Guide de l'analyse de risque cyber

Un guide de praticien, sourcé et daté, pour mener une analyse de risque cyber : EBIOS RM, ISO 27005, NIS2, DORA et IA.

Site édité à titre personnel par Nicolas Lamarque, CTO et cofondateur de Vailor, éditeur d'une plateforme d'analyse de risque cyber. Les autres solutions sont décrites uniquement à partir de leurs informations publiques, selon la même méthode que Vailor.

IA et analyse de risque cyber : ce qu'elle peut faire, et ce qu'elle ne doit pas faire

Mis à jour le

Ce qu'un assistant d'IA fait bien

Un assistant d'IA, ici un modèle de langage utilisé pour lire et rédiger, est utile sur les tâches de lecture et de mise en forme qui consomment l'essentiel du temps hors séance. Chaque usage ci-dessous suppose que le résultat soit relu par quelqu'un qui connaît le périmètre.

Ce qu'il ne peut pas faire

Les limites tiennent à la nature des décisions en jeu autant qu'à la technique.

Cinq règles pour un usage défendable devant un auditeur

Un auditeur ne demandera pas si une IA a été utilisée, mais d'où vient chaque élément de l'analyse et qui l'a validé. Ces règles permettent de répondre ; elles ne supposent aucun outil particulier et peuvent être tenues avec un tableur et une procédure de relecture.

Les données : la question qui conditionne tout

Une analyse de risque contient ce qu'une organisation a de plus sensible sur sa sécurité : cartographie, vulnérabilités, chemins d'attaque, mesures manquantes. Le cahier des charges du label EBIOS RM impose d'ailleurs aux logiciels labellisés de permettre l'apposition d'une mention de protection sur l'analyse. Avant tout usage d'un assistant d'IA, il faut donc savoir où vont les documents et les échanges : hébergement, fournisseur du modèle, durée de conservation, éventuelle réutilisation pour l'entraînement, sous-traitants.

Plusieurs architectures existent : modèle appelé chez un fournisseur externe, modèle hébergé par l'éditeur, modèle déployé dans l'infrastructure du client, y compris sans connexion externe. Le choix dépend de la sensibilité des études et des contraintes réglementaires qui s'appliquent au périmètre. Pour sécuriser le système d'IA lui-même, l'ANSSI a publié le 29 avril 2024 des recommandations de sécurité pour un système d'IA générative (35 recommandations, de l'entraînement au déploiement).

L'AI Act au 9 octobre 2026

Le règlement (UE) 2024/1689 sur l'intelligence artificielle est entré en vigueur le 1er août 2024, avec une date générale d'application fixée au 2 août 2026. Le règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l'IA, publié au Journal officiel le 24 juillet 2026) a reporté les obligations des systèmes à haut risque : au 2 décembre 2027 pour ceux de l'annexe III, au 2 août 2028 pour ceux de l'annexe I. Il a aussi réécrit l'article 4 : fournisseurs et déployeurs prennent des mesures pour favoriser la maîtrise de l'IA par leur personnel, sans être tenus de garantir un niveau donné pour chaque individu.

Un assistant de rédaction d'analyse de risque n'apparaît pas en tant que tel dans les huit domaines de l'annexe III, que l'omnibus n'a pas modifiée : biométrie ; infrastructures critiques (systèmes utilisés comme composants de sécurité dans la gestion et l'exploitation d'infrastructures numériques critiques, du trafic routier ou de la fourniture d'eau, de gaz, de chauffage ou d'électricité) ; éducation ; emploi ; accès aux services essentiels ; répression ; migration ; justice et processus démocratiques. Un outil qui aide à analyser des risques n'est pas, en principe, un composant de sécurité de l'exploitation ; la qualification reste à faire au cas par cas avec votre service juridique. Dans la plupart des usages, ce sont donc les obligations générales qui comptent. La maîtrise de l'IA (article 4) pèse sur le fournisseur et sur le déployeur. Les obligations de transparence de l'article 50, applicables depuis le 2 août 2026, pèsent surtout sur le fournisseur : informer les personnes qu'elles interagissent avec un système d'IA, et marquer les contenus générés, texte compris, dans un format lisible par machine, sauf fonction d'assistance à la rédaction courante ou absence de modification substantielle des données fournies ; pour ce marquage, les systèmes mis sur le marché avant le 2 août 2026 ont jusqu'au 2 décembre 2026. Côté déployeur, l'obligation de signaler un texte généré vise le texte publié pour informer le public sur des questions d'intérêt public, ce qui n'est pas le cas d'une analyse de risque interne.

Analyser le risque de l'IA elle-même

Un assistant d'IA branché sur vos analyses est un bien support : il mérite sa place dans votre propre étude EBIOS RM. Deux scénarios méritent d'être examinés en priorité. D'abord l'injection d'instructions : un document fourni par un tiers (offre de prestataire, contrat) peut contenir un texte conçu pour orienter les propositions de l'outil. Ensuite l'exfiltration : un outil qui lit vos analyses concentre des informations de grande valeur pour un attaquant. L'ANSSI et ses partenaires ont publié le 7 février 2025 une analyse de haut niveau des risques cyber liés à l'IA, « Développer la confiance dans l'IA par une approche par les risques cyber », utile pour construire ces scénarios.

Questions à poser à un éditeur

Ces questions valent pour tout outil qui intègre de l'IA dans une analyse de risque. Demandez des réponses écrites et, quand c'est possible, une démonstration sur vos propres documents.

En résumé

L'IA réduit le temps passé à lire, recopier et vérifier la cohérence ; elle ne réduit pas le besoin d'ateliers, ni la responsabilité de ceux qui décident. Un usage défendable repose sur trois éléments vérifiables : la source de chaque proposition, la validation humaine datée, et la maîtrise des données. Pour le choix d'un outil, voir Choisir un logiciel EBIOS RM ; pour la méthode elle-même, EBIOS RM atelier par atelier.

Sources