Guide EBIOS RM · Atelier 1
Atelier 1 EBIOS RM : cadrage et socle de sécurité
Le premier atelier fixe ce que l'on protège et ce que l'on redoute : le cadre de l'étude, les valeurs métier et leurs biens supports, les événements redoutés et leur gravité, puis le socle de sécurité. C'est le prérequis de toute la suite.
- Durée indicative
- 1 à 3 demi-journées
- Participants
- Direction, métiers, RSSI, DSI
- Approche
- Conformité, point de vue défenseur
Chapitres du guide
En bref
-
L'atelier 1 définit le cadre de l'étude, le périmètre métier et technique, les événements redoutés et leur gravité, et le socle de sécurité.
-
Il faut désigner dès ce stade la personne qui acceptera les risques résiduels et fixer la durée des cycles stratégique et opérationnel.
-
L'ANSSI recommande de se limiter à 5 à 10 valeurs métier et à 1 à 3 biens supports par valeur métier.
-
Les événements redoutés sont cotés sur une échelle de gravité, souvent à 4 niveaux (G1 mineure à G4 critique).
-
Si le socle de sécurité présente des écarts trop importants, mieux vaut renforcer le socle avant de poursuivre les ateliers suivants.
Objectifs et livrables de l'atelier 1
L'atelier 1 correspond aux deux premiers étages de la pyramide du management du risque : l'approche par conformité. On y regarde l'étude du point de vue de la défense, avant de se mettre à la place de l'attaquant dans les ateliers suivants. La période à considérer est celle du cycle stratégique.
| Livrable | Contenu |
|---|---|
| Éléments de cadrage | Objectifs de l'étude, rôles et responsabilités, cadre temporel |
| Périmètre métier et technique | Missions, valeurs métier, biens supports |
| Événements redoutés | Liste des événements redoutés et niveau de gravité de chacun |
| Socle de sécurité | Référentiels applicables, état d'application, écarts et leur justification |
Les mesures qui permettront de combler les écarts au socle sont ensuite reprises dans le plan de traitement du risque de l'atelier 5.
Qui participe à l'atelier 1 ?
- la direction, ou des décideurs disposant de la bonne délégation ;
- les métiers concernés par l'objet de l'étude ;
- le RSSI ou le responsable de la sécurité numérique du périmètre ;
- le DSI ou le responsable informatique du périmètre.
L'ANSSI propose de mener l'atelier en une à trois séances d'une demi-journée, sans compter la préparation et la mise au propre. L'équipe peut être complétée par toute personne utile.
Étape A : définir le cadre de l'étude
On commence par présenter l'objet et les attendus de l'atelier, puis on s'accorde sur les objectifs de l'étude : mettre en place un processus de management du risque cyber, préparer l'homologation d'un système d'information, définir le niveau de sécurité d'un produit à certifier… L'objectif détermine la granularité de l'étude et les ateliers à conduire.
Il faut ensuite préciser :
- les participants à chaque atelier et leur rôle (animateur, contributeur, décideur), par exemple sous la forme d'une matrice RACI ;
- la personne chargée d'accepter les risques résiduels au terme de l'étude, que le guide juge indispensable d'identifier dès maintenant ;
- le cadre temporel : la durée du cycle stratégique et du cycle opérationnel, cohérente avec les contraintes du projet et le cadre réglementaire (couramment 3 ans et 1 an pour une homologation) ;
- le planning des ateliers, les disponibilités et les ressources ;
- les hypothèses et contraintes à prendre en compte dans l'analyse.
Étape B : délimiter le périmètre métier et technique
Trois questions guident cette étape : à quoi sert l'objet étudié, quels processus et informations lui permettent de remplir ses missions, et sur quels moyens (applications, réseaux, locaux, équipes) ces processus reposent-ils ?
Missions et valeurs métier
Les missions sont les finalités de l'objet étudié, sa raison d'être. Les valeurs métier sont les processus ou informations importants qu'il faut protéger : le patrimoine informationnel qu'un attaquant aurait intérêt à viser. Une valeur métier peut être un service, une fonction support, une étape d'un projet ou un savoir-faire.
L'objectif n'est pas l'exhaustivité. L'ANSSI estime que 5 à 10 valeurs métier suffisent généralement pour orienter la suite de l'étude. Pour y parvenir, on regroupe des ensembles d'informations plutôt que des données isolées, et on classe les valeurs métier selon leurs besoins de sécurité (disponibilité, intégrité, confidentialité, traçabilité). Les valeurs métier non retenues profiteront des mesures prises pour les autres.
Biens supports
Les biens supports sont les composants du système d'information sur lesquels reposent les valeurs métier : serveurs, applications, réseaux, mais aussi locaux ou équipes. À ce stade, 1 à 3 biens supports par valeur métier suffisent ; ils seront complétés en atelier 4. La cartographie du système d'information de l'organisation est la meilleure source pour les identifier.
Étape C : identifier les événements redoutés et coter leur gravité
Un événement redouté est une atteinte à une valeur métier qui serait préjudiciable à l'organisation. On le décrit par une expression courte et compréhensible par tous. Pour les faire émerger, on passe chaque valeur métier au crible de ses besoins de sécurité :
- disponibilité : information inaccessible, service interrompu, étape d'un processus impossible ;
- intégrité : information falsifiée, service détourné, processus altéré ;
- confidentialité : divulgation d'information, accès non autorisé, secret compromis ;
- traçabilité : impossibilité de savoir qui a fait quoi, ou de retracer un processus.
La gravité de chaque événement redouté s'apprécie selon ses impacts sur les missions, sur le respect de la réglementation et selon l'intensité des impacts directs et indirects. La fiche méthode de l'ANSSI propose six catégories d'impacts pour n'en oublier aucun :
- impacts sur les missions et services de l'organisation ;
- impacts humains, matériels ou environnementaux ;
- impacts sur la gouvernance ;
- impacts financiers ;
- impacts juridiques ;
- impacts sur l'image et la confiance.
L'échelle de gravité
L'ANSSI recommande d'utiliser l'échelle déjà en place dans l'organisation pour ses autres risques, afin que le risque numérique s'intègre à la cartographie globale. À défaut, on la construit avec les métiers au début de l'atelier. Quatre niveaux suffisent dans la plupart des cas ; un cinquième niveau se justifie quand l'étude doit mesurer des crises qui dépassent l'organisation (paralysie d'un secteur, crise sanitaire majeure). Voici, reformulée, l'échelle à quatre niveaux utilisée dans l'exemple du guide :
| Niveau | Conséquences pour l'organisation |
|---|---|
| G4 · Critique | Incapacité d'assurer tout ou partie de l'activité, avec d'éventuels impacts graves sur la sécurité des personnes et des biens. La survie de l'organisation est menacée. |
| G3 · Grave | Forte dégradation de l'activité, avec d'éventuels impacts significatifs sur la sécurité des personnes et des biens. L'organisation s'en remet avec de sérieuses difficultés (mode très dégradé). |
| G2 · Significative | Dégradation de l'activité sans impact sur la sécurité des personnes et des biens. L'organisation s'en remet malgré quelques difficultés (mode dégradé). |
| G1 · Mineure | Aucun impact opérationnel ni sur la sécurité des personnes et des biens. L'organisation s'en remet sans trop de difficultés (consommation des marges). |
| Valeur métier | Événement redouté | Principaux impacts | Gravité |
|---|---|---|---|
| Prise de rendez-vous | Service indisponible plus de 24 heures | Missions, image et confiance, financiers | G3 |
| Données des patients | Fuite massive des données de santé des patients | Juridiques, image et confiance, financiers | G4 |
| Données des patients | Modification illégitime des coordonnées des patients | Missions, juridiques | G2 |
| Agendas des praticiens | Altération ou suppression des rendez-vous du jour | Missions, image et confiance | G3 |
À ce stade, les événements redoutés sont pensés du point de vue de l'organisation, sans scénario d'attaque. Ils seront repris, et parfois complétés, en atelier 3 du point de vue de l'attaquant.
Étape D : déterminer et évaluer le socle de sécurité
Le socle de sécurité regroupe les mesures qui traitent les risques non ciblés ou accidentels et qui n'ont pas besoin d'être justifiées par un scénario : règles d'hygiène, exigences obligatoires, bonnes pratiques évidentes. Pour le construire, on liste les référentiels qui s'appliquent à l'objet de l'étude :
- les règles d'hygiène et bonnes pratiques, comme le guide d'hygiène informatique de l'ANSSI ;
- les règles internes, comme la politique de sécurité des systèmes d'information (PSSI) ;
- les exigences de tiers, par exemple celles d'un client ;
- les normes, comme la famille ISO 27000 ;
- les réglementations en vigueur, comme NIS 2 ou DORA selon le secteur.
Pour un système déjà en production, on évalue l'état d'application de chaque référentiel (appliqué sans restriction, avec restrictions, non appliqué), on identifie les écarts et on en justifie les causes. Pour un système à concevoir, on intègre directement ces mesures à ses exigences. Un graphique radar donne une vue synthétique utile pour présenter la couverture à la direction.
Pour chaque écart, deux options : si les écarts sont trop significatifs, ne pas poursuivre et concentrer l'effort sur le socle ; sinon, poursuivre en tenant compte de la non-conformité, que les scénarios des ateliers suivants pourront exploiter. Les écarts et les mesures du socle font partie intégrante du plan de traitement du risque.
L'atelier 1 dans un logiciel EBIOS RM
Questions fréquentes
Quelle est la différence entre une valeur métier et un bien support ?
Une valeur métier est ce qui a de la valeur pour l'organisation (un processus, une information, un savoir-faire). Un bien support est le composant sur lequel elle repose (serveur, application, équipe, local). On protège la valeur métier en sécurisant ses biens supports.
Combien de valeurs métier faut-il retenir dans l'atelier 1 ?
L'ANSSI indique que 5 à 10 valeurs métier constituent généralement une base suffisante. L'objectif est de garder l'essentiel, pas d'être exhaustif.
Faut-il utiliser l'échelle de gravité G1 à G4 de l'ANSSI ?
Non, c'est un exemple. L'ANSSI recommande de reprendre l'échelle déjà utilisée par l'organisation pour ses autres risques, ou d'en construire une avec les métiers. Quatre niveaux suffisent le plus souvent, cinq si l'étude doit mesurer des crises qui dépassent l'organisation.
Qu'est-ce que le socle de sécurité dans EBIOS RM ?
C'est l'ensemble des mesures issues des référentiels applicables (hygiène informatique, PSSI, normes, réglementations) qui protègent contre les risques courants. L'atelier 1 évalue son état d'application et identifie les écarts.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- EBIOS Risk Manager, le guide (version 1.5), ANSSI, septembre 2024.
- Fiche méthode : évaluer la gravité des événements redoutés (ateliers 1 et 3), ANSSI.
- Fiches méthodes et tableur modèle EBIOS RM, ANSSI.
- Guide d'hygiène informatique, ANSSI.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.