← Tous les services
Analyse de risques

Analyse de risques EBIOS RM

EBIOS Risk Manager est la méthodologie officielle de l'ANSSI pour l'analyse de risques cyber : elle structure l'analyse en 5 ateliers successifs. En partant de vos missions critiques, nous identifions les menaces ciblées, construisons les scénarios d'attaque et bâtissons un plan de traitement priorisé.

La méthode de l'ANSSI, en chiffres

EBIOS RM v1.5

5Ateliers
4Niveaux de gravité
4Niveaux de vraisemblance
16Cellules de la matrice
4Catégories G·P·D·R
∞Scénarios générés par IA
✓ Recommandée par l'ANSSI et l'ENISA ✓ Compatible ISO 27001, NIS2, LPM
La méthode

Qu'est-ce qu'EBIOS Risk Manager ?

Publiée et maintenue par l'ANSSI, EBIOS RM est la méthode de référence en France pour l'analyse des risques numériques, alignée sur l'ISO 27005.

Elle combine conformité et approche par scénarios : plutôt qu'une longue liste de vulnérabilités, elle part de vos missions critiques et des attaquants plausibles.

La démarche est itérative et collaborative, construite en ateliers avec direction, métiers, DSI et RSSI — une analyse réaliste et partagée.

Résultat : une cartographie des risques priorisée et un plan de traitement actionnable, exploitables pour vos décisions et votre conformité (NIS2, LPM, ISO 27001).

Ciblée sur les menaces

On modélise les attaquants réalistes et leurs objectifs, pas une liste abstraite de failles.

Itérative

L'analyse s'affine par cycles et se met à jour au rythme de vos évolutions.

Collaborative

Métiers, DSI et direction construisent ensemble une vision partagée du risque.

Alignée aux référentiels

Compatible ISO 27001, NIS2 et LPM, reconnue par les auditeurs et assureurs.

Le livrable

Une cartographie des risques priorisée

Chaque scénario est positionné selon sa gravité et sa vraisemblance. La matrice fait ressortir d'un coup d'œil les risques à traiter en priorité.

Gravité →
R3R9
R7
R12
R6
R10R8
R11R5
R4
R2
R1
Vraisemblance →
Critique · 1 Élevé · 5 Modéré · 5 Faible · 1
12 scénarios de risque cotés
6 en zone de traitement prioritaire
Risques prioritaires
R12
Rançongiciel — cœur bancaireV4 × G4 · cible : Core Banking
R4
Fraude sur virements SWIFTV4 × G3 · monétique
R11
Compromission ADV4 × G3 · annuaire
Les 5 ateliers

La méthode, atelier par atelier

01

Cadrage & socle de sécurité

Définition du périmètre, des valeurs métier, des biens supports et du socle de sécurité existant.

02

Sources de risque

Identification et caractérisation des sources de risque (SR) et de leurs objectifs visés (OV) : motivation, capacité, activité des attaquants.

03

Scénarios stratégiques

Construction des chemins d'attaque réalistes depuis votre écosystème — « Connaître → Rentrer → Trouver → Exploiter » — évalués en gravité G1-G4.

04

Scénarios opérationnels

Décomposition en séquences d'actions techniques, reliées aux techniques adverses connues (MITRE ATT&CK) et modélisées graphiquement.

05

Traitement du risque

Mesures de sécurité priorisées selon le modèle G·P·D·R de l'ANSSI (Gouvernance, Protection, Défense, Résilience), avec estimation du risque résiduel.

Notre accompagnement

Comment nous la mettons en place

De la note de cadrage au plan d'action présenté à votre direction, nous animons toute la démarche et produisons des livrables clairs à chaque étape. Comptez en général 6 à 10 semaines selon le périmètre.

Phase 1

Cadrage & lancement

Nous délimitons le périmètre, identifions vos valeurs métier, vos biens supports et les parties prenantes à mobiliser. Nous évaluons le socle de sécurité déjà en place.

Livrable : note de cadrage & planning
Phase 2

Ateliers collaboratifs

Nous animons les 5 ateliers EBIOS RM avec vos équipes métiers et techniques : sources de risque, objectifs visés, scénarios stratégiques puis opérationnels sont construits en séance.

Livrable : matrices SR/OV & scénarios d'attaque
Phase 3

Cotation & cartographie

Chaque scénario est évalué en gravité et en vraisemblance selon les échelles ANSSI, puis positionné sur la matrice de risque pour dégager les priorités.

Livrable : cartographie des risques priorisée
Phase 4

Plan de traitement

Nous définissons les mesures de sécurité selon le modèle G·P·D·R, chiffrons l'effort, estimons le risque résiduel et bâtissons un plan d'action réaliste et priorisé.

Livrable : plan de traitement & risque résiduel
Phase 5

Restitution & suivi

Nous présentons les résultats à votre direction dans un langage décisionnel, puis vous accompagnons dans la mise en œuvre et la mise à jour de l'analyse dans le temps.

Livrable : rapport final & support de restitution
Échelles ANSSI

Gravité & vraisemblance

Échelle de gravité

G1
Mineure

Impact négligeable sur les missions

G2
Significative

Impact notable, gérable

G3
Grave

Impact fort sur les missions essentielles

G4
Critique

Mise en danger de l'organisation

Échelle de vraisemblance

V1
Minime

Peu probable, moyens importants requis

V2
Significative

Réaliste avec des moyens modérés

V3
Forte

Probable, moyens courants suffisants

V4
Maximale

Très probable, scénario déjà observé

Lançons votre analyse de risques

Un premier échange de 30 minutes pour cadrer le périmètre et vos échéances.