← Todos los servicios
Análisis de riesgos

Análisis de riesgos EBIOS RM

EBIOS Risk Manager es la metodología oficial de la ANSSI para el análisis de riesgos cibernéticos: estructura el análisis en 5 talleres sucesivos. Partiendo de tus funciones críticas, identificamos las amenazas específicas, construimos los escenarios de ataque y elaboramos un plan de tratamiento priorizado.

El método de la ANSSI, en cifras

EBIOS RM v1.5

5Talleres
4Niveles de gravedad
4Niveles de probabilidad
16Celdas de la matriz
4Categorías G·P·D·R
∞Escenarios generados por IA
✓ Recomendado por la ANSSI y ENISA ✓ Compatible con ISO 27001, NIS2, LPM
El método

¿Qué es EBIOS Risk Manager?

Publicado y mantenido por la ANSSI, EBIOS RM es el método de referencia en Francia para el análisis de riesgos digitales, alineado con la ISO 27005.

Combina cumplimiento y enfoque por escenarios: en lugar de una larga lista de vulnerabilidades, parte de tus funciones críticas y de los atacantes plausibles.

El proceso es iterativo y colaborativo, construido en talleres con la dirección, las áreas de negocio, TI y el CISO: un análisis realista y compartido.

El resultado: un mapa de riesgos priorizado y un plan de tratamiento accionable, listos para tus decisiones y tu cumplimiento (NIS2, LPM, ISO 27001).

Centrado en las amenazas

Modelamos atacantes realistas y sus objetivos, no una lista abstracta de fallos.

Iterativo

El análisis se afina por ciclos y se actualiza al ritmo de tus cambios.

Colaborativo

Negocio, TI y dirección construyen juntos una visión compartida del riesgo.

Alineado con los marcos normativos

Compatible con ISO 27001, NIS2 y LPM, reconocido por auditores y aseguradoras.

El entregable

Un mapa de riesgos priorizado

Cada escenario se sitúa según su gravedad y su probabilidad. La matriz revela de un vistazo los riesgos que hay que tratar primero.

Gravedad →
R3R9
R7
R12
R6
R10R8
R11R5
R4
R2
R1
Probabilidad →
Crítico · 1 Alto · 5 Moderado · 5 Bajo · 1
12 escenarios de riesgo puntuados
6 en zona de tratamiento prioritario
Riesgos prioritarios
R12
Ransomware — core bancarioV4 × G4 · objetivo: core bancario
R4
Fraude en transferencias SWIFTV4 × G3 · medios de pago
R11
Compromiso de ADV4 × G3 · directorio
Los 5 talleres

El método, taller por taller

01

Encuadre y base de seguridad

Definición del alcance, de los valores de negocio, de los activos de soporte y de la base de seguridad existente.

02

Fuentes de riesgo

Identificación y caracterización de las fuentes de riesgo (FR) y de sus objetivos perseguidos (OP): motivación, capacidad y actividad de los atacantes.

03

Escenarios estratégicos

Construcción de rutas de ataque realistas desde tu ecosistema — «Conocer → Entrar → Encontrar → Explotar» — valoradas en gravedad G1-G4.

04

Escenarios operativos

Descomposición en secuencias de acciones técnicas, vinculadas a las técnicas adversarias conocidas (MITRE ATT&CK) y modelizadas gráficamente.

05

Tratamiento del riesgo

Medidas de seguridad priorizadas según el modelo G·P·D·R de la ANSSI (Gobierno, Protección, Defensa, Resiliencia), con estimación del riesgo residual.

Nuestro acompañamiento

Cómo lo implantamos

Desde la nota de encuadre hasta el plan de acción presentado a tu dirección, dinamizamos todo el proceso y producimos entregables claros en cada etapa. Cuenta en general con 6 a 10 semanas según el alcance.

Phase 1

Encuadre y arranque

Delimitamos el alcance, identificamos tus valores de negocio, tus activos de soporte y las partes interesadas a movilizar. Evaluamos la base de seguridad ya implantada.

Entregable: nota de encuadre y planificación
Phase 2

Talleres colaborativos

Dinamizamos los 5 talleres EBIOS RM con tus equipos de negocio y técnicos: fuentes de riesgo, objetivos perseguidos, escenarios estratégicos y después operativos se construyen en sesión.

Entregable: matrices FR/OP y escenarios de ataque
Phase 3

Puntuación y cartografía

Cada escenario se valora en gravedad y probabilidad según las escalas de la ANSSI, y después se sitúa en la matriz de riesgo para extraer las prioridades.

Entregable: mapa de riesgos priorizado
Phase 4

Plan de tratamiento

Definimos las medidas de seguridad según el modelo G·P·D·R, dimensionamos el esfuerzo, estimamos el riesgo residual y elaboramos un plan de acción realista y priorizado.

Entregable: plan de tratamiento y riesgo residual
Phase 5

Presentación y seguimiento

Presentamos los resultados a tu dirección en un lenguaje orientado a la decisión, y después te acompañamos en la implantación y la actualización del análisis en el tiempo.

Entregable: informe final y presentación
Escalas de la ANSSI

Gravedad y probabilidad

Escala de gravedad

G1
Menor

Impacto insignificante en las funciones

G2
Significativa

Impacto notable pero gestionable

G3
Grave

Impacto fuerte en las funciones esenciales

G4
Crítica

La propia organización queda en peligro

Escala de probabilidad

V1
Mínima

Poco probable, requiere medios importantes

V2
Significativa

Realista con medios moderados

V3
Alta

Probable, bastan medios corrientes

V4
Máxima

Muy probable, escenario ya observado

Pongamos en marcha tu análisis de riesgos

Una primera conversación de 30 minutos para encuadrar el alcance y tus plazos.