Guide · Méthode EBIOS Risk Manager

EBIOS RM : le guide complet de la méthode EBIOS Risk Manager

EBIOS Risk Manager est la méthode d'analyse de risques cyber publiée par l'ANSSI. Ce guide explique ses principes, ses cinq ateliers et la façon de la mener, à partir de la version 1.5 publiée en 2024. Chaque atelier a ensuite son chapitre détaillé.

Mis à jour le · 11 min de lecture

Éditeur
ANSSI, avec le Club EBIOS
Version actuelle
1.5 (septembre 2024)
Structure
5 ateliers, 2 cycles
Licence
Gratuite, Licence Ouverte
Chapitres du guide
  1. La méthode EBIOS RM
  2. Atelier 1 : cadrage et socle
  3. Atelier 2 : sources de risque
  4. Atelier 3 : scénarios stratégiques
  5. Atelier 4 : scénarios opérationnels
  6. Atelier 5 : traitement du risque
  7. Glossaire EBIOS RM

En bref

  1. EBIOS RM (EBIOS Risk Manager) est la méthode française d'appréciation et de traitement du risque numérique, publiée par l'ANSSI avec le soutien du Club EBIOS.

  2. Elle combine une approche par conformité, qui fixe un socle de sécurité contre les risques courants, et une approche par scénarios, qui étudie les attaques ciblées.

  3. La démarche tient en 5 ateliers : cadrage et socle de sécurité, sources de risque, scénarios stratégiques, scénarios opérationnels, traitement du risque.

  4. La version 1.5 de 2024 rend la méthode pleinement conforme à la norme ISO/IEC 27005:2022 et renomme le PACS en « plan de traitement du risque ».

  5. Lorsque l'ANSSI est autorité d'homologation, EBIOS RM est obligatoire ; dans les autres cas, l'ANSSI la recommande fortement.

Qu'est-ce que la méthode EBIOS RM ?

EBIOS Risk Manager, abrégé EBIOS RM, est la méthode d'appréciation et de traitement du risque numérique de l'Agence nationale de la sécurité des systèmes d'information (ANSSI). Elle est construite et maintenue avec le Club EBIOS, une association qui réunit depuis 2003 des experts du secteur public et du secteur privé autour de la gestion des risques.

Le sigle EBIOS signifie « Expression des Besoins et Identification des Objectifs de Sécurité ». La méthode sert à trois choses : apprécier les risques numériques d'un périmètre, décider des mesures de sécurité pour les maîtriser, et faire valider par la direction le niveau de risque qu'elle accepte de garder. Elle produit aussi des arguments concrets pour dialoguer avec les décideurs et les partenaires.

Elle s'applique à tout type d'organisation, publique ou privée, quelle que soit sa taille ou son secteur, et aussi bien à un système d'information existant qu'à un projet en cours de conception.

À quoi sert une analyse EBIOS RM ?

Le guide de l'ANSSI distingue trois usages principaux :

  • mettre en place ou renforcer un processus de management du risque numérique dans une organisation ;
  • apprécier et traiter les risques d'un projet numérique, notamment en vue de son homologation de sécurité ;
  • définir le niveau de sécurité à atteindre pour un produit ou un service, par exemple avant une certification ou un agrément.

Les principes de la méthode : conformité et scénarios

EBIOS RM part du plus haut niveau, les missions de l'objet étudié, puis descend progressivement vers ses fonctions métier et ses composants techniques. Elle cherche la juste synthèse entre deux approches complémentaires, que l'ANSSI représente sous la forme d'une pyramide du management du risque numérique :

Pyramide à trois étages. En bas, « Principes de base et hygiène », puis « Cadre réglementaire et normatif » : ces deux étages forment l'approche par conformité de l'atelier 1, sur laquelle butent les attaques courantes. Au sommet, « Appréciation des risques » : l'approche par scénarios des ateliers 2 à 4, qui étudie les attaques ciblées capables de contourner le socle.
La pyramide du management du risque numérique : le socle (atelier 1) arrête les attaques courantes, les attaques ciblées qui le contournent sont étudiées en scénarios (ateliers 2 à 4).

Concrètement, l'approche par conformité fixe un socle de sécurité contre les risques les plus courants, y compris accidentels et environnementaux. L'approche par scénarios se concentre ensuite sur les menaces intentionnelles qui pourraient contourner ce socle. Plutôt que de lister toutes les menaces possibles, on ne garde qu'un petit nombre de scénarios réalistes, ce qui rend l'analyse lisible pour la direction.

Les 5 ateliers EBIOS RM

La démarche s'organise en cinq ateliers, chacun avec ses participants, ses données d'entrée et ses livrables. Les ateliers 2, 3 et 4 forment l'appréciation des risques proprement dite ; les ateliers 3 et 4 s'enrichissent mutuellement au fil des itérations.

  1. Atelier 1 Cadrage et socle de sécurité Définir le périmètre, les valeurs métier, les événements redoutés et leur gravité, puis évaluer le socle de sécurité.
  2. Atelier 2 Sources de risque Identifier qui pourrait attaquer et dans quel but, puis retenir les couples SR/OV les plus pertinents.
  3. Atelier 3 Scénarios stratégiques Cartographier la dangerosité de l'écosystème et décrire les chemins d'attaque de haut niveau.
  4. Atelier 4 Scénarios opérationnels Détailler les modes opératoires sur les biens supports et estimer leur vraisemblance.
  5. Atelier 5 Traitement du risque Décider de la stratégie, bâtir le plan de traitement, documenter les risques résiduels et leur suivi.

Le fil qui relie les ateliers est simple : un couple source de risque / objectif visé (atelier 2) donne lieu à un scénario stratégique composé d'un ou plusieurs chemins d'attaque (atelier 3). Chaque chemin d'attaque est en général détaillé en un scénario opérationnel (atelier 4). Un scénario de risque associe un chemin d'attaque et son scénario opérationnel : sa gravité vient du scénario stratégique, sa vraisemblance du scénario opérationnel, et les deux donnent son niveau de risque (atelier 5).

Cinq colonnes, une par atelier, sur l'exemple d'un rançongiciel. Atelier 1 : l'événement redouté « service indisponible plus de 24 h », de gravité G3. Atelier 2 : un groupe criminel qui veut une rançon, couple de pertinence élevée. Atelier 3 : le chemin d'attaque par vol des accès du prestataire, qui hérite de la gravité G3. Atelier 4 : le mode opératoire en quatre phases (connaître, rentrer, trouver, exploiter), coté V3. Atelier 5 : une matrice où le risque passe d'élevé à accepté après mesures. En bas : gravité (ateliers 1 à 3) × vraisemblance (atelier 4) = niveau de risque (atelier 5).
Fil rouge du guide : chaque atelier apporte une pièce du risque « rançongiciel contre la plateforme de rendez-vous », jusqu'à la décision de l'atelier 5.
Les 5 ateliers en un coup d'œil (durées indicatives de l'ANSSI, hors préparation)
AtelierQuestion poséeLivrables principauxDurée indicative
1. Cadrage et socleQue protège-t-on et que redoute-t-on ?Périmètre métier et technique, événements redoutés et gravité, socle de sécurité et écarts1 à 3 demi-journées
2. Sources de risqueQui pourrait nous attaquer, et pour quoi faire ?Couples SR/OV prioritaires et secondaires, cartographie des sources de risque2 heures à 1 journée
3. Scénarios stratégiquesPar quels chemins, y compris via nos partenaires ?Cartographie de dangerosité de l'écosystème, scénarios stratégiques, mesures sur l'écosystème1 à 3 demi-journées
4. Scénarios opérationnelsComment, techniquement, et avec quelle chance de succès ?Scénarios opérationnels et leur vraisemblance1 à 3 demi-journées
5. Traitement du risqueQue décide-t-on et comment suit-on ?Stratégie de traitement, plan de traitement, risques résiduels, cadre de suivi2 à 4 demi-journées

Cycle stratégique et cycle opérationnel

Une analyse EBIOS RM n'est pas un document figé. La méthode prévoit deux cycles de mise à jour, dont la durée est fixée dès l'atelier 1 :

  • le cycle stratégique revisite toute l'étude, en particulier les scénarios stratégiques ;
  • le cycle opérationnel revient sur les scénarios opérationnels à la lumière des incidents survenus, des nouvelles vulnérabilités et de l'évolution des modes opératoires.

Pour une homologation de système d'information, l'ANSSI indique que l'usage courant est de trois ans pour le cycle stratégique et d'un an pour le cycle opérationnel. Entre deux cycles, un événement important (nouvelle menace, changement profond de l'écosystème ou du système) justifie une mise à jour ciblée.

Une méthode modulable : quels ateliers pour quel objectif ?

EBIOS RM est présentée par l'ANSSI comme une boîte à outils : on ne déroule pas toujours les cinq ateliers avec le même niveau de détail. Le guide propose une grille de correspondance entre l'objectif de l'étude et les ateliers à conduire, que l'on peut résumer ainsi :

Objectif de l'étudeAteliers principaux
Identifier le socle de sécurité adaptéAtelier 1
Être en conformité avec les référentiels de sécurité numériqueAteliers 1 et 5
Évaluer le niveau de menace de l'écosystèmeAtelier 3 (première étape seulement)
Identifier et analyser des scénarios de haut niveau intégrant l'écosystèmeAteliers 2 et 3
Réaliser une étude préliminaire pour trouver les axes d'amélioration prioritairesAteliers 1, 2, 3 et 5 (allégés)
Conduire une étude complète et fine, par exemple pour une homologationAteliers 1 à 5
Orienter un audit de sécurité ou un test d'intrusionAteliers 3 et 4
Orienter la détection et la réaction (SOC)Ateliers 3 et 4

Qui participe à une analyse EBIOS RM ?

EBIOS RM est un travail collectif. Chaque atelier mobilise des profils différents, et le guide insiste sur un point dès le cadrage : identifier la personne qui acceptera les risques résiduels à la fin de l'étude.

RôleAteliers où il est attendu
Direction ou décideurs délégués1, 2 (au moins en fin d'atelier) et 5
Métiers1, 2, 3 et 5
RSSI ou responsable sécurité du périmètreTous les ateliers
DSI ou responsable informatique1, 4 et 5
Achats ou juridique (contrats avec les tiers)3
Architectes fonctionnels3
Spécialiste de la menace ou de la cybersécurité2, 3 et 4, selon le besoin

L'animation est souvent confiée au RSSI, à un risk manager ou à un consultant formé à la méthode. L'ANSSI propose de formaliser les rôles de chacun (animateur, contributeur, décideur) dans une matrice de type RACI.

Ce qui change avec la version 1.5 de 2024

La méthode a été publiée pour la première fois sous le nom EBIOS Risk Manager en 2018. L'ANSSI en a publié une version 1.5 en septembre 2024, qui intègre les retours d'expérience des praticiens. Elle vise à rendre la méthode pleinement conforme à ISO/IEC 27005:2022 et apporte de nombreuses précisions dans chaque atelier.

Trois changements de vocabulaire rapprochent la méthode de la terminologie ISO :

Édition 2018Version 1.5 (2024)
Plan d'amélioration continue de la sécurité (PACS)Plan de traitement du risque
Entité ou personne responsablePropriétaire
Synthèse des scénarios de risqueÉvaluation des risques

Le guide parle aussi désormais de dangerosité des parties prenantes de l'écosystème, évaluée à partir de critères d'exposition et de fiabilité cyber, et il ajoute en atelier 5 une étape dédiée aux mécanismes de surveillance. Nos chapitres suivent cette version 1.5.

EBIOS RM, ISO 27005 et ISO 31000

EBIOS RM n'est pas en concurrence avec les normes internationales : elle s'inscrit dans leur cadre. Le guide de l'ANSSI la déclare compatible avec la série ISO 31000:2018 sur le management du risque et conforme à ISO/IEC 27005:2022, la norme de gestion des risques liés à la sécurité de l'information.

La différence tient au niveau de détail. ISO 27005 décrit un processus et des exigences, sans imposer de méthode pas à pas. EBIOS RM est une méthode opérationnelle : elle dit quels ateliers mener, avec qui et avec quels outils (cartographie de l'écosystème, graphes d'attaque, échelles). Une analyse EBIOS RM peut donc servir d'appréciation des risques dans un SMSI ISO 27001. Le Club EBIOS note une différence de périmètre : les scénarios d'EBIOS RM ne couvrent que les menaces intentionnelles, les autres étant traitées par le socle de sécurité, alors qu'ISO 27005 les intègre explicitement.

Correspondances de vocabulaire relevées par l'ANSSI
EBIOS RMISO 27005
Valeur métierBien primaire
Événement redoutéConséquence
Événement intermédiaireConséquence intermédiaire
Besoin de sécuritéObjectif de sécurité
Partie prenantePartie intéressée

EBIOS RM est-elle obligatoire ?

Aucun texte n'impose EBIOS RM à toutes les organisations. En revanche, le guide de l'homologation de sécurité de l'ANSSI précise que l'utilisation d'EBIOS RM est obligatoire lorsque l'ANSSI est l'autorité d'homologation, et fortement recommandée dans tous les autres cas.

Dans les faits, la méthode est très utilisée pour répondre aux réglementations qui exigent une analyse de risques sans imposer de méthode : directive NIS 2, règlement DORA, homologation des systèmes d'information publics, ou exigences d'un SMSI ISO 27001. Il faut alors vérifier, texte par texte, les attentes de l'autorité concernée.

Mener une analyse EBIOS RM : tableur ou logiciel ?

La méthode est gratuite et ses guides sont publiés sous Licence Ouverte : rien n'empêche de la mener avec un tableur et un outil de dessin. La difficulté arrive avec le volume. Une étude relie des dizaines d'objets (valeurs métier, biens supports, événements redoutés, sources de risque, parties prenantes, scénarios, mesures) et chaque changement doit se propager. Au cycle suivant, il faut repartir de l'existant sans tout ressaisir.

C'est pour cela que l'ANSSI délivre un label aux logiciels qui implémentent fidèlement la méthode. Un outil labellisé garantit que les concepts, les liens entre ateliers et les livrables sont conformes au guide.

Lire le guide atelier par atelier

Chaque chapitre reprend les objectifs, les participants, les étapes et les livrables d'un atelier, avec un exemple suivi de bout en bout : une PME fictive qui édite une plateforme de prise de rendez-vous médicaux en ligne. Commencez par l'atelier 1 : cadrage et socle de sécurité, ou consultez le glossaire EBIOS RM pour retrouver une définition.

Questions fréquentes

Que veut dire EBIOS ?

EBIOS signifie « Expression des Besoins et Identification des Objectifs de Sécurité ». EBIOS Risk Manager (EBIOS RM) est le nom de la version publiée par l'ANSSI en 2018 et mise à jour en 2024 (version 1.5).

Quelle est la différence entre EBIOS 2010 et EBIOS RM ?

EBIOS 2010 cherchait à recenser de façon assez exhaustive les risques d'un système. EBIOS RM réduit le volume en combinant un socle de sécurité (conformité) et un petit nombre de scénarios d'attaque ciblés, et elle intègre l'écosystème (prestataires, partenaires) comme vecteur d'attaque. Les « biens essentiels » d'EBIOS 2010 sont devenus les « valeurs métier ».

Combien de temps dure une analyse EBIOS RM ?

Les durées indicatives de l'ANSSI, hors préparation et formalisation, vont de 2 heures à 4 demi-journées selon l'atelier, soit au total entre 5 et 15 demi-journées d'ateliers environ pour une étude complète. La durée réelle dépend surtout du périmètre et de la maturité de l'organisation.

Faut-il dérouler les 5 ateliers à chaque fois ?

Non. EBIOS RM est modulable : selon l'objectif, on peut se limiter à l'atelier 1 (socle de sécurité), aux ateliers 1 et 5 (conformité) ou aux ateliers 3 et 4 (orienter un test d'intrusion). Une homologation ou une étude complète mobilise en revanche les cinq ateliers.

EBIOS RM est-elle gratuite ?

Oui. Le guide de la méthode et ses fiches sont téléchargeables gratuitement sur le site de l'ANSSI et publiés sous Licence Ouverte. Seuls les logiciels qui l'outillent et les formations sont payants.

EBIOS RM est-elle compatible avec ISO 27001 et ISO 27005 ?

Oui. La version 1.5 est conforme à ISO/IEC 27005:2022, et une analyse EBIOS RM peut servir d'appréciation des risques dans un système de management de la sécurité de l'information certifié ISO 27001.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.