Guide pratique de l'analyse de risque cyber
Mis à jour le 2026-10-09
L'analyse de risque cyber, définie en trois phrases
Une analyse de risque cyber identifie ce qui peut porter atteinte aux activités d'une organisation par la voie numérique, estime la gravité et la vraisemblance de chaque scénario, puis conduit à une décision : quelles mesures prendre, et quel risque résiduel accepter. Dans le vocabulaire de la norme ISO 31000:2018, le risque est l'effet de l'incertitude sur les objectifs, et l'appréciation du risque regroupe trois activités : identifier, analyser et évaluer les risques. La méthode EBIOS Risk Manager de l'ANSSI, dans sa version 1.5 de septembre 2024, exprime chaque risque sous la forme d'un scénario de risque, qui associe un chemin d'attaque et le scénario opérationnel correspondant, évalué selon sa gravité et sa vraisemblance.
Trois termes sont souvent confondus. L'appréciation des risques produit une liste de risques cotés. Le traitement du risque choisit, pour chacun, de le réduire, de l'éviter, de le transférer ou de l'accepter. La gestion des risques englobe les deux, avec le suivi dans la durée, la communication et la revue. Une analyse qui s'arrête à la liste cotée n'a fait que la moitié du travail : le livrable qui compte est une décision datée, prise par la personne habilitée à accepter le risque résiduel.
Pourquoi l'analyse de risque est devenue une exigence vérifiable
Longtemps recommandée, l'analyse de risque est désormais exigée par plusieurs textes, souvent avec une fréquence de revue explicite. Le tableau résume ce que disent les textes publiés au 9 octobre 2026. Les pages consacrées à NIS2 et au ReCyF et à DORA détaillent chaque ligne.
| Texte | Ce qui est attendu | Fréquence ou déclencheur |
|---|---|---|
| Directive NIS2 (UE) 2022/2555, article 21 | Des mesures fondées sur une approche « tous risques », dont « les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information » | Non fixée par la directive, renvoyée au droit national |
| Règlement d'exécution (UE) 2024/2690, annexe, point 2.1 | Pour les fournisseurs de cloud, de DNS, de centres de données, de services gérés et d'autres entités numériques : évaluations des risques consignées, plan de traitement, risques résiduels approuvés par la direction | À intervalles prédéfinis et au moins chaque année, ainsi qu'après un changement majeur ou un incident important |
| ReCyF v2.5 de l'ANSSI (document de travail), objectif 16 | Pour les entités essentielles : une analyse de risques pour chaque système d'information, validée, avec acceptation des risques résiduels et plan d'action | Au minimum tous les trois ans, et en cas d'incident ou d'évolution majeure |
| DORA, règlement (UE) 2022/2554, articles 6 et 8 | Cadre de gestion du risque lié aux TIC documenté, évaluation des risques à chaque modification importante, évaluation spécifique des systèmes hérités | Cadre réexaminé au moins une fois par an ; hors microentreprises, systèmes hérités évalués au moins une fois par an |
| Règlement délégué (UE) 2024/1774, article 3 | Méthode d'évaluation documentée, inventaire des risques résiduels acceptés avec leur justification | Réexamen des risques résiduels acceptés au moins une fois par an |
| ISO/IEC 27001:2022, clauses 6.1.2 et 8.2 | Un processus d'appréciation qui produit des résultats cohérents, valides et comparables | À intervalles planifiés, ou lorsque des changements significatifs sont envisagés ou surviennent |
À qui s'adresse ce guide
Ce guide est écrit par un praticien pour des praticiens. Il suppose une connaissance de base de la sécurité des systèmes d'information, mais aucune pratique préalable de la méthode EBIOS RM.
- Aux risk managers et analystes qui animent des ateliers EBIOS RM ou des appréciations ISO 27005 et cherchent des repères concrets : durées, participants, livrables, erreurs fréquentes.
- Aux RSSI qui doivent démontrer à une direction, à un auditeur ou à un régulateur que l'analyse existe, qu'elle est à jour et qu'elle a débouché sur des décisions.
- Aux consultants qui conduisent des études pour des clients soumis à NIS2, à DORA ou à une homologation de sécurité.
- Aux acheteurs et chefs de projet qui doivent choisir un outil ou évaluer un assistant d'IA pour ces travaux.
Sommaire
Chaque page se lit indépendamment. Les définitions sont reprises là où elles servent, pour qu'un extrait cité hors de son contexte reste exact.
- EBIOS RM atelier par atelier : objectifs, participants, durées indicatives et données de sortie des cinq ateliers d'après le guide ANSSI v1.5, avec les pièges observés en séance.
- EBIOS RM ou ISO 27005 : correspondance du vocabulaire, angle mort des risques non intentionnels, ce que vérifie un auditeur ISO 27001, et quelle approche retenir selon la situation.
- Analyse de risque, NIS2 et ReCyF : état de la transposition française au 9 octobre 2026 et ce que l'objectif de sécurité 16 du ReCyF demande aux entités essentielles.
- Analyse de risque et DORA : articles 5 à 16, règlement délégué 2024/1774, registre d'informations et fréquences à tenir.
- IA et analyse de risque : ce qu'un assistant d'IA peut faire, ce qu'il ne doit pas faire, l'AI Act, et les questions à poser à un éditeur.
- Choisir un logiciel EBIOS RM : ce que garantit le label de l'ANSSI, la liste officielle des solutions labellisées et des critères de choix neutres.
- Check-list de l'analyse de risque : les questions à se poser, étape par étape, en texte brut à copier.
- À propos et transparence : qui écrit ce guide, son lien avec un éditeur de logiciel, la méthode de vérification et la procédure de correction.
Quatre idées reçues à écarter dès le départ
Ces quatre malentendus expliquent une bonne part des analyses qui ne servent à rien. Chacun se corrige avec un texte de référence.
- « L'analyse de risque est un document. » C'est un processus. Le guide EBIOS RM prévoit un cycle stratégique et un cycle opérationnel, communément de trois ans et d'un an pour une homologation, et le ReCyF demande aux entités essentielles un réexamen au minimum tous les trois ans.
- « Plus il y a de scénarios, plus l'analyse est solide. » Une analyse utile retient quelques couples source de risque et objectif visé prioritaires. Les autres sont consignés comme secondaires et surveillés, ce que prévoit explicitement l'atelier 2 d'EBIOS RM.
- « La conformité suffit. » Le socle de sécurité (règles d'hygiène, exigences réglementaires) traite les risques les plus communs, y compris accidentels ; les scénarios servent à couvrir les risques avancés d'origine intentionnelle, notamment les attaques ciblées. Le ReCyF décrit les deux approches comme complémentaires et mutualisables.
- « L'analyse appartient au RSSI. » NIS2 (article 20) demande aux organes de direction d'approuver les mesures de gestion des risques et de superviser leur mise en œuvre ; DORA (article 5) confie à l'organe de direction la responsabilité ultime du risque lié aux TIC. Le RSSI anime, la direction décide.
Comment ce guide est construit
Chaque affirmation factuelle renvoie à une source primaire listée en bas de page : guide EBIOS RM de l'ANSSI, textes publiés au Journal officiel de l'Union européenne, documents de l'ANSSI et de l'ACPR, normes ISO. Les durées, fréquences et seuils sont repris tels qu'ils figurent dans ces textes ; lorsqu'un chiffre résulte d'un calcul de l'auteur, la page le signale. Les conseils pratiques (pièges, ordres de priorité) relèvent de l'expérience et sont présentés comme tels.
Chaque page porte sa date de mise à jour, car l'état réglementaire évolue : au 9 octobre 2026, la loi française de transposition de NIS2 n'est pas adoptée et le ReCyF reste un document de travail. L'auteur est cofondateur d'un éditeur de logiciel d'analyse de risque ; la page À propos et transparence détaille ce lien et les règles que le guide s'impose en conséquence.
Sources
- ISO 31000:2018, catalogue ISO
- ANSSI, La méthode EBIOS Risk Manager, le guide, version 1.5 (ANSSI-PA-048, septembre 2024)
- Directive (UE) 2022/2555 (NIS2), EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission, EUR-Lex
- ANSSI, ReCyF : Référentiel Cyber France, version 2.5 du 17/03/2026 (document de travail)
- Règlement (UE) 2022/2554 (DORA), EUR-Lex
- Règlement délégué (UE) 2024/1774 de la Commission (RTS gestion du risque TIC), EUR-Lex
- ISO/IEC 27001:2022, catalogue ISO