Le label EBIOS Risk Manager en bref
Cet article est publié par Vailor, éditeur d'une plateforme d'analyse de risque EBIOS RM concurrente des solutions présentées ici. Il a été mis à jour en octobre 2026. Tout ce qui concerne le label et les solutions labellisées s'appuie uniquement sur des documents publics de l'ANSSI, cités au fil du texte ; la dernière partie, sur Vailor, repose sur les déclarations de Vailor. Le label EBIOS Risk Manager est un label de conformité délivré par l'ANSSI (Agence nationale de la sécurité des systèmes d'information) aux logiciels qui mettent en œuvre sa méthode d'analyse de risque EBIOS Risk Manager. Selon la page du label sur cyber.gouv.fr, l'ANSSI l'a créé pour offrir aux utilisateurs « une identification claire des solutions logicielles disponibles sur le marché et conformes à la méthode publiée ». Le label est ouvert à tout éditeur qui développe une solution conforme aux principes et aux concepts de la méthode. Son référentiel compte deux documents publiés sur la même page : la « Procédure d'obtention du label EBIOS Risk Manager », en version 1.1 du 16 janvier 2019, et le « Cahier des charges », en version 3.1 du 1er octobre 2024. La page officielle du label publie la liste des solutions logicielles labellisées.
Ce que vérifie le cahier des charges v3.1
Selon le cahier des charges v3.1, la labellisation « consiste à valider un outil fonctionnel, simple et ergonomique qui permet la mise en œuvre complète de la méthode EBIOS Risk Manager ». Le logiciel doit notamment permettre de réaliser l'ensemble des ateliers, activités et actions de la méthode, d'adapter la démarche et les métriques au sujet étudié, d'importer les données d'entrée d'une étude, de suivre les révisions successives d'une analyse, d'apposer une mention de protection (par exemple non protégée, sensible, restreinte ou confidentielle) et d'exporter les données de sortie à l'issue de chaque atelier. La version 3.1 prend en compte le guide EBIOS Risk Manager en version 1.5, publié en septembre 2024. D'après notre décompte des références numérotées du document, le cahier des charges contient 128 exigences, dont certaines optionnelles : 91 exigences fonctionnelles réparties sur les cinq ateliers, 32 exigences de sécurité et 5 exigences propres au mode SaaS. Pour l'évaluation, l'éditeur fournit son logiciel à l'ANSSI avec l'exemple fictif du guide (une société de biotechnologie fabriquant des vaccins) implémenté, afin que chaque point de la méthode puisse être contrôlé.
Trois modes de labellisation : standalone, client-serveur et SaaS
Le label se décline en trois modes, selon la manière dont le logiciel fonctionne. L'historique du cahier des charges en retrace l'ajout : la version 1.0 du 28 décembre 2018 couvrait le mode standalone, c'est-à-dire un logiciel autonome sur un poste de travail ; la version 2.0 du 24 octobre 2019 a ajouté le mode client-serveur, au sein d'une infrastructure réseau privée ; la version 3.0 du 20 novembre 2023 a ajouté le mode SaaS. Les exigences fonctionnelles sur les cinq ateliers s'appliquent aux trois modes. Les exigences de sécurité (comptes et cloisonnement des profils, confidentialité et intégrité des données stockées et en transit, journalisation, revue des pratiques de développement de l'éditeur, maintien en conditions de sécurité, conditions générales d'emploi) s'appliquent aux modes client-serveur et SaaS. Le mode SaaS impose en plus que l'éditeur héberge sa solution chez un prestataire qualifié SecNumCloud, qu'il fournisse une matrice de conformité au guide de l'ANSSI sur l'administration sécurisée des systèmes d'information, qu'il fournisse une matrice de conformité aux exigences de restriction des accès (chapitre 9.7) du référentiel SecNumCloud et qu'il chiffre l'ensemble des éléments hébergés, y compris la machine virtuelle. Le label est donc attribué par mode et par version : un logiciel labellisé en client-serveur ne l'est pas, de ce seul fait, en SaaS.
Les solutions labellisées au 9 octobre 2026
Nous présentons ici une partie des solutions de la liste publiée par l'ANSSI, dans son ordre et sans aucun classement ; la liste complète, qui fait foi, est sur la page du label. Pour chacune, nous reprenons uniquement le nom de l'éditeur, le nom de la solution et les versions labellisées par mode, tels qu'ils figurent sur la page du label sur cyber.gouv.fr. ARIMES, de l'éditeur ADACIS Sarl, est labellisée en version 1.2 en mode standalone. Fence, de l'éditeur AIRBUS PROTECT, est labellisée en version 3.16 en mode standalone et en version 3.16 en mode client-serveur. Agile Risk Manager, de l'éditeur ALL4TEC, est labellisée en version 2.6.2 en mode client-serveur. EGERIE Risk Manager, de l'éditeur EGERIE Software, est labellisée en version 4.0 en mode client-serveur et en version 4.0 en mode SaaS. Oligo Risk Manager, de l'éditeur RECIPROC-IT, est labellisée en version 2.1.0 en mode standalone et en version 1.0.0 en mode client-serveur. C2R - Cyber Risk Review, de l'éditeur SIA PARTNERS, est labellisée en version 1.0 en mode client-serveur. La page officielle ne publie ni la date d'attribution du label ni sa date d'expiration pour ces solutions, ni la version du cahier des charges sous laquelle chacune a été évaluée ; ces informations ne figurent donc pas ici. Pour tout autre renseignement sur ces produits, la source à consulter est l'éditeur concerné.
Ce que le label garantit, et ce qu'il ne garantit pas
Le label atteste qu'une version donnée d'un logiciel, dans un mode donné, permet de dérouler la méthode EBIOS Risk Manager conformément au guide et au cahier des charges, au moment de l'évaluation. Ses limites sont écrites dans le cahier des charges lui-même : en modes client-serveur et SaaS, l'éditeur doit afficher, dans les conditions générales d'emploi de son application, un avertissement qui reprend les exigences EXI_S6_02 à EXI_S6_04. Selon le cahier des charges, l'évaluation de l'ANSSI « se restreint aux aspects fonctionnels de la solution vis-à-vis de la méthode EBIOS Risk Manager ». Le label « ne se substitue pas aux démarches de certification ou de qualification ». Il « ne garantit en aucun cas la robustesse de l'application face à des actions malveillantes ». Le cahier des charges demande aussi à l'éditeur de recommander à ses utilisateurs une démarche d'homologation de sécurité de l'application. Enfin, le label porte sur l'outil et non sur ce qu'on en fait : ni la procédure ni le cahier des charges ne prévoient d'évaluer les analyses de risque produites par les utilisateurs. Le label atteste, pour la version et le mode évalués, que la méthode peut être suivie de bout en bout ; la qualité d'une analyse donnée dépend toujours du périmètre choisi, des participants et de la rigueur de l'équipe.
Durée de validité, renouvellement et retrait du label
Selon la procédure d'obtention du label (version 1.1), la labellisation est valable trois ans. La décision est prise par le directeur général de l'ANSSI, sur avis du sous-directeur Stratégie ; une référence de label est alors attribuée et la solution est publiée sur le site de l'ANSSI avec le statut « labellisée ». Le renouvellement n'est pas automatique : l'éditeur doit le demander au plus tard trois mois avant l'échéance, avec un dossier identique à la demande initiale. Toute modification des éléments entrant dans les conditions de la labellisation doit être signalée à l'ANSSI, si possible avant qu'elle prenne effet : une modification mineure fait l'objet d'un traitement simplifié et ne change pas la référence du label, une modification majeure est traitée comme une labellisation initiale. L'ANSSI peut vérifier à tout moment qu'un logiciel labellisé respecte toujours le cahier des charges et la méthode, et engager une procédure de retrait. Il est mis fin au label à la demande de l'éditeur, faute de demande de renouvellement à l'échéance, ou après un retrait ; l'éditeur doit alors cesser sans délai d'utiliser le nom EBIOS Risk Manager et son visuel.
Comment vérifier qu'un logiciel est labellisé
La liste publiée sur la page du label, sur cyber.gouv.fr, fait foi : un logiciel absent de cette liste n'est pas labellisé. Trois points sont à contrôler, dans l'ordre : le nom exact de la solution, le mode labellisé (standalone, client-serveur ou SaaS) et le numéro de version. Si la version ou le mode que vous comptez déployer diffère de ce que publie l'ANSSI, demandez à l'éditeur où en est la labellisation de cette version. La même page prévoit une rubrique des solutions « en cours de labellisation ». Selon l'ANSSI, n'y apparaissent que les projets que les éditeurs ont accepté de rendre publics, et un projet suspendu en est retiré ; au 9 octobre 2026, cette rubrique ne contient aucune entrée. Une solution en cours de labellisation n'est pas labellisée : seule une décision de l'ANSSI publiée dans la liste des solutions labellisées vaut label. La page ne publiant pas de dates d'attribution, vérifiez aussi la liste à la date de votre décision, et pas seulement au premier contact avec l'éditeur.
Label EBIOS RM, certification et qualification : trois choses différentes
Selon la page « Visa de sécurité » de cyber.gouv.fr, le Visa de sécurité est délivré aux solutions ayant obtenu une certification ou une qualification, à l'issue d'une évaluation réalisée par des laboratoires agréés. La certification est une évaluation de la robustesse aux attaques d'une version spécifique d'un produit, à un instant donné, selon l'état de l'art des attaques à cet instant. La qualification concerne principalement les produits et services qui intéressent la sécurité des administrations et des opérateurs régulés (OIV, OSE) ; elle répond aux exigences de la loi de programmation militaire, du RGS et du règlement eIDAS, et atteste aussi de la capacité du fournisseur à tenir ses engagements dans la durée. Le label EBIOS Risk Manager ne relève d'aucune de ces deux démarches : il évalue la conformité fonctionnelle à une méthode, pas la résistance aux attaques. Le seul point de contact est le mode SaaS, qui exige un hébergeur qualifié SecNumCloud ; c'est alors l'hébergement qui est qualifié, pas le logiciel d'analyse de risque.
Choisir un logiciel EBIOS RM, avec ou sans IA : les questions à poser
Le label est un bon point de départ, pas une grille de sélection complète. Première question : quelle version du guide EBIOS Risk Manager le logiciel suit-il ? Le cahier des charges v3.1 s'aligne sur le guide v1.5 de septembre 2024, mais la liste officielle n'indique pas sous quelle version du cahier des charges chaque solution a été évaluée, il faut donc le demander. Deuxième question : le mode et la version labellisés correspondent-ils à ce que vous allez déployer ? Troisième question : les exports. Le label impose de produire des livrables et d'exporter les données de sortie de chaque atelier ; vérifiez les formats et leur facilité de reprise dans vos dossiers d'homologation. Quatrième question : la réutilisation. Le label exige la gestion des versions successives d'une même analyse, et l'import de bases de connaissances y est optionnel ; la reprise d'éléments d'une analyse à l'autre n'est pas une exigence du label, testez-la sur vos propres cas. Cinquième question : l'hébergement et l'administration des données d'analyse de risque, qui sont souvent parmi les plus sensibles d'une organisation. Dernière question, pour les outils EBIOS RM avec IA : le cahier des charges v3.1 ne contient aucune exigence propre à l'intelligence artificielle, le label ne dit donc rien de ces fonctions. Demandez quels documents sont transmis à quel modèle, où ce modèle s'exécute, si vos données servent à l'entraîner, et comment un expert contrôle et valide ce que l'IA propose. Le plus sûr reste un pilote sur un périmètre réel et restreint.
Vailor : une demande de labellisation en cours
Cet article est publié par Vailor, éditeur d'une plateforme d'analyse de risque EBIOS RM concurrente des solutions présentées plus haut ; c'est pourquoi Vailor est présenté à part, à partir de ses propres déclarations. Vailor est une plateforme GRC cyber nativement IA, éditée en France. La demande de labellisation EBIOS Risk Manager de Vailor est déposée auprès de l'ANSSI : Vailor est en cours de labellisation, et non labellisé. Vailor ne figure pas, à ce jour, dans la rubrique publique des solutions en cours de labellisation de la page de l'ANSSI, et le dépôt d'un dossier ne vaut pas label. La demande porte sur la version de Vailor installée chez le client, en mode client-serveur ; l'offre hébergée de Vailor n'est pas visée par cette demande. Elle a été préparée sur la base du cahier des charges v3.1, seule version publiée par l'ANSSI à ce jour. Dans Vailor, l'IA lit les documents du projet et préremplit les ateliers ; quand elle s'appuie sur un document, elle cite l'extrait, vérifié mot à mot, et chaque proposition reste un brouillon jusqu'à sa validation par un expert. Le client choisit son modèle d'IA, y compris un modèle auto-hébergé. Si le label est attribué, c'est la liste publiée sur cyber.gouv.fr qui en fera foi, comme pour toute autre solution.