Check-list de l'analyse de risque cyber
Mis à jour le
Mode d'emploi
Chaque ligne est une question fermée : la réponse attendue est oui. Un non n'est pas une faute, c'est un point à justifier ou à traiter. La liste suit l'ordre d'une étude EBIOS RM, mais s'applique à toute méthode conforme à ISO/IEC 27005. Entre crochets figure la source de l'exigence lorsqu'elle existe ; les lignes sans crochets relèvent de la pratique.
La page est conçue pour être copiée en texte brut dans un tableur, un ticket ou un modèle de rapport. Reprenez-la librement en citant l'adresse et la date de mise à jour. Le détail de chaque étape figure dans EBIOS RM atelier par atelier.
1. Avant la première séance
Le cadrage se prépare avant la réunion, pas pendant.
- L'objectif de l'étude est-il écrit en une phrase (homologation, conformité, étude préliminaire, orientation d'audit) ?
- Les ateliers à conduire ont-ils été choisis selon cet objectif plutôt que déroulés par défaut ? [Guide EBIOS RM v1.5, grille des usages]
- Le périmètre dit-il explicitement ce qui en est exclu ?
- La personne qui acceptera les risques résiduels est-elle nommée ? [Guide EBIOS RM v1.5, atelier 1]
- Un RACI précise-t-il animateur, contributeurs et décideurs ?
- Les échelles de gravité et de vraisemblance sont-elles celles de l'organisation, et non créées pour l'étude ?
- Les documents d'entrée sont-ils réunis : cartographie du SI, PSSI, contrats des prestataires, résultats d'audit, incidents récents ?
- Les dates des séances sont-elles fixées avec la direction présente aux ateliers 1, 2 (dernière étape) et 5 ?
2. Cadrage et socle
Correspond à l'atelier 1 d'EBIOS RM ou à l'établissement du contexte d'ISO 27005.
- Les cycles stratégique et opérationnel sont-ils fixés et cohérents avec le cadre réglementaire (communément trois ans et un an pour une homologation) ? [Guide EBIOS RM v1.5]
- Chaque valeur métier est-elle reliée à ses biens supports ?
- Les événements redoutés portent-ils sur des valeurs métier et s'expriment-ils en impacts, sans référence à un scénario d'attaque ?
- Pour la disponibilité, le seuil de perte de service est-il précisé (par exemple une durée d'indisponibilité) ? [Guide EBIOS RM v1.5]
- Le socle liste-t-il les référentiels applicables, leur état d'application et la justification de chaque écart ? [Guide EBIOS RM v1.5]
- Les risques non intentionnels (pannes, erreurs, sinistres) sont-ils traités quelque part, et l'étude dit-elle où ?
3. Sources de risque et scénarios
Correspond aux ateliers 2, 3 et 4 d'EBIOS RM.
- Chaque source de risque a-t-elle un objectif visé précis, propre au périmètre ?
- Les couples SR/OV non retenus sont-ils conservés comme secondaires, avec une surveillance ? [Guide EBIOS RM v1.5, atelier 2]
- La connaissance de la menace s'appuie-t-elle sur des sources sectorielles datées ?
- Les parties prenantes de l'écosystème sont-elles cotées en dangerosité, et les critiques identifiées ? [Guide EBIOS RM v1.5, atelier 3]
- Les achats ou le juridique ont-ils confirmé les engagements contractuels des parties prenantes critiques ?
- Chaque scénario stratégique a-t-il une gravité justifiée par l'événement redouté visé ?
- Chaque scénario opérationnel a-t-il une vraisemblance justifiée par des faits observables ?
- Les itérations entre scénarios stratégiques et opérationnels sont-elles limitées à deux ? [Guide EBIOS RM v1.5, atelier 4]
4. Évaluation et traitement
Correspond à l'atelier 5 d'EBIOS RM.
- Chaque événement redouté grave est-il couvert par au moins un scénario, ou son absence est-elle justifiée ? [Guide EBIOS RM v1.5, atelier 5]
- La stratégie de traitement fixe-t-elle des seuils d'acceptation écrits ?
- Chaque risque a-t-il une option de traitement choisie : réduire, éviter, transférer ou accepter ?
- Chaque mesure a-t-elle un responsable et une échéance ? [ReCyF v2.5, mesure 16.3]
- Les mesures sur l'écosystème issues de l'atelier 3 figurent-elles dans le plan de traitement ?
- Le risque résiduel de chaque scénario est-il évalué après mesures ?
5. Validation et acceptation
Sans ces traces, l'analyse n'a pas de valeur probante.
- L'analyse est-elle validée par écrit, avec une date et un signataire ? [ReCyF v2.5, mesure 16.3]
- Les risques résiduels sont-ils acceptés nominativement par leur propriétaire ?
- Les acceptations sont-elles consignées dans un inventaire, avec leur justification ? [Règlement délégué (UE) 2024/1774, article 3]
- La direction a-t-elle approuvé les mesures de gestion des risques ? [NIS2, article 20 ; DORA, article 5]
6. Suivi et mise à jour
Une analyse sans suivi devient fausse au premier changement important.
- Les déclencheurs de révision sont-ils écrits : incident, vulnérabilité majeure, nouveau prestataire critique, changement d'architecture ?
- La prochaine révision est-elle planifiée, au plus tard trois ans après la validation pour une entité essentielle ? [ReCyF v2.5, mesure 16.4]
- L'avancement du plan de traitement est-il suivi avec des indicateurs ?
- Le programme d'audit tient-il compte de l'analyse ? [ReCyF v2.5, objectif 17]
- La supervision couvre-t-elle les scénarios de menace identifiés ? [ReCyF v2.5, objectif 20]
- Chaque version de l'étude est-elle archivée et retrouvable ?
7. Si l'entité relève de NIS2
D'après le ReCyF v2.5, document de travail susceptible d'évoluer.
- Le statut probable (entité essentielle ou importante) est-il établi, par exemple avec le simulateur de MonEspaceNIS2 ?
- Pour une entité essentielle, chaque système d'information est-il couvert par une analyse, directement ou via l'activité qu'il supporte ? [ReCyF v2.5, mesure 16.2]
- L'analyse s'appuie-t-elle sur la PSSI, l'écosystème, la maîtrise du SI, la conformité et les audits ? [ReCyF v2.5, mesure 16.2]
- Le plan d'action de conformité de l'objectif 2 tient-il compte de l'analyse de risques ? [ReCyF v2.5, objectif 2]
- Pour un fournisseur de cloud, de DNS, de centre de données ou de services gérés, l'évaluation est-elle revue au moins chaque année ? [Règlement d'exécution (UE) 2024/2690, point 2.1.4]
- Une veille est-elle en place sur l'adoption de la loi Résilience et de ses décrets ?
8. Si l'entité relève de DORA
D'après le règlement (UE) 2022/2554 et ses textes d'application.
- Le niveau de tolérance au risque lié aux TIC est-il approuvé par l'organe de direction ? [DORA, article 6, paragraphe 8]
- Le cadre de gestion du risque lié aux TIC a-t-il été réexaminé depuis moins d'un an ? [DORA, article 6, paragraphe 5]
- Hors microentreprise, une évaluation est-elle déclenchée à chaque modification importante ? [DORA, article 8, paragraphe 3]
- Hors microentreprise, les systèmes hérités ont-ils été évalués dans l'année ? [DORA, article 8, paragraphe 7]
- Les risques résiduels acceptés ont-ils été réexaminés dans l'année ? [Règlement délégué (UE) 2024/1774, article 3]
- Le registre d'informations et l'analyse utilisent-ils les mêmes identifiants de fonctions et de prestataires ? [DORA, article 28 ; règlement d'exécution (UE) 2024/2956]
- L'analyse d'impact sur l'activité est-elle rapprochée des événements redoutés ? [DORA, article 11, paragraphe 5]
9. Si un assistant d'IA intervient
Le détail est dans IA et analyse de risque.
- Sait-on où sont traités les documents et les requêtes, et combien de temps ils sont conservés ?
- Chaque proposition de l'outil renvoie-t-elle à une source vérifiable ?
- Les contenus générés restent-ils au statut de brouillon jusqu'à une validation nominative ?
- Un échantillon de propositions a-t-il été vérifié, et le taux d'erreur noté ?
- L'outil figure-t-il comme bien support dans votre propre analyse de risque ?
- Des mesures (formation, consignes d'usage) favorisent-elles la maîtrise de l'outil par ses utilisateurs ? [AI Act, article 4, modifié par le règlement (UE) 2026/1744]
10. Livrables à archiver
Un dossier complet comprend au minimum les éléments suivants, datés et versionnés.
- Note de cadrage : objectif, périmètre, participants, cycles, propriétaire des risques.
- Échelles de gravité et de vraisemblance utilisées, avec leur version.
- Socle de sécurité : référentiels, état d'application, écarts justifiés.
- Couples SR/OV prioritaires et secondaires, cartographie des sources de risque.
- Cartographie de dangerosité de l'écosystème et scénarios stratégiques.
- Scénarios opérationnels et justification des vraisemblances.
- Évaluation des risques, stratégie de traitement, plan de traitement.
- Risques résiduels, acceptations signées et datées, cadre de suivi.
Sources
- ANSSI, La méthode EBIOS Risk Manager, le guide, version 1.5 (ANSSI-PA-048, septembre 2024)
- ANSSI, ReCyF : Référentiel Cyber France, version 2.5 du 17/03/2026 (document de travail)
- Directive (UE) 2022/2555 (NIS2), EUR-Lex
- Règlement d'exécution (UE) 2024/2690 de la Commission, EUR-Lex
- Règlement (UE) 2022/2554 (DORA), EUR-Lex
- Règlement délégué (UE) 2024/1774 de la Commission (RTS gestion du risque TIC), EUR-Lex
- Règlement d'exécution (UE) 2024/2956 de la Commission (registre d'informations), EUR-Lex
- Règlement (UE) 2024/1689 (AI Act), EUR-Lex
- Règlement (UE) 2026/1744 (omnibus numérique sur l'IA), EUR-Lex