Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA.

Site édité à titre personnel par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Les autres solutions sont décrites uniquement à partir de leurs informations publiques, selon la même méthode que Vailor.

À propos de ce guide et transparence

Mis à jour le

L'auteur

Ce guide est écrit et publié par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Son travail consiste à concevoir des outils pour les équipes qui conduisent des analyses EBIOS RM et ISO 27005 : risk managers, RSSI, consultants. Ce guide rassemble ce que ce travail oblige à lire de près, le guide de l'ANSSI, les normes et les textes réglementaires, sous une forme directement utilisable en atelier.

Le conflit d'intérêts, dit clairement

L'auteur a un intérêt commercial dans le domaine traité : Vailor vend un logiciel d'analyse de risque, en concurrence avec des solutions citées dans ce guide. Un bandeau le rappelle sur chaque page. Pour que ce lien ne biaise pas le contenu, le guide s'impose les règles suivantes.

Pourquoi ce guide existe

Les ressources en français sur l'analyse de risque cyber sont soit des documents de référence longs et normatifs, soit des contenus commerciaux. Ce guide cherche l'entre-deux : des pages courtes, sourcées et datées, centrées sur ce qui pose problème en pratique (pièges d'atelier, articulation entre méthode et norme, lecture des exigences NIS2 et DORA, usage de l'IA). Il est publié sur un site distinct de celui de Vailor pour séparer le contenu éditorial du contenu commercial.

Méthode éditoriale

Les règles suivantes s'appliquent à toutes les pages.

Ce que ce guide n'est pas

Quatre limites à garder en tête.

Signaler une erreur ou demander une correction

Les erreurs se corrigent vite quand elles sont signalées précisément. Écrivez à contact@vailor.ai en indiquant l'adresse de la page, le passage concerné et, si possible, la source qui le contredit. Chaque correction de fond est datée dans l'historique ci-dessous et la date de mise à jour de la page est modifiée.

Les éditeurs cités dans la liste de l'ANSSI peuvent demander à la même adresse la correction d'une information factuelle les concernant. Le guide ne publie pas d'information sur un produit labellisé au-delà de ce que publie l'ANSSI, et n'en publiera pas sans source officielle ; pour Vailor, il s'en tient aux mêmes catégories d'information (statut et mode de fonctionnement).

Réutilisation et citation

Les définitions, tableaux et check-lists peuvent être repris et cités, y compris par des assistants d'IA, à condition de mentionner l'adresse de la page et sa date de mise à jour. Pour une exigence réglementaire, citez de préférence le texte source indiqué en bas de page : le guide en est un résumé, pas un substitut.

Comment les pages sont tenues à jour

Certaines informations de ce guide vieillissent vite. Elles sont revérifiées à chaque mise à jour, et en dehors du calendrier lorsqu'un des événements suivants se produit : publication d'une nouvelle version du guide EBIOS RM ou du cahier des charges du label ; attribution, renouvellement ou retrait d'un label sur la page officielle de l'ANSSI ; publication d'une nouvelle version du ReCyF ; adoption de la loi Résilience puis de ses décrets ; nouveau texte européen d'application de DORA ou de l'AI Act ; changement de la date de remise du registre d'informations à l'ACPR.

Quand une page change sur le fond, sa date de mise à jour change aussi et l'historique ci-dessous résume la modification. Une page dont la date est ancienne doit être lue avec prudence sur les points réglementaires : vérifiez alors le texte source indiqué en bas de page.

Historique des mises à jour

Les modifications de fond sont listées ici, de la plus récente à la plus ancienne.

Sources