Le guide EBIOS Risk Manager publié par l’ANSSI avec le soutien du Club EBIOS est une méthode d’appréciation et de traitement du risque numérique. Il propose une boîte à outils adaptable, alignée avec les normes en vigueur de gestion des risques et de sécurité numérique. Cette méthode permet d’apprécier les risques numériques et d’identifier les mesures de sécurité nécessaires pour les maîtriser, valider le niveau de risque acceptable, et s’inscrire dans une démarche d’amélioration continue.
EBIOS Risk Manager adopte une démarche itérative en cinq ateliers, allant du cadrage et socle de sécurité à la définition de stratégies de traitement du risque. Cela inclut l’identification des sources de risque, la création de scénarios stratégiques et opérationnels, et finalement, le traitement du risque. À chaque étape, l’accent est mis sur la synergie entre conformité et scénarios pour éclairer les décisions.
À titre d’exemple, considérons une entreprise fictive de biotechnologie spécialisée dans la fabrication de vaccins. Dans cet exemple, l’entreprise estime un niveau de maturité faible en matière de sécurité numérique, avec une sensibilisation basique à la sécurité du numérique à la prise de poste des salariés et l’existence d’une charte informatique.
Atelier 1 – Cadrage et Socle de Sécurité : L’entreprise délimite le périmètre de l’étude, recense ses missions, valeurs métier, et biens supports. Les événements redoutés sont identifiés et leur gravité estimée. Par exemple, la perte ou destruction des informations d’études et de recherches pourrait avoir un impact fort sur les autorisations de mise sur le marché des vaccins de l’entreprise.
Atelier 2 – Sources de Risque : L’entreprise identifie les sources de risque potentielles, telles que des cybercriminels menaçant d’altérer la composition des vaccins pour extorquer une rançon.
Atelier 3 – Scénarios Stratégiques : À partir des sources de risque identifiées, des scénarios stratégiques sont élaborés. Pour l’entreprise de biotechnologie, cela pourrait inclure l’exploitation de vulnérabilités par des cybercriminels pour accéder aux systèmes de contrôle de qualité et altérer les résultats.
Ateliers 4 et 5 – Scénarios Opérationnels et Traitement du Risque : L’entreprise développe des scénarios opérationnels détaillés pour chaque risque stratégique et définit des stratégies de traitement du risque, en intégrant les mesures nécessaires dans un plan de traitement du risque.
Cet exemple illustre comment EBIOS Risk Manager peut être utilisé pour systématiquement identifier, évaluer et traiter les risques numériques, assurant ainsi une sécurité numérique robuste et adaptée au contexte spécifique de l’entreprise.


































