Méthode ANSSI · EBIOS Risk Manager

L'analyse de risque par les scénarios de menace

EBIOS Risk Manager, publié par l'ANSSI en 2018, est la méthode de référence française pour apprécier et traiter les risques numériques en tenant compte de l'écosystème des parties prenantes et des capacités réelles des sources de risque.

La méthode et son contexte

EBIOS Risk Manager (Expression des Besoins et Identification des Objectifs de Sécurité) est une méthode d'analyse et de traitement des risques numériques développée par l'ANSSI en collaboration avec le Club EBIOS. Sa version 2018 succède aux éditions précédentes en introduisant une approche par scénarios de menace qui distingue deux niveaux d'analyse : le niveau stratégique, centré sur l'écosystème et les parties prenantes, et le niveau opérationnel, centré sur les systèmes et les chemins d'attaque.

L'ANSSI recommande explicitement EBIOS Risk Manager pour satisfaire aux exigences d'analyse des risques imposées par la directive NIS2 (art. 21), par les référentiels de l'homologation de sécurité des systèmes d'information de l'État, et par les politiques de sécurité des opérateurs d'importance vitale (OIV). La méthode est également utilisée dans le secteur de la défense, de la santé et des infrastructures critiques à l'échelle internationale.

Concept fondateur · L'approche par scénarios

EBIOS Risk Manager part des missions et des valeurs métier de l'organisation pour identifier, de façon structurée, les sources de risque pertinentes, leurs objectifs visés, et les scénarios stratégiques puis opérationnels qu'elles pourraient mettre en œuvre. Cette logique descendante — du niveau stratégique vers le niveau technique — permet de prioriser les mesures de sécurité en fonction des menaces réellement plausibles, et non d'une liste exhaustive de vulnérabilités.

La méthode s'articule en cinq ateliers successifs qui guident les équipes depuis le cadrage de l'objet de l'étude jusqu'à la définition et au suivi d'un plan de traitement du risque cohérent et justifié.

Les cinq ateliers de la méthode

Atelier 1

Cadrage et socle de sécurité

Définition du périmètre de l'étude, identification des valeurs métier (biens essentiels), inventaire des biens supports, et évaluation du socle de sécurité existant par rapport aux référentiels applicables.

Atelier 2

Sources de risque

Identification des sources de risque (SR) pertinentes — acteurs malveillants, concurrents, États, initiés — évaluation de leurs motivations, de leurs ressources et de leurs capacités. Définition des couples SR / Objectifs visés (OV) à retenir pour l'étude.

Atelier 3

Scénarios stratégiques

Construction des scénarios au niveau de l'écosystème : identification des parties prenantes critiques, évaluation de leur niveau d'exposition et des chemins d'attaque indirects via la chaîne d'approvisionnement ou les partenaires.

Atelier 4

Scénarios opérationnels

Déclinaison technique des scénarios stratégiques : identification des modes opératoires, des séquences d'attaque sur les biens supports, et évaluation de la vraisemblance de chaque scénario opérationnel en fonction des capacités des sources de risque.

Atelier 5

Traitement du risque

Synthèse des risques résiduels, définition et priorisation des mesures de sécurité complémentaires, élaboration du plan de traitement du risque, formalisation du cadre de suivi et des indicateurs de pilotage. La stratégie de traitement (réduction, transfert, acceptation, refus) est documentée et soumise à la gouvernance.

Mon approche pédagogique

EBIOS Risk Manager ne s'applique pas dans le vide. Sa maîtrise suppose de comprendre les référentiels normatifs auxquels il s'articule, les contextes réglementaires qui en prescrivent ou en recommandent l'usage, et les outils sectoriels qui en précisent les modalités d'application.

EBIOS Risk Manager · ANSSI 2018

Méthode nationale d'appréciation et de traitement des risques numériques — Club EBIOS

Normes ISO de référence

ISO/IEC 27001

SMSI — EBIOS RM couvre l'appréciation du risque requise par la clause 6.1

ISO/IEC 27005

Processus de gestion du risque — alignement conceptuel avec EBIOS RM

ISO 31000

Principes et cadre génériques de management du risque

ISO/IEC 27002

Référentiel de mesures de sécurité — mobilisé à l'atelier 1 (socle) et à l'atelier 5 (traitement)

Environnement réglementaire

NIS2 · (UE) 2022/2555

L'ANSSI recommande EBIOS RM pour satisfaire aux exigences d'analyse des risques de l'article 21(2)(a)

Homologation SSI · RGS

EBIOS RM est la méthode de référence pour les dossiers d'homologation des systèmes d'information de l'État français

Guides et outils sectoriels

Guides ANSSI sectoriels

Santé, collectivités, industrie — déclinaisons sectorielles de la méthode

DICP / DICT

Critères de Disponibilité, Intégrité, Confidentialité, Traçabilité — grille d'évaluation des impacts métier

Outil EBIOS RM

Logiciel open-source de l'ANSSI pour la conduite et la documentation des études EBIOS RM

EBIOS Risk Manager est une méthode de raisonnement avant d'être une méthode de documentation. Ce que les formations doivent transmettre, c'est la capacité à construire et à défendre un scénario de menace plausible — pas à remplir des tableaux. La rigueur formelle et la pertinence opérationnelle ne sont pas contradictoires : elles se conditionnent mutuellement.

Dominique Bourra · PECB Platinum Trainer

Expérience internationale

Contexte d'intervention

Les formations EBIOS Risk Manager s'adressent aux responsables de la sécurité des systèmes d'information, aux consultants en cybersécurité, aux équipes en charge de l'homologation SSI, et aux chefs de projet impliqués dans des projets soumis à des obligations de gestion des risques. Elles mobilisent systématiquement des cas pratiques tirés d'organisations réelles — défense, santé, opérateurs critiques, secteur financier — pour ancrer l'apprentissage dans des contextes de menace authentiques.

Modalités pédagogiques

Les formations EBIOS Risk Manager sont proposées en présentiel et à distance, en français et en anglais. Elles couvrent l'ensemble du cycle de la méthode — des cinq ateliers à la présentation des résultats devant un comité de direction — et préparent aux certifications PECB correspondantes. Une attention particulière est portée à l'articulation entre EBIOS RM et les référentiels ISO, fréquemment exigée dans les contextes d'audit ou de certification.

Formation EBIOS Risk Manager certifiante · Tous niveaux PECB
Foundation · Lead Practitioner · Intra-entreprise sur mesure

Demander un programme