← Alle Leistungen
Risikoanalyse

Risikoanalyse EBIOS RM

EBIOS Risk Manager ist die offizielle Methodik der ANSSI für die Cyber-Risikoanalyse: Sie gliedert die Analyse in 5 aufeinanderfolgende Workshops. Ausgehend von Ihren kritischen Aufgaben erkennen wir die gezielten Bedrohungen, konstruieren die Angriffsszenarien und bauen einen priorisierten Behandlungsplan auf.

Die Methode der ANSSI in Zahlen

EBIOS RM v1.5

5Workshops
4Schweregradstufen
4Wahrscheinlichkeitsstufen
16Matrixfelder
4G·P·D·R-Kategorien
∞KI-generierte Szenarien
✓ Empfohlen von ANSSI und ENISA ✓ Kompatibel mit ISO 27001, NIS2, LPM
Die Methode

Was ist EBIOS Risk Manager?

Veröffentlicht und gepflegt von der ANSSI, ist EBIOS RM in Frankreich die Referenzmethode für die Analyse digitaler Risiken, abgestimmt auf ISO 27005.

Sie verbindet Compliance mit einem szenariobasierten Ansatz: statt einer langen Schwachstellenliste beginnt sie bei Ihren kritischen Aufgaben und den plausiblen Angreifern.

Das Vorgehen ist iterativ und gemeinschaftlich, erarbeitet in Workshops mit Geschäftsführung, Fachbereichen, IT und CISO — eine realistische und geteilte Analyse.

Das Ergebnis: eine priorisierte Risikolandkarte und ein umsetzbarer Behandlungsplan, nutzbar für Ihre Entscheidungen und Ihre Compliance (NIS2, LPM, ISO 27001).

Auf Bedrohungen ausgerichtet

Wir modellieren realistische Angreifer und ihre Ziele, keine abstrakte Liste von Lücken.

Iterativ

Die Analyse verfeinert sich in Zyklen und wird im Takt Ihrer Veränderungen aktualisiert.

Gemeinschaftlich

Fachbereiche, IT und Geschäftsführung erarbeiten gemeinsam ein geteiltes Risikobild.

An den Regelwerken ausgerichtet

Kompatibel mit ISO 27001, NIS2 und LPM, anerkannt von Auditoren und Versicherern.

Das Ergebnis

Eine priorisierte Risikolandkarte

Jedes Szenario wird nach Schweregrad und Wahrscheinlichkeit eingeordnet. Die Matrix zeigt auf einen Blick, welche Risiken zuerst zu behandeln sind.

Schweregrad →
R3R9
R7
R12
R6
R10R8
R11R5
R4
R2
R1
Wahrscheinlichkeit →
Kritisch · 1 Hoch · 5 Mittel · 5 Niedrig · 1
12 bewertete Risikoszenarien
6 im Bereich vorrangiger Behandlung
Vorrangige Risiken
R12
Ransomware — KernbankensystemV4 × G4 · Ziel: Kernbankensystem
R4
Betrug bei SWIFT-ÜberweisungenV4 × G3 · Zahlungsverkehr
R11
AD-KompromittierungV4 × G3 · Verzeichnisdienst
Die 5 Workshops

Die Methode, Workshop für Workshop

01

Rahmen und Sicherheitsfundament

Festlegung des Geltungsbereichs, der Geschäftswerte, der unterstützenden Werte und des bestehenden Sicherheitsfundaments.

02

Risikoquellen

Erfassung und Beschreibung der Risikoquellen (RQ) und ihrer angestrebten Ziele (AZ): Motivation, Fähigkeit und Aktivität der Angreifer.

03

Strategische Szenarien

Konstruktion realistischer Angriffspfade aus Ihrem Ökosystem — „Kennen → Eindringen → Finden → Ausnutzen“ — bewertet im Schweregrad G1-G4.

04

Operative Szenarien

Zerlegung in Folgen technischer Aktionen, verknüpft mit den bekannten Angreifertechniken (MITRE ATT&CK) und grafisch modelliert.

05

Risikobehandlung

Sicherheitsmaßnahmen, priorisiert nach dem G·P·D·R-Modell der ANSSI (Governance, Schutz, Verteidigung, Resilienz), mit Schätzung des Restrisikos.

Unsere Begleitung

Wie wir sie umsetzen

Von der Rahmennotiz bis zum Maßnahmenplan, den wir Ihrer Geschäftsführung vorstellen, moderieren wir den gesamten Prozess und liefern in jedem Schritt klare Ergebnisse. Rechnen Sie in der Regel mit 6 bis 10 Wochen, je nach Umfang.

Phase 1

Rahmen und Start

Wir grenzen den Geltungsbereich ab, identifizieren Ihre Geschäftswerte, Ihre unterstützenden Werte und die einzubindenden Beteiligten. Wir bewerten das bereits bestehende Sicherheitsfundament.

Ergebnis: Rahmennotiz und Terminplan
Phase 2

Gemeinsame Workshops

Wir moderieren die 5 EBIOS-RM-Workshops mit Ihren Fach- und Technikteams: Risikoquellen, angestrebte Ziele, strategische und dann operative Szenarien werden in der Sitzung erarbeitet.

Ergebnis: RQ/AZ-Matrizen und Angriffsszenarien
Phase 3

Bewertung und Kartierung

Jedes Szenario wird nach den ANSSI-Skalen in Schweregrad und Wahrscheinlichkeit bewertet und dann in der Risikomatrix eingeordnet, um die Prioritäten herauszuarbeiten.

Ergebnis: priorisierte Risikolandkarte
Phase 4

Behandlungsplan

Wir definieren die Sicherheitsmaßnahmen nach dem G·P·D·R-Modell, bemessen den Aufwand, schätzen das Restrisiko und bauen einen realistischen, priorisierten Maßnahmenplan auf.

Ergebnis: Behandlungsplan und Restrisiko
Phase 5

Präsentation und Begleitung

Wir stellen die Ergebnisse Ihrer Geschäftsführung in entscheidungsorientierter Sprache vor und begleiten Sie anschließend bei der Umsetzung und der Fortschreibung der Analyse.

Ergebnis: Abschlussbericht und Präsentationsunterlage
ANSSI-Skalen

Schweregrad und Wahrscheinlichkeit

Schweregradskala

G1
Gering

Vernachlässigbare Auswirkung auf die Aufgaben

G2
Erheblich

Merkliche, aber beherrschbare Auswirkung

G3
Schwer

Starke Auswirkung auf die wesentlichen Aufgaben

G4
Kritisch

Die Organisation selbst ist gefährdet

Wahrscheinlichkeitsskala

V1
Minimal

Unwahrscheinlich, erfordert erhebliche Mittel

V2
Erheblich

Realistisch mit mäßigen Mitteln

V3
Hoch

Wahrscheinlich, übliche Mittel genügen

V4
Maximal

Sehr wahrscheinlich, Szenario bereits beobachtet

Starten wir Ihre Risikoanalyse

Ein erstes Gespräch von 30 Minuten, um den Umfang und Ihre Fristen zu umreißen.