← Alle diensten
Risicoanalyse

Risicoanalyse EBIOS RM

EBIOS Risk Manager is de officiële methodiek van ANSSI voor cyberrisicoanalyse: zij verdeelt de analyse in 5 opeenvolgende workshops. Vanuit uw kritieke processen brengen wij de gerichte dreigingen in kaart, bouwen wij de aanvalsscenario's op en stellen wij een geprioriteerd behandelplan op.

De ANSSI-methode in cijfers

EBIOS RM v1.5

5Workshops
4Ernstniveaus
4Waarschijnlijkheidsniveaus
16Cellen in de matrix
4G·P·D·R-categorieën
∞Door AI gegenereerde scenario's
✓ Aanbevolen door ANSSI en ENISA ✓ Verenigbaar met ISO 27001, NIS2, LPM
De methode

Wat is EBIOS Risk Manager?

EBIOS RM wordt uitgegeven en onderhouden door ANSSI en is in Frankrijk de referentiemethode voor digitale risicoanalyse, afgestemd op ISO 27005.

Zij combineert compliance met een scenariobenadering: in plaats van een lange lijst kwetsbaarheden vertrekt zij vanuit uw kritieke processen en de aannemelijke aanvallers.

De aanpak is iteratief en gezamenlijk, opgebouwd in workshops met directie, business, IT en de CISO — een realistische analyse die iedereen deelt.

Het resultaat: een geprioriteerde risicokaart en een uitvoerbaar behandelplan, direct bruikbaar voor uw besluitvorming en uw compliance (NIS2, LPM, ISO 27001).

Gericht op dreigingen

Wij modelleren realistische aanvallers en hun doelen, geen abstracte lijst met gaten.

Iteratief

De analyse wordt per cyclus scherper en beweegt mee met uw ontwikkelingen.

Gezamenlijk

Business, IT en directie bouwen samen één gedeeld beeld van het risico.

Afgestemd op de normenkaders

Verenigbaar met ISO 27001, NIS2 en LPM, en erkend door auditors en verzekeraars.

Het resultaat

Een geprioriteerde risicokaart

Elk scenario krijgt een plaats naar ernst en waarschijnlijkheid. De matrix laat in één oogopslag zien welke risico's voorrang verdienen.

Ernst →
R3R9
R7
R12
R6
R10R8
R11R5
R4
R2
R1
Waarschijnlijkheid →
Kritiek · 1 Hoog · 5 Gemiddeld · 5 Laag · 1
12 gescoorde risicoscenario's
6 in de zone met voorrang
Risico's met voorrang
R12
Ransomware — kernbankensysteemV4 × G4 · doelwit: kernbankensysteem
R4
Fraude met SWIFT-overboekingenV4 × G3 · betalingsverkeer
R11
Compromittering van Active DirectoryV4 × G3 · directoryservice
De 5 workshops

De methode, workshop voor workshop

01

Afbakening en beveiligingsfundament

Vaststellen van de scope, de bedrijfswaarden, de ondersteunende assets en het bestaande beveiligingsfundament.

02

Risicobronnen

De risicobronnen en hun beoogde doelen in kaart brengen en typeren: motivatie, capaciteit en activiteit van de aanvallers.

03

Strategische scenario's

Realistische aanvalspaden opbouwen vanuit uw ecosysteem — «Verkennen → Binnenkomen → Vinden → Misbruiken» — beoordeeld op ernst G1-G4.

04

Operationele scenario's

Uiteenrafelen in reeksen technische handelingen, gekoppeld aan bekende aanvallerstechnieken (MITRE ATT&CK) en grafisch weergegeven.

05

Risicobehandeling

Beveiligingsmaatregelen geprioriteerd volgens het G·P·D·R-model van ANSSI (governance, bescherming, verdediging, weerbaarheid), met een schatting van het restrisico.

Onze begeleiding

Hoe wij het aanpakken

Van de scopenotitie tot het actieplan dat aan uw directie wordt gepresenteerd, begeleiden wij het hele traject en leveren wij in elke fase heldere producten op. Reken doorgaans op 6 tot 10 weken, afhankelijk van de omvang.

Phase 1

Afbakening en start

Wij bakenen de scope af, brengen uw bedrijfswaarden, ondersteunende assets en te betrekken belanghebbenden in kaart, en beoordelen het beveiligingsfundament dat er al ligt.

Resultaat: scopenotitie en planning
Phase 2

Gezamenlijke workshops

Wij begeleiden de 5 EBIOS RM-workshops met uw business- en techniekteams: risicobronnen, beoogde doelen, strategische en vervolgens operationele scenario's worden ter plekke opgebouwd.

Resultaat: matrices risicobronnen/doelen en aanvalsscenario's
Phase 3

Scoring en kartering

Elk scenario wordt op ernst en waarschijnlijkheid beoordeeld volgens de ANSSI-schalen en daarna in de risicomatrix geplaatst om de prioriteiten zichtbaar te maken.

Resultaat: geprioriteerde risicokaart
Phase 4

Behandelplan

Wij bepalen de beveiligingsmaatregelen volgens het G·P·D·R-model, ramen de inspanning, schatten het restrisico en bouwen een realistisch, geprioriteerd actieplan.

Resultaat: behandelplan en restrisico
Phase 5

Terugkoppeling en opvolging

Wij presenteren de uitkomsten aan uw directie in besluitvormingstaal en begeleiden u daarna bij de uitvoering en het actueel houden van de analyse.

Resultaat: eindrapport en presentatiemateriaal
ANSSI-schalen

Ernst en waarschijnlijkheid

Ernstschaal

G1
Gering

Verwaarloosbare impact op de processen

G2
Merkbaar

Merkbare maar beheersbare impact

G3
Ernstig

Grote impact op de kernprocessen

G4
Kritiek

De organisatie zelf komt in gevaar

Waarschijnlijkheidsschaal

V1
Minimaal

Onwaarschijnlijk, vergt aanzienlijke middelen

V2
Merkbaar

Realistisch met bescheiden middelen

V3
Hoog

Waarschijnlijk, gangbare middelen volstaan

V4
Maximaal

Zeer waarschijnlijk, scenario is al waargenomen

Laten we uw risicoanalyse starten

Een eerste gesprek van 30 minuten om de scope en uw deadlines af te bakenen.