Retour aux fiches Copié !
Cette fiche est conçue pour être copiée et collée dans l'interface IA d'EasyRisk. Cliquez sur Copier le texte brut pour l'utiliser.

FICHE DE CADRAGE EBIOS RM — NIVEAU DÉTAILLÉ


🏢 A1 — ORGANISATION ET PÉRIMÈTRE

Identification de l'organisation

Nom de l'organisation : [Nom officiel] Forme juridique : [SAS / SARL / Association / EPA / Établissement public…] Secteur d'activité : [Code NAF / libellé] Taille (effectifs) : [Nombre de salariés + ETP DSI si connu] Chiffre d'affaires / Budget annuel : [Ordre de grandeur] Statut réglementaire : [OIV / OSE / Opérateur NIS2 / Établissement de santé / Autre]

Contexte de l'étude

Objet de l'étude : [Description précise du système ou périmètre étudié] Objectif principal : [homologation / amélioration continue / conformité / réponse à incident / autre] Contexte déclencheur : [Pourquoi cette étude ? Incident, audit, projet, obligation réglementaire…] Périmètre géographique : [Sites concernés, pays si multi-sites] Durée prévue de l'étude : [Ex : 3 mois] Cycle de révision prévu : [Ex : revue annuelle]

Participants à l'étude

NomOrganisationRôle dans l'étudeRACI
[Nom][Org][Animateur / RSSI / DSI / Métier…][R/A/C/I]

💎 A1 — VALEURS MÉTIER (biens essentiels)

Listez tous les processus, informations et services à protéger en priorité.

Processus métier critiques

ProcessusDescriptionResponsableCritères (D/I/C/T)Gravité si compromis (1-4)
[Ex : Admissions patients][Saisie et gestion des entrées][Direction médicale][D, I, C][4]

Informations sensibles

InformationNatureVolume estiméCritères (D/I/C/T)Gravité si compromise (1-4)
[Ex : Dossiers médicaux][Données de santé / RGPD][50 000 dossiers][C, I][4]

Services numériques exposés

ServiceUtilisateursExpositionCritères (D/I/C/T)Gravité si indisponible (1-4)
[Ex : Portail patient][Patients externes][Internet][D, C][3]

⚠️ A1 — ÉVÉNEMENTS REDOUTÉS

#Événement redoutéValeur(s) métier impactée(s)CritèresImpactsGravité (1-4)Justification
ER1[Ex : Chiffrement ransomware][Dossiers patients, SIH][D][Opérationnel, Santé personnes][4][Arrêt total de la prise en charge]
ER2[Ex : Fuite de données médicales][Dossiers patients][C][Juridique, Réputation][4][RGPD + confiance patients]
ER3[Ex : Manipulation résultats labo][Système labo][I][Santé personnes][4][Risque vital pour les patients]

🖥️ A1 — PÉRIMÈTRE TECHNIQUE DÉTAILLÉ

Biens supports principaux

Bien supportCatégorieDescriptionResponsableLocalisationCriticité
[Ex : SIH]Logiciel[Système d'information hospitalier][DSI][On-premise DC principal][Critique]
[Ex : Serveurs VMware]Matériel[Cluster virtualisation][DSI][Salle serveurs][Critique]
[Ex : Réseau LAN/WAN]Réseau[Infrastructure réseau interne][DSI][Multi-sites][Élevée]

Architecture générale

Type d'hébergement : [On-premise / Cloud (préciser : AWS/Azure/OVH…) / Hybride] Virtualisation : [VMware / Hyper-V / Proxmox / Aucune] Accès distants : [VPN SSL / IPsec / RDP Gateway / VDI / Autre] Interconnexions externes : [Internet, partenaires, fournisseurs, tutelles…] Segmentation réseau : [Vlan, DMZ, zones de confiance…] Sauvegarde : [Solution, fréquence, externalisation, test de restauration]

Missions (biens essentiels × biens supports)

MissionBiens essentiels portésBiens supports mobilisés
[Ex : Gestion des soins][Dossiers patients, Prescriptions][SIH, Réseau LAN, Serveurs]

🕵️ A2 — SOURCES DE RISQUE

SourceCatégorieMotivationCapacités / RessourcesPertinence (1-4)Justification
[Cybercriminel organisé]Cybercriminel[Rançon, revente données][Importantes — groupes RaaS][4][Secteur santé = cible prioritaire]
[Insider malveillant]Insider[Vengeance, gain financier][Faibles — accès interne][3][Turn-over élevé, accès non cloisonnés]
[État hostile]État[Renseignement, déstabilisation][Très importantes][2][Pertinent si recherche ou données sensibles]
[Prestataire compromis]Tiers de confiance[Indirect — pivot][Moyennes][3][Accès admin infogéreur]
[Hacktiviste]Cybercriminel[Idéologique, image][Faibles à moyennes][2][Pertinent si organisation exposée médiatiquement]

🤝 A3 — PARTIES PRENANTES (écosystème numérique)

Partie prenanteCatégorieType d'accèsNiveau d'accès SIDépendance (1-4)Maturité SSI (1-4)Confiance (1-4)Menace principale
[Infogéreur SI]Prestataire[Admin système complet][Admin infra][4][2][3][Accès privilégié compromis]
[Éditeur SIH]Fournisseur[Maintenance applicative][Admin applicatif][4][3][3][MAJ malveillante / backdoor]
[Labo partenaire]Partenaire[Échanges HL7][Utilisateur][3][1][2][Pivot réseau]
[Hébergeur cloud]Fournisseur[Infrastructure cloud][Admin infra cloud][3][4][3][Indisponibilité / interception]
Périmètres de confiance identifiés :

🔒 SOCLE DE SÉCURITÉ EXISTANT

Mesures techniques en place

DomaineMesureNiveau de maturitéObservations
Périmètre[Pare-feu Next-Gen][3/4][Règles non revues depuis 2 ans]
Identité[MFA sur VPN][2/4][Non déployé sur toutes les applis]
Détection[SIEM / EDR][1/4][Pas de supervision 24h]
Sauvegarde[Backup quotidien][2/4][Pas de test de restauration régulier]

Mesures organisationnelles

PSSI en place : [Oui / Non / En cours] Sensibilisation des utilisateurs : [Oui / Non / Fréquence] Plan de continuité (PCA/PRA) : [Oui / Non / Testé] Gestion des habilitations : [Procédure formalisée / Informelle / Inexistante]

📋 CONTEXTE RÉGLEMENTAIRE ET CONTRAINTES

Réglementations applicables : Incidents de sécurité récents (2 dernières années) :
DateType d'incidentImpactTraitement
[MM/AAAA][Ransomware / Phishing / Fuite…][Description impact][Résolu / En cours]
Contraintes spécifiques : Budget SSI : [Ordre de grandeur ou % IT] Délais / jalons : [Ex : homologation avant mise en production Q3] Contraintes organisationnelles : [Ex : résistance au changement, DG non impliquée…] Hypothèses retenues : [Ex : la menace interne non intentionnelle est hors périmètre]
Fiche complétée le : [DATE] Par : [NOM / FONCTION] Validée par : [NOM / FONCTION] Dans le cadre de : [NOM DE L'ÉTUDE EBIOS RM] Version : [0.1]