EBIOS Risk Manager est la méthodologie officielle de l'ANSSI pour l'analyse de risques cyber : elle structure l'analyse en 5 ateliers successifs. En partant de vos missions critiques, nous identifions les menaces ciblées, construisons les scénarios d'attaque et bâtissons un plan de traitement priorisé.
Publiée et maintenue par l'ANSSI, EBIOS RM est la méthode de référence en France pour l'analyse des risques numériques, alignée sur l'ISO 27005.
Elle combine conformité et approche par scénarios : plutôt qu'une longue liste de vulnérabilités, elle part de vos missions critiques et des attaquants plausibles.
La démarche est itérative et collaborative, construite en ateliers avec direction, métiers, DSI et RSSI — une analyse réaliste et partagée.
Résultat : une cartographie des risques priorisée et un plan de traitement actionnable, exploitables pour vos décisions et votre conformité (NIS2, LPM, ISO 27001).
On modélise les attaquants réalistes et leurs objectifs, pas une liste abstraite de failles.
L'analyse s'affine par cycles et se met à jour au rythme de vos évolutions.
Métiers, DSI et direction construisent ensemble une vision partagée du risque.
Compatible ISO 27001, NIS2 et LPM, reconnue par les auditeurs et assureurs.
Chaque scénario est positionné selon sa gravité et sa vraisemblance. La matrice fait ressortir d'un coup d'œil les risques à traiter en priorité.
Définition du périmètre, des valeurs métier, des biens supports et du socle de sécurité existant.
Identification et caractérisation des sources de risque (SR) et de leurs objectifs visés (OV) : motivation, capacité, activité des attaquants.
Construction des chemins d'attaque réalistes depuis votre écosystème — « Connaître → Rentrer → Trouver → Exploiter » — évalués en gravité G1-G4.
Décomposition en séquences d'actions techniques, reliées aux techniques adverses connues (MITRE ATT&CK) et modélisées graphiquement.
Mesures de sécurité priorisées selon le modèle G·P·D·R de l'ANSSI (Gouvernance, Protection, Défense, Résilience), avec estimation du risque résiduel.
De la note de cadrage au plan d'action présenté à votre direction, nous animons toute la démarche et produisons des livrables clairs à chaque étape. Comptez en général 6 à 10 semaines selon le périmètre.
Nous délimitons le périmètre, identifions vos valeurs métier, vos biens supports et les parties prenantes à mobiliser. Nous évaluons le socle de sécurité déjà en place.
Livrable : note de cadrage & planningNous animons les 5 ateliers EBIOS RM avec vos équipes métiers et techniques : sources de risque, objectifs visés, scénarios stratégiques puis opérationnels sont construits en séance.
Livrable : matrices SR/OV & scénarios d'attaqueChaque scénario est évalué en gravité et en vraisemblance selon les échelles ANSSI, puis positionné sur la matrice de risque pour dégager les priorités.
Livrable : cartographie des risques prioriséeNous définissons les mesures de sécurité selon le modèle G·P·D·R, chiffrons l'effort, estimons le risque résiduel et bâtissons un plan d'action réaliste et priorisé.
Livrable : plan de traitement & risque résiduelNous présentons les résultats à votre direction dans un langage décisionnel, puis vous accompagnons dans la mise en œuvre et la mise à jour de l'analyse dans le temps.
Livrable : rapport final & support de restitutionImpact négligeable sur les missions
Impact notable, gérable
Impact fort sur les missions essentielles
Mise en danger de l'organisation
Peu probable, moyens importants requis
Réaliste avec des moyens modérés
Probable, moyens courants suffisants
Très probable, scénario déjà observé
Un premier échange de 30 minutes pour cadrer le périmètre et vos échéances.