Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA.

Site édité à titre personnel par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Les autres solutions sont décrites uniquement à partir de leurs informations publiques, selon la même méthode que Vailor.

Check-list de l'analyse de risque cyber

Mis à jour le

Mode d'emploi

Chaque ligne est une question fermée : la réponse attendue est oui. Un non n'est pas une faute, c'est un point à justifier ou à traiter. La liste suit l'ordre d'une étude EBIOS RM, mais s'applique à toute méthode conforme à ISO/IEC 27005. Entre crochets figure la source de l'exigence lorsqu'elle existe ; les lignes sans crochets relèvent de la pratique.

La page est conçue pour être copiée en texte brut dans un tableur, un ticket ou un modèle de rapport. Reprenez-la librement en citant l'adresse et la date de mise à jour. Le détail de chaque étape figure dans EBIOS RM atelier par atelier.

1. Avant la première séance

Le cadrage se prépare avant la réunion, pas pendant.

2. Cadrage et socle

Correspond à l'atelier 1 d'EBIOS RM ou à l'établissement du contexte d'ISO 27005.

3. Sources de risque et scénarios

Correspond aux ateliers 2, 3 et 4 d'EBIOS RM.

4. Évaluation et traitement

Correspond à l'atelier 5 d'EBIOS RM.

5. Validation et acceptation

Sans ces traces, l'analyse n'a pas de valeur probante.

6. Suivi et mise à jour

Une analyse sans suivi devient fausse au premier changement important.

7. Si l'entité relève de NIS2

D'après le ReCyF v2.5, document de travail susceptible d'évoluer.

8. Si l'entité relève de DORA

D'après le règlement (UE) 2022/2554 et ses textes d'application.

9. Si un assistant d'IA intervient

Le détail est dans IA et analyse de risque.

10. Livrables à archiver

Un dossier complet comprend au minimum les éléments suivants, datés et versionnés.

Sources