1Qu'est-ce qu'EBIOS Risk Manager
EBIOS Risk Manager (EBIOS RM) est la méthode d'appréciation et de traitement du risque numérique publiée par l'ANSSI (Agence nationale de la sécurité des systèmes d'information) avec le soutien du Club EBIOS. Contrairement à une approche par vulnérabilités techniques, elle part de la question « qui pourrait vouloir nous nuire, et comment ? » pour construire des scénarios de risque vraisemblables, depuis les intentions d'un attaquant jusqu'aux actions techniques concrètes sur le système d'information.
Trois définitions du risque, de la plus générale à la plus opérationnelle :
Larousse
Danger, inconvénient plus ou moins probable auquel on est exposé.
ISO 31000:2010
Effet de l'incertitude sur l'atteinte des objectifs — souvent exprimé comme la combinaison des conséquences d'un événement et de sa vraisemblance.
EBIOS Risk Manager
Possibilité qu'un événement redouté survienne et que ses effets perturbent les missions de l'objet de l'étude.
2Carte d'identité de la méthode
| Utilisateurs | Risk managers, RSSI, chefs de projet, experts cybersécurité, toute personne souhaitant manager les risques d'un système. |
|---|---|
| Vision | Offrir une compréhension partagée des risques cyber entre décideurs et opérationnels. |
| Valeurs | Concrète (mesures opérationnelles réalistes) · Efficiente (on sélectionne, on ne traite pas tout) · Convaincante (résultats exprimés en langage métier) · Collaborative (métiers, technique, SSI, direction autour de la table). |
3Les 5 fondamentaux
- Une démarche structurée en ateliers, adaptable selon l'objectif de l'étude — EBIOS RM se voit comme une boîte à outils, pas un carcan : le niveau de détail et l'enchaînement des activités se règlent selon le besoin.
- Une synthèse entre conformité et scénarios de risque — le socle de sécurité (référentiels, réglementation) couvre les risques « du quotidien », les scénarios couvrent les attaques ciblées et élaborées (voir la pyramide du management du risque).
- Une alternance entre le point de vue de l'organisation et celui de l'attaquant — cette double lecture fait émerger des scénarios qu'une approche unique ne révèle pas.
- Une prise en compte de l'écosystème — prestataires, fournisseurs et partenaires peu matures en cybersécurité sont des vecteurs d'attaque indirects de plus en plus exploités (SolarWinds, Mimecast…).
- Une approche efficace plutôt qu'exhaustive — on se concentre sur les éléments les plus importants, urgents ou graves, plutôt que de vouloir tout traiter dans un document trop long pour être vraiment lu.
4Les 5 ateliers, vue d'ensemble
| Atelier | Répond à la question | Sortie principale |
|---|---|---|
| 1 — Cadrage & socle | Qu'est-ce qui doit être protégé, et pourquoi ? | Missions, valeurs métier, biens supports, événements redoutés cotés en gravité, écarts au socle de sécurité. |
| 2 — Sources de risque | Qui est l'agresseur et pourquoi passe-t-il à l'acte ? | Couples Source de Risque / Objectif Visé (SR/OV) retenus, cotés en pertinence. |
| 3 — Scénarios stratégiques | Par où l'attaquant va-t-il agir ? | Cartographie de l'écosystème, scénarios stratégiques (chemins d'attaque de haut niveau). |
| 4 — Scénarios opérationnels | Comment l'attaquant va-t-il agir concrètement ? | Scénarios opérationnels techniques et leur vraisemblance. |
| 5 — Traitement du risque | Quelle stratégie de sécurité au regard des risques identifiés ? | Stratégie de traitement, PACS (plan d'amélioration continue), risques résiduels. |
5Toutes les pages de ce dossier
Voir aussi : IEC 62443 (volet OT complémentaire), NIS2 / ReCyF (cadre réglementaire associé). Module produit correspondant : Guide utilisateur — Module Cybersécurité.