Analyse de risques EBIOS RM

Analyse de risques EBIOS RM : décider de vos priorités cyber sur des scénarios réalistes.

EBIOS RM est la méthode d'analyse de risques publiée par l'ANSSI. Plutôt qu'une liste de contrôles, elle construit avec vos équipes des scénarios d'attaque propres à votre contexte et aboutit à un plan de traitement que la direction peut réellement arbitrer — budget, porteurs et échéances à l'appui.

Méthode d'analyse de risques publiée par l'ANSSIPME et ETI, direction et DSI réunies autour des mêmes ateliersCompatible avec une démarche ISO 27001 et une trajectoire NIS2

Pour objectiver votre niveau actuel avant l'analyse, voir notre audit cybersécurité 360°, et pour piloter le plan de traitement dans la durée, notre RSSI externalisé.

La méthode

Les cinq ateliers EBIOS RM, tels que publiés par l'ANSSI.

Chaque atelier produit les livrables qui alimentent le suivant : rien ne repose sur l'intuition d'un consultant, tout est tracé et réutilisable — y compris dans le cadre d'une démarche ISO 27001 ou d'une trajectoire mise en conformité NIS2.

Atelier 1 — Cadrage et socle de sécurité

Définition du périmètre de l'étude, recensement des valeurs métier, des biens supports et des événements redoutés, évaluation du socle de sécurité déjà en place. C'est l'atelier qui aligne direction et équipes techniques sur ce qui compte vraiment.

Atelier 2 — Sources de risque

Identification des sources de risque pertinentes pour votre contexte — cybercriminalité, initié malveillant, défaillance d'un prestataire — et de leurs objectifs visés. Les couples source / objectif les plus crédibles sont retenus pour la suite.

Atelier 3 — Scénarios stratégiques

Construction de scénarios de haut niveau décrivant les chemins qu'une source de risque pourrait emprunter à travers votre écosystème — infogéreur, fournisseurs, partenaires — pour atteindre vos valeurs métier.

Atelier 4 — Scénarios opérationnels

Déclinaison technique des scénarios stratégiques retenus : modes opératoires réalistes, vraisemblance évaluée avec vos équipes, points de contrôle existants ou manquants à chaque étape.

Atelier 5 — Traitement du risque

Traduction de l'analyse en plan de traitement : mesures de sécurité, porteurs, échéances, stratégie par scénario — réduire, transférer, accepter ou éviter — arbitrée formellement par la direction.

Déroulé de la mission

Six à dix semaines, au rythme de vos équipes.

La méthode est itérative : une première analyse peut rester volontairement resserrée sur un périmètre prioritaire, puis être approfondie lors des cycles suivants. Les durées sont indicatives et confirmées au cadrage.

semaines 1 à 2

Phase 1 — Cadrage et socle de sécurité

Atelier 1 : périmètre, valeurs métier, événements redoutés et socle de sécurité. Les échelles de gravité et de vraisemblance sont adaptées à votre vocabulaire, pas l'inverse.

semaines 3 à 6

Phase 2 — Ateliers risques

Ateliers 2 à 4 : sources de risque, scénarios stratégiques puis scénarios opérationnels, animés avec vos équipes et votre direction pour que les scénarios retenus soient réalistes et partagés.

semaines 7 à 8

Phase 3 — Traitement et restitution

Atelier 5 et restitution : plan de traitement du risque arbitré par la direction, synthèse décisionnelle et dossier d'analyse complet, réutilisable pour vos échéances de conformité.

Budget

À partir de 8 000 € HT, selon périmètre.

Fourchette indicative pour un périmètre resserré de PME ou d'ETI : le montant dépend du périmètre retenu, du nombre d'ateliers et de participants. Comparez avec les autres lignes de notre grille des prix d'un audit cybersécurité.

Financement

Un financement partiel est possible via BPI France.

Les PME éligibles peuvent faire financer une partie de leur diagnostic cybersécurité par BPI France — un premier état des lieux utile avant une analyse de risques plus complète. Vérifier les conditions du financement BPI.

Questions fréquentes

Qu'est-ce que la méthode EBIOS RM ?

EBIOS RM (EBIOS Risk Manager) est la méthode d'analyse et de traitement des risques numériques publiée par l'ANSSI. Elle structure la démarche en cinq ateliers, du cadrage au plan de traitement, en partant de scénarios d'attaque réalistes plutôt que de listes de contrôles. Le guide officiel est disponible gratuitement sur cyber.gouv.fr.

Quelle différence entre une analyse EBIOS RM et un audit cybersécurité ?

L'audit mesure des écarts par rapport à un référentiel : configurations, contrôles, bonnes pratiques. L'analyse EBIOS RM construit des scénarios d'attaque propres à votre contexte et aboutit à un plan de traitement arbitré par la direction. Les deux démarches se complètent : l'audit objectif l'existant, EBIOS RM décide des priorités.

EBIOS RM est-elle obligatoire pour NIS2 ?

NIS2 exige une gestion des risques sans imposer de méthode particulière. EBIOS RM est la méthode de référence de l'ANSSI en la matière : réaliser une analyse EBIOS RM est un moyen reconnu de structurer et de documenter cette gestion des risques de façon opposable.

Combien de temps dure une analyse de risques EBIOS RM ?

En général six à dix semaines pour une PME ou une ETI, selon le périmètre retenu et la disponibilité des participants aux ateliers. La méthode est itérative : une première analyse peut rester volontairement resserrée, puis être approfondie lors des cycles suivants.

Combien coûte une analyse de risques EBIOS RM ?

À titre indicatif, à partir de 8 000 € HT pour un périmètre resserré de PME (une activité ou un système d'information), le montant variant selon le périmètre, le nombre d'ateliers et de participants. Le cadrage initial fixe un devis ferme, sans surprise.

Faut-il un RSSI en interne pour participer aux ateliers ?

Non. Un référent interne qui connaît l'organisation suffit : nous animons les ateliers et portons la méthode. Après l'analyse, un RSSI externalisé peut prendre le relais pour piloter le plan de traitement dans la durée.

Témoignages et résultats

Des risques enfin arbitrés par la direction

Une analyse EBIOS RM utile ne se contente pas d'un dossier conforme à la méthode : elle met la direction en situation d'arbitrer des scénarios concrets et repart avec un plan de traitement budgété et assumé.

Bibliotheque interne: 9 temoignages anonymises et 9 cas resultats disponibles.

Nous avions besoin d'un vrai pilotage, pas d'un audit de plus. Le RSSI externalisé a remis de l'ordre, arbitré les priorités et rendu les sujets cyber enfin exploitables en comité de direction.

DSI

ETI industrielle · 250 à 500 collaborateurs

RSSI externalisé

Feuille de route 12 mois, comités structurés, remédiation suivie

L approche a été très opérationnelle. Les écarts critiques ont été priorisés selon l impact sur la continuité des soins, pas selon un référentiel lu de manière théorique.

Responsable infrastructure

Groupe de santé · 600 à 900 utilisateurs

Audit cybersécurité

Priorisation claire, plan d action partagé avec la direction et la DSI

Nous avions besoin d une trajectoire crédible entre direction, DSI et équipes métier. Le cadrage a surtout apporté de la lisibilité et une vraie logique de preuve.

DSI adjoint

Collectivité territoriale · 500 à 1 200 agents

Cadrage gouvernance et sécurité

Responsabilités clarifiées, feuille de route priorisée et arbitrages documentés

Capacités d'intervention

Ce que l'on doit réellement savoir faire

La crédibilité ne vient pas d'un organigramme fictif. Elle vient de capacités utiles, de modes de restitution sérieux et d'une lecture cohérente des arbitrages à rendre.

Gouvernance, SOC, cloud et IAM: les sujets qui structurent vraiment une trajectoire cyber serieuse pour une PME ou une ETI.

Évaluer

Évaluations de posture, revues techniques, tests d'intrusion, audit cloud, IAM et restitutions exploitables.

Audit 360°Test d'intrusionAudit CloudAudit Web & APIAudit IAM

Protéger

Détection continue, supervision utile, durcissement cloud, investigation et amélioration de la posture opérationnelle.

SOC 24/7Sécurité CloudPack SouverainRemédiation coordonnée

Gouverner

Pilotage, arbitrage, feuille de route, comités, exigences clients et trajectoires réglementaires.

RSSI externaliséNIS2DORAISO 27001Coordination direction / DSI

Former

Réduction du risque humain par la sensibilisation, les campagnes de phishing simulé et la culture sécurité.

SensibilisationPhishing simuléCulture sécurité