Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA.

Site édité à titre personnel par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Les autres solutions sont décrites uniquement à partir de leurs informations publiques, selon la même méthode que Vailor.

Analyse de risque sous NIS2 : ce que demandent la directive et le ReCyF

Mis à jour le

Où en est la transposition au 9 octobre 2026

La directive (UE) 2022/2555, dite NIS2, date du 14 décembre 2022 ; les États membres devaient la transposer au plus tard le 17 octobre 2024. En France, elle est portée par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, dit loi Résilience, présenté en Conseil des ministres le 15 octobre 2024. Le texte transpose trois directives : REC (résilience des entités critiques), NIS2 et la directive qui accompagne DORA. Le Sénat l'a adopté le 12 mars 2025 et la commission spéciale de l'Assemblée nationale l'a voté le 10 septembre 2025.

Une première inscription en séance publique, envisagée en juillet 2026, avait été reportée. L'examen à l'Assemblée nationale, prévu à partir du 7 octobre 2026, a ensuite été retiré de l'ordre du jour par la Conférence des présidents le 6 octobre 2026. Aucune nouvelle date n'est fixée à la date de cette page ; le rapporteur général de la commission spéciale, Éric Bothorel, a dit espérer une réinscription « d'ici quinze jours ou trois semaines ». Après la loi viendront les décrets et arrêtés : selon l'ANSSI, NIS2 entrera en vigueur en France une fois l'ensemble de ces textes promulgués, et la date d'application des exigences peut être distincte de cette entrée en vigueur.

Ce que dit la directive elle-même

L'article 21, paragraphe 1, demande des mesures techniques, opérationnelles et organisationnelles « appropriées et proportionnées », en tenant compte de l'état des connaissances, des normes applicables et du coût de mise en œuvre. La proportionnalité s'apprécie selon le degré d'exposition de l'entité aux risques, sa taille, et la probabilité et la gravité des incidents. Autrement dit, le texte suppose que l'entité connaît son exposition : c'est l'analyse de risque qui le démontre.

Le paragraphe 2 impose une approche « tous risques » couvrant les réseaux, les systèmes d'information et leur environnement physique, et liste dix mesures minimales, de a) à j). La mesure a) vise « les politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information ». L'article 20 demande aux organes de direction d'approuver ces mesures et d'en superviser la mise en œuvre ; ils peuvent être tenus responsables de leur violation et doivent suivre une formation. Pour les manquements aux articles 21 ou 23, l'article 34 prévoit des amendes dont le plafond doit atteindre au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et au moins 7 millions d'euros ou 1,4 % pour une entité importante, le montant le plus élevé étant retenu.

Le ReCyF : statut et structure

Le Référentiel Cyber France (ReCyF), version 2.5 du 17 mars 2026, est diffusé par l'ANSSI comme document de travail. Il constitue le référentiel de cybersécurité mentionné au sixième alinéa de l'article 14 du projet de loi. Il distingue deux niveaux. Les objectifs de sécurité répondent à la question « quoi ? » : ce sont les obligations que fixera le décret, et leur atteinte est obligatoire. Les moyens acceptables de conformité répondent à la question « comment ? » : ils ne sont pas obligatoires (sauf cas prévus à l'article 16 du projet de loi), mais une entité qui les applique peut s'en prévaloir lors d'un contrôle.

Le document compte 20 objectifs. Par défaut, ils s'appliquent aux entités importantes, aux entités essentielles et aux opérateurs d'importance vitale sur leurs SI autres que leurs SIIV ; au nom du principe de proportionnalité, les objectifs 16 à 20 ne s'appliquent qu'aux entités essentielles. Chaque mesure indique si elle est attendue d'une entité importante (EI), d'une entité essentielle (EE), ou des deux.

Objectif 16 : l'approche par les risques des entités essentielles

L'objectif 16 demande aux entités essentielles une approche par les risques, placée sous la responsabilité du dirigeant exécutif, qui leur permette de connaître et suivre les risques pesant sur leurs systèmes d'information, de définir et suivre les mesures pour les maîtriser, et d'accepter les risques résiduels. Deux moyens acceptables de conformité sont cités : un SMSI certifié ISO/IEC 27001:2022 sur les systèmes couverts par la certification, ou le recours à un prestataire d'accompagnement et de conseil en sécurité (PACS) qualifié par l'ANSSI en application du décret n° 2015-350, pour réaliser l'analyse de risques et permettre à l'entité de suivre le plan de traitement issu de la prestation.

MesureCe qu'elle demandeConséquence pratique
16.1-EEUne gouvernance par les risques qui associe le dirigeant exécutif et les responsables d'activité, avec des moyens adéquats ; elle complète l'approche par la conformitéLes deux approches peuvent être mutualisées, notamment pour les livrables : inutile de produire deux dossiers
16.2-EEChaque système d'information fait l'objet d'une analyse de risques, éventuellement via une analyse par activité ou service couvrant tous les SI qui la supportent ; entrées : PSSI et spécificités sectorielles, écosystème, maîtrise du SI, conformité, auditsUne cartographie des SI rattachés aux activités est le prérequis ; le texte précise que la méthode EBIOS RM peut être utilisée
16.3-EEL'entité valide l'analyse, accepte les risques résiduels et met en œuvre un plan d'action prévoyant au minimum une échéance raisonnable et un responsable par actionConservez la trace datée de la validation et de l'acceptation
16.4-EERéexamen au minimum tous les trois ans, et en cas d'incident de sécurité ou d'évolution majeure du contexte métier, technique ou organisationnelPlanifiez les révisions et définissez les déclencheurs par écrit

L'analyse de risque irrigue d'autres objectifs

Dans le ReCyF, l'analyse de risques n'est pas un livrable isolé : trois autres objectifs y renvoient explicitement.

Entité importante ou essentielle : ce qui change

Une entité importante n'est pas soumise à l'objectif 16 dans le ReCyF v2.5 : son socle est l'approche par la conformité de l'objectif 2. Rien ne l'empêche de conduire une analyse de risque, et l'article 21 de la directive, qui fonde la proportionnalité sur l'exposition au risque, rend ce travail utile pour justifier ses choix. Une entité essentielle doit, elle, démontrer une analyse par système d'information, validée, revue au moins tous les trois ans, et utilisée pour orienter audits et supervision.

Cas particulier : pour les fournisseurs de services DNS, les registres de noms de domaine de premier niveau, les fournisseurs de cloud, de centres de données, de réseaux de diffusion de contenu, de services gérés et de sécurité gérés, de places de marché et de moteurs de recherche en ligne, de réseaux sociaux et de services de confiance, le règlement d'exécution (UE) 2024/2690 détaille déjà la politique de gestion des risques : méthodologie, niveau de tolérance, critères, identification « tous risques » y compris les points uniques de défaillance, plan de traitement, approbation des risques résiduels par les organes de direction, et réexamen au moins chaque année. Son articulation avec la future loi française reste à préciser par les textes d'application.

Pièges à éviter dès maintenant

La check-list reprend ces exigences sous forme de questions, et la page EBIOS RM atelier par atelier détaille la méthode citée par le ReCyF.

Sources