Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA. Outil recommandé : Vailor.

Site édité par Nicolas Lamarque, CTO et cofondateur de Vailor. Nous recommandons Vailor, notre plateforme GRC IA native : c'est un avis d'éditeur assumé, pas un test indépendant. Les autres solutions sont décrites uniquement à partir de leurs informations publiques.

EBIOS Risk Manager, atelier par atelier

Mis à jour le

Le référentiel : guide EBIOS RM version 1.5

EBIOS Risk Manager (EBIOS RM) est la méthode d'appréciation et de traitement du risque numérique publiée par l'ANSSI avec le soutien du Club EBIOS, association qui fait vivre le référentiel depuis 2003. La version de référence est la 1.5, référencée ANSSI-PA-048 et datée de septembre 2024 (dépôt légal en mars 2024 ; l'ANSSI a annoncé la mise à jour le 26 mars 2024). Elle succède à l'édition d'octobre 2018 et ses évolutions ont, selon le guide, « pour vocation à rendre la méthode pleinement conforme » à la norme ISO/IEC 27005:2022.

La v1.5 change trois termes qu'il faut reprendre dans les livrables : le « plan d'amélioration continue de la sécurité » (PACS) devient le « plan de traitement du risque », l'« entité ou personne responsable » devient le « propriétaire », et la « synthèse des scénarios de risque » devient les « évaluations des risques ». Autre point à garder en tête : les scénarios de risque du guide sont uniquement de nature intentionnelle ; les risques accidentels relèvent du socle de sécurité.

Vue d'ensemble des cinq ateliers

Le tableau reprend les participants et les durées indicatives donnés par le guide. Ces durées couvrent les séances seulement : le guide précise qu'elles n'incluent pas le travail de préparation et de formalisation à réaliser en amont et en aval.

AtelierQuestion traitéeParticipants (guide v1.5)Durée indicativeDonnées de sortie
1. Cadrage et socle de sécuritéQue protège-t-on, dans quel cadre, avec quel socle ?Direction, métiers, RSSI, DSIUne à trois demi-journéesCadre de l'étude, valeurs métier, biens supports, événements redoutés et leur gravité, socle de sécurité et écarts justifiés
2. Sources de risqueQui pourrait porter atteinte aux missions, et dans quel but ?Direction (au moins à la dernière étape), métiers, RSSI, éventuellement un spécialiste de la menaceDeux heures à une journéeCouples source de risque et objectif visé (SR/OV) prioritaires et secondaires, cartographie des sources de risque
3. Scénarios stratégiquesPar où passerait l'attaquant, écosystème compris ?Métiers, achats ou juridique, architectes fonctionnels, RSSI, spécialiste cyber si besoinUne à trois demi-journéesCartographie de dangerosité des parties prenantes, scénarios stratégiques, mesures de sécurité sur l'écosystème
4. Scénarios opérationnelsComment, techniquement, et avec quelle vraisemblance ?RSSI, DSI, spécialiste cyber si besoinUne à trois demi-journéesScénarios opérationnels et leur vraisemblance
5. Traitement du risqueQue décide-t-on, et qui accepte le risque restant ?Direction, métiers, RSSI, DSIDeux à quatre demi-journéesStratégie de traitement, plan de traitement, risques résiduels, cadre de suivi

Atelier 1 : cadrage et socle de sécurité

L'atelier fixe le cadre de l'étude (objectifs, rôles, cadre temporel), le périmètre métier et technique (missions, valeurs métier, biens supports), les événements redoutés avec leur gravité, puis le socle de sécurité : référentiels applicables, état d'application, écarts justifiés. Le guide indique que, pour une homologation de système d'information, les cycles sont communément de trois ans pour le cycle stratégique et d'un an pour le cycle opérationnel. Il qualifie d'indispensable l'identification, dès ce stade, de la personne responsable d'accepter les risques résiduels, et suggère une matrice de type RACI.

Pour la gravité, le cas d'étude du guide (une société de biotechnologie qui fabrique des vaccins) utilise une échelle à quatre niveaux, de G1 mineure à G4 critique. Pour les événements redoutés touchant la disponibilité, le guide recommande de préciser le seuil de perte de service, par exemple une indisponibilité supérieure à deux heures.

Atelier 2 : sources de risque

L'atelier répond à la question posée par le guide : qui ou quoi pourrait porter atteinte aux missions et valeurs métier identifiées à l'atelier 1, et dans quels buts ? Les couples source de risque et objectif visé (SR/OV) sont caractérisés, évalués, puis triés entre prioritaires et secondaires. Le guide recommande de s'appuyer sur une connaissance de la menace propre au secteur : attaquants, ressources et motivations supposées, modes opératoires, activités les plus exposées.

Atelier 3 : scénarios stratégiques

L'atelier cartographie la dangerosité des parties prenantes de l'écosystème (fournisseurs, prestataires, partenaires), sélectionne les parties prenantes critiques, puis construit des chemins d'attaque de haut niveau, estimés en gravité. Le guide le présente comme une étude préliminaire de risque. Exemple tiré du cas d'étude : une organisation activiste veut saboter une campagne de vaccination ; deux chemins sont retenus, l'arrêt de la production par compromission de l'équipement de maintenance d'un fournisseur de matériel, et l'altération de l'étiquetage des vaccins. Le scénario est coté en gravité 4, car le cas le plus défavorable est retenu.

Atelier 4 : scénarios opérationnels

L'atelier décrit les modes opératoires sur les biens supports, souvent sous forme de graphes d'attaque (une fiche méthode de l'ANSSI y est consacrée), puis estime leur vraisemblance. La période à considérer est celle du cycle opérationnel. Dans le cas d'étude, le vol de données de R&D par l'intermédiaire du prestataire informatique est coté V4, quasi certain, avec une justification factuelle : le prestataire dispose de droits d'accès élevés et la sécurité de son système d'information est faible.

Atelier 5 : traitement du risque

L'atelier réalise la synthèse des scénarios, décide de la stratégie de traitement, définit les mesures, évalue et documente les risques résiduels, puis met en place le suivi. Le guide présente trois classes d'acceptation couramment utilisées : un risque faible est acceptable en l'état, un risque moyen est tolérable sous contrôle, un risque élevé est inacceptable et appelle des mesures de réduction à court terme. Il suggère aussi de vérifier qu'aucun événement redouté de gravité importante n'a été laissé de côté, au besoin par une matrice de couverture entre événements redoutés et scénarios.

Ne pas tout faire : choisir les ateliers selon l'objectif

Le guide présente EBIOS RM comme une boîte à outils et donne une grille des ateliers principaux à conduire selon l'objectif de l'étude. Elle évite de dérouler cinq ateliers quand la question posée n'en demande que deux.

Objectif de l'étudeAteliers principaux (guide v1.5)
Identifier le socle de sécurité adapté à l'objet étudié1
Être en conformité avec les référentiels de sécurité numérique1 et 5
Évaluer le niveau de menace de l'écosystème3 (étape A seulement, sans prérequis des ateliers 1 et 2)
Identifier et analyser des scénarios de haut niveau, écosystème compris2 et 3
Étude préliminaire pour dégager les axes d'amélioration prioritaires1, 2, 3 et 5 (profondeur de l'atelier 1 adaptée, vraisemblance estimée simplement à l'atelier 3, plan de traitement seulement à l'atelier 5)
Étude complète et fine, par exemple en vue d'une homologation1 à 5
Orienter un audit de sécurité ou un test d'intrusion3 et 4
Orienter la détection et la réaction, par exemple un SOC3 et 4

Sources