EBIOS Risk Manager (EBIOS RM) est la méthode française d’analyse et de gestion des risques cyber, publiée par l’ANSSI en 2018. Elle est aujourd’hui incontournable pour toute organisation soumise à NIS2 ou souhaitant structurer sa démarche de sécurité de manière rigoureuse et défendable.
Qu’est-ce qu’EBIOS RM ?
EBIOS RM (Expression des Besoins et Identification des Objectifs de Sécurité, Risk Manager) est une méthode d’analyse des risques de sécurité des systèmes d’information.
Elle remplace l’ancienne méthode EBIOS 2010 avec une approche plus orientée sur les menaces réelles, les scénarios opérationnels et la prise de décision stratégique.
La méthode s’articule autour de 5 ateliers progressifs qui permettent de passer du contexte organisationnel jusqu’aux mesures de sécurité concrètes à mettre en œuvre.
Les 5 ateliers EBIOS RM

Atelier 1 : Cadrage et socle de sécurité
Définition du périmètre de l’étude, identification des valeurs métiers et des biens supports, établissement du socle de sécurité (conformité aux référentiels applicables). Cet atelier pose les fondations de toute l’analyse.

Atelier 2 : Sources de risques
Identification des sources de risques (SR) pertinentes pour l’organisation : cybercriminels, concurrents, États-nations, initiés malveillants, etc. Pour chaque SR, on évalue la motivation et les capacités d’action. On définit ensuite les couples SR/Objectif Visé (OV) les plus plausibles.
Atelier 3 : Scénarios stratégiques
Construction de scénarios de haut niveau décrivant comment une source de risques pourrait atteindre son objectif visé. Ces scénarios permettent d’identifier les écosystèmes exposés (partenaires, fournisseurs, prestataires) et de visualiser les chemins d’attaque macroscopiques.
Atelier 4 : Scénarios opérationnels
Déclinaison des scénarios stratégiques en scénarios techniques précis. À chaque étape, on évalue la vraisemblance en tenant compte des mesures de sécurité existantes. C’est l’atelier le plus technique, qui requiert une connaissance approfondie du SI.
Atelier 5 : Traitement du risque
Synthèse des risques résiduels, définition de la stratégie de traitement (accepter, réduire, transférer, éviter) et construction du plan d’amélioration continue de la sécurité (PACS). La direction valide le niveau de risque résiduel accepté.
EBIOS RM vs ISO 27005 : quelle méthode choisir ?
ISO 27005 est une norme internationale de gestion des risques SI, compatible avec ISO 27001. Elle offre un cadre générique et flexible, adapté à tout type d’organisation. EBIOS RM, elle, est spécifiquement conçue pour le contexte français et les menaces cyber actuelles, avec une dimension « attaquant » plus développée.
Les deux approches sont complémentaires : ISO 27005 pour structurer la gouvernance des risques et alimenter le SMSI, EBIOS RM pour analyser finement les scénarios de menaces et justifier les investissements sécurité auprès de la direction.
EBIOS RM et NIS2 : une convergence naturelle
La directive NIS2 impose une « approche multirisque » pour évaluer les risques pesant sur les systèmes d’information. EBIOS RM répond précisément à cette exigence en fournissant une analyse documentée, traçable et compréhensible par les instances dirigeantes.
L’ANSSI recommande explicitement EBIOS RM comme méthode privilégiée pour satisfaire aux obligations NIS2. Les organisations qui l’adoptent disposent d’une longueur d’avance en cas d’audit ou de contrôle réglementaire.
Comment HoliRisk conduit vos ateliers EBIOS RM
HoliRisk accompagne des organisations de toutes tailles dans la réalisation d’ateliers EBIOS RM. Notre approche combine rigueur méthodologique et pragmatisme opérationnel : des ateliers structurés, des livrables directement exploitables par la direction, et un plan de traitement priorisé selon la valeur métier.
Un projet EBIOS RM complet se déroule typiquement sur 6 à 10 semaines selon la complexité du périmètre. Il débouche sur une cartographie des risques, un rapport de synthèse exécutif et un plan d’action opérationnel.
Passer à l’action
Que vous découvriez EBIOS RM ou que vous cherchiez à structurer une démarche déjà engagée, un accompagnement méthodologique fait gagner un temps précieux et sécurise la qualité des livrables produits.
HoliRisk anime vos ateliers EBIOS RM de bout en bout, de la définition du périmètre jusqu’à la présentation du plan de traitement des risques à votre comité de direction. Échangeons sur votre projet pour définir le format adapté à votre organisation.