EBIOS Risk Manager is de officiële methodiek van ANSSI voor cyberrisicoanalyse: zij verdeelt de analyse in 5 opeenvolgende workshops. Vanuit uw kritieke processen brengen wij de gerichte dreigingen in kaart, bouwen wij de aanvalsscenario's op en stellen wij een geprioriteerd behandelplan op.
EBIOS RM wordt uitgegeven en onderhouden door ANSSI en is in Frankrijk de referentiemethode voor digitale risicoanalyse, afgestemd op ISO 27005.
Zij combineert compliance met een scenariobenadering: in plaats van een lange lijst kwetsbaarheden vertrekt zij vanuit uw kritieke processen en de aannemelijke aanvallers.
De aanpak is iteratief en gezamenlijk, opgebouwd in workshops met directie, business, IT en de CISO — een realistische analyse die iedereen deelt.
Het resultaat: een geprioriteerde risicokaart en een uitvoerbaar behandelplan, direct bruikbaar voor uw besluitvorming en uw compliance (NIS2, LPM, ISO 27001).
Wij modelleren realistische aanvallers en hun doelen, geen abstracte lijst met gaten.
De analyse wordt per cyclus scherper en beweegt mee met uw ontwikkelingen.
Business, IT en directie bouwen samen één gedeeld beeld van het risico.
Verenigbaar met ISO 27001, NIS2 en LPM, en erkend door auditors en verzekeraars.
Elk scenario krijgt een plaats naar ernst en waarschijnlijkheid. De matrix laat in één oogopslag zien welke risico's voorrang verdienen.
Vaststellen van de scope, de bedrijfswaarden, de ondersteunende assets en het bestaande beveiligingsfundament.
De risicobronnen en hun beoogde doelen in kaart brengen en typeren: motivatie, capaciteit en activiteit van de aanvallers.
Realistische aanvalspaden opbouwen vanuit uw ecosysteem — «Verkennen → Binnenkomen → Vinden → Misbruiken» — beoordeeld op ernst G1-G4.
Uiteenrafelen in reeksen technische handelingen, gekoppeld aan bekende aanvallerstechnieken (MITRE ATT&CK) en grafisch weergegeven.
Beveiligingsmaatregelen geprioriteerd volgens het G·P·D·R-model van ANSSI (governance, bescherming, verdediging, weerbaarheid), met een schatting van het restrisico.
Van de scopenotitie tot het actieplan dat aan uw directie wordt gepresenteerd, begeleiden wij het hele traject en leveren wij in elke fase heldere producten op. Reken doorgaans op 6 tot 10 weken, afhankelijk van de omvang.
Wij bakenen de scope af, brengen uw bedrijfswaarden, ondersteunende assets en te betrekken belanghebbenden in kaart, en beoordelen het beveiligingsfundament dat er al ligt.
Resultaat: scopenotitie en planningWij begeleiden de 5 EBIOS RM-workshops met uw business- en techniekteams: risicobronnen, beoogde doelen, strategische en vervolgens operationele scenario's worden ter plekke opgebouwd.
Resultaat: matrices risicobronnen/doelen en aanvalsscenario'sElk scenario wordt op ernst en waarschijnlijkheid beoordeeld volgens de ANSSI-schalen en daarna in de risicomatrix geplaatst om de prioriteiten zichtbaar te maken.
Resultaat: geprioriteerde risicokaartWij bepalen de beveiligingsmaatregelen volgens het G·P·D·R-model, ramen de inspanning, schatten het restrisico en bouwen een realistisch, geprioriteerd actieplan.
Resultaat: behandelplan en restrisicoWij presenteren de uitkomsten aan uw directie in besluitvormingstaal en begeleiden u daarna bij de uitvoering en het actueel houden van de analyse.
Resultaat: eindrapport en presentatiemateriaalVerwaarloosbare impact op de processen
Merkbare maar beheersbare impact
Grote impact op de kernprocessen
De organisatie zelf komt in gevaar
Onwaarschijnlijk, vergt aanzienlijke middelen
Realistisch met bescheiden middelen
Waarschijnlijk, gangbare middelen volstaan
Zeer waarschijnlijk, scenario is al waargenomen
Een eerste gesprek van 30 minuten om de scope en uw deadlines af te bakenen.