1. Accueil
  2. Conseils cyber
  3. EBIOS Risk Manager : méthode, ateliers et formations

EBIOS Risk Manager : méthode, ateliers et formations

EBIOS Risk Manager : découvrez la méthode de référence de l'ANSSI pour analyser et traiter les risques cyber, ses 5 ateliers et les formations disponibles.

Publié le 10/6/2026

Une méthode de référence pour apprécier le risque numérique

EBIOS Risk Manager (EBIOS RM) est la méthode d'appréciation et de traitement du risque numérique publiée par l'Agence nationale de la sécurité des systèmes d'information (ANSSI), avec le soutien du Club EBIOS.

Dans un guide dédié, la méthode est présentée comme une boîte à outils adaptable, compatible avec les principaux référentiels normatifs de gestion des risques (ISO 31000:2018) et de sécurité numérique (série ISO/IEC 27000, et notamment ISO/IEC 27005:2022).

Elle poursuit plusieurs finalités : apprécier les risques numériques, identifier les mesures de sécurité adaptées, valider le niveau de risque acceptable et inscrire l'organisation dans une démarche d'amélioration continue. Elle vise également à produire les éléments utiles à la communication et à la prise de décision, en interne comme vis-à-vis des partenaires.

Le guide décrit trois usages typiques :

  1. Mettre en place ou renforcer un processus de management du risque numérique au sein d'une organisation ;
  2. Apprécier et traiter les risques d'un projet numérique, notamment en vue d'une homologation de sécurité ;
  3. Définir le niveau de sécurité requis pour un produit ou un service, par exemple dans le cadre d'une certification ou d'un agrément.

EBIOS RM s'applique aux organisations publiques comme privées, quelle que soit leur taille ou leur secteur, et que leurs systèmes d'information soient existants ou en cours d'élaboration.

Conformité et scénarios : les deux approches combinées

EBIOS RM adopte une approche de management du risque numérique partant du plus haut niveau (les grandes missions de l'objet étudié) pour atteindre progressivement les fonctions métier et techniques, à travers l'étude des scénarios de risque possibles. La méthode vise à articuler « conformité » et « scénarios » en positionnant ces deux approches là où chacune apporte sa plus forte valeur ajoutée.

Concrètement, l'ensemble des risques est appréhendé par la combinaison :

  • d'une approche par conformité face aux risques les plus communs, y compris ceux liés à des événements accidentels et environnementaux ;
  • et d'une approche par scénarios pour identifier les risques avancés, d'origine intentionnelle, et notamment les attaques particulièrement ciblées ou sophistiquées.

Ces deux approches éclairent les décideurs dans leurs choix de traitement du risque.

Une démarche itérative structurée en cinq ateliers

La méthode s'articule autour de cinq ateliers, regroupés en deux cycles : un cycle stratégique qui revisite l'ensemble de l'étude (et en particulier les scénarios stratégiques) et un cycle opérationnel qui revient sur les scénarios opérationnels à la lumière des incidents survenus, des nouvelles vulnérabilités et de l'évolution des modes opératoires. Les durées respectives de ces deux cycles sont définies dès le premier atelier.

Atelier 1 — Cadrage et socle de sécurité

Ce premier atelier — prérequis à toute appréciation des risques — vise à définir le cadre de l'étude et son périmètre, les informations ou processus jugés importantset qu’il convient de protéger (appelés valeurs métiers), les événements redoutés et le socle de sécurité (c'est-à-dire l'ensemble des exigences de sécurité . Il réunit direction, métiers, RSSI et DSI, et s'articule en quatre étapes : cadrage de l'étude, délimitation du périmètre, identification des événements redoutés (selon une échelle de gravité à définir) et détermination du socle de sécurité. Les valeurs métier — informations clients, R&D, savoir-faire, etc. — représentent le patrimoine qu'une source de risque chercherait à attaquer. Le guide recommande de s'en tenir à 5 à 10 valeurs essentielles. Le socle de sécurité, quant à lui, regroupe les mesures traitant les risques non ciblés et celles découlant de référentiels ou réglementations d'application obligatoire.

Atelier 2 — Sources de risque

Cet atelier répond à la question : qui pourrait porter atteinte aux valeurs métier identifiées, et dans quels buts ? Il s'agit de recenser les couples « source de risque / objectif visé » (SR/OV) — cybercriminels, concurrents, activistes, etc. — et d'évaluer leur pertinence selon trois critères : motivation, ressources et activité dans le périmètre concerné. À l'issue de l'atelier, 3 à 6 couples SR/OV constituent généralement une base suffisante pour alimenter les ateliers suivants.

Atelier 3 — Scénarios stratégiques

L'atelier 3 cartographie l'écosystème pour identifier les parties prenantes susceptibles de constituer des vecteurs d'attaque — non pas en raison d'une intention malveillante, mais du fait de leur accès privilégié à l'objet étudié. Cette évaluation repose sur des critères d'exposition et de fiabilité cyber. Pour chaque couple SR/OV, l'équipe construit ensuite les chemins d'attaque de haut niveau envisageables, en se plaçant du point de vue de l'attaquant. Le guide recommande un à trois chemins par couple. L'atelier se conclut par la définition de mesures de sécurité sur l'écosystème, pouvant nécessiter des arbitrages de la direction.

Atelier 4 — Scénarios opérationnels

L'atelier 4 décline les scénarios stratégiques en modes opératoires concrets, en se concentrant sur les biens supports critiques. Il s'appuie sur le constat qu'une attaque réussie combine généralement plusieurs vulnérabilités — informatiques, organisationnelles ou physiques — selon une séquence structurée (type cyber kill chain). Chaque scénario opérationnel est ensuite évalué selon une échelle de vraisemblance, de façon détaillée ou expresse selon le contexte.

Atelier 5 — Traitement du risque

Le dernier atelier synthétise l'ensemble des risques sur une cartographie gravité/vraisemblance et définit une stratégie de traitement déclinée en plan d'action. Trois niveaux d'acceptation guident les décisions : risque faible (acceptable en l'état), moyen (tolérable sous contrôle) et élevé (mesures correctives à engager à court terme). Chaque mesure du plan est associée à un responsable, une échéance et une estimation de coût ou de complexité. Le suivi dans le temps alimente la démarche d'amélioration continue et permet de gérer progressivement les risques résiduels.

EBIOS RM : une boîte à outils adaptable

Un point que le guide souligne avec insistance : la méthode est adaptable. Le niveau de détail et le séquencement des activités à réaliser dans chaque atelier varient selon les objectifs. La manière dont s'applique EBIOS RM diffère selon le sujet étudié, les livrables attendus, le degré de connaissance du périmètre, ou encore le secteur concerné. Le guide propose une grille d'usages qui croise les ateliers à conduire en priorité avec les objectifs de l'étude, qui peuvent être :  - d'identifier le socle de sécurité,  - réaliser une mise en conformité,  - évaluer le niveau de menace de l'écosystème,  - conduire une étude préliminaire de la sécurité,  - mener une étude complète en vue d'une homologation,  - orienter un audit ou un test d'intrusion, - orienter les dispositifs de détection et de réaction d'un SOC. Selon le contexte particulier, le guide invite à ne pas s'interdire d'aller chercher des éléments dans d'autres ateliers.

EBIOS RM : le MooC

Le MooC (Massive Open Online Course) “Introduction à la méthode EBIOS Risk Manager” a été conçu conjointement par l’ANSSI et le Club EBIOS. Il vise à familiariser gratuitement les utilisateurs avec les principes de base d’une analyse de risques, et à fournir les outils nécessaires pour identifier, évaluer et gérer les risques cyber au sein des organisations. Ce MooC ne se substitue pas à une formation complète à la méthode EBIOS Risk Manager : il en présente les fondamentaux.

Les objectifs de la formation :

  • Identifier les valeurs à protéger et évaluer les conséquences en cas d’attaque
  • Définir les menaces qui pèsent sur les systèmes
  • Qualifier la dangerosité potentielle de l’écosystème
  • Construire des scénarios de risques pertinents et réalistes
  • Proposer des mesures adaptées pour réduire les conséquences des scénarios de risque

Réunir les acteurs de l'organisation pour identifier ensemble les risques cyber

Les ateliers d'EBIOS RM mobilisent des participants aux profils variés : direction et décideurs ayant le bon niveau de délégation, métiers, RSSI ou responsable de la sécurité numérique du périmètre étudié, DSI ou responsable informatique. Selon les ateliers, ces profils sont complétés par d'autres acteurs : un spécialiste en analyse de la menace numérique (atelier 2), des acteurs ayant connaissance des engagements contractuels avec les parties prenantes — usuellement Achats ou Service juridique —, des architectes fonctionnels et un spécialiste en cybersécurité (atelier 3), un spécialiste en cybersécurité (atelier 4).

Cette diversité des participants reflète la finalité même de la méthode : EBIOS RM est conçue pour faire dialoguer les niveaux décisionnels et opérationnels, et pour produire une vision partagée des risques qui éclaire la prise de décision.

En synthèse

Au-delà de sa mécanique, l'intérêt d'EBIOS Risk Manager est de fournir une lecture du risque claire. Là où la cybersécurité reste souvent un sujet  difficile d'accès pour qui n'est pas technique, la méthode fait travailler ensemble les différentes équipes — métiers, IT, sécurité, direction — pour transformer des menaces complexes en scénarios concrets et compréhensibles. En effet, sa structure en cinq ateliers et sa double logique de cycles, stratégique et opérationnel servent à faire remonter, étape après étape, une vision claire des risques qui comptent vraiment. C'est là toute la valeur de la démarche : ce ne sont pas les outils techniques qui décident, mais bien le dirigeant, éclairé par le travail collectif de ses équipes.

Cet article a été créé en mobilisant des publications et contenus émanant principalement de l'ANSSI ou d'autres acteurs publics, a mobilisé des solutions d’intelligence artificielle, et a fait l'objet d'une relecture et de modifications avant publication.

12 mesures simples pour protéger votre organisation contre les cyberattaques

Rapides à mettre en place

Pédagogique : on vulgarise la cyber pour vous

Pratico-pratique : des outils pour vous aider

Validez votre Cyberdépart

12 mesures simples pour protéger votre organisation contre les cyberattaques

Découvrir le programme

MesServicesCyber est la plateforme pour faciliter l'accès de tous aux services et ressources de l'ANSSI et de ses partenaires.

Il est développé par l'Agence nationale de la sécurité des systèmes d'information, en lien avec BetaGouv et la Direction interministérielle du numérique.