Choisir un logiciel EBIOS RM : ce que dit le label, ce qu'il faut vérifier soi-même
Mis à jour le
Avertissement de l'auteur
L'auteur de ce guide est cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque. Pour limiter l'effet de ce conflit d'intérêts, cette page présente d'abord le label et la liste officielle de l'ANSSI telle quelle, sans commentaire sur les solutions ; Vailor, qui n'est pas labellisé, est présenté à part, avec les mêmes informations que celles publiées pour les solutions labellisées (statut et mode de fonctionnement) ; les critères de choix sont des questions d'acheteur, valables pour toute solution. Le détail de ces règles figure dans la page À propos et transparence.
Le label EBIOS Risk Manager : ce qu'il garantit
Le label EBIOS Risk Manager est un label de conformité délivré par l'ANSSI aux logiciels qui mettent en œuvre la méthode. Son référentiel compte deux documents : la procédure d'obtention du label (version 1.1 du 16 janvier 2019) et le cahier des charges (version 3.1 du 1er octobre 2024, qui prend en compte le guide EBIOS RM v1.5). Selon le cahier des charges, la labellisation « consiste à valider un outil fonctionnel, simple et ergonomique qui permet la mise en œuvre complète de la méthode EBIOS Risk Manager ». Pour l'évaluation, l'éditeur fournit à l'ANSSI son logiciel avec le cas d'étude du guide, la société de biotechnologie fabriquant des vaccins, déjà implémenté.
Le label est attribué par version et par mode de fonctionnement : standalone (ajouté en 2018), client-serveur (2019) et SaaS (2023). En mode SaaS, le cahier des charges exige notamment un hébergement chez un prestataire qualifié SecNumCloud. Selon la procédure, la labellisation est valable trois ans ; l'éditeur doit en demander le renouvellement au plus tard trois mois avant l'échéance, et l'ANSSI peut vérifier à tout moment le respect des exigences et engager un retrait.
Ce qu'il ne garantit pas
Pour les modes client-serveur et SaaS, le cahier des charges impose aux éditeurs d'afficher dans les conditions générales d'emploi et d'usage un avertissement reprenant les exigences EXI_S6_02 à EXI_S6_04 (exigence EXI_S6_01). Ses termes décrivent précisément les limites du label :
- « L'évaluation de conformité réalisée par l'Agence au titre du Label EBIOS Risk Manager se restreint aux aspects fonctionnels de la solution vis-à-vis de la méthode EBIOS Risk Manager » (exigence EXI_S6_02).
- « Le Label EBIOS Risk Manager ne se substitue pas aux démarches de certification ou de qualification » de l'ANSSI (EXI_S6_03).
- « Le Label EBIOS Risk Manager ne garantit en aucun cas la robustesse de l'application face à des actions malveillantes » (EXI_S6_04).
- Le cahier des charges demande aussi que l'éditeur recommande à l'utilisateur une démarche d'homologation de sécurité (EXI_S6_05).
- Le label ne porte ni sur le prix, ni sur le support, ni sur l'adéquation à votre organisation, ni sur les fonctions qui dépassent la méthode EBIOS RM. À l'inverse, un logiciel non labellisé n'a fait l'objet d'aucune évaluation de conformité à la méthode par l'ANSSI, quelles que soient ses fonctions.
- La page officielle ne publie ni la date d'attribution ni la date d'échéance du label de chaque solution : demandez-les à l'éditeur.
Les solutions labellisées au 9 octobre 2026
Le tableau reprend la liste publiée par l'ANSSI sur sa page du label, dans l'ordre de publication, avec les versions labellisées par mode. Il ne constitue pas un classement. Pour toute autre information sur ces produits, la source est l'éditeur concerné.
- La rubrique « en cours de labellisation » de la page officielle ne liste aucun projet au 9 octobre 2026. L'ANSSI précise que n'y figurent que les projets dont l'éditeur a accepté la publication, et que les projets suspendus en sont retirés.
- Vérifiez toujours la page officielle avant un achat : la liste évolue au fil des attributions, des renouvellements et des retraits, et c'est elle qui fait foi.
| Éditeur | Solution | Standalone | Client-serveur | SaaS |
|---|---|---|---|---|
| ADACIS Sarl | ARIMES | Version 1.2 | Non | Non |
| AIRBUS PROTECT | Fence | Version 3.16 | Version 3.16 | Non |
| ALL4TEC | Agile Risk Manager | Non | Version 2.6.2 | Non |
| EGERIE Software | EGERIE Risk Manager | Non | Version 4.0 | Version 4.0 |
| RECIPROC-IT | Oligo Risk Manager | Version 2.1.0 | Version 1.0.0 | Non |
| SIA PARTNERS | C2R - Cyber Risk Review | Non | Version 1.0 | Non |
| PHINASOFT | Phinasoft Risk Manager | Non | Version 2.0 | Version 2.0 |
À part : Vailor, l'éditeur de l'auteur
Vailor n'est pas labellisé. Vailor a déposé auprès de l'ANSSI une demande de labellisation, qui est en cours ; au 9 octobre 2026, il ne figure pas dans la rubrique publique « en cours de labellisation ». Pour suivre la même grille que le tableau ci-dessus : selon l'éditeur, la solution fonctionne en mode client-serveur. Cette information est une déclaration de l'éditeur, non évaluée par l'ANSSI.
Faut-il un logiciel ?
Pas toujours. L'ANSSI met à disposition un modèle Excel des ateliers, suffisant pour une étude isolée menée par une personne formée. Un logiciel devient utile quand plusieurs études doivent partager les mêmes échelles, quand il faut suivre les révisions successives d'une analyse, quand plusieurs contributeurs travaillent en parallèle, ou quand les livrables doivent être consolidés pour une direction ou un régulateur. Le cahier des charges du label exige d'ailleurs la gestion des versions des analyses et l'export des données de sortie de chaque atelier.
Critères de choix neutres
Ces critères ne présument d'aucune architecture ni d'aucune fonction particulière. Pour chacun, la colonne de droite indique comment le vérifier plutôt que de croire une plaquette.
| Critère | Question à poser | Comment le vérifier |
|---|---|---|
| Statut du label | La version et le mode que j'achète sont-ils ceux qui sont labellisés ? Depuis quand, et jusqu'à quand ? | Page officielle de l'ANSSI ; courrier de décision demandé à l'éditeur |
| Mode de déploiement | Le mode (poste, client-serveur, SaaS) est-il compatible avec la sensibilité de mes études et mes règles d'hébergement ? | Avis de votre RSSI ou de votre autorité d'homologation avant la consultation |
| Adéquation à vos études | L'outil supporte-t-il mes échelles, mes référentiels du socle et la taille de mes périmètres ? | Essai sur un de vos périmètres réels, en complément du cas d'étude du guide, sur lequel l'ANSSI évalue la conformité à la méthode |
| Révisions et historique | Puis-je comparer deux versions d'une étude et retrouver qui a changé quoi ? | Démonstration d'une révision complète, de l'atelier 1 à l'atelier 5 |
| Consolidation | Plusieurs études peuvent-elles être agrégées avec des échelles communes ? | Démonstration sur deux études de périmètres différents |
| Réversibilité | Puis-je exporter toutes les données, liens compris, dans un format ouvert et documenté ? | Export complet testé et réimporté ailleurs pendant l'essai |
| Interopérabilité | L'outil échange-t-il avec mon registre de risques, ma gestion des tickets, mon registre DORA ? | Documentation d'API ou d'import, et essai réel |
| Droits et journalisation | Les profils sont-ils cloisonnés, et les actions journalisées ? | Revue des rôles avec votre équipe sécurité |
| Accompagnement | Formation, support, aide méthodologique : que comprend le prix ? | Contrat et références clients de taille comparable |
| Coût complet | Licences, hébergement, intégration, formation, sur trois ans ? | Chiffrage écrit, à mettre en regard de la durée de validité du label |
| Évolution de la méthode | Comment l'éditeur suit-il les nouvelles versions du guide et du cahier des charges ? | Historique des mises à jour passées, par exemple le passage à la v1.5 |
Pièges d'achat
Ces erreurs sont indépendantes du produit choisi.
- Prendre le label pour une garantie de sécurité. Il ne l'est pas, le cahier des charges le dit en toutes lettres ; la sécurité de l'outil relève de votre homologation.
- Supposer qu'un produit labellisé en client-serveur l'est aussi en SaaS. Le label est attribué mode par mode.
- Juger uniquement sur une démonstration du cas d'étude de l'ANSSI. Elle montre la conformité à la méthode, évaluée par l'ANSSI pour les solutions labellisées ; l'adéquation à vos périmètres se juge sur vos propres données.
- Sous-estimer la reprise des études existantes. Demandez combien de temps a pris une migration chez un client comparable.
- Oublier les fonctions d'IA dans l'analyse de risque de l'outil lui-même. Voir IA et analyse de risque pour les questions à poser.
Sources
- ANSSI, Label EBIOS Risk Manager (liste des solutions labellisées)
- ANSSI, Cahier des charges du label EBIOS Risk Manager, version 3.1 du 01/10/2024
- ANSSI, Procédure d'obtention du label EBIOS Risk Manager, version 1.1 du 16/01/2019
- ANSSI, La méthode EBIOS Risk Manager, le guide, version 1.5 (ANSSI-PA-048, septembre 2024)
- ANSSI, modèle Excel des ateliers EBIOS RM