EBIOS Risk Manager est la méthode d'analyse de risque publiée par l'ANSSI, structurée en cinq ateliers. Elle se distingue par son approche par scénarios d'attaque, centrée sur les sources de risque et leurs objectifs.
Points clés
- Les cinq ateliers de la méthode
- Sources de risque et chemins d'attaque
- Du risque au plan de traitement
Les cinq ateliers de la méthode
Présentez la structure : atelier 1 cadrage et socle de sécurité, atelier 2 sources de risque, atelier 3 scénarios stratégiques, atelier 4 scénarios opérationnels, atelier 5 traitement du risque. Montrez que la logique va du métier vers la technique, pas l'inverse. Chaque atelier produit des livrables réutilisables. C'est une démarche itérative, pas une checklist figée.
Sources de risque et chemins d'attaque
Détaillez l'atelier 2 : identifier les sources de risque (cybercriminels, États, concurrents) et leurs objectifs visés. Montrez comment les scénarios stratégiques relient ces sources aux valeurs métier via les parties prenantes. Reliez les scénarios opérationnels au framework MITRE ATT&CK pour décrire les modes opératoires techniques. Cette articulation métier/technique est la force d'EBIOS RM.
Du risque au plan de traitement
Expliquez l'atelier 5 : décider de réduire, transférer, éviter ou accepter chaque risque, et bâtir un plan d'amélioration continue. Montrez l'usage d'une échelle de gravité et de vraisemblance pour prioriser. Reliez les mesures de traitement à des référentiels comme ISO 27002 ou le guide d'hygiène ANSSI. EBIOS RM alimente directement le système de management de la sécurité.
En pratique
Scénario. Sur deux jours, faites dérouler une mini-analyse EBIOS RM complète sur un cas fictif (un cabinet médical avec ses dossiers patients). Les groupes identifient les valeurs métier, choisissent un événement redouté, listent les sources de risque, construisent un scénario stratégique puis un scénario opérationnel mappé sur MITRE ATT&CK, et proposent un plan de traitement priorisé. Vous fournissez les fiches méthode ANSSI comme support. L'exercice montre comment passer d'une crainte métier à des mesures techniques concrètes.
Questions fréquentes
EBIOS RM remplace-t-il ISO 27005 ?
Non, c'est une méthode compatible avec ISO 27005 et le SMSI ISO 27001. EBIOS RM est la méthode française de référence, reconnue par l'ANSSI.
Faut-il un outil logiciel pour l'appliquer ?
Non, la méthode peut se mener avec un tableur, mais des outils comme Agile Risk Manager facilitent les gros périmètres. L'essentiel est la rigueur des ateliers, pas l'outil.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →