EBIOS RM
conformiteDéfinition
EBIOS Risk Manager est la méthode française d'analyse et de gestion des risques cyber, développée et maintenue par l'ANSSI, structurant l'évaluation du risque en cinq ateliers successifs. Le premier atelier définit le cadrage et les valeurs métier à protéger ainsi que les événements redoutés associés. Le deuxième identifie les sources de risque et leurs objectifs visés. Le troisième construit des scénarios stratégiques, reliant sources de risque et parties prenantes de l'écosystème, notamment les prestataires et fournisseurs numériques. Le quatrième détaille des scénarios opérationnels décrivant le mode opératoire technique d'une attaque, souvent formalisés à l'aide du référentiel MITRE ATT&CK. Le cinquième synthétise le traitement du risque, avec définition du plan d'action de sécurité et évaluation du risque résiduel. Cette approche par scénarios, centrée sur les sources de menace et non uniquement sur les vulnérabilités techniques, la distingue d'autres méthodologies comme l'ISO 27005. En pratique défensive, EBIOS RM est fréquemment utilisée pour justifier les investissements de sécurité auprès de la direction, structurer l'homologation de sécurité des systèmes d'information sensibles exigée par le RGS, et répondre aux obligations d'analyse de risque de la directive NIS2. Des outils comme la plateforme collaborative de l'ANSSI facilitent sa mise en œuvre au sein des organisations.
Fonctionnement technique
EBIOS RM (Expression des Besoins et Identification des Objectifs de Sécurité - Risk Manager) est la méthode d'analyse de risques de référence de l'ANSSI, publiée en 2018. Elle adopte une approche par scénarios stratégiques et opérationnels, combinant analyse de conformité et étude des menaces ciblées. La méthode se structure autour de 5 ateliers séquentiels qui guident l'organisation de la compréhension du contexte à la définition du plan de traitement des risques.
L'Atelier 1 (Cadrage et socle) définit le périmètre, les missions, les valeurs métier, les biens supports et le socle de sécurité existant. L'Atelier 2 (Sources de risque) identifie les sources de menaces pertinentes (cybercriminels, États, hacktivistes) et leurs objectifs visés. L'Atelier 3 (Scénarios stratégiques) construit les chemins d'attaque de haut niveau par lesquels une source de risque atteint ses objectifs.
L'Atelier 4 (Scénarios opérationnels) détaille les modes opératoires techniques (kill chain) pour chaque scénario stratégique, en évaluant la vraisemblance. L'Atelier 5 (Traitement du risque) définit les mesures de sécurité pour réduire les risques à un niveau acceptable, produisant le plan de traitement et la déclaration d'applicabilité (DdA).
Cas d'usage
EBIOS RM est la méthode exigée par l'ANSSI pour les homologations de sécurité des systèmes d'information des administrations françaises et des opérateurs d'importance vitale (OIV). Elle est également recommandée dans le cadre des certifications ISO 27001 et pour la conformité à la directive NIS2.
Les entreprises du secteur défense, les opérateurs de services essentiels (OSE) et les collectivités territoriales l'utilisent pour leurs analyses de risques. Les RSSI l'apprécient pour sa capacité à combiner une vue stratégique (compréhensible par la direction) et une vue opérationnelle (exploitable par les équipes techniques).
Outils et implémentation
L'ANSSI fournit les guides méthodologiques et les fiches méthodes sur son site. MONARC (développé par le CASES Luxembourg) est un outil open source supportant EBIOS RM avec une interface web collaborative. Agile Risk Manager est un outil commercial dédié à EBIOS RM avec workflows intégrés.
ALL4TEC Cyber Architect (anciennement Agile Risk Manager) offre une implémentation fidèle de la méthode avec export des livrables. Des templates Excel/LibreOffice structurés selon les 5 ateliers sont disponibles sur les sites spécialisés. Le Club EBIOS maintient une communauté de praticiens et publie des retours d'expérience.
Défense / Bonnes pratiques
Pour réussir une analyse EBIOS RM, constituez un groupe de travail pluridisciplinaire : RSSI, responsables métier, architectes SI, DPO et représentants de la direction. L'engagement de la direction est crucial car les décisions de traitement des risques engagent des ressources budgétaires et organisationnelles.
Ne sous-estimez pas l'Atelier 1 (Cadrage) : un périmètre mal défini ou un inventaire incomplet des biens supports invalide toute l'analyse. Utilisez les bases de connaissances de l'ANSSI (sources de risque types, scénarios de référence) comme point de départ, puis adaptez-les à votre contexte spécifique.
Maintenez l'analyse vivante en la révisant au minimum annuellement ou lors de changements significatifs (nouveau SI, nouvelle menace, incident de sécurité). Tracez les décisions de traitement des risques et les risques résiduels acceptés par la direction. Intégrez les résultats dans votre SMSI (ISO 27001) pour une cohérence globale de la gestion des risques.
Articles associés
Voir nos articles détaillés sur ce sujet.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h