
La première partie de cet article est consacrée à la méthode EBIOS 2010. J’ai tout simplement synthétisé les évolutions contenues dans cette version 2010.
EBIOS 2010
La méthode EBIOS est développée par l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI). C’est en collaboration avec le Club EBIOS que cette nouvelle version de la méthode gouvernementale a été rédigée. Elle tient en compte des différents retours d’expérience et des évolutions normatives (conforme à l’ISO 31000, 27001 et 27005) et réglementaires.
La base de connaissance a été restructurée complètement afin d’en améliorer la compréhension et sa cohérence. Elle se compose des éléments suivants ;
- Type de biens supports (matériels, logiciels, personnes, supports papier, locaux…)
- Type d’impacts (humains, sécurité des personnes, financiers, image, non-conformité…)
- Type de sources de menaces (humaines délibérées, humaines accidentelles, catastrophes naturelles…)
- Menaces et vulnérabilités génériques
- Mesures de sécurité génériques
Les mesures de sécurité comprennent également les mesures issues du Référentiel Général de Sécurité (RGS).
Le guide méthodologique regroupe les anciennes sections 1 (Présentation), 2 (Démarches) et 3 (Techniques) pour un ensemble plus cohérent et plus simples. Le contenu a été revu en profondeur avec une nouvelle présentation mettant en évidence les avantages, les parties prenantes, les actions de communication et de concertation et des actions de surveillance et de revue. La méthode est, elle-même, découpée en 5 modules itératifs :
EBIOS reste une méthode modulable, une véritable boîte à outils destinée à la gestion des risques SSI qui a vocation à être déployée sur différents périmètres (plus ou moins larges).
La nouvelle version du logiciel EBIOS, qui servira de support informatique de référence à la méthode, n’est pas encore disponible.
EBIOS 2010 et ses évolutions récentes
Développée par l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI) en collaboration avec le Club EBIOS, la méthode a été revue pour intégrer :
- Une conformité renforcée avec les normes ISO 31000 (gestion des risques), ISO 27001 (système de gestion de la sécurité de l’information) et ISO 27005 (gestion des risques SSI).
- Une base de connaissances restructurée et enrichie , intégrant des référentiels actuels et une meilleure classification des biens supports (matériels, logiciels, personnes…), types d’impacts (humains, financiers, image, non-conformité…), sources de menaces (humaines, naturelles…), vulnérabilités et mesures de sécurité.
- Une méthode modulaire et itérative composée de 5 modules, facilitant son déploiement sur des périmètres variés et adaptés aux spécificités sectorielles.
- L’intégration des mesures issues du Référentiel Général de Sécurité (RGS) dans sa version la plus récente, assurant une conformité réglementaire robuste.
- Une digitalisation progressive , avec la disponibilité depuis 2022 d’un logiciel officiel, EBIOS Risk Manager, qui facilite la modélisation, l’analyse et le suivi des risques.
Pour en savoir plus :
FAQ
EBIOS (Expression des Besoins et Identification des Objectifs de Sécurité) est une méthode d’analyse et de traitement des risques liés à la sécurité des systèmes d’information. Elle a été développée par l’ANSSI pour aider les organisations à évaluer les menaces, vulnérabilités et mesures de sécurité.
La dernière version s’appelle EBIOS Risk Manager (EBIOS RM), publiée officiellement en 2018 par l’ANSSI. Elle remplace la version EBIOS 2010 et intègre les normes internationales les plus récentes.
Oui. Depuis 2022 , l’ outil EBIOS Risk Manager est disponible en open source sur GitHub : https://github.com/ANSSI-FR/ebios-risk-manager


Super Nicolas,
Très bon billet bonne explication chapeau comme d’habitude.
Merci pour le commentaire et pour le RT. A quand un article collaboratif entre cyber_risks et securitoile ?
Wow, thats a very helpful blog entry . I like your website.
Maybe you should write more articles of these type. (=
Bonjour,
Merci pour cette explication claire et concise des méthodes d’analyse des risques. A titre de complément d’informations, permettez moi d’indiquer le site Projiris.fr où sont disponibles gratuitement des outils Excel permettant d’intégrer la démarche d’analyse des risques à une gestion de projet exemplaire, et de modéliser quantitativement les risques. Cordialement.