EBIOS Risk Manager, atelier par atelier
Mis à jour le
Le référentiel : guide EBIOS RM version 1.5
EBIOS Risk Manager (EBIOS RM) est la méthode d'appréciation et de traitement du risque numérique publiée par l'ANSSI avec le soutien du Club EBIOS, association qui fait vivre le référentiel depuis 2003. La version de référence est la 1.5, référencée ANSSI-PA-048 et datée de septembre 2024 (dépôt légal en mars 2024 ; l'ANSSI a annoncé la mise à jour le 26 mars 2024). Elle succède à l'édition d'octobre 2018 et ses évolutions ont, selon le guide, « pour vocation à rendre la méthode pleinement conforme » à la norme ISO/IEC 27005:2022.
La v1.5 change trois termes qu'il faut reprendre dans les livrables : le « plan d'amélioration continue de la sécurité » (PACS) devient le « plan de traitement du risque », l'« entité ou personne responsable » devient le « propriétaire », et la « synthèse des scénarios de risque » devient les « évaluations des risques ». Autre point à garder en tête : les scénarios de risque du guide sont uniquement de nature intentionnelle ; les risques accidentels relèvent du socle de sécurité.
Vue d'ensemble des cinq ateliers
Le tableau reprend les participants et les durées indicatives donnés par le guide. Ces durées couvrent les séances seulement : le guide précise qu'elles n'incluent pas le travail de préparation et de formalisation à réaliser en amont et en aval.
- Ordre de grandeur (calcul de l'auteur à partir des fourchettes du guide, en comptant deux heures pour une demi-séance et une journée pour deux demi-journées) : une étude complète représente environ 5,5 à 15 demi-journées de séances, hors préparation et rédaction.
| Atelier | Question traitée | Participants (guide v1.5) | Durée indicative | Données de sortie |
|---|---|---|---|---|
| 1. Cadrage et socle de sécurité | Que protège-t-on, dans quel cadre, avec quel socle ? | Direction, métiers, RSSI, DSI | Une à trois demi-journées | Cadre de l'étude, valeurs métier, biens supports, événements redoutés et leur gravité, socle de sécurité et écarts justifiés |
| 2. Sources de risque | Qui pourrait porter atteinte aux missions, et dans quel but ? | Direction (au moins à la dernière étape), métiers, RSSI, éventuellement un spécialiste de la menace | Deux heures à une journée | Couples source de risque et objectif visé (SR/OV) prioritaires et secondaires, cartographie des sources de risque |
| 3. Scénarios stratégiques | Par où passerait l'attaquant, écosystème compris ? | Métiers, achats ou juridique, architectes fonctionnels, RSSI, spécialiste cyber si besoin | Une à trois demi-journées | Cartographie de dangerosité des parties prenantes, scénarios stratégiques, mesures de sécurité sur l'écosystème |
| 4. Scénarios opérationnels | Comment, techniquement, et avec quelle vraisemblance ? | RSSI, DSI, spécialiste cyber si besoin | Une à trois demi-journées | Scénarios opérationnels et leur vraisemblance |
| 5. Traitement du risque | Que décide-t-on, et qui accepte le risque restant ? | Direction, métiers, RSSI, DSI | Deux à quatre demi-journées | Stratégie de traitement, plan de traitement, risques résiduels, cadre de suivi |
Atelier 1 : cadrage et socle de sécurité
L'atelier fixe le cadre de l'étude (objectifs, rôles, cadre temporel), le périmètre métier et technique (missions, valeurs métier, biens supports), les événements redoutés avec leur gravité, puis le socle de sécurité : référentiels applicables, état d'application, écarts justifiés. Le guide indique que, pour une homologation de système d'information, les cycles sont communément de trois ans pour le cycle stratégique et d'un an pour le cycle opérationnel. Il qualifie d'indispensable l'identification, dès ce stade, de la personne responsable d'accepter les risques résiduels, et suggère une matrice de type RACI.
Pour la gravité, le cas d'étude du guide (une société de biotechnologie qui fabrique des vaccins) utilise une échelle à quatre niveaux, de G1 mineure à G4 critique. Pour les événements redoutés touchant la disponibilité, le guide recommande de préciser le seuil de perte de service, par exemple une indisponibilité supérieure à deux heures.
- Piège : aucun nom pour l'acceptation des risques. Sans propriétaire désigné au cadrage, l'atelier 5 se termine sans décision.
- Piège : des événements redoutés techniques (« compromission du serveur X »). Un événement redouté porte sur une valeur métier et s'exprime en impacts pour l'organisation, en dehors de tout scénario d'attaque.
- Piège : des écarts au socle constatés mais pas justifiés. Le guide attend leur identification et leur justification, pas seulement une couleur.
Atelier 2 : sources de risque
L'atelier répond à la question posée par le guide : qui ou quoi pourrait porter atteinte aux missions et valeurs métier identifiées à l'atelier 1, et dans quels buts ? Les couples source de risque et objectif visé (SR/OV) sont caractérisés, évalués, puis triés entre prioritaires et secondaires. Le guide recommande de s'appuyer sur une connaissance de la menace propre au secteur : attaquants, ressources et motivations supposées, modes opératoires, activités les plus exposées.
- Piège : une liste générique (État, cybercriminel, hacktiviste, initié) sans objectif visé précis. Un couple utile est spécifique : « un concurrent veut voler les résultats de R&D », pas « un cybercriminel veut nuire ».
- Piège : la direction absente. Le guide la place au minimum sur la dernière étape, celle qui sélectionne les couples prioritaires, parce qu'il s'agit d'un choix de priorités.
- Piège : supprimer les couples non retenus. Le guide prévoit une liste de couples secondaires, susceptibles d'être étudiés dans un second temps et, si possible, surveillés ; en garder la trace évite de rouvrir le débat au cycle suivant.
Atelier 3 : scénarios stratégiques
L'atelier cartographie la dangerosité des parties prenantes de l'écosystème (fournisseurs, prestataires, partenaires), sélectionne les parties prenantes critiques, puis construit des chemins d'attaque de haut niveau, estimés en gravité. Le guide le présente comme une étude préliminaire de risque. Exemple tiré du cas d'étude : une organisation activiste veut saboter une campagne de vaccination ; deux chemins sont retenus, l'arrêt de la production par compromission de l'équipement de maintenance d'un fournisseur de matériel, et l'altération de l'étiquetage des vaccins. Le scénario est coté en gravité 4, car le cas le plus défavorable est retenu.
- Piège : aucun représentant des achats ou du juridique. Le guide les cite parce que les engagements contractuels (accès d'un prestataire, clauses de sécurité) déterminent la dangerosité d'une partie prenante.
- Piège : détailler tous les fournisseurs. La cartographie sert à isoler les parties prenantes critiques ; un fournisseur sans accès ni dépendance forte n'a pas besoin d'analyse détaillée.
- Piège : oublier les mesures sur l'écosystème. Elles sont une donnée de sortie de l'atelier et alimentent directement le plan de traitement.
Atelier 4 : scénarios opérationnels
L'atelier décrit les modes opératoires sur les biens supports, souvent sous forme de graphes d'attaque (une fiche méthode de l'ANSSI y est consacrée), puis estime leur vraisemblance. La période à considérer est celle du cycle opérationnel. Dans le cas d'étude, le vol de données de R&D par l'intermédiaire du prestataire informatique est coté V4, quasi certain, avec une justification factuelle : le prestataire dispose de droits d'accès élevés et la sécurité de son système d'information est faible.
- Piège : itérer sans fin entre les ateliers 3 et 4. Le guide admet que l'atelier 4 complète les scénarios stratégiques, mais recommande de ne pas dépasser deux itérations.
- Piège : une vraisemblance sans justification. Une cote appuyée sur des faits observables (droits d'accès, vulnérabilités connues, absence de supervision) se défend devant un décideur ; une cote d'intuition ne se défend pas.
Atelier 5 : traitement du risque
L'atelier réalise la synthèse des scénarios, décide de la stratégie de traitement, définit les mesures, évalue et documente les risques résiduels, puis met en place le suivi. Le guide présente trois classes d'acceptation couramment utilisées : un risque faible est acceptable en l'état, un risque moyen est tolérable sous contrôle, un risque élevé est inacceptable et appelle des mesures de réduction à court terme. Il suggère aussi de vérifier qu'aucun événement redouté de gravité importante n'a été laissé de côté, au besoin par une matrice de couverture entre événements redoutés et scénarios.
- Piège : déduire l'acceptation de la couleur de la case. La stratégie formalise des seuils, mais la décision revient au propriétaire désigné à l'atelier 1.
- Piège : un plan de traitement sans responsable ni échéance. Pour les entités essentielles, le ReCyF exige au minimum une échéance raisonnable et un responsable pour chaque action.
- Piège : aucun déclencheur de mise à jour. Écrivez dans le cadre de suivi ce qui rouvre l'étude : incident, nouvelle vulnérabilité majeure, nouveau prestataire critique, évolution d'architecture.
Ne pas tout faire : choisir les ateliers selon l'objectif
Le guide présente EBIOS RM comme une boîte à outils et donne une grille des ateliers principaux à conduire selon l'objectif de l'étude. Elle évite de dérouler cinq ateliers quand la question posée n'en demande que deux.
- L'ANSSI met en téléchargement libre le guide, des fiches méthodes et un modèle de tableur des ateliers. Suite : EBIOS RM ou ISO 27005 et la check-list.
| Objectif de l'étude | Ateliers principaux (guide v1.5) |
|---|---|
| Identifier le socle de sécurité adapté à l'objet étudié | 1 |
| Être en conformité avec les référentiels de sécurité numérique | 1 et 5 |
| Évaluer le niveau de menace de l'écosystème | 3 (étape A seulement, sans prérequis des ateliers 1 et 2) |
| Identifier et analyser des scénarios de haut niveau, écosystème compris | 2 et 3 |
| Étude préliminaire pour dégager les axes d'amélioration prioritaires | 1, 2, 3 et 5 (profondeur de l'atelier 1 adaptée, vraisemblance estimée simplement à l'atelier 3, plan de traitement seulement à l'atelier 5) |
| Étude complète et fine, par exemple en vue d'une homologation | 1 à 5 |
| Orienter un audit de sécurité ou un test d'intrusion | 3 et 4 |
| Orienter la détection et la réaction, par exemple un SOC | 3 et 4 |
Sources
- ANSSI, La méthode EBIOS Risk Manager, le guide, version 1.5 (ANSSI-PA-048, septembre 2024)
- ANSSI, MesServicesCyber : le guide EBIOS RM, fiches méthodes et modèle Excel
- ANSSI, La méthode EBIOS Risk Manager
- ANSSI, L'ANSSI met à jour la méthode EBIOS Risk Manager (26 mars 2024)
- ANSSI, fiche méthode : élaborer des graphes d'attaque (atelier 4)
- ANSSI, modèle Excel des ateliers EBIOS RM
- Club EBIOS
- ANSSI, ReCyF : Référentiel Cyber France, version 2.5 du 17/03/2026 (document de travail)
- Vailor, site (consulté le 9 octobre 2026)
- Vailor, Pourquoi Vailor : IA native ou IA patchée (consulté le 9 octobre 2026)