GRC / GRC-01
évaluation des risques EBIOS Risk Manager
Une méthode structurée reliant les objectifs commerciaux à des scénarios de cyber-risque et à un plan de traitement décidé par l'organisation.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Responsables de l’entreprise, responsables de la sécurité informatique (CISO) ou propriétaires d’entreprise ; un nouveau service sensible, des décisions budgétaires ou la nécessité de justifier les priorités en matière de sécurité.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Cinq ateliers : cadre d’action et base de référence de sécurité
- Origines du risque
- scénarios stratégiques
- scénarios opérationnels
- Traitement et surveillance du risque résiduel
Livrables
- Fichier d’évaluation
- scénarios prioritaires
- plan de traitement avec les propriétaires et registre des risques résiduels
Preuve de réception
Le cadre d’action, les hypothèses, les scénarios et les décisions de traitement sont approuvés ; la responsabilité de l’acceptation du risque revient au décideur autorisé.
LIVRAISON
Comment le travail est structuré.
Approche
Définir le contexte du périmètre ; mobiliser les propriétaires d'entreprise et les décideurs ; évaluer les risques ou les lacunes ; décider des mesures de contrôle ; organiser le suivi et les justificatifs.
Prérequis et responsabilités
Client : sponsor, dirigeants disponibles, décisions sur les risques et avis juridiques si nécessaire. Prestataire : méthodologie, animation, analyse et dossier de décision.
Facteurs de portée
Entités, processus, parties prenantes, périmètre réglementaire, maturité des documents et ateliers. Projet, support ponctuel ou RSSI fractionné selon le besoin.
Questions à clarifier
Quelle mission d’entreprise nécessite une protection ? Quels groupes d’entrepreneurs participeront ? Qui assume les risques résiduels et qui contrôle les fonds ?
LIMITES IMPORTANTES
L’analyse de scénarios se concentre sur les menaces intentionnelles ; la base de référence en matière de sécurité reste essentielle. Il ne s’agit ni d’une analyse ni d’un test de pénétration.
Le travail étaye les décisions et les éléments de preuve pour le cadre convenu. Les avis juridiques, la certification indépendante et les décisions des régulateurs ou des évaluateurs demeurent des responsabilités distinctes.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Un distributeur dépend d’un ERP et d’un fournisseur de maintenance. Projet : ateliers avec les services d’approvisionnement, les équipes commerciales et le service informatique. Objectif : prioriser l’accès des fournisseurs, la reprise et la détection d’interruption de l’activité, plutôt que de présenter les derniers produits.
Scénario 02
Une entreprise de logiciels lance un portail hébergeant les contrats. Projet : analyser les actifs commerciaux, l’écosystème et les voies d’attaque. Objectif : intégrer les exigences de sécurité et enregistrer le risque résiduel ; les parties prenantes indisponibles nécessitent un repoussage de la date.
Contexte technologique et de référence
Méthode ANSSI EBIOS RM ; supports de formation et registre des risques adaptés au client.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
