Analyse de risques EBIOS simplifiée (Micro-EBIOS)
Analyse de risque méthode EBIOS - inspiré de la méthode EBIOS 2010 et du guide de l’homologation de SI de l’ANSSI.
Présentation
En quelques minutes, réalisez une analyse de risque simplifiée avec plan d’action. Idéal pour :
- Les PME qui démarrent une démarche de gestion des risques
- Les RSSI qui veulent une photographie rapide
- La préparation d’une homologation de SI
- La sensibilisation des directions
La méthode EBIOS
EBIOS (Expression des Besoins et Identification des Objectifs de Sécurité) est la méthode de gestion des risques de l’ANSSI.
Étapes de l’analyse simplifiée
- Contexte : définir le périmètre, les biens essentiels
- Événements redoutés : identifier ce qui peut nuire à l’organisation
- Sources de risque : menaces et vulnérabilités
- Scénarios : couples source de risque / objectif visé
- Plan de traitement : mesures de sécurité à mettre en œuvre
Résultat
À l’issue de l’analyse, vous obtenez :
- Une cartographie de vos risques
- Une hiérarchisation (critique, élevé, moyen, faible)
- Un plan d’action priorisé
Micro-EBIOS : premier cadrage de vos risques de cybersécurité
Une approche express inspirée d'EBIOS Risk Manager : ciblez vos biens essentiels, vos scénarios et vos mesures. Tout se calcule en local, rien n'est envoyé.
Vos biens essentiels (activités, données, systèmes) sont-ils identifiés et hiérarchisés ?
Les dépendances (fournisseurs, sous-traitants, cloud) de ces biens sont-elles connues ?
Des seuils d'impact en cas de perte de confidentialité, intégrité ou disponibilité sont-ils définis ?
Pistes d'amélioration
Bonne cartographie : affinez les seuils d'impact et les valeurs de grilles.Une cartographie existe : complétez-la avec les jeux de données et les dépendances.Identifiez vos biens essentiels et des rapports (disponibilité, intégrité, confidentialité).Les principales sources de menace (cybercriminalité, erreur, malveillance interne, concurrence) sont-elles identifiées ?
Les scénarios redoutés réalistes pour chaque bien essentiel sont-ils formalisés ?
La probabilité et la gravité de ces scénarios sont-elles évaluées avec des critères partagés ?
Pistes d'amélioration
Connaissance des menaces à jour : abonnez-vous à des sources de veille ciblées.Des scénarios existent : enrichissez-les avec les menaces liées aux sous-traitants.Listez vos principaux événements redoutés (rançongiciel, fraude, fuite, indisponibilité).Les mesures de sécurité en place sont-elles inventoriées et associées aux scénarios ?
L'efficacité des mesures (dont les sauvegardes et la supervision) est-elle vérifiée ?
Les risques résiduels acceptés sont-ils explicitement validés par la direction ?
Pistes d'amélioration
Mesures solides : auditez leur efficacité réelle (tests, exercices).Des mesures existent : complétez-les sur les zones d'écart identifiées.Listez ce qui protège déjà chaque bien (sauvegardes, antivirus, accès, formation).Le niveau de risque acceptable a-t-il été défini et partagé avec la direction ?
Un plan de traitement des risques priorisé existe-t-il, avec responsables et échéances ?
Le dispositif est-il revu et actualisé au moins une fois par an ou après un incident majeur ?
Pistes d'amélioration
Pilotage mature : suivez un plan d'actions avec responsables et échéances.Un plan existe : priorisez les actions par criticité et coût.Établissez un plan d'action priorisé (qui, quoi, quand) et suivez-le régulièrement.Résultat
Niveau de maturité global