À propos de ce guide et transparence
Mis à jour le
L'auteur
Ce guide est écrit et publié par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Son travail consiste à concevoir des outils pour les équipes qui conduisent des analyses EBIOS RM et ISO 27005 : risk managers, RSSI, consultants. Ce guide rassemble ce que ce travail oblige à lire de près, le guide de l'ANSSI, les normes et les textes réglementaires, sous une forme directement utilisable en atelier.
Le conflit d'intérêts, dit clairement
L'auteur a un intérêt commercial dans le domaine traité : Vailor vend un logiciel d'analyse de risque, en concurrence avec des solutions citées dans ce guide. Un bandeau le rappelle sur chaque page. Pour que ce lien ne biaise pas le contenu, le guide s'impose les règles suivantes.
- Hors bandeau et hors de cette page, Vailor n'est nommé que dans la page Choisir un logiciel EBIOS RM, dans une section séparée, placée après la liste officielle des solutions labellisées par l'ANSSI.
- Vailor y est décrit avec les mêmes informations que les solutions labellisées : statut (non labellisé, demande de labellisation en cours, absent à ce jour de la rubrique publique « en cours de labellisation ») et mode de fonctionnement déclaré par l'éditeur. Aucune fonction n'y est mise en avant.
- Les solutions labellisées sont présentées telles que l'ANSSI les publie, dans le même ordre, sans appréciation ni classement.
- Les critères de choix sont des questions d'acheteur valables pour toute solution ; ils ne reprennent pas l'argumentaire commercial de Vailor.
- Aucune page ne contient de lien vers le site de Vailor, d'appel à une démonstration ou de formulaire commercial. La seule adresse liée à Vailor est l'adresse de contact des corrections, ci-dessous.
- Le guide ne contient ni publicité, ni lien d'affiliation, ni contenu sponsorisé.
Pourquoi ce guide existe
Les ressources en français sur l'analyse de risque cyber sont soit des documents de référence longs et normatifs, soit des contenus commerciaux. Ce guide cherche l'entre-deux : des pages courtes, sourcées et datées, centrées sur ce qui pose problème en pratique (pièges d'atelier, articulation entre méthode et norme, lecture des exigences NIS2 et DORA, usage de l'IA). Il est publié sur un site distinct de celui de Vailor pour séparer le contenu éditorial du contenu commercial.
Méthode éditoriale
Les règles suivantes s'appliquent à toutes les pages.
- Sources primaires d'abord : guide EBIOS RM de l'ANSSI, cahier des charges et procédure du label, ReCyF, textes publiés sur EUR-Lex, documents de l'ACPR, normes ISO. Les articles de presse ne servent qu'à dater un événement récent, comme les reports de l'examen de la loi Résilience.
- Chaque page porte une date de mise à jour. L'état réglementaire qu'elle décrit est celui de cette date.
- Trois types de contenu sont distingués : les faits, rattachés à une source citée en bas de page ; les calculs de l'auteur, signalés comme tels ; les conseils de pratique, présentés comme des recommandations et non comme des exigences.
- Aucune citation n'est inventée. Les phrases entre guillemets reproduisent le texte de la source citée.
- Aucun chiffre n'est donné sans source. Quand une source fait défaut, la page le dit plutôt que d'estimer.
- La rédaction a été assistée par un outil d'IA. Chaque fait a été vérifié sur la source citée, et l'auteur relit chaque page avant publication.
Ce que ce guide n'est pas
Quatre limites à garder en tête.
- Un conseil juridique. Pour savoir si votre organisation relève de NIS2 ou de DORA, et avec quelles obligations, consultez vos conseils et les autorités compétentes (ANSSI, ACPR, AMF).
- Une publication de l'ANSSI. Il commente des documents de l'ANSSI sans engager l'Agence.
- Un substitut au guide EBIOS RM, qui reste la référence pour conduire la méthode, ni aux normes ISO, à acquérir auprès de l'ISO ou de l'AFNOR.
- Une liste exhaustive des outils du marché : seules les solutions labellisées par l'ANSSI y sont citées, parce qu'elles disposent d'une source officielle vérifiable, ainsi que Vailor, au seul titre de la transparence sur le lien de l'auteur.
Signaler une erreur ou demander une correction
Les erreurs se corrigent vite quand elles sont signalées précisément. Écrivez à contact@vailor.ai en indiquant l'adresse de la page, le passage concerné et, si possible, la source qui le contredit. Chaque correction de fond est datée dans l'historique ci-dessous et la date de mise à jour de la page est modifiée.
Les éditeurs cités dans la liste de l'ANSSI peuvent demander à la même adresse la correction d'une information factuelle les concernant. Le guide ne publie pas d'information sur un produit labellisé au-delà de ce que publie l'ANSSI, et n'en publiera pas sans source officielle ; pour Vailor, il s'en tient aux mêmes catégories d'information (statut et mode de fonctionnement).
Réutilisation et citation
Les définitions, tableaux et check-lists peuvent être repris et cités, y compris par des assistants d'IA, à condition de mentionner l'adresse de la page et sa date de mise à jour. Pour une exigence réglementaire, citez de préférence le texte source indiqué en bas de page : le guide en est un résumé, pas un substitut.
Comment les pages sont tenues à jour
Certaines informations de ce guide vieillissent vite. Elles sont revérifiées à chaque mise à jour, et en dehors du calendrier lorsqu'un des événements suivants se produit : publication d'une nouvelle version du guide EBIOS RM ou du cahier des charges du label ; attribution, renouvellement ou retrait d'un label sur la page officielle de l'ANSSI ; publication d'une nouvelle version du ReCyF ; adoption de la loi Résilience puis de ses décrets ; nouveau texte européen d'application de DORA ou de l'AI Act ; changement de la date de remise du registre d'informations à l'ACPR.
Quand une page change sur le fond, sa date de mise à jour change aussi et l'historique ci-dessous résume la modification. Une page dont la date est ancienne doit être lue avec prudence sur les points réglementaires : vérifiez alors le texte source indiqué en bas de page.
Historique des mises à jour
Les modifications de fond sont listées ici, de la plus récente à la plus ancienne.
- 9 octobre 2026 : publication des neuf pages. État vérifié à cette date : liste des solutions labellisées par l'ANSSI, ReCyF v2.5 du 17 mars 2026, report de l'examen de la loi Résilience décidé le 6 octobre 2026, règlement (UE) 2026/1744 publié le 24 juillet 2026.
Sources
- ANSSI, Label EBIOS Risk Manager (liste des solutions labellisées)
- ANSSI, La méthode EBIOS Risk Manager, le guide, version 1.5 (ANSSI-PA-048, septembre 2024)
- ANSSI, ReCyF : Référentiel Cyber France, version 2.5 du 17/03/2026 (document de travail)
- Next, « Caramba, encore raté : la transposition de NIS2 est de nouveau repoussée » (mise à jour du 6 octobre 2026)
- Règlement (UE) 2026/1744 (omnibus numérique sur l'IA), EUR-Lex