EBIOS Risk Manager ist die offizielle Methodik der ANSSI für die Cyber-Risikoanalyse: Sie gliedert die Analyse in 5 aufeinanderfolgende Workshops. Ausgehend von Ihren kritischen Aufgaben erkennen wir die gezielten Bedrohungen, konstruieren die Angriffsszenarien und bauen einen priorisierten Behandlungsplan auf.
Veröffentlicht und gepflegt von der ANSSI, ist EBIOS RM in Frankreich die Referenzmethode für die Analyse digitaler Risiken, abgestimmt auf ISO 27005.
Sie verbindet Compliance mit einem szenariobasierten Ansatz: statt einer langen Schwachstellenliste beginnt sie bei Ihren kritischen Aufgaben und den plausiblen Angreifern.
Das Vorgehen ist iterativ und gemeinschaftlich, erarbeitet in Workshops mit Geschäftsführung, Fachbereichen, IT und CISO — eine realistische und geteilte Analyse.
Das Ergebnis: eine priorisierte Risikolandkarte und ein umsetzbarer Behandlungsplan, nutzbar für Ihre Entscheidungen und Ihre Compliance (NIS2, LPM, ISO 27001).
Wir modellieren realistische Angreifer und ihre Ziele, keine abstrakte Liste von Lücken.
Die Analyse verfeinert sich in Zyklen und wird im Takt Ihrer Veränderungen aktualisiert.
Fachbereiche, IT und Geschäftsführung erarbeiten gemeinsam ein geteiltes Risikobild.
Kompatibel mit ISO 27001, NIS2 und LPM, anerkannt von Auditoren und Versicherern.
Jedes Szenario wird nach Schweregrad und Wahrscheinlichkeit eingeordnet. Die Matrix zeigt auf einen Blick, welche Risiken zuerst zu behandeln sind.
Festlegung des Geltungsbereichs, der Geschäftswerte, der unterstützenden Werte und des bestehenden Sicherheitsfundaments.
Erfassung und Beschreibung der Risikoquellen (RQ) und ihrer angestrebten Ziele (AZ): Motivation, Fähigkeit und Aktivität der Angreifer.
Konstruktion realistischer Angriffspfade aus Ihrem Ökosystem — „Kennen → Eindringen → Finden → Ausnutzen“ — bewertet im Schweregrad G1-G4.
Zerlegung in Folgen technischer Aktionen, verknüpft mit den bekannten Angreifertechniken (MITRE ATT&CK) und grafisch modelliert.
Sicherheitsmaßnahmen, priorisiert nach dem G·P·D·R-Modell der ANSSI (Governance, Schutz, Verteidigung, Resilienz), mit Schätzung des Restrisikos.
Von der Rahmennotiz bis zum Maßnahmenplan, den wir Ihrer Geschäftsführung vorstellen, moderieren wir den gesamten Prozess und liefern in jedem Schritt klare Ergebnisse. Rechnen Sie in der Regel mit 6 bis 10 Wochen, je nach Umfang.
Wir grenzen den Geltungsbereich ab, identifizieren Ihre Geschäftswerte, Ihre unterstützenden Werte und die einzubindenden Beteiligten. Wir bewerten das bereits bestehende Sicherheitsfundament.
Ergebnis: Rahmennotiz und TerminplanWir moderieren die 5 EBIOS-RM-Workshops mit Ihren Fach- und Technikteams: Risikoquellen, angestrebte Ziele, strategische und dann operative Szenarien werden in der Sitzung erarbeitet.
Ergebnis: RQ/AZ-Matrizen und AngriffsszenarienJedes Szenario wird nach den ANSSI-Skalen in Schweregrad und Wahrscheinlichkeit bewertet und dann in der Risikomatrix eingeordnet, um die Prioritäten herauszuarbeiten.
Ergebnis: priorisierte RisikolandkarteWir definieren die Sicherheitsmaßnahmen nach dem G·P·D·R-Modell, bemessen den Aufwand, schätzen das Restrisiko und bauen einen realistischen, priorisierten Maßnahmenplan auf.
Ergebnis: Behandlungsplan und RestrisikoWir stellen die Ergebnisse Ihrer Geschäftsführung in entscheidungsorientierter Sprache vor und begleiten Sie anschließend bei der Umsetzung und der Fortschreibung der Analyse.
Ergebnis: Abschlussbericht und PräsentationsunterlageVernachlässigbare Auswirkung auf die Aufgaben
Merkliche, aber beherrschbare Auswirkung
Starke Auswirkung auf die wesentlichen Aufgaben
Die Organisation selbst ist gefährdet
Unwahrscheinlich, erfordert erhebliche Mittel
Realistisch mit mäßigen Mitteln
Wahrscheinlich, übliche Mittel genügen
Sehr wahrscheinlich, Szenario bereits beobachtet
Ein erstes Gespräch von 30 Minuten, um den Umfang und Ihre Fristen zu umreißen.