12 – Exigences Synthèse opérationnelle

Cette synthèse regroupe les exigences de chaque atelier EBIOS RM sous forme de tableaux opérationnels.
Chaque tableau précise :

  • Acteur concerné (qui est responsable ou impliqué).
  • Preuves attendues (documents, validations, éléments audités).
  • Outils conseillés (référentiels, logiciels, méthodes).

Atelier 1 – Périmètre de l’étude

ExigenceActeurPreuves attenduesOutils conseillés
Identifier les valeurs métierMétiers, COMEX, RSSIListe validée et datéeCartographie processus, entretiens métiers
Identifier les événements redoutésRSSI + métiersDocument des événements redoutésGuides ANSSI, retours incidents internes
Identifier les biens supportsDSI, RSSIInventaire des actifs techniques et organisationnelsCMDB, scans d’actifs
Évaluer la gravitéRSSI, COMEXMatrice de gravité signéeMatrice impact ANSSI, RGPD/NIS2 référentiels

Atelier 2 – Couples SR/OV

ExigenceActeurPreuves attenduesOutils conseillés
Identifier les sources de risqueRSSI, analystes menaceListe documentée des SRRapports CERT, ENISA Threat Landscape
Identifier les objectifs visésMétiers, RSSIInventaire des OV validéInterviews COMEX, plans stratégiques
Associer SR/OVRSSITableaux couples SR/OVModèles EBIOS RM, Excel/Obsidian
Évaluer motivation/ressources/activitéRSSITableau d’évaluation justifiéGrilles EBIOS, matrices scoring

Atelier 3 – Stratégie de menaces

ExigenceActeurPreuves attenduesOutils conseillés
Cartographier l’écosystèmeRSSI, DSI, métiersCarte des dépendances validéeSchémas architecture, BPMN
Identifier les dépendances critiquesRSSI, métiersDocument cartographie dépendancesAnalyse supply chain, audits fournisseurs
Construire stratégie de menaceRSSI, analystes cyberScénarios stratégiques documentésMITRE ATT&CK, Cyber Kill Chain
Documenter hypothèsesRSSIListe des hypothèses datéeModèles Obsidian, registre hypothèses

Atelier 4 – Scénarios opérationnels

ExigenceActeurPreuves attenduesOutils conseillés
Élaborer des scénarios plausiblesRSSI, analystesNarratifs ou graphes d’attaqueMITRE ATT&CK Navigator, Obsidian
Évaluer probabilité et gravitéRSSIMatrice probabilité x gravitéMatrices ANSSI, scoring interne
Relier scénarios aux impacts métierRSSI, métiersScénarios validés par métiersAteliers croisés SSI/métiers
Documenter impacts RGPD/NIS2/DORARSSI, DPOFiches d’impact réglementaireOutils conformité GRC

Atelier 5 – Traitement du risque

ExigenceActeurPreuves attenduesOutils conseillés
Choisir option traitement (réduction, transfert, acceptation, évitement)RSSI, COMEXPV arbitrage risquesRegistre risques, PV comité
Lier à ISO 27001 Annexe ARSSITableau correspondance risques/mesuresISO 27001 Annexe A, Obsidian template
Élaborer plan de traitementRSSI, DSI, métiersPlan priorisé avec jalonsExcel/Gantt, outils GRC
Valider plan avec COMEXCOMEXValidation formellePV comité risques, budget approuvé

Exploitation des résultats

ExigenceActeurPreuves attenduesOutils conseillés
Produire tableau de synthèse risquesRSSITableau validé et datéExcel/Obsidian/PowerBI
Restituer au COMEXRSSI, COMEXExecutive summary, PV COMEXTableau de bord HTML, heatmap
Suivre KPI/KRIRSSI, DSIDashboard mensuelSIEM, GRC tools
Conserver versions figéesRSSI, auditeursArchives datées des livrablesOutils GED, Obsidian vault

Objectifs pédagogiques

À l’issue de ce chapitre, l’apprenant est capable de :

  • Lier chaque exigence à un acteur, une preuve et un outil.
  • Préparer un dossier complet pour audit (ISO 27001, NIS2, RGPD).
  • Structurer la restitution EBIOS RM de manière actionnable pour les RSSI et les COMEX.