EBIOS Risk Manager (Expression des Besoins et Identification des Objectifs de Sécurité) est une méthode d'analyse et de traitement des risques numériques développée par l'ANSSI en collaboration avec le Club EBIOS. Sa version 2018 succède aux éditions précédentes en introduisant une approche par scénarios de menace qui distingue deux niveaux d'analyse : le niveau stratégique, centré sur l'écosystème et les parties prenantes, et le niveau opérationnel, centré sur les systèmes et les chemins d'attaque.
L'ANSSI recommande explicitement EBIOS Risk Manager pour satisfaire aux exigences d'analyse des risques imposées par la directive NIS2 (art. 21), par les référentiels de l'homologation de sécurité des systèmes d'information de l'État, et par les politiques de sécurité des opérateurs d'importance vitale (OIV). La méthode est également utilisée dans le secteur de la défense, de la santé et des infrastructures critiques à l'échelle internationale.
Concept fondateur · L'approche par scénarios
EBIOS Risk Manager part des missions et des valeurs métier de l'organisation pour identifier, de façon structurée, les sources de risque pertinentes, leurs objectifs visés, et les scénarios stratégiques puis opérationnels qu'elles pourraient mettre en œuvre. Cette logique descendante — du niveau stratégique vers le niveau technique — permet de prioriser les mesures de sécurité en fonction des menaces réellement plausibles, et non d'une liste exhaustive de vulnérabilités.
La méthode s'articule en cinq ateliers successifs qui guident les équipes depuis le cadrage de l'objet de l'étude jusqu'à la définition et au suivi d'un plan de traitement du risque cohérent et justifié.
Atelier 1
Cadrage et socle de sécurité
Définition du périmètre de l'étude, identification des valeurs métier (biens essentiels), inventaire des biens supports, et évaluation du socle de sécurité existant par rapport aux référentiels applicables.
Atelier 2
Sources de risque
Identification des sources de risque (SR) pertinentes — acteurs malveillants, concurrents, États, initiés — évaluation de leurs motivations, de leurs ressources et de leurs capacités. Définition des couples SR / Objectifs visés (OV) à retenir pour l'étude.
Atelier 3
Scénarios stratégiques
Construction des scénarios au niveau de l'écosystème : identification des parties prenantes critiques, évaluation de leur niveau d'exposition et des chemins d'attaque indirects via la chaîne d'approvisionnement ou les partenaires.
Atelier 4
Scénarios opérationnels
Déclinaison technique des scénarios stratégiques : identification des modes opératoires, des séquences d'attaque sur les biens supports, et évaluation de la vraisemblance de chaque scénario opérationnel en fonction des capacités des sources de risque.
Atelier 5
Traitement du risque
Synthèse des risques résiduels, définition et priorisation des mesures de sécurité complémentaires, élaboration du plan de traitement du risque, formalisation du cadre de suivi et des indicateurs de pilotage. La stratégie de traitement (réduction, transfert, acceptation, refus) est documentée et soumise à la gouvernance.
EBIOS Risk Manager ne s'applique pas dans le vide. Sa maîtrise suppose de comprendre les référentiels normatifs auxquels il s'articule, les contextes réglementaires qui en prescrivent ou en recommandent l'usage, et les outils sectoriels qui en précisent les modalités d'application.
EBIOS Risk Manager · ANSSI 2018
Méthode nationale d'appréciation et de traitement des risques numériques — Club EBIOS
Normes ISO de référence
ISO/IEC 27001
SMSI — EBIOS RM couvre l'appréciation du risque requise par la clause 6.1
ISO/IEC 27005
Processus de gestion du risque — alignement conceptuel avec EBIOS RM
ISO 31000
Principes et cadre génériques de management du risque
ISO/IEC 27002
Référentiel de mesures de sécurité — mobilisé à l'atelier 1 (socle) et à l'atelier 5 (traitement)
Environnement réglementaire
NIS2 · (UE) 2022/2555
L'ANSSI recommande EBIOS RM pour satisfaire aux exigences d'analyse des risques de l'article 21(2)(a)
Homologation SSI · RGS
EBIOS RM est la méthode de référence pour les dossiers d'homologation des systèmes d'information de l'État français
Guides et outils sectoriels
Guides ANSSI sectoriels
Santé, collectivités, industrie — déclinaisons sectorielles de la méthode
DICP / DICT
Critères de Disponibilité, Intégrité, Confidentialité, Traçabilité — grille d'évaluation des impacts métier
Outil EBIOS RM
Logiciel open-source de l'ANSSI pour la conduite et la documentation des études EBIOS RM
EBIOS Risk Manager est une méthode de raisonnement avant d'être une méthode de documentation. Ce que les formations doivent transmettre, c'est la capacité à construire et à défendre un scénario de menace plausible — pas à remplir des tableaux. La rigueur formelle et la pertinence opérationnelle ne sont pas contradictoires : elles se conditionnent mutuellement.
Contexte d'intervention
Les formations EBIOS Risk Manager s'adressent aux responsables de la sécurité des systèmes d'information, aux consultants en cybersécurité, aux équipes en charge de l'homologation SSI, et aux chefs de projet impliqués dans des projets soumis à des obligations de gestion des risques. Elles mobilisent systématiquement des cas pratiques tirés d'organisations réelles — défense, santé, opérateurs critiques, secteur financier — pour ancrer l'apprentissage dans des contextes de menace authentiques.
Modalités pédagogiques
Les formations EBIOS Risk Manager sont proposées en présentiel et à distance, en français et en anglais. Elles couvrent l'ensemble du cycle de la méthode — des cinq ateliers à la présentation des résultats devant un comité de direction — et préparent aux certifications PECB correspondantes. Une attention particulière est portée à l'articulation entre EBIOS RM et les référentiels ISO, fréquemment exigée dans les contextes d'audit ou de certification.