FICHE DE CADRAGE EBIOS RM — NIVEAU BASIQUE
🏢 A1 — ORGANISATION ET PÉRIMÈTRE
Nom de l'organisation : [Nom de l'entité auditée]
Secteur d'activité : [Ex : santé, industrie, collectivité, finance…]
Taille (effectifs) : [Ex : 200 personnes]
Site(s) concerné(s) : [Ex : siège + 2 antennes régionales]
Objet de l'étude : [En une phrase : quel système ou processus est étudié ?]
Objectif de l'analyse : [homologation / amélioration continue / conformité réglementaire / autre]
Contexte déclencheur : [Pourquoi maintenant ? Ex : incident récent, audit, nouvelle réglementation…]
💎 A1 — VALEURS MÉTIER (ce qu'on protège)
Listez les 3 à 6 processus, informations ou services les plus critiques pour l'organisation.
| Valeur métier | Type | Ce qui est redouté si compromise |
|---|
| [Ex : Dossiers patients] | Information | [Ex : divulgation, indisponibilité] |
| [Ex : Chaîne de production] | Processus | [Ex : arrêt de production] |
| [Ex : Portail client] | Service | [Ex : indisponibilité, défacement] |
Critères de sécurité prioritaires : [Cochez : Disponibilité / Intégrité / Confidentialité / Traçabilité]
⚠️ A1 — ÉVÉNEMENTS REDOUTÉS
Pour chaque valeur métier, quel scénario catastrophe craignez-vous le plus ?
| Événement redouté | Valeur métier impactée | Impact principal | Gravité estimée (1-4) |
|---|
| [Ex : Chiffrement ransomware des dossiers] | [Dossiers patients] | [Opérationnel + Réputation] | [3] |
| [Ex : Fuite de données clients] | [Portail client] | [Juridique + Image] | [4] |
🌐 A1 — PÉRIMÈTRE TECHNIQUE (grands blocs)
Systèmes d'information en périmètre : [Ex : ERP, messagerie, SI RH, SCADA…]
Hébergement : [On-premise / Cloud / Hybride — préciser le prestataire si cloud]
Interconnexions externes principales : [Ex : accès VPN prestataires, EDI fournisseurs, internet public…]
Accès distants : [Oui / Non — si oui, comment ? VPN, RDP, VDI…]
🕵️ A2 — SOURCES DE RISQUE IDENTIFIÉES
Qui pourrait vouloir s'en prendre à vos systèmes ou vos données ?
| Source de risque | Catégorie | Motivation principale | Niveau de ressources |
|---|
| [Ex : Cybercriminel] | Cybercriminel | [Gain financier / rançon] | [Moyennes] |
| [Ex : Concurrent] | État / Concurrent | [Espionnage] | [Importantes] |
| [Ex : Employé mécontent] | Insider | [Vengeance] | [Faibles] |
| [Ex : Prestataire compromis] | Tiers de confiance | [Indirect] | [Moyennes] |
🤝 A3 — PARTIES PRENANTES (écosystème)
Qui a accès à vos systèmes de l'extérieur ?
| Partie prenante | Catégorie | Type d'accès | Criticité ressentie |
|---|
| [Ex : Infogéreur SI] | Prestataire | [Accès admin complet] | [Élevée] |
| [Ex : Éditeur ERP] | Fournisseur | [Accès maintenance] | [Moyenne] |
| [Ex : Partenaire commercial] | Partenaire | [Échanges de fichiers] | [Faible] |
📋 INFORMATIONS COMPLÉMENTAIRES
Réglementations applicables : [Ex : RGPD, NIS2, HDS, ISO 27001…]
Incidents récents : [Y a-t-il eu des incidents de sécurité notables ces 2 dernières années ?]
Mesures déjà en place (brièvement) : [Ex : pare-feu, antivirus, MFA, sauvegardes…]
Contraintes particulières : [Budget, délais, contraintes organisationnelles…]
Fiche complétée le : [DATE]
Par : [NOM / FONCTION]
Dans le cadre de : [NOM DE L'ÉTUDE EBIOS RM]