Aller au contenu principal
Les Assises 2026 · Monaco

Retrouvez-nous à l’Espace Startups, et à notre atelier mercredi 7 octobre à 16h30.

Réserver l’atelier

GLOSSAIRE · Risque

EBIOS Risk Manager

EBIOS Risk Manager (EBIOS RM) est la méthode d’appréciation des risques cyber publiée par l’ANSSI, référence des analyses de risque dans le secteur public français et chez ses fournisseurs réglementés. Elle se déroule en cinq ateliers : cadrage et socle de sécurité, sources de risque et objectifs visés, scénarios stratégiques à travers l’écosystème, scénarios opérationnels sur le chemin technique, et traitement du risque. Sa marque distinctive est de modéliser le chemin de l’attaquant à travers les partenaires et les fournisseurs, pas seulement à travers les systèmes propres de l’organisation.

Les cinq ateliers

L’atelier 1 fixe le périmètre, les valeurs métier, les biens supports et les événements redoutés, et confronte le socle de sécurité aux référentiels applicables. L’atelier 2 associe les sources de risque aux objectifs qu’elles poursuivraient. L’atelier 3 cartographie l’écosystème et construit les scénarios stratégiques : par quelle partie prenante un attaquant passerait. L’atelier 4 les transforme en scénarios opérationnels avec une vraisemblance. L’atelier 5 synthétise les risques, décide du traitement et écrit le plan avec ses risques résiduels.

Pourquoi elle convient à un monde de fournisseurs

La plupart des méthodes notent l’organisation comme si elle était seule. EBIOS RM note l’écosystème : un prestataire de maintenance avec accès distant, un éditeur, un sous-traitant sur un réseau partagé est évalué pour son exposition et sa dépendance, et un scénario stratégique peut commencer là. C’est pourquoi la méthode rejoint naturellement la gestion des risques tiers, et pourquoi la posture dégradée d’un fournisseur devrait modifier la vraisemblance d’un scénario plutôt que rester dans un outil à part.

Où elle est attendue

L’homologation de sécurité d’un téléservice (RGS) repose sur une analyse de risque, EBIOS RM étant celle attendue ; les programmes du secteur de la santé et des OIV l’utilisent ; la méthode est aussi compatible avec l’ISO 27005 et peut alimenter un plan de traitement ISO 27001. Dans une plateforme GRC, la valeur est de garder vivants les résultats des ateliers : les événements redoutés deviennent des entrées du registre, les scénarios opérationnels héritent du statut vérifié des contrôles qui les coupent, et le plan de traitement devient des actions portées.

SUR MINDLAPSE

Où ce terme vit dans la plateforme.

Les pages qui mettent la définition au travail.

VOIR LA VÉRIFICATION

Définir est la partie facile. Prouver, c’est le produit.

Trente minutes sur votre périmètre : risque, conformité, tiers, et comment chaque terme ci-dessus devient un contrôle vérifié.

Refuser est exactement aussi simple qu’accepter, et rien n’est pré-coché. Votre choix est conservé 6 mois et modifiable à tout moment depuis le pied de page.

Strictement nécessaire

Toujours actif

Conserve votre choix de cookies dans ce navigateur afin de le respecter lors de vos prochaines visites. Aucun identifiant de suivi, aucun tiers. Ne peut pas être désactivé.