Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA.

Site édité à titre personnel par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Les autres solutions sont décrites uniquement à partir de leurs informations publiques, selon la même méthode que Vailor.

Guide pratique de l'analyse de risque cyber

Mis à jour le 2026-10-09

L'analyse de risque cyber, définie en trois phrases

Une analyse de risque cyber identifie ce qui peut porter atteinte aux activités d'une organisation par la voie numérique, estime la gravité et la vraisemblance de chaque scénario, puis conduit à une décision : quelles mesures prendre, et quel risque résiduel accepter. Dans le vocabulaire de la norme ISO 31000:2018, le risque est l'effet de l'incertitude sur les objectifs, et l'appréciation du risque regroupe trois activités : identifier, analyser et évaluer les risques. La méthode EBIOS Risk Manager de l'ANSSI, dans sa version 1.5 de septembre 2024, exprime chaque risque sous la forme d'un scénario de risque, qui associe un chemin d'attaque et le scénario opérationnel correspondant, évalué selon sa gravité et sa vraisemblance.

Trois termes sont souvent confondus. L'appréciation des risques produit une liste de risques cotés. Le traitement du risque choisit, pour chacun, de le réduire, de l'éviter, de le transférer ou de l'accepter. La gestion des risques englobe les deux, avec le suivi dans la durée, la communication et la revue. Une analyse qui s'arrête à la liste cotée n'a fait que la moitié du travail : le livrable qui compte est une décision datée, prise par la personne habilitée à accepter le risque résiduel.

Pourquoi l'analyse de risque est devenue une exigence vérifiable

Longtemps recommandée, l'analyse de risque est désormais exigée par plusieurs textes, souvent avec une fréquence de revue explicite. Le tableau résume ce que disent les textes publiés au 9 octobre 2026. Les pages consacrées à NIS2 et au ReCyF et à DORA détaillent chaque ligne.

TexteCe qui est attenduFréquence ou déclencheur
Directive NIS2 (UE) 2022/2555, article 21Des mesures fondées sur une approche « tous risques », dont « les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information »Non fixée par la directive, renvoyée au droit national
Règlement d'exécution (UE) 2024/2690, annexe, point 2.1Pour les fournisseurs de cloud, de DNS, de centres de données, de services gérés et d'autres entités numériques : évaluations des risques consignées, plan de traitement, risques résiduels approuvés par la directionÀ intervalles prédéfinis et au moins chaque année, ainsi qu'après un changement majeur ou un incident important
ReCyF v2.5 de l'ANSSI (document de travail), objectif 16Pour les entités essentielles : une analyse de risques pour chaque système d'information, validée, avec acceptation des risques résiduels et plan d'actionAu minimum tous les trois ans, et en cas d'incident ou d'évolution majeure
DORA, règlement (UE) 2022/2554, articles 6 et 8Cadre de gestion du risque lié aux TIC documenté, évaluation des risques à chaque modification importante, évaluation spécifique des systèmes héritésCadre réexaminé au moins une fois par an ; hors microentreprises, systèmes hérités évalués au moins une fois par an
Règlement délégué (UE) 2024/1774, article 3Méthode d'évaluation documentée, inventaire des risques résiduels acceptés avec leur justificationRéexamen des risques résiduels acceptés au moins une fois par an
ISO/IEC 27001:2022, clauses 6.1.2 et 8.2Un processus d'appréciation qui produit des résultats cohérents, valides et comparablesÀ intervalles planifiés, ou lorsque des changements significatifs sont envisagés ou surviennent

À qui s'adresse ce guide

Ce guide est écrit par un praticien pour des praticiens. Il suppose une connaissance de base de la sécurité des systèmes d'information, mais aucune pratique préalable de la méthode EBIOS RM.

Sommaire

Chaque page se lit indépendamment. Les définitions sont reprises là où elles servent, pour qu'un extrait cité hors de son contexte reste exact.

Quatre idées reçues à écarter dès le départ

Ces quatre malentendus expliquent une bonne part des analyses qui ne servent à rien. Chacun se corrige avec un texte de référence.

Comment ce guide est construit

Chaque affirmation factuelle renvoie à une source primaire listée en bas de page : guide EBIOS RM de l'ANSSI, textes publiés au Journal officiel de l'Union européenne, documents de l'ANSSI et de l'ACPR, normes ISO. Les durées, fréquences et seuils sont repris tels qu'ils figurent dans ces textes ; lorsqu'un chiffre résulte d'un calcul de l'auteur, la page le signale. Les conseils pratiques (pièges, ordres de priorité) relèvent de l'expérience et sont présentés comme tels.

Chaque page porte sa date de mise à jour, car l'état réglementaire évolue : au 9 octobre 2026, la loi française de transposition de NIS2 n'est pas adoptée et le ReCyF reste un document de travail. L'auteur est cofondateur d'un éditeur de logiciel d'analyse de risque ; la page À propos et transparence détaille ce lien et les règles que le guide s'impose en conséquence.

Sources