
Analyse des risques cyber
Cartographie complète de vos risques cyber, en combinant plusieurs référentiels reconnus : ISO 27005, EBIOS RM (ANSSI), MITRE ATT&CK. Des livrables exploitables en CODIR, prêts pour vos auditeurs et régulateurs.
Notre approche s’appuie sur les principes de la norme ISO 27005 et sur la méthodologie EBIOS RM (ANSSI) pour l’analyse des menaces intentionnelles et l’évaluation de votre écosystème. Elle intègre également les menaces non intentionnelles (erreurs humaines, défaillances techniques, événements naturels) pour une vision complète des risques. Nos analyses sont enrichies par l’exploitation de référentiels de menaces reconnus, notamment MITRE ATT&CK, afin de qualifier plus finement les modes opératoires et scénarios d’attaque.
Concrètement, chaque service combine analyse documentaire (politiques, architecture, cartographie applicative, contrats) et entretiens ciblés avec les directions métiers, techniques et support.
L’objectif : identifier les risques réels de votre organisation, les classer selon leur gravité (impact × vraisemblance), puis vous proposer un plan de remédiation réaliste, priorisé et assorti de conseils d’implémentation concrets.
Notre démarche
Référentiels & cadrage
La norme ISO 27005 constitue le socle méthodologique de l’analyse : périmètre, enjeux et biens essentiels de l’organisation.
Sources de risque
Identification des sources de risque via EBIOS RM (ANSSI) pour les menaces intentionnelles, en intégrant également les menaces non intentionnelles (erreur humaine, défaillance technique, événement naturel).
Élaboration des scénarios
Construction des scénarios de risque enrichie par la modélisation des menaces, notamment via le référentiel MITRE ATT&CK.
Qualification des scénarios
Évaluation de chaque scénario selon son impact et sa vraisemblance, pour une cartographie de criticité objectivée.
Priorisation et traitement
Hiérarchisation des risques et sélection des mesures de traitement les plus pertinentes au regard du contexte.
Plan d’action
Recommandations concrètes, responsables et échéances pour une mise en œuvre réaliste et suivie.
EN UN COUP D’ŒIL
Durée
Variable selon contexte et périmètre
Approche
Analyse documentaire + entretiens métiers
Méthode
EBIOS RM (ANSSI) + ISO 27005 + MITRE ATT&CK
Livrables
Rapport d’analyse, synthèse managériale, plan d’actions
Exemples de livrables
Illustrations à titre d’exemple, produites avec le support de notre plateforme d’analyse CISO Assistant. Visuels non contractuels.
Cartographie des risques
Matrice impact × vraisemblance
Synthèse managériale
Vue exécutive pour le CODIR
Plan d’actions priorisé
Recommandations et échéances
Durcir les accès à privilèges · P1
Renforcer l’authentification et limiter les comptes à hauts privilèges.
Plan de continuité fournisseurs · P2
Sécuriser la chaîne d’approvisionnement critique face aux ruptures de service.
Sensibilisation utilisateurs · P3
Former les collaborateurs aux bons réflexes face aux risques cyber courants.
« HoliRisk nous a accompagnés avec brio pour structurer notre PSSI et nous mettre sur le chemin de la norme ISO 27001. Son expertise, sa pédagogie et ses recommandations précises ont été déterminantes pour avancer sereinement. Un professionnel à l'écoute, alliant rigueur et pragmatisme. »
Prêt à passer à l’action ?
Contactez-nous pour discuter de votre projet et obtenir une proposition adaptée.