← Wiki méthodes · Cybersécurité
Méthode

🏛 EBIOS Risk Manager

La méthode de référence de l'ANSSI pour l'analyse de risques cyber, centrée sur les scénarios de menace plutôt que sur un simple inventaire de vulnérabilités. Publiée avec le Club EBIOS, mise à jour en version 1.5 (mars 2024) pour sa pleine compatibilité avec l'ISO/CEI 27005:2022.

1Qu'est-ce qu'EBIOS Risk Manager

EBIOS Risk Manager (EBIOS RM) est la méthode d'appréciation et de traitement du risque numérique publiée par l'ANSSI (Agence nationale de la sécurité des systèmes d'information) avec le soutien du Club EBIOS. Contrairement à une approche par vulnérabilités techniques, elle part de la question « qui pourrait vouloir nous nuire, et comment ? » pour construire des scénarios de risque vraisemblables, depuis les intentions d'un attaquant jusqu'aux actions techniques concrètes sur le système d'information.

Trois définitions du risque, de la plus générale à la plus opérationnelle :

Larousse

Danger, inconvénient plus ou moins probable auquel on est exposé.

ISO 31000:2010

Effet de l'incertitude sur l'atteinte des objectifs — souvent exprimé comme la combinaison des conséquences d'un événement et de sa vraisemblance.

EBIOS Risk Manager

Possibilité qu'un événement redouté survienne et que ses effets perturbent les missions de l'objet de l'étude.

EBIOS RM n'est pas une norme mais une méthode : elle décrit des techniques concrètes pour appliquer le modèle de gestion des risques de l'ISO/CEI 27005:2022 (voir la comparaison détaillée). C'est la méthode attendue pour les analyses de risques réglementaires en France (homologations LPM, NIS2, secteurs régulés).

2Carte d'identité de la méthode

UtilisateursRisk managers, RSSI, chefs de projet, experts cybersécurité, toute personne souhaitant manager les risques d'un système.
VisionOffrir une compréhension partagée des risques cyber entre décideurs et opérationnels.
ValeursConcrète (mesures opérationnelles réalistes) · Efficiente (on sélectionne, on ne traite pas tout) · Convaincante (résultats exprimés en langage métier) · Collaborative (métiers, technique, SSI, direction autour de la table).

3Les 5 fondamentaux

  1. Une démarche structurée en ateliers, adaptable selon l'objectif de l'étude — EBIOS RM se voit comme une boîte à outils, pas un carcan : le niveau de détail et l'enchaînement des activités se règlent selon le besoin.
  2. Une synthèse entre conformité et scénarios de risque — le socle de sécurité (référentiels, réglementation) couvre les risques « du quotidien », les scénarios couvrent les attaques ciblées et élaborées (voir la pyramide du management du risque).
  3. Une alternance entre le point de vue de l'organisation et celui de l'attaquant — cette double lecture fait émerger des scénarios qu'une approche unique ne révèle pas.
  4. Une prise en compte de l'écosystème — prestataires, fournisseurs et partenaires peu matures en cybersécurité sont des vecteurs d'attaque indirects de plus en plus exploités (SolarWinds, Mimecast…).
  5. Une approche efficace plutôt qu'exhaustive — on se concentre sur les éléments les plus importants, urgents ou graves, plutôt que de vouloir tout traiter dans un document trop long pour être vraiment lu.

4Les 5 ateliers, vue d'ensemble

AtelierRépond à la questionSortie principale
1 — Cadrage & socleQu'est-ce qui doit être protégé, et pourquoi ?Missions, valeurs métier, biens supports, événements redoutés cotés en gravité, écarts au socle de sécurité.
2 — Sources de risqueQui est l'agresseur et pourquoi passe-t-il à l'acte ?Couples Source de Risque / Objectif Visé (SR/OV) retenus, cotés en pertinence.
3 — Scénarios stratégiquesPar où l'attaquant va-t-il agir ?Cartographie de l'écosystème, scénarios stratégiques (chemins d'attaque de haut niveau).
4 — Scénarios opérationnelsComment l'attaquant va-t-il agir concrètement ?Scénarios opérationnels techniques et leur vraisemblance.
5 — Traitement du risqueQuelle stratégie de sécurité au regard des risques identifiés ?Stratégie de traitement, PACS (plan d'amélioration continue), risques résiduels.
Un atelier ne signifie pas une seule réunion : il peut nécessiter plusieurs séances. Et l'analyse ne s'arrête pas au premier passage — des cycles stratégiques et opérationnels permettent de la faire vivre dans le temps.

5Toutes les pages de ce dossier

Voir aussi : IEC 62443 (volet OT complémentaire), NIS2 / ReCyF (cadre réglementaire associé). Module produit correspondant : Guide utilisateur — Module Cybersécurité.