Guide

Analyse de risque cyber : méthode et étapes clés

Mener une analyse de risque cyber : définitions, étapes, échelles et matrice, choix entre EBIOS RM, ISO 27005 ou analyse flash, et suivi dans la durée.

Retour au blog25 septembre 20268 min de lecture

Analyse de risque cyber : à quoi elle sert vraiment

Qu'on l'appelle analyse de risque cyber, analyse de risque cybersécurité ou analyse de risque informatique, elle répond à une question simple : qu'est-ce qui peut mal tourner pour l'organisation, avec quelle probabilité, avec quelles conséquences, et que décide-t-on d'en faire ? Elle ne dresse pas l'inventaire de toutes les menaces possibles, et elle ne se confond pas avec un audit de conformité, qui vérifie si des exigences sont respectées. Son livrable utile est une décision : des mesures priorisées, un budget, et un risque résiduel que quelqu'un accepte en connaissance de cause. On la mène sur un projet, une application, un site ou un périmètre plus large, avant une mise en production ou lors d'un changement important. Les réglementations l'ont rendue plus visible : l'article 21 de NIS2 cite les politiques d'analyse des risques parmi les mesures attendues, et DORA demande aux entités financières un cadre de gestion du risque lié aux TIC. Ce guide décrit une méthode neutre, étape par étape, applicable quelle que soit la démarche retenue.

Les définitions à partager avant de commencer

La plupart des analyses qui déraillent le font sur le vocabulaire. Sept notions suffisent. Une valeur métier est ce que l'organisation doit protéger du point de vue de son activité : un processus, une information, un service rendu. Un bien support est l'élément technique, humain ou organisationnel sur lequel elle repose : une application, un serveur, un prestataire, une équipe. Une source de risque est ce qui peut porter atteinte à la valeur métier, de façon intentionnelle ou non : un groupe cybercriminel, un initié, une erreur de manipulation. Un scénario décrit comment cette source atteint son objectif et ce qui en résulte. La vraisemblance mesure la possibilité que le scénario se réalise, la gravité mesure l'ampleur de ses conséquences pour l'activité. Le risque résiduel, enfin, est ce qui subsiste une fois les mesures appliquées, et c'est lui que la direction accepte ou refuse. Poser ces définitions en début de travail évite des heures de débat en séance.

Étapes 1 et 2 : cadrer, puis relier valeurs métier et biens supports

Le cadrage fixe le périmètre, les objectifs et les participants. Un bon périmètre tient en une phrase et dit explicitement ce qui en est exclu. C'est aussi le moment de désigner celui qui arbitrera et signera l'acceptation du risque résiduel : sans ce nom, l'analyse se termine sans décision. Le cadrage fixe enfin les échelles de gravité et de vraisemblance, qui serviront à toute la suite. Vient ensuite l'identification des valeurs métier, avec les responsables métier et non avec la seule équipe informatique : ce sont eux qui savent ce que coûtent deux jours d'arrêt ou la fuite d'un fichier client. Chaque valeur métier est ensuite reliée à ses biens supports. Cette cartographie n'a pas besoin d'être parfaite, mais elle doit exister : c'est elle qui permettra de traduire un scénario abstrait en mesures concrètes sur des composants identifiés. Un inventaire approximatif mais partagé vaut mieux qu'une cartographie exhaustive qui n'arrive jamais.

Étape 3 : identifier les sources de risque et construire les scénarios

Il s'agit ensuite d'identifier qui ou quoi pourrait porter atteinte aux valeurs métier, et dans quel but. Les sources de risque se décrivent avec leur motivation et leurs ressources : un attaquant opportuniste n'a ni les moyens ni la patience d'un groupe qui cible précisément l'organisation. L'erreur fréquente consiste à viser l'exhaustivité. Mieux vaut retenir trois ou quatre couples source et objectif réellement pertinents que dix couples que personne n'aura le temps de traiter. Les scénarios relient ensuite ces sources aux valeurs métier en passant par les biens supports, et par l'écosystème : prestataires, hébergeurs, partenaires disposant d'un accès. Beaucoup d'attaques passent par un tiers, et une analyse qui s'arrête aux frontières du système d'information en manque une partie. Un scénario utile est spécifique au périmètre étudié : un chemin d'attaque qui conviendrait à n'importe quelle organisation n'aide à décider d'aucune mesure.

Étape 4 : évaluer le risque avec des échelles et une matrice

Chaque scénario reçoit une note de gravité et une note de vraisemblance, sur les échelles fixées au cadrage. Une échelle de gravité se décrit en conséquences concrètes pour l'activité : durée d'interruption, atteinte aux personnes, impact juridique, perte financière exprimée en ordres de grandeur propres à l'organisation. Quatre niveaux suffisent le plus souvent. Au-delà, les participants passent plus de temps à hésiter entre deux notes qu'à discuter du fond. Le croisement des deux notes dans une matrice positionne chaque risque et fait apparaître les zones jugées inacceptables, à surveiller ou acceptables. La matrice n'est pas un calcul exact : c'est un outil de tri qui rend les arbitrages visibles et comparables d'une analyse à l'autre. D'où l'intérêt de garder les mêmes échelles dans toute l'organisation, ou au moins dans chaque entité, pour que deux risques notés critiques le soient pour les mêmes raisons.

Étape 5 : traiter le risque et construire le plan d'action

Pour chaque risque, quatre options existent : le réduire par des mesures, l'éviter en renonçant à l'activité ou à la fonctionnalité en cause, le transférer, par exemple par contrat ou par assurance, ou l'accepter tel quel. Le choix revient au responsable désigné au cadrage, pas à l'analyste. Les mesures retenues forment le plan d'action. Chacune doit porter un responsable, une échéance, une priorité et une estimation de l'effort et du coût, faute de quoi elle reste une intention. On réévalue ensuite le risque en supposant les mesures appliquées : c'est le risque résiduel, que la direction accepte formellement ou qui déclenche des mesures supplémentaires. Un plan d'action court, dont les mesures sont réellement financées, vaut mieux qu'une longue liste de recommandations sans porteur. Relier chaque mesure aux risques qu'elle traite permet ensuite de savoir ce qui change lorsqu'une mesure prend du retard.

Quelle méthode d'analyse de risque choisir

EBIOS Risk Manager, publiée par l'ANSSI, structure le travail en cinq ateliers : cadrage et socle de sécurité, sources de risque, scénarios stratégiques intégrant l'écosystème, scénarios opérationnels, puis traitement du risque. C'est la référence en France pour les projets sensibles, et elle est compatible avec les principes de la norme ISO/IEC 27005. Cette norme internationale fournit des lignes directrices pour la gestion des risques de sécurité de l'information, en appui d'ISO 27001, sans imposer de méthode précise : elle décrit un processus que chaque organisation outille à sa façon. Pour des projets moins critiques, beaucoup d'équipes utilisent une analyse flash, plus légère, qui conserve le raisonnement (valeurs métier, scénarios, évaluation, mesures) avec moins de profondeur. Enfin, de nombreuses organisations ont construit une méthode maison, adaptée à leur secteur et à leur culture. Aucune n'est meilleure dans l'absolu : l'important est qu'elle soit appliquée de façon cohérente et qu'elle produise des décisions.

Adapter la profondeur de l'analyse de risque cyber à la criticité du projet

Toutes les analyses ne méritent pas cinq ateliers. Une pratique efficace consiste à qualifier chaque projet en amont, par quelques questions sur les données traitées, l'exposition, les dépendances et les obligations réglementaires, puis à orienter : analyse complète pour les projets critiques, analyse flash pour les autres, simple rappel des règles de sécurité pour les plus simples. Cette qualification protège le temps des experts, qui est la ressource rare. Elle suppose d'impliquer les métiers tôt. Ils connaissent la valeur de ce qu'ils manipulent et les conséquences d'un incident bien mieux que l'équipe sécurité, mais ils n'ont ni le vocabulaire ni le temps de participer à de longues séances. Leur poser des questions simples, dans leurs mots, puis laisser la sécurité traduire et qualifier, donne de meilleurs résultats qu'une convocation à un atelier de trois heures. Une analyse lancée tôt dans le projet coûte aussi beaucoup moins cher à prendre en compte qu'une analyse menée la veille de la mise en production.

Faire vivre l'analyse de risque cyber : registre, suivi et revue

Une analyse de risque cyber décrit un système à une date donnée. Dès qu'un prestataire change ou qu'une brique d'architecture est ajoutée, elle commence à vieillir. Trois outils la maintiennent à jour. Le registre des risques consolide les risques de toutes les analyses, avec leur niveau, leur responsable et leur statut, ce qui permet de comparer les périmètres et de rendre compte à la direction. Le plan d'action suit les mesures : responsable, échéance, avancement. Les indicateurs, enfin, disent si l'ensemble sert encore : part des mesures portant un responsable et une échéance, part des échéances tenues, délai entre un changement réel et la mise à jour des scénarios concernés. Il faut aussi prévoir une revue périodique et des déclencheurs de revue : incident, changement de périmètre, nouveau prestataire critique, évolution réglementaire. Une analyse dont les objets restent liés entre eux se met à jour. Une analyse figée dans un document se refait.

Ce que l'IA apporte à une analyse de risque, et ce qu'elle ne doit pas décider

L'intelligence artificielle est utile sur la partie la plus lourde et la moins stratégique du travail : lire les documents du projet (dossier d'architecture, cahier des charges, contrats) pour en extraire de quoi préremplir les champs, et suggérer des valeurs métier, des biens supports, des sources de risque ou des mesures. Elle réduit le temps passé à reconstituer le contexte. Elle ne doit pas noter la gravité à la place des métiers, retenir un scénario, arbitrer un traitement ou accepter un risque résiduel : ces décisions engagent l'organisation et doivent rester le fait de personnes identifiées. Dans Vailor, une pré-analyse en trois phases est lancée par les métiers en self-service, puis qualifiée par la sécurité. L'analyse se mène ensuite en EBIOS RM ou en analyse flash. L'IA lit les documents du projet et préremplit les champs à partir d'extraits, que les experts valident. Sans documents, Vailor organise la collecte auprès des métiers par des questions simples.

L'essentiel à retenir

Une analyse de risque cyber utile repose sur quelques principes : un vocabulaire partagé, un périmètre net, des échelles fixées avant de noter, peu de scénarios mais spécifiques, et un plan d'action dont chaque mesure a un porteur. Le choix de la méthode compte moins que sa cohérence : EBIOS RM pour les projets sensibles, une analyse flash pour les autres, ou votre méthode maison si elle produit des décisions. Le vrai test arrive six mois plus tard, quand il faut mettre l'analyse à jour. Dans Vailor, le registre des risques est relié aux mesures du plan d'action, chacune avec son effort et son coût, ce qui fait d'une révision une mise à jour plutôt qu'un nouveau chantier. Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor y répond.

Parlons de votre contexte

Réservez 30 minutes. On écoute vos priorités, on vous dit concrètement comment Vailor y répond, et si c'est pertinent, on cadre un pilote ensemble.

Réserver une démo