre réglementaire et référentiel.

3Missions, valeurs métier, biens supports

Activité 1-2. Trois notions imbriquées, à ne pas confondre :

Mission

Fonction, finalité, raison d'être de l'objet de l'étude. Il ne devrait y avoir, au final, qu'une ou deux missions.

Valeur métier

Composante importante pour l'organisation dans l'accomplissement de sa mission : un service, une fonction support, une étape de projet, une information ou un savoir-faire. 5 à 10 valeurs métier constituent une base suffisante.

Bien support

Composante du système d'information sur laquelle repose une ou plusieurs valeurs métier — numérique, physique ou organisationnelle (serveur, réseau, local technique, équipe projet…).

Exemple

CommanditaireLe collège
ContexteUn adolescent de 15 ans « pirate » le système de son collège pour améliorer ses notes.
MissionGestion des résultats scolaires pour évaluer les élèves
Valeur métierNotes des élèves (information)
Bien supportSystème d'information du collège
Il ne s'agit pas de lister l'intégralité des valeurs métier et biens supports de l'organisation — ce n'est pas une cartographie exhaustive du SI. Les valeurs métier non retenues héritent des mesures prises pour protéger les autres. Privilégier une description macro et regrouper les informations plutôt que multiplier les lignes.

Exemple de matrice RACI (activité 1-1)

ActivitéPierrePaulMarjorieJacques
Identifier le socle de sécurité adaptéRACI
Être en conformité avec les référentielsRAII
Évaluer le niveau de menace de l'écosystèmeCCRA
Analyser les scénarios de haut niveauiCAC

R = Responsable · A = Approbateur · C = Consulté · I = Informé

4Événements redoutés et échelle de gravité

Activité 1-3. Un événement redouté est associé à une valeur métier et porte sur un critère de sécurité (D, I ou C) — c'est ce qu'on ne veut pas voir arriver, avec son impact et sa gravité.

Il est recommandé de reprendre une échelle de gravité déjà définie dans l'organisation ou lors d'une étude précédente. Exemple d'échelle à 4 niveaux (issu du support de formation) :
NiveauDéfinition
G1 · MineurAucun impact opérationnel ni sur les performances de l'activité ni sur la sécurité des personnes et des biens. L'organisation surmonte la situation sans trop de difficultés.
G2 · SignificatifDégradation des performances de l'activité sans impact sur la sécurité des personnes et des biens. L'organisation surmonte la situation malgré quelques difficultés (mode dégradé).
G3 · ImportantForte dégradation des performances de l'activité, avec d'éventuels impacts significatifs sur la sécurité des personnes et des biens. L'organisation surmonte la situation avec de sérieuses difficultés (mode très dégradé).
G4 · CritiqueIncapacité pour l'organisation d'assurer tout ou partie de son activité, avec d'éventuels impacts graves sur la sécurité des personnes et des biens. La survie de l'organisation est menacée.

5Le socle de sécurité

Activité 1-4. Il s'agit d'identifier les référentiels applicables à l'objet de l'étude (PSSI, RGPD, guide d'hygiène informatique ANSSI, ISO 27001 annexe A, réglementation sectorielle…), puis de mesurer les écarts entre ces référentiels et l'existant. Chaque écart constitue une vulnérabilité potentiellement exploitable, réutilisée lors de la construction des scénarios opérationnels (atelier 4).

Le socle de sécurité couvre les risques non intentionnels et « du quotidien » (hygiène, conformité). EBIOS RM ne construit des scénarios de risque que pour les menaces intentionnelles — c'est le socle qui absorbe le reste.