Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA.

Site édité à titre personnel par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Les autres solutions sont décrites uniquement à partir de leurs informations publiques, selon la même méthode que Vailor.

EBIOS RM et ISO 27005 : articuler la méthode et la norme

Mis à jour le

Deux objets de nature différente

ISO/IEC 27005:2022 (quatrième édition, publiée en octobre 2022) donne des préconisations pour gérer les risques liés à la sécurité de l'information, en appui des exigences d'ISO/IEC 27001:2022 ; elle s'inscrit elle-même dans les principes généraux d'ISO 31000:2018. EBIOS Risk Manager est une méthode opérationnelle publiée par l'ANSSI, organisée en cinq ateliers, dont le guide v1.5 déclare la conformité à ISO/IEC 27005:2022. La norme décrit ce qu'un processus de gestion des risques doit contenir ; la méthode décrit comment produire l'analyse.

Cette page ne refait pas la comparaison générale. Elle traite les quatre points qui posent problème sur le terrain : traduire le vocabulaire d'un cadre à l'autre, couvrir les risques que la méthode laisse de côté, répondre à un auditeur ISO 27001, et choisir l'approche selon la situation.

Correspondance du vocabulaire

Un registre des risques tenu au format ISO 27005 et une étude EBIOS RM peuvent décrire les mêmes risques avec des mots différents. Le tableau donne les correspondances utiles pour les relier. Les deux dernières colonnes de la ligne « valeur métier » viennent du glossaire du guide EBIOS RM ; les correspondances entre scénarios et approches d'identification sont l'usage courant, pas une table officielle.

EBIOS RM (guide v1.5)ISO/IEC 27005:2022Remarque
Valeur métierBien primaire (primary asset)Correspondance donnée par le glossaire du guide ; équivalent des « biens essentiels » d'EBIOS 2010
Bien supportBien support (supporting asset)Composants techniques, humains ou organisationnels sur lesquels reposent les valeurs métier
Source de risque (SR)Source de risque (risk source)Le glossaire du guide traduit SR par « risk origin »
Objectif visé (OV)Pas d'objet dédiéÀ documenter avec la source de risque si l'on suit seulement la norme ; EBIOS RM en fait un objet à part entière
Scénario stratégiqueApproche par les événements (event-based)Analyse de haut niveau, estimée en gravité
Scénario opérationnelApproche par les biens (asset-based)Analyse détaillée des biens supports, menaces et vulnérabilités, estimée en vraisemblance
Gravité et vraisemblanceConséquences et vraisemblanceLe niveau de risque combine les deux dans les deux cadres
Plan de traitement du risquePlan de traitement des risquesTerme aligné dans la v1.5 (anciennement PACS)
PropriétairePropriétaire du risque (risk owner)Terme aligné dans la v1.5

L'angle mort : les risques non intentionnels

Le guide EBIOS RM v1.5 le précise dans sa définition du scénario de risque : il ne considère que les scénarios de risque numérique de nature intentionnelle. Les risques accidentels et environnementaux y relèvent de l'approche par conformité (le socle). Or l'article 21 de NIS2 demande des mesures fondées sur une approche « tous risques », qui protège les réseaux, les systèmes d'information et leur environnement physique, et DORA couvre le risque lié aux TIC dans son ensemble, y compris les défaillances sans malveillance. ISO/IEC 27005 n'est pas limitée aux menaces intentionnelles.

Dans une étude EBIOS RM, les risques accidentels (panne, erreur d'exploitation, sinistre, défaillance non malveillante d'un prestataire) sont traités par le socle de sécurité de l'atelier 1 : règles d'hygiène, continuité, sauvegardes. Ce traitement par la conformité suffit souvent, mais il ne produit pas de scénario coté ; le guide permet toutefois d'ajouter des risques non délibérés ou non ciblés dans la cartographie des risques de l'atelier 5. Quand un régulateur ou un auditeur attend un registre « tous risques », il faut le compléter.

Ce que vérifie un auditeur ISO 27001, et où le trouver dans une étude EBIOS RM

ISO/IEC 27001:2022 exige un processus, pas une méthode. Le tableau relie ses exigences sur le risque aux livrables d'une étude EBIOS RM, et signale ce que la méthode ne produit pas.

Exigence ISO/IEC 27001:2022Ce que l'auditeur chercheDans une étude EBIOS RM
6.1.2 a) critères de risque, dont les critères d'acceptationDes échelles et des seuils fixés avant l'appréciationÉchelle de gravité (atelier 1), échelle de vraisemblance (atelier 4), seuils d'acceptation de la stratégie de traitement (atelier 5)
6.1.2 b) résultats cohérents, valides et comparablesDes appréciations répétées qui donnent des résultats comparablesÉchelles communes à toutes les études ; à défaut, la comparabilité n'est pas démontrable
6.1.2 c) risques identifiés et propriétaires désignésUne liste de risques, chacun avec un propriétaireScénarios de risque des ateliers 3 et 4 ; propriétaire désigné au cadrage
6.1.2 d) et e) analyse et évaluationConséquences, vraisemblance, niveau de risque, prioritésGravité (ateliers 1 et 3), vraisemblance (atelier 4), évaluation des risques (atelier 5)
6.1.3 traitement et déclaration d'applicabilitéMesures comparées à l'annexe A, plan approuvé et risques résiduels acceptés par les propriétairesPlan de traitement et acceptation (atelier 5) ; la déclaration d'applicabilité reste à produire hors de la méthode
8.2 et 8.3 appréciation à intervalles planifiés, mise en œuvre du traitementDes preuves datées d'exécution et de suiviCycles stratégique et opérationnel fixés à l'atelier 1 ; versions successives de l'étude

Quelle approche selon la situation

Dans la plupart des organisations, la réponse est donc « les deux, à deux niveaux » : la norme pour le processus, la méthode pour les études. Le guide EBIOS RM atelier par atelier détaille la seconde.

SituationApproche conseilléePourquoi
Homologation de sécurité d'un système d'informationEBIOS RM complète, ateliers 1 à 5Le guide cite l'homologation comme cas d'usage d'une étude complète et fine
Certification ISO 27001 d'un périmètreProcessus ISO 27005 au niveau du SMSI ; EBIOS RM ou toute méthode documentée pour les étudesLa norme exige un processus reproductible, pas une méthode donnée
Entité essentielle au sens de NIS2Une analyse par système d'information ou par activité couvrant tous ses SILe ReCyF (mesure 16.2) l'exige et précise que la méthode EBIOS RM peut être utilisée
Entité financière soumise à DORAMéthode d'évaluation intégrée au cadre de gestion du risque TIC, avec indicateurs quantitatifs ou qualitatifsLe règlement délégué 2024/1774 (article 3) impose une méthode documentée, sans en nommer une
Projet livré en itérations courtesÉtude préliminaire (ateliers 1, 2, 3 et 5, l'atelier 5 limité au plan de traitement), approfondie ensuiteGrille des usages du guide EBIOS RM
Risques accidentels et continuitéRegistre ISO 27005 et analyse d'impact sur l'activitéLes scénarios EBIOS RM ne couvrent que l'intentionnel ; le socle traite l'accidentel par la conformité
Groupe doté d'une fonction de gestion des risques d'entrepriseISO 31000 comme cadre commun, risques cyber consolidés dans la cartographie globaleLes échelles cyber doivent pouvoir se lire dans les échelles du groupe

Pièges d'articulation

Ces erreurs apparaissent surtout lorsque le SMSI et les études de risque sont tenus par des équipes différentes.

Sources