La EBIOS Risk Manager fiche de reference couvre les 5 ateliers EBIOS RM, les livrables, les scénarios de risque et les mesures de sécurité tels que definis par l'ANSSI. Egalement disponible en English.
EBIOS Risk Manager (Expression des Besoins et Identification des Objectifs de Sécurité) est la méthode recommandee par l'ANSSI pour evaluer et traiter les risques numeriques, alignee sur l'ISO 31000:2018 et la serie ISO/IEC 27000.
| Aspect | Details |
|---|---|
| Editeur | |
| Version | 2018 (edition actuelle, remplace EBIOS 2010) |
| Alignement ISO | ISO 31000:2018, ISO 27001:2013 (corr.2 2015), ISO 27002:2013, ISO 27005:2011 (references bibliographiques ; les mises a jour 2022 s'appliquent en pratique) |
| Périmètre | Toute organisation, tout "objet de l'etude" (organisation, systeme d'information ou produit) |
| Livrables | Strategie de traitement du risque + PACS + synthese des risques residuels |
| Langue | Francais (officiel), traduction anglaise disponible |
| Outillage | ARIMES |
| Cycle | Périmètre | Durée type |
|---|---|---|
| Cycle stratégique | Revisite l'ensemble de l'etude, en particulier les scénarios stratégiques (A1-A5) | ~3 ans (pour l'homologation SI) |
| Cycle opérationnel | Revient sur les scénarios opérationnels au regard des incidents de sécurité, nouvelles vulnérabilités et evolutions des modes d'attaque (A3-A4-A5) | ~1 an |
[A1] Socle de sécurité
Definir le périmètre, valeurs métier, biens supports, événements redoutés, socle de sécurité
|
v
[A2] Sources de risque
Identifier les sources de risque (SR), objectifs vises (OV), retenir les couples SR/OV pertinents
|
v
[A3] Scénarios stratégiques
Cartographier l'écosystème, construire les scénarios d'attaque stratégiques via les parties prenantes
|
v
[A4] Scénarios opérationnels
Decomposer en chemins d'attaque techniques (kill chain)
|
v
[A5] Traitement du risque
Strategie de traitement du risque, risques residuels, PACS (Plan d'Amélioration Continue de la Sécurité)
| Element | Description | Exemples |
|---|---|---|
| Objectif | Definir le cadre de l'etude, son périmètre métier et technique, les événements redoutés et le socle de sécurité | - |
| Entrees | Contexte de l'organisation, missions, politiques existantes, architecture SI, cartographie du SI | Organigrammes, schemas reseau |
| Sorties | Elements de cadrage (objectifs, roles, calendrier) + valeurs métier + biens supports + événements redoutés (ER) avec gravité + socle de sécurité avec ecarts | Document de contexte du risque |
| Livrable | Document de périmètre, référentiel de conformité du socle |
Valeurs métier (VM) :
| Type | Exemples |
|---|---|
| Processus métier | Traitement des commandes, comptabilite, production, RH |
| Informations sensibles | Données clients (RGPD), propriété intellectuelle, secrets commerciaux |
| Composants numeriques | Logiciels métier critiques, code source, bases de données |
Biens supports (BS) :
| Categorie | Exemples |
|---|---|
| Systèmes | Serveurs, postes de travail, IoT, SCADA |
| Réseaux | LAN, WAN, VPN, cloud, liaisons OT |
| Logiciels | ERP, CRM, OS, firmware |
| Personnes | Administrateurs, prestataires, utilisateurs a privileges |
| Locaux | Datacenter, bureaux, baies reseau |
| Element | Description |
|---|---|
| Objectif | Identifier les sources de risque (SR) et leurs objectifs vises (OV), evaluer et selectionner les couples SR/OV les plus pertinents |
| Entrees | Missions et valeurs métier (A1), renseignement sur les menaces, OSINT |
| Sorties | Couples SR/OV selectionnes (representatifs, non exhaustifs), cartographie des sources de risque |
| Livrable |
| Source de risque (SR) | Objectif visé (OV) | Motivation | Ressources |
|---|---|---|---|
| APT etatique | Espionnage stratégique | Tres élevées | |
| Cybercriminel organise | Ransomware / extorsion | Élevées | |
| Concurrent malveillant | Vol de PI / sabotage | Moyennes | |
| Initie malveillant | Sabotage / fuite interne | Vengeance / corruption | Faibles a élevées |
| Hacktiviste | Defacement / DDoS / fuite | Ideologique | Variable |
| Script kiddie | Opportuniste | Notoriete | Faibles |
Evaluation d'un couple SR/OV :
| Element | Description |
|---|---|
| Objectif | Obtenir une vision claire de l'écosystème, identifier les parties prenantes critiques, construire les scénarios stratégiques (chemins d'attaque de la SR aux valeurs métier via les parties prenantes) |
| Entrees | Couples SR/OV (A2), cartographie de l'écosystème, événements redoutés (A1) |
| Sorties | Cartographie numerique de l'écosystème vis-a-vis des menaces, scénarios stratégiques avec gravité, mesures de sécurité sur l'écosystème |
| Livrable |
Cartographie de l'écosystème - Parties prenantes :
| Partie prenante | Dépendance (0-4) | Confiance (0-4) | Penetration SI |
|---|---|---|---|
| Fournisseurs cloud (AWS, Azure) | 4 | 3 | Directe - admin |
| Prestataires IT / infogérance | 4 | 2 | Directe - admin |
| Clients avec acces portail | 3 | 3 | Indirecte |
| Partenaires (interconnexion reseau) | 3 | 3 | Directe |
| Sous-traitants (acces physique) | 2 | 2 | Physique / logique |
| Editeurs de logiciels (mises a jour) | 3 | 3 | Indirecte - chaine d'approvisionnement |
Evaluation des parties prenantes (méthode officielle ANSSI) :
Le guide ANSSI distingue deux axes d'evaluation :
| Axe | Criteres | Description |
|---|---|---|
| Exposition | Dépendance + Penetration | Degre de dépendance de l'organisation vis-a-vis de la partie prenante, et niveau d'acces de la partie prenante au SI |
| Fiabilite cyber | Maturité + Confiance | Niveau de sécurité de la partie prenante (audits, certifications) et confiance accordee a la partie prenante |
| Critere | Description | Impact sur le risque |
|---|---|---|
| Dépendance | Degre de dépendance de l'organisation vis-a-vis de cette partie prenante | Plus la dépendance est élevée, plus l'impact d'une compromission est important |
| Penetration | Niveau d'acces de la partie prenante au SI de l'organisation | Plus la penetration est profonde, plus le chemin d'attaque est court |
| Maturité | Niveau de sécurité de la partie prenante (audits, certifications) | Plus la maturité est faible, plus la partie prenante est susceptible d'etre ciblee |
| Confiance | Niveau de confiance accorde a la partie prenante | Inversement proportionnelle a la menace : faible confiance = risque élevé |
Exposition d'une partie prenante = Dépendance x Penetration / Maturité. Les parties prenantes a forte exposition et faible fiabilite cyber (maturité + confiance) sont les vecteurs stratégiques prioritaires. Le guide ANSSI (fiche methodologique no. 5) recommande de cartographier les parties prenantes en zones : Veille, Controle, Danger.
Construction d'un scénario stratégique :
[Source de risque]
|
| via chemin d'attaque stratégique
v
[Partie prenante de l'écosystème] <-- ou attaque directe
|
v
[Valeur métier] --> [Événement redouté]
Exemples :
SR : Cybercriminel -> PP : Prestataire IT (sécurité faible) -> VM : SI de production -> ER : Indisponibilité (ransomware)
SR : APT etatique -> PP : Editeur logiciel (chaine d'approvisionnement) -> VM : R&D -> ER : Divulgation de PI
SR : Initie malveillant -> Acces direct -> VM : BDD clients -> ER : Fuite de données (RGPD)
| Element | Description |
|---|---|
| Objectif | Construire les scénarios opérationnels (modes d'attaque sur les biens supports) et evaluer leur vraisemblance. Etablir une synthese de l'ensemble des risques |
| Entrees | Scénarios stratégiques (A3), architecture SI (cartographie applicative et infrastructure), socle de sécurité (A1), couples SR/OV (A2) |
| Sorties | Scénarios opérationnels avec evaluation de la vraisemblance globale |
| Livrable |
Decomposition du stratégique a l'opérationnel :
Scénario stratégique (A3) :
Cybercriminel -> Prestataire IT -> SI de production -> Indisponibilité
Scénarios opérationnels (A4) :
SO1 : Phishing du prestataire -> vol d'identifiants -> RDP interne -> deploiement ransomware
SO2 : Exploitation CVE VPN du prestataire -> pivot LAN -> chiffrement des serveurs
SO3 : Chaine d'approvisionnement : logiciel du prestataire piege -> C2 -> deplacement lateral
SO4 : Contournement MFA (SIM swap) du prestataire -> acces O365 -> acces cloud prod
Pour chaque SO : sequence d'actions élémentaires + biens supports cibles + vraisemblance
Evaluation de la vraisemblance d'un scénario opérationnel :
Commencer par evaluer la vraisemblance élémentaire de chaque action élémentaire. Puis evaluer la vraisemblance globale du scenario. L'evaluation peut se concentrer sur le mode d'attaque de moindre effort pour la source de risque (selon le guide ANSSI p.63, fiche methodologique no. 8).
| Difficulte de l'action | Vraisemblance correspondante |
|---|---|
| Élémentaire (outils publics, script kiddie) | V4 - Maximale |
| Moderee (competences techniques, outils specifiques) | V3 - Forte |
| Difficile (expertise avancee, ressources significatives) | V2 - Significative |
| Tres difficile (capacites etatiques, 0-day) | V1 - Minime |
Sequence d'actions élémentaires (TTPs MITRE ATT&CK) :
Note : Le guide ANSSI EBIOS RM fait reference au modele de kill chain de Lockheed Martin (p.58) mais ne mentionne pas explicitement MITRE ATT&CK. La correspondance ci-dessous est un enrichissement couramment utilise par les praticiens.
| Phase Kill Chain | Action | TTPs MITRE |
|---|---|---|
| OSINT, scan, collecte d'informations | T1598, T1591, T1592 | |
| Phishing, exploit public, chaine d'approvisionnement | T1566, T1190, T1195 | |
| Script, macro, interpreteur | T1059, T1204 | |
| Backdoor, tache planifiee, service | T1053, T1543, T1547 | |
| Exploit local, usurpation de jeton | T1068, T1134 | |
| Pass-the-hash, RDP, WMI | T1550, T1021, T1047 | |
| Keylogging, capture d'ecran, mise en scene des données | T1056, T1074 | |
| Vol de données (C2, cloud) | T1041, T1048, T1567 | |
| Chiffrement, sabotage, effacement | T1486, T1485, T1491 |
| Element | Description |
|---|---|
| Objectif | Etablir une synthese des scénarios de risque, definir une strategie de traitement du risque, identifier les risques residuels, mettre en place un cadre de suivi |
| Entrees | Socle de sécurité (A1), scénarios stratégiques + mesures sur l'écosystème (A3), scénarios opérationnels (A4) |
| Sorties | Strategie de traitement du risque, synthese des risques residuels, PACS, cadre de suivi des risques |
| Livrable |
Classes d'acceptabilite du risque (ANSSI officiel) :
| Niveau de risque | Acceptabilite | Actions |
|---|---|---|
| Acceptable en l'etat | Aucune action n'est a entreprendre | |
| Tolerable sous controle | Suivi dans le cadre de la gestion des risques, actions mises en place dans le cadre de l'amélioration continue a moyen et long terme | |
| Inacceptable | Des mesures de reduction du risque doivent absolument etre prises a court terme. A defaut, tout ou partie de l'activité sera refuse |
Strategies de traitement (ISO 27005 / praticien) :
| Strategie | Description | Quand l'utiliser |
|---|---|---|
| Mettre en oeuvre des mesures de sécurité (techniques + organisationnelles) | Risque élevé, ROI acceptable | |
| Arreter ou ne pas demarrer l'activité a risque | Risque inacceptable, pas de mesure proportionnee disponible | |
| Assurance cyber, externalisation securisee | Risque résiduel financierement transferable | |
| Accepter le risque résiduel apres mesures | Risque faible, ou traitement trop couteux par rapport a l'impact |
Note : Le guide ANSSI EBIOS RM definit trois classes d'acceptabilite (acceptable, tolerable, inacceptable). Les quatre strategies de traitement (reduire, refuser, transferer, accepter) proviennent de l'ISO 27005 et sont couramment utilisees en complement.
Tableau de bord des risques (exemple) :
| Scénario | SR | Gravité | Vraisemblance | Risque brut | Mesures | Risque résiduel | Decision |
|---|---|---|---|---|---|---|---|
| Ransomware via prestataire | Cybercriminel | 4 | 3 | EDR, segmentation, MFA, audit tiers | Reduire | ||
| Espionnage APT chaine d'approvisionnement | Etatique | 4 | 2 | Durcissement ANSSI, SBOM, controles d'intégrité | Reduire | ||
| Fuite de données par initie | Interne | 3 | 2 | DLP, PAM, journalisation, sensibilisation | FAIBLE | Reduire | |
| Defacement web | Hacktiviste | 2 | 2 | WAF, supervision | FAIBLE | Accepter |
| Niveau | Label | Description | Exemples |
|---|---|---|---|
| G1 | Aucun impact sur le fonctionnement ou la performance de l'activité. L'organisation surmontera la situation sans trop de difficultes (les marges seront consommees). | Indisponibilité < 1h, données non sensibles | |
| G2 | Degradation de la performance de l'activité sans impact sur la sécurité des personnes. L'organisation surmontera la situation malgre quelques difficultes (fonctionnement en mode degrade). | Interruption de service < 1j, incident RGPD mineur, reputation localement degradee | |
| G3 | Forte degradation de la performance de l'activité, avec d'eventuels impacts significatifs sur la sécurité des personnes. L'organisation surmontera la situation avec de serieuses difficultes (mode tres degrade). | Arret de production de plusieurs jours, fuite majeure de données clients, atteinte grave a la reputation | |
| G4 | Incapacite d'assurer tout ou partie de son activité, avec d'eventuels impacts graves sur la sécurité des personnes. L'organisation ne surmontera vraisemblablement pas la situation (survie menacee). | Destruction d'infrastructure, faillite, atteinte a la sécurité nationale |
| Niveau | Label | Description | Criteres d'evaluation |
|---|---|---|---|
| V1 | La source de risque a peu de chances d'atteindre son objectif. La vraisemblance du scénario est faible. | SR peu capable / peu motivee, defenses solides, pas de precedent | |
| V2 | La source de risque pourrait atteindre son objectif visé. La vraisemblance du scénario est significative. | SR capable et potentiellement motivee, quelques precedents dans le secteur | |
| V3 | La source de risque atteindra probablement son objectif visé. La vraisemblance du scénario est élevée. | SR capable et motivee, techniques connues, precedents documentes | |
| V4 | La source de risque atteindra certainement son objectif visé. La vraisemblance du scénario est tres élevée. | SR tres capable, tres motivee, TTPs matures, ciblage actif connu |
Note : La vraisemblance d'un scénario opérationnel s'evalue en deux etapes : (1) vraisemblance élémentaire de chaque action, (2) vraisemblance globale du scenario, en se concentrant sur le mode d'attaque de moindre effort pour la source de risque. Il est egalement possible d'evaluer directement la vraisemblance globale sans notation detaillee des actions élémentaires (méthode express, moins precise - guide ANSSI p.63).
| Critere | Signification | Question cle |
|---|---|---|
| D - Disponibilité | Accessibilite du service / des données lorsque necessaire | Quel impact si inaccessible pendant X heures / jours ? |
| I - Intégrité | Exactitude et completude des données | Quel impact si les données sont alterees ou corrompues ? |
| C - Confidentialité | Acces aux données restreint aux personnes autorisees | Quel impact si les données sont divulguees ? |
| T - Traçabilité | Capacite a tracer les actions et modifications | Quel impact si la traçabilité d'une action ou modification est perdue ? |
Note : Le guide officiel ANSSI EBIOS RM (p.24 et glossaire p.88 "Besoin de sécurité") mentionne explicitement la traçabilité en plus de la disponibilité, de l'intégrité et de la confidentialité comme propriété de sécurité a evaluer pour les événements redoutés. Les quatre criteres DICT sont donc pleinement reconnus par la méthode officielle.
Un événement redouté (ER) = prejudice sur une valeur métier selon un critere de sécurité : Disponibilité, Intégrité, Confidentialité, Traçabilité (DICT).
| Valeur métier | Critere | Événement redouté | Gravité |
|---|---|---|---|
| SI de production | D | Indisponibilité prolongee (ransomware, panne) | 3-4 |
| Base de données clients | C | Divulgation de données personnelles (RGPD) | 3-4 |
| Données comptables | I | Alteration frauduleuse des comptes | 3 |
| Propriété intellectuelle | C | Vol par un concurrent / espionnage etatique | 4 |
| Systeme de controle industriel | D+I | Sabotage d'equipements critiques | 4 |
| Infrastructure PKI | D+I+C | Compromission de l'autorite de certification | 4 |
Note : Le guide ANSSI EBIOS RM (2018) fait reference a l'ISO 27001:2013 et l'ISO 27005:2011 dans sa bibliographie mais ne fournit pas de correspondance clause par clause. Le tableau ci-dessous est un alignement couramment utilise par les praticiens, mis a jour pour l'ISO 27001:2022.
| Phase ISO 27001 | Contribution EBIOS RM | Clause |
|---|---|---|
| Contexte de l'organisation | A1 : périmètre, parties interessees, exigences | 4.1, 4.2 |
| Leadership et engagement | Le commanditaire valide l'appetence au risque et le périmètre | 5.1, 5.2 |
| Appreciation du risque | 6.1.2 | |
| Traitement du risque | Atelier 5 : strategie de traitement + selection des mesures de l'Annexe A | 6.1.3 |
| Declaration d'applicabilite | Les risques EBIOS RM justifient l'inclusion/exclusion des 93 mesures | 6.1.3 d) |
| Plan de traitement du risque | Le plan de traitement du risque (PTR) EBIOS RM = plan de traitement ISO 27001 | 6.1.3 e), 6.2 |
| Competences et sensibilisation | Besoins de formation identifies via A1 (socle) et A5 (mesures) | 7.2, 7.3 |
| Informations documentees | Livrables de chaque atelier (périmètre, registre des risques, PTR, DdA) | 7.5 |
| Planification opérationnelle | Mise en oeuvre du PTR, integration dans les processus opérationnels | 8.1 |
| Execution de l'appreciation du risque | Iteration periodique des ateliers EBIOS RM | 8.2 |
| Execution du traitement du risque | Suivi de la mise en oeuvre des mesures du PTR | 8.3 |
| Audit interne | Evaluation de l'efficacite des mesures mises en oeuvre | 9.2 |
| Revue de direction | Tableau de bord des risques = entree pour la revue de direction | 9.3 |
| Amélioration continue | PACS (Plan d'Amélioration Continue de la Sécurité) | 10.1, 10.2 |
| Référentiel | Périmètre | Utilisation dans EBIOS RM |
|---|---|---|
| 93 mesures organisationnelles et techniques | Socle de sécurité (A1) + selection des mesures (A5) | |
| Recommandations techniques specifiques (AD, Linux, cloud...) | Socle + mesures de reduction (A5) | |
| Identifier / Proteger / Detecter / Repondre / Retablir / Gouverner | Alignement international | |
| 18 mesures priorisees par groupe d'implementation | Mesures techniques priorisees | |
| MITRE ATT&CK | TTPs adverses documentees | Scénarios opérationnels (A4) |
| NIS2 / RGS | Obligations reglementaires sectorielles | Socle de conformité (A1) |
| English Term (abbrev.) | Terme FR (abrev.) | Definition |
|---|---|---|
| Business asset | Valeur métier (VM) | Composante importante pour l'organisation dans l'accomplissement de sa mission (processus, information, savoir-faire) |
| Supporting asset | Bien support (BS) | Composante du systeme d'information sur laquelle reposent une ou plusieurs valeurs métier (numerique, physique ou organisationnelle) |
| Feared event (FE) | Événement redouté (ER) | Événement associe a une valeur métier portant atteinte a un besoin de sécurité (disponibilité, intégrité, confidentialité, traçabilité) |
| Risk origin (RO) | Source de risque (SR) | Element, personne, groupe de personnes ou organisation susceptible d'engendrer un risque, caracterise par sa motivation, ses ressources et ses competences |
| Target objective (TO) | Objectif visé (OV) | Finalite visee par une source de risque, selon ses motivations |
| RO/TO pair | Couple SR/OV | Association d'une source de risque avec son objectif visé specifique |
| Strategic scénario | Scénario stratégique | Chemins d'attaque allant d'une source de risque a un objectif visé, incluant l'écosystème et les valeurs métier. Evalue en termes de gravité |
| Operational scénario | Scénario opérationnel (SO) | Enchainement d'actions élémentaires sur les biens supports. Evalue en termes de vraisemblance |
| Attack path | Chemin d'attaque | Sequence d'actions élémentaires pour atteindre un objectif visé |
| Likelihood | Vraisemblance | Estimation de la faisabilite ou probabilite qu'un risque se realise (echelle V1-V4) |
| Severity | Gravité | Estimation de l'ampleur et de l'intensite des effets d'un risque (echelle G1-G4) |
| Security baseline | Socle de sécurité | Etat de mise en oeuvre des référentiels applicables, avec identification des ecarts |
| Risk treatment strategy | Plan de traitement du risque (PTR) | Formalise les seuils d'acceptation et le niveau de sécurité a atteindre pour chaque risque |
| Security continuous improvement plan (SCIP) | PACS (Plan d'Amélioration Continue de la Sécurité) | Formalise l'ensemble des mesures de traitement du risque, planifiees dans le temps. Favorise l'elevation du niveau de maturité de la sécurité du SI |
| Stakeholder | Partie prenante | Element en interaction directe ou indirecte avec l'objet de l'etude (interne ou externe) |
| Residual risk | Risque résiduel | Scénario de risque subsistant apres application de la strategie de traitement du risque |
| Risk level | Niveau de risque | Mesure de l'importance du risque, exprimee par combinaison de la gravité et de la vraisemblance |
| Studied object | Objet de l'étude | Organisation, systeme d'information ou produit faisant l'objet de l'appreciation du risque |
Le socle de sécurité (A1) compare l'etat actuel de la sécurité aux référentiels applicables. Le guide ANSSI (p.28) mentionne trois categories generiques : bonnes pratiques/guides ANSSI, famille ISO 27000 et reglementations applicables.
| Référentiel | Applicabilite | Description |
|---|---|---|
| Guide d'hygiene informatique ANSSI | Toute organisation | 42 mesures essentielles de sécurité - le socle minimum pour toute etude EBIOS RM |
| Guides de durcissement ANSSI | Par technologie | Durcissement AD, Linux, Windows, cloud, DNS, TLS, Wi-Fi, etc. |
| Guide Active Directory ANSSI | Environnements AD | Recommandations specifiques de durcissement Active Directory (tiering, postes d'administration, GPO) |
| ISO 27002:2022 | International | 93 mesures organisationnelles et techniques - couramment utilise pour l'analyse d'ecarts |
| RGS (Référentiel Général de Sécurité) | Administrations publiques francaises | Regles de sécurité obligatoires pour les SI de l'Etat |
| PSSIE | Entites de l'Etat francais | Politique de sécurité des systèmes d'information de l'Etat |
| NIS2 / LPM | Entites essentielles et importantes (UE) | Obligations reglementaires pour les operateurs d'infrastructures critiques |
| SecNumCloud | Fournisseurs cloud en France | Qualification de sécurité ANSSI pour les services cloud |
| II 901 | Informations classifiees (France) | Protection des SI sensibles et classifies |
| HDS (Hebergement de Données de Sante) | Secteur de la sante | Certification pour l'hebergement de données de sante a caractere personnel |
Note : Le guide ANSSI ne prescrit pas de référentiels specifiques. Le tableau ci-dessus liste les référentiels couramment utilises dans les etudes EBIOS RM francaises. Adaptez a votre secteur et contexte reglementaire.
EBIOS RM produit des mesures de sécurité a trois niveaux distincts :
| Source | Type de mesures | Exemples |
|---|---|---|
| A1 - Socle de sécurité | Mesures de conformité (ecarts au référentiel) | Mise en conformité RGS, durcissement selon les guides ANSSI, politique de mots de passe, chiffrement des flux |
| A3 - Écosystème | Mesures sur les parties prenantes | Clauses contractuelles de sécurité, audits fournisseurs, segmentation des acces tiers, plan d'assurance sécurité des prestataires |
| A5 - Traitement | Mesures specifiques aux risques identifies | EDR/XDR contre le ransomware, DLP contre les fuites de données, PAM contre le deplacement lateral, SBOM contre la chaine d'approvisionnement |
Important : Les mesures du socle de sécurité (A1) sont des prerequis independants de l'analyse de risques. Les mesures A3 et A5 sont specifiques aux risques identifies par l'etude.
| Role | Responsabilite | Presence aux ateliers |
|---|---|---|
| Commanditaire / Direction générale | Valide le périmètre, definit l'appetence au risque, accepte les risques residuels | A1 (lancement), A5 (validation) |
| RSSI / Responsable des risques | Pilote l'etude, coordonne les ateliers, consolide les livrables | A1-A5 (tous) |
| Animateur EBIOS RM | Anime les ateliers, maitrise la methodologie, guide les participants | A1-A5 (tous) |
| Metiers / Proprietaires de processus | Identifient les valeurs métier, evaluent la gravité des événements redoutés, valident les scénarios stratégiques | A1, A3, A5 |
| DSI / Architectes SI | Fournissent la cartographie des biens supports, valident la faisabilite technique des mesures | A1, A3, A4, A5 |
| Equipe CTI / SOC | Alimentent le renseignement sur les menaces, valident les couples SR/OV et les scénarios opérationnels | A2, A4 |
| DPO | Identifie les contraintes RGPD, valide les événements redoutés sur les données personnelles | A1, A5 |
| Proprietaires de risques | Acceptent formellement les risques residuels attribues a leur périmètre | A5 |
L'appetence au risque est definie par la direction avant le debut de l'etude :
| Niveau de risque | Matrice (G x V) | Decision par defaut |
|---|---|---|
| G1-G2 x V1-V2 (score 1-4) | Accepter sans action supplementaire | |
| G2-G3 x V2-V3 (score 5-8) | Reduire si ROI acceptable, sinon acceptation formelle | |
| G3-G4 x V3 (score 9-12) | Reduire en priorite, plan d'action prioritaire | |
| G4 x V4 (score 13-16) | Eviter ou Transferer, escalade a la direction générale |
Formalisation : Le commanditaire signe un document d'appetence au risque avant l'etude, definissant le seuil d'acceptation et les criteres de decision.
| Phase | Durée estimee | Ateliers | Activités cles |
|---|---|---|---|
| Cadrage | 1-2 semaines | Pre-A1 | Reunions de cadrage, collecte documentaire, identification des participants |
| Ateliers 1-2 | 2-3 semaines | A1, A2 | Definition du périmètre, inventaire VM/BS, ER, socle, identification SR/OV |
| Ateliers 3-4 | 2-3 semaines | A3, A4 | Cartographie de l'écosystème, scénarios stratégiques, decomposition opérationnelle |
| Atelier 5 | 1-2 semaines | A5 | Traitement, plan de traitement du risque (PTR), validation des risques residuels |
| Consolidation | 1-2 semaines | Post-A5 | Redaction du rapport final, presentation a la direction, lancement du PACS |
Durée totale type : 6 a 12 semaines selon la taille du périmètre et la maturité de l'organisation.
| Atelier | Livrables documentaires |
|---|---|
| A1 | Périmètre de l'etude, inventaire des valeurs métier (VM), inventaire des biens supports (BS), tableau des événements redoutés avec gravité DICT, analyse de conformité du socle de sécurité (ecarts identifies) |
| A2 | Liste des SR avec evaluation (motivation, ressources, activité), liste des OV, tableau des couples SR/OV selectionnes avec justification |
| A3 | Cartographie numerique de l'écosystème vis-a-vis des menaces (parties prenantes evaluees par exposition et fiabilite cyber), scénarios stratégiques sous forme de graphes d'attaque, mesures de sécurité sur l'écosystème |
| A4 | Scénarios opérationnels (graphes d'attaque / sequences d'actions élémentaires), evaluation de la vraisemblance globale par scénario |
| A5 | Strategie de traitement du risque, PACS (Plan d'Amélioration Continue de la Sécurité), synthese des risques residuels documentee, cadre de suivi des risques (indicateurs de pilotage, comite de pilotage) |
Le socle de sécurité est evalue par rapport aux référentiels applicables au contexte de l'organisation. Le guide ANSSI (p.28) cite trois categories generiques : regles et bonnes pratiques ANSSI, normes ISO 27000 et reglementations applicables. Les référentiels specifiques ci-dessous sont des exemples courants :
| Référentiel | Applicabilite | Description |
|---|---|---|
| Administrations francaises, operateurs de service public | Regles de sécurité pour les systèmes d'information des autorites administratives | |
| Administrations de l'Etat | Politique de sécurité des systèmes d'information de l'Etat | |
| OIV, OSE, entites essentielles et importantes | Obligations de sécurité et notification d'incidents | |
| Fournisseurs cloud traitant des données sensibles | Qualification ANSSI pour les prestataires de services cloud | |
| Systèmes traitant des informations classifiees (DR, SD, CD) | Instruction interministerielle no. 901 | |
| ISO 27002:2022 | Toute organisation | 93 mesures de sécurité de reference |
| Toute organisation | Recommandations techniques pour AD, Linux, cloud, postes de travail, teletravail | |
| HDS | Hebergeurs de données de sante | Certification pour le traitement de données de sante |
Méthode d'evaluation du socle : Pour chaque exigence du référentiel applicable, evaluer le niveau de conformité (conforme / partiellement conforme / non conforme / non applicable) et documenter les ecarts. Les ecarts alimentent directement les mesures de sécurité a mettre en oeuvre.