EBIOS Risk Manager es la metodología oficial de la ANSSI para el análisis de riesgos cibernéticos: estructura el análisis en 5 talleres sucesivos. Partiendo de tus funciones críticas, identificamos las amenazas específicas, construimos los escenarios de ataque y elaboramos un plan de tratamiento priorizado.
Publicado y mantenido por la ANSSI, EBIOS RM es el método de referencia en Francia para el análisis de riesgos digitales, alineado con la ISO 27005.
Combina cumplimiento y enfoque por escenarios: en lugar de una larga lista de vulnerabilidades, parte de tus funciones críticas y de los atacantes plausibles.
El proceso es iterativo y colaborativo, construido en talleres con la dirección, las áreas de negocio, TI y el CISO: un análisis realista y compartido.
El resultado: un mapa de riesgos priorizado y un plan de tratamiento accionable, listos para tus decisiones y tu cumplimiento (NIS2, LPM, ISO 27001).
Modelamos atacantes realistas y sus objetivos, no una lista abstracta de fallos.
El análisis se afina por ciclos y se actualiza al ritmo de tus cambios.
Negocio, TI y dirección construyen juntos una visión compartida del riesgo.
Compatible con ISO 27001, NIS2 y LPM, reconocido por auditores y aseguradoras.
Cada escenario se sitúa según su gravedad y su probabilidad. La matriz revela de un vistazo los riesgos que hay que tratar primero.
Definición del alcance, de los valores de negocio, de los activos de soporte y de la base de seguridad existente.
Identificación y caracterización de las fuentes de riesgo (FR) y de sus objetivos perseguidos (OP): motivación, capacidad y actividad de los atacantes.
Construcción de rutas de ataque realistas desde tu ecosistema — «Conocer → Entrar → Encontrar → Explotar» — valoradas en gravedad G1-G4.
Descomposición en secuencias de acciones técnicas, vinculadas a las técnicas adversarias conocidas (MITRE ATT&CK) y modelizadas gráficamente.
Medidas de seguridad priorizadas según el modelo G·P·D·R de la ANSSI (Gobierno, Protección, Defensa, Resiliencia), con estimación del riesgo residual.
Desde la nota de encuadre hasta el plan de acción presentado a tu dirección, dinamizamos todo el proceso y producimos entregables claros en cada etapa. Cuenta en general con 6 a 10 semanas según el alcance.
Delimitamos el alcance, identificamos tus valores de negocio, tus activos de soporte y las partes interesadas a movilizar. Evaluamos la base de seguridad ya implantada.
Entregable: nota de encuadre y planificaciónDinamizamos los 5 talleres EBIOS RM con tus equipos de negocio y técnicos: fuentes de riesgo, objetivos perseguidos, escenarios estratégicos y después operativos se construyen en sesión.
Entregable: matrices FR/OP y escenarios de ataqueCada escenario se valora en gravedad y probabilidad según las escalas de la ANSSI, y después se sitúa en la matriz de riesgo para extraer las prioridades.
Entregable: mapa de riesgos priorizadoDefinimos las medidas de seguridad según el modelo G·P·D·R, dimensionamos el esfuerzo, estimamos el riesgo residual y elaboramos un plan de acción realista y priorizado.
Entregable: plan de tratamiento y riesgo residualPresentamos los resultados a tu dirección en un lenguaje orientado a la decisión, y después te acompañamos en la implantación y la actualización del análisis en el tiempo.
Entregable: informe final y presentaciónImpacto insignificante en las funciones
Impacto notable pero gestionable
Impacto fuerte en las funciones esenciales
La propia organización queda en peligro
Poco probable, requiere medios importantes
Realista con medios moderados
Probable, bastan medios corrientes
Muy probable, escenario ya observado
Una primera conversación de 30 minutos para encuadrar el alcance y tus plazos.