Les méthodes d’analyse des risques 2010 : EBIOS

EBIOS et MEHARI, les deux méthodes françaises d’analyse des risques, ont récemment été mises à jour dans une version 2010. Elles vont permettre d’évaluer et de traiter les risques relatifs à la sécurité des systèmes d’information. Elles peuvent aussi être utilisées pour mieux communiquer sur la sécurité au sein de l’entreprise, en direction des responsables, dirigeants et partenaires. Ce sont de véritables boîtes à outils de la gestion des risques SSI.

La première partie de cet article est consacrée à la méthode EBIOS 2010. J’ai tout simplement synthétisé les évolutions contenues dans cette version 2010.

EBIOS 2010

La méthode EBIOS est développée par l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI). C’est en collaboration avec le Club EBIOS que cette nouvelle version de la méthode gouvernementale a été rédigée. Elle tient en compte des différents retours d’expérience et des évolutions normatives (conforme à l’ISO 31000, 27001 et 27005) et réglementaires.

La base de connaissance a été restructurée complètement afin d’en améliorer la compréhension et sa cohérence. Elle se compose des éléments suivants ;

  • Type de biens supports (matériels, logiciels, personnes, supports papier, locaux…)
  • Type d’impacts (humains, sécurité des personnes, financiers, image, non-conformité…)
  • Type de sources de menaces (humaines délibérées, humaines accidentelles, catastrophes naturelles…)
  • Menaces et vulnérabilités génériques
  • Mesures de sécurité génériques

Les mesures de sécurité comprennent également les mesures issues du Référentiel Général de Sécurité (RGS).

Le guide méthodologique regroupe les anciennes sections 1 (Présentation), 2 (Démarches) et 3 (Techniques) pour un ensemble plus cohérent et plus simples. Le contenu a été revu en profondeur avec une nouvelle présentation mettant en évidence les avantages, les parties prenantes, les actions de communication et de concertation et des actions de surveillance et de revue. La méthode est, elle-même, découpée en 5 modules itératifs :

ebios

EBIOS reste une méthode modulable, une véritable boîte à outils destinée à la gestion des risques SSI qui a vocation à être déployée sur différents périmètres (plus ou moins larges).

La nouvelle version du logiciel EBIOS, qui servira de support informatique de référence à la méthode, n’est pas encore disponible.

EBIOS 2010 et ses évolutions récentes

Développée par l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI) en collaboration avec le Club EBIOS, la méthode a été revue pour intégrer :

  • Une conformité renforcée avec les normes ISO 31000 (gestion des risques), ISO 27001 (système de gestion de la sécurité de l’information) et ISO 27005 (gestion des risques SSI).
  • Une base de connaissances restructurée et enrichie , intégrant des référentiels actuels et une meilleure classification des biens supports (matériels, logiciels, personnes…), types d’impacts (humains, financiers, image, non-conformité…), sources de menaces (humaines, naturelles…), vulnérabilités et mesures de sécurité.
  • Une méthode modulaire et itérative composée de 5 modules, facilitant son déploiement sur des périmètres variés et adaptés aux spécificités sectorielles.
  • L’intégration des mesures issues du Référentiel Général de Sécurité (RGS) dans sa version la plus récente, assurant une conformité réglementaire robuste.
  • Une digitalisation progressive , avec la disponibilité depuis 2022 d’un logiciel officiel, EBIOS Risk Manager, qui facilite la modélisation, l’analyse et le suivi des risques.

Pour en savoir plus :

FAQ

Qu’est-ce que la méthode EBIOS ?

EBIOS (Expression des Besoins et Identification des Objectifs de Sécurité) est une méthode d’analyse et de traitement des risques liés à la sécurité des systèmes d’information. Elle a été développée par l’ANSSI pour aider les organisations à évaluer les menaces, vulnérabilités et mesures de sécurité.

Quelle est la dernière version disponible ?

La dernière version s’appelle EBIOS Risk Manager (EBIOS RM), publiée officiellement en 2018 par l’ANSSI. Elle remplace la version EBIOS 2010 et intègre les normes internationales les plus récentes.

Existe-t-il un outil pour appliquer la méthode ?

Oui. Depuis 2022 , l’ outil EBIOS Risk Manager est disponible en open source sur GitHub : https://github.com/ANSSI-FR/ebios-risk-manager

ARTICLES SIMILAIRES

IDS : définition, types, fonctionnement et stratégies de protection avancée

Le’IDS, ou Système de Détection d’Intrusion, est la technologie incontournable qui agit comme le système

22 octobre 2025

Et si on disait stop à l’hypocrisie autour des mots de passe ?

Et si on disait stop à l’hypocrisie autour des mots de passe ?

Les mots de passe. Vaste sujet qui ne date pas d’hier et qui fait partie

15 juin 2014

[Présentation] L’échec de la sécurité informatique ? #SecurityTuesday

Comme promis, suite à mon intervention lors du dernier After Work Sécurité de l’ISSA France,

20 avril 2013

Nouveautés sous le ciel européen de la sécurité des réseaux

Le début de l’année 2013 est décidément placé sous le signe de la montée en

27 mars 2013

L’interface chaise-clavier : ou la gestion des facteurs humains dans la sécurité des systémes d’information

En matière de sécurité des systèmes d’information, on parle souvent des deux principaux facteurs de

2 novembre 2012

Sécurité mobile : les limites du Mobile Device Management

Aujourd’hui, on va évoquer  la sécurité mobile – la grande tendance de ces deux dernières

1 mai 2012

5 réflexions au sujet de “Les méthodes d’analyse des risques 2010 : EBIOS”

  1. Super Nicolas,

    Très bon billet bonne explication chapeau comme d’habitude.

  2. Merci pour le commentaire et pour le RT. A quand un article collaboratif entre cyber_risks et securitoile ?

  3. Wow, thats a very helpful blog entry . I like your website.
    Maybe you should write more articles of these type. (=

  4. Bonjour,
    Merci pour cette explication claire et concise des méthodes d’analyse des risques. A titre de complément d’informations, permettez moi d’indiquer le site Projiris.fr où sont disponibles gratuitement des outils Excel permettant d’intégrer la démarche d’analyse des risques à une gestion de projet exemplaire, et de modéliser quantitativement les risques. Cordialement.

  5. Ping : Revue des référentiels traitant de la sécurité des systèmes d’information

Les commentaires sont fermés.