Guide EBIOS RM · Atelier 5

Atelier 5 EBIOS RM : traitement du risque et plan de traitement

Le dernier atelier transforme l'analyse en décisions. On positionne les scénarios de risque sur une cartographie, la direction décide de ce qu'elle accepte, et les mesures retenues forment le plan de traitement du risque, suivi dans la durée.

Mis à jour le · 7 min de lecture

Durée indicative
2 à 4 demi-journées
Participants
Direction, métiers, RSSI, DSI
Étapes
6 (version 1.5)
Chapitres du guide
  1. La méthode EBIOS RM
  2. Atelier 1 : cadrage et socle
  3. Atelier 2 : sources de risque
  4. Atelier 3 : scénarios stratégiques
  5. Atelier 4 : scénarios opérationnels
  6. Atelier 5 : traitement du risque
  7. Glossaire EBIOS RM

En bref

  1. L'atelier 5 compte six étapes dans la version 1.5 : synthèse des risques, stratégie de traitement, mesures, risques résiduels, cadre de suivi et mécanismes de surveillance.

  2. Chaque scénario de risque est placé sur une cartographie selon sa gravité (atelier 3) et sa vraisemblance (atelier 4).

  3. La stratégie de traitement fixe l'acceptabilité de chaque risque : acceptable, tolérable sous contrôle ou inacceptable.

  4. Le plan de traitement du risque, anciennement PACS, liste chaque mesure avec un responsable, un coût, une échéance et les freins prévisibles.

  5. L'ANSSI recommande un comité de pilotage tous les six mois pendant la montée en puissance, puis tous les douze mois.

Objectifs, participants et livrables

L'atelier réunit les mêmes participants que l'atelier 1 : direction, métiers, RSSI et DSI. C'est logique : c'est la direction qui décide des risques qu'elle accepte et des moyens qu'elle engage. L'atelier exploite le socle de sécurité (atelier 1), les scénarios stratégiques et les mesures sur l'écosystème (atelier 3) et les scénarios opérationnels (atelier 4).

Ce que l'atelier 5 doit produire
LivrableContenu
Stratégie de traitement du risqueLe seuil d'acceptation et la décision prise pour chaque risque
Plan de traitement du risqueLes mesures de sécurité, leurs responsables, coûts et échéances
Synthèse des risques résiduelsLes risques qui subsistent après traitement, documentés et acceptés
Cadre de suivi des risquesLes indicateurs, la gouvernance et les déclencheurs de mise à jour

Étape A : réaliser la synthèse des scénarios de risque

On rassemble d'abord les scénarios de risque. Un scénario de risque associe un chemin d'attaque et son scénario opérationnel : sa gravité vient de l'atelier 3, sa vraisemblance de l'atelier 4. On les décrit en général par leurs scénarios stratégiques, puis on les positionne sur une grille gravité × vraisemblance, un radar ou un diagramme de Farmer. C'est la cartographie du risque initial, avant traitement.

Les risques non intentionnels repérés lors de l'étude du socle peuvent être ajoutés à cette matrice, pour s'assurer que leurs mesures figurent dans le plan.

Étape B : décider de la stratégie de traitement

Pour chaque scénario, l'équipe s'accorde sur un seuil d'acceptation et sur le niveau de sécurité à atteindre en cas de refus. L'ANSSI recommande trois classes couramment utilisées :

Niveau de risqueAcceptabilitéDécision
FaibleAcceptable en l'étatAucune action à entreprendre.
MoyenTolérable sous contrôleSuivre le risque et prévoir des actions d'amélioration continue à moyen et long terme.
ÉlevéInacceptablePrendre des mesures de réduction à court terme ; à défaut, tout ou partie de l'activité est refusée.

Pour traiter un risque, quatre options existent, rappelées par le guide de l'homologation de l'ANSSI : l'accepter, le réduire, le transférer (par exemple à un assureur ou par contrat) ou le refuser, en renonçant à l'activité qui le génère.

Étape C : définir les mesures et le plan de traitement

Les mesures peuvent renforcer le socle de sécurité, répondre spécifiquement à la menace identifiée, ou compléter les mesures sur l'écosystème de l'atelier 3. Pour les trouver, on parcourt chaque scénario en se demandant à quelle étape il serait le plus utile de compliquer la tâche de l'attaquant. On sécurise en priorité les actions élémentaires les plus vraisemblables, les nœuds par lesquels passent plusieurs scénarios et les biens supports critiques.

Toutes les mesures issues des différents ateliers sont rassemblées dans le plan de traitement du risque, échelonné dans le temps. Pour chaque mesure, on indique :

  • le responsable de sa mise en œuvre ;
  • les freins et difficultés prévisibles ;
  • une estimation du coût ou de la complexité ;
  • une échéance, et en pratique un statut et une priorité.

L'exemple du guide classe les mesures en quatre familles : gouvernance, protection, défense et résilience. Si l'organisation a déjà un outil de suivi d'actions ou de projets, l'ANSSI conseille de le réutiliser.

Fil rouge : extrait du plan de traitement de la plateforme (exemple fictif)
MesureFamilleResponsableÉchéance
Accès temporaires et validés pour le prestataire, avec authentification multifacteurProtectionDSI3 mois
Sauvegardes isolées de la production et test de restauration trimestrielRésilienceDSI3 mois
Clause d'audit de sécurité et de notification d'incident dans le contrat du prestataireGouvernanceJuridique6 mois
Supervision des connexions d'administration et alerte sur les suppressions massivesDéfenseRSSI6 mois

Étape D : évaluer et documenter les risques résiduels

Le risque résiduel est le risque qui subsiste une fois les mesures appliquées. Le guide propose de documenter chacun dans une fiche qui reprend : sa description et les vulnérabilités qui demeurent, les événements redoutés concernés, les mesures existantes et complémentaires, la gravité et la vraisemblance initiales et résiduelles, et les modalités de suivi.

Les risques résiduels se représentent sur la même grille que le risque initial. Cette cartographie du risque résiduel sert de référence lors de la revue formelle des risques, par exemple en commission d'homologation. Associer une cartographie à chaque jalon du plan (dans 3 mois, dans 6 mois) montre à la direction l'effet attendu des actions.

Grille de risques de 4 niveaux de gravité sur 4 niveaux de vraisemblance, colorée en faible, moyen et élevé selon des seuils illustratifs. Le risque R1, rançongiciel via le prestataire, a quitté sa position initiale G3/V3 (cercle en pointillés) : il est passé en V1 grâce à la maîtrise des accès du prestataire, puis en G2 grâce à une restauration en moins de 24 h. Le risque R2, attaque directe sur l'application web, reste en G3/V2. Quatre mesures (protection, résilience, gouvernance, défense) indiquent leur responsable et leur échéance ; le risque résiduel est accepté par la direction et suivi à chaque comité.
Le plan de traitement fait baisser d'abord la vraisemblance, puis la gravité du rançongiciel : le risque passe d'élevé à faible et peut être accepté.

Étapes E et F : suivre les risques dans le temps

Une analyse EBIOS RM vit avec l'organisation. Le cadre de suivi repose sur des indicateurs de pilotage : tenue des comités, avancement des mesures, budget et charge consommés, part des écarts du socle résorbés. Il précise la gouvernance (rôles, comités) et le rythme. L'ANSSI recommande un comité de pilotage tous les six mois pendant la montée en puissance, puis tous les douze mois en rythme de croisière.

La version 1.5 ajoute une étape de mécanismes de surveillance. L'étude est mise à jour selon les cycles stratégique et opérationnel fixés en atelier 1, mais aussi dès qu'un événement remet en cause les scénarios : nouvelle menace, évolution de l'écosystème ou de l'objet étudié. Des déclencheurs peuvent être répartis dans l'organisation : le juridique surveille la réglementation, l'informatique les nouvelles vulnérabilités.

L'atelier 5 dans un logiciel EBIOS RM

Questions fréquentes

Qu'est-ce que le PACS dans EBIOS RM ?

Dans l'édition 2018, le PACS (plan d'amélioration continue de la sécurité) regroupait les mesures de sécurité décidées en atelier 5. Depuis la version 1.5 de 2024, il s'appelle « plan de traitement du risque », pour s'aligner sur le vocabulaire de l'ISO 27005.

Qui accepte les risques résiduels ?

Une personne désignée dès l'atelier 1, qui a l'autorité pour le faire : en général un membre de la direction, ou l'autorité d'homologation dans le cadre d'une homologation de sécurité.

À quelle fréquence mettre à jour une analyse EBIOS RM ?

Selon les cycles fixés en atelier 1, couramment trois ans pour le cycle stratégique et un an pour le cycle opérationnel dans une homologation, et dès qu'un événement important le justifie. L'ANSSI recommande un comité de pilotage tous les six à douze mois.

Comment représenter les risques en fin d'analyse ?

Le plus souvent sur une matrice croisant gravité et vraisemblance, avant traitement (risque initial) et après traitement (risque résiduel). Un radar ou un diagramme de Farmer sont aussi possibles.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.