← Retour au cours
▶ Aperçu gratuit · Leçon offerte

Leçon 2 — Analyse de risques (ISO 31000, EBIOS RM ANSSI, MEHARI), SOA et Politique Sécurité de l'Information (PSI)

⏱ 650 min · 🎬 Text · 🏆 25 XP
🎬
Vidéo en production
Notre équipe pédagogique tourne actuellement cette leçon avec un·e formateur·rice expert·e. Le contenu textuel ci-dessous est complet et utilisable dès maintenant.

Leçon 2 — Analyse de risques et SOA

ISO 31000, EBIOS RM ANSSI, MEHARI CLUSIF, Statement of Applicability, PSI.

Objectifs de la leçon

  • Maîtriser ISO 31000 (principes management du risque)
  • Conduire une analyse de risques selon EBIOS Risk Manager (ANSSI)
  • Comprendre MEHARI (CLUSIF) et autres méthodes (MAGERIT, OCTAVE)
  • Rédiger une SOA (Statement of Applicability) conforme ISO 27001:2022
  • Élaborer une PSI (Politique Sécurité de l\'Information) opérationnelle

1. ISO 31000:2018 — Management du risque

L\'ISO 31000 est la norme générique de management du risque (toutes natures). Elle pose les principes, le cadre et le processus.

Étape ISO 31000Activités
Établir le contextePérimètre, enjeux, critères de risque
IdentificationSources, événements, causes, conséquences
AnalyseVraisemblance × gravité, scénarios
ÉvaluationComparaison aux critères, priorisation
Traitement4 options : éviter, réduire, transférer, accepter
Surveillance et revueIndicateurs, audit, mise à jour
Communication et consultationTransverse (toutes étapes)
Selon l\'ISO 31000:2018 §4 : « Le management du risque vise à créer et à protéger la valeur. Il améliore la performance, encourage l\'innovation et aide à atteindre les objectifs. » Source : iso.org/iso-31000-risk-management

2. EBIOS Risk Manager (ANSSI)

EBIOS RM est la méthode française officielle d\'analyse de risques cyber, publiée par l\'ANSSI (Agence Nationale Sécurité Systèmes Information) en 2018. Compatible ISO 31000 et ISO 27005.

Atelier EBIOS RMObjectif
Atelier 1 — Cadrage et socle de sécuritéPérimètre, valeurs métier, biens supports, événements redoutés
Atelier 2 — Sources de risquesCybercriminels, hacktivistes, États, internes, concurrents
Atelier 3 — Scénarios stratégiquesChemins d\'attaque haut niveau
Atelier 4 — Scénarios opérationnelsDétails techniques modes opératoires (kill chain)
Atelier 5 — Traitement du risquePlan d\'action, indicateurs, gouvernance

EBIOS Atelier 1 — Cas PME e-commerce 80 personnes

  • Valeurs métier : continuité site e-commerce, données clients (PII + cartes bancaires), réputation marque
  • Biens supports : serveurs AWS (eu-west-1), CRM Salesforce, Active Directory, postes utilisateurs
  • Événements redoutés : indisponibilité site > 24h, fuite base clients, fraude paiement, ransomware data
  • Gravité : 1 (négligeable) à 4 (catastrophique). Fuite clients = 4. Site indispo 24h = 3.

3. MEHARI (CLUSIF)

MEHARI (MEthode Harmonisée d\'Analyse des RIsques) du CLUSIF (Club de la Sécurité de l\'Information Français) — méthode très détaillée, base de données de scénarios prête à l\'emploi, automatisable.

4. Autres méthodes

MéthodeOrigineParticularité
OCTAVECMU/SEI USAAuto-évaluation, focus actifs critiques
MAGERITEspagne (gouvernement)Catalogues riches, secteur public
NIST RMFNIST USARisk Management Framework, fédéral US
FAIROpen GroupApproche quantitative (€ pertes)
ISO 27005:2022ISO/IECLignes directrices spécifiques sécurité info

5. SOA — Statement of Applicability

La SOA est un document obligatoire ISO 27001 §6.1.3 d) qui liste tous les contrôles ISO 27002:2022 (93) et indique pour chacun : applicabilité (oui/non), justification, statut implémentation, référence procédure.

ContrôleApplicable ?JustificationStatut
5.1 PSIOuiPolitique signée DG, communiquéeMis en œuvre
5.7 Threat intelligenceOuiVeille CERT-FR + ANSSI alertesMis en œuvre
5.23 Cloud securityOuiAWS et Microsoft 365 utilisésEn cours
6.5 Filtrage embaucheOuiCasier judiciaire bulletin 3 pour postes sensiblesMis en œuvre
7.13 Élimination des biensOuiEffacement sécurisé disques (DBAN, certificat broyage)Mis en œuvre
8.28 Codage sécuriséNonPas de développement interne
Erreur fréquente : exclure trop de contrôles "Non applicable" pour éviter de les implémenter. L\'auditeur 3ᵉ partie demande systématiquement la justification écrite et challenge. Pas plus de 5-15% d\'exclusions est crédible pour une PME standard.

6. Politique Sécurité de l\'Information (PSI)

La PSI est le document fondateur (§5.2 ISO 27001 + contrôle 5.1 ISO 27002). Elle est signée par la direction, datée, communiquée, et révisée annuellement minimum.

Structure type PSI

  1. Introduction et engagement direction
  2. Périmètre du SMSI
  3. Objectifs sécurité (alignés stratégie)
  4. Responsabilités (RSSI, DPO, utilisateurs, managers)
  5. Principes : besoin d\'en connaître, défense en profondeur, séparation pouvoirs
  6. Politiques thématiques :
    • Classification de l\'information (4 niveaux : public, interne, confidentiel, secret)
    • Contrôle d\'accès (IAM, MFA, RBAC)
    • Mots de passe (NIST SP 800-63B, MFA)
    • BYOD / mobilité / télétravail
    • Chiffrement (AES-256, RSA-4096)
    • Sauvegarde 3-2-1
    • Gestion des incidents
    • Fournisseurs et cloud
  7. Sanctions disciplinaires (lien règlement intérieur)
  8. Validation et revue annuelle

7. Critères d\'évaluation des risques

L\'organisme doit définir avant l\'analyse :

  • Échelle de vraisemblance : 1 (improbable) à 5 (quasi certain)
  • Échelle de gravité : 1 (négligeable) à 5 (catastrophique : pertes > 1 M€, RGPD, faillite)
  • Matrice de risque : R = V × G, codes couleurs (vert ≤ 5, jaune 6-12, orange 13-19, rouge ≥ 20)
  • Appétence au risque : seuil au-delà duquel un risque doit être traité

8. Plan de traitement du risque

Pour chaque risque identifié, on choisit une option :

OptionQuand l\'utiliserExemple
ÉviterRisque inacceptable, désengagement possibleNe pas externaliser un SI critique
RéduireLa plupart des risquesDéployer MFA, EDR, sauvegardes
TransférerRisque résiduel financierCyber-assurance, contrat avec prestataire
AccepterRisque résiduel sous seuil appétenceDocumenté et approuvé Comité Sécurité

9. Synthèse

  • ISO 31000 = principes management risque génériques
  • EBIOS RM (ANSSI) = 5 ateliers, méthode officielle FR
  • MEHARI (CLUSIF), MAGERIT, OCTAVE, NIST RMF, FAIR = alternatives
  • SOA = document central ISO 27001 §6.1.3 d) — 93 contrôles évalués
  • PSI signée direction, contrôle 5.1, structure 8-9 sections
  • 4 options de traitement : éviter, réduire, transférer, accepter

Pour aller plus loin

9. EBIOS RM — Exemple complet 5 ateliers sur PME e-commerce

PME e-commerce vente articles sport (80 personnes, CA 12 M€, base 380 000 clients) — Analyse EBIOS RM complète.

Atelier 1 — Cadrage et socle de sécurité

  • Valeurs métier : continuité site (CA 35 k€/jour), confidentialité données clients (PII + CB), réputation marque, conformité RGPD
  • Biens supports :
    • Production AWS eu-west-1 (EC2 + RDS PostgreSQL + S3)
    • CRM Salesforce
    • Paiement Stripe (PCI-DSS niveau 1)
    • CDN CloudFlare
    • Postes utilisateurs (Mac/PC)
    • Active Directory cloud (Azure AD)
  • Événements redoutés : indispo site > 4h, fuite base 380k clients, fraude paiement, défacement site, ransomware
  • Échelle gravité 1-4 : indispo 24h = G3, fuite 380k clients = G4, défacement = G2

Atelier 2 — Sources de risques

SourceMotivationCapacité
Cybercriminel ransomware (REvil, LockBit)Gain financierÉlevée
Hacktiviste / défacementIdéologieFaible
Concurrent peu scrupuleuxEspionnage commercialModérée
Salarié malveillantVengeance / extorsionModérée
Erreur humaine interneAucune (involontaire)
État (rare ce contexte)StratégiqueTrès élevée

Atelier 3 — Scénarios stratégiques (haut niveau)

ScénarioSourceÉvénementVraisemblanceGravité
Ransomware via phishingCybercriminelChiffrement données + indispo site4 (probable)4 (max)
Compromission compte admin AWSCybercriminelSuppression infrastructure + fuite34
Vol données via vulnérabilité siteCybercriminelFuite 380k clients34
DDoS Black FridayHacktiviste ou concurrentIndispo site période critique33
Salarié exfiltrant base CRMSalariéVol commercial23

Atelier 4 — Scénarios opérationnels (cyber kill chain)

Scénario : Ransomware via phishing — kill chain détaillée

  1. Reconnaissance : LinkedIn collaborateurs, emails publics, OSINT
  2. Préparation arme : email phishing spear (PJ Word/Excel malveillant)
  3. Livraison : email envoyé à 30 collaborateurs cibles
  4. Exploitation : 1 collaborateur ouvre PJ, macro VBA s'exécute
  5. Installation : Cobalt Strike beacon installé sur poste
  6. Command & Control : tunnel C2 vers serveur attaquant
  7. Action sur objectifs : déplacement latéral, escalade privilèges, vol identifiants admin AD, déploiement ransomware sur 60 postes + 4 serveurs
  8. Demande rançon : 250 k€ en Bitcoin

Atelier 5 — Traitement du risque

RisqueDécisionMesuresCoûtRisque résiduel
Ransomware phishingRéduireEDR CrowdStrike + MFA + formation phishing simulé + EDR + sauvegardes 3-2-1 immutables + segmentation réseau50 k€Acceptable (V2 G3)
Compromission AWS adminRéduireMFA matérielle (YubiKey) + AWS Organizations SCP + CloudTrail + GuardDuty10 k€Acceptable
Vol données via siteRéduireWAF CloudFlare + pentest annuel + SAST/DAST CI/CD + bug bounty YesWeHack25 k€Acceptable
DDoSTransférerCloudFlare Pro avec protection DDoS L73 k€/anAcceptable
Salarié exfiltrantRéduireDLP Microsoft Purview + monitoring SIEM + audit logs CRM15 k€Acceptable

Budget total traitement risques : 103 k€, à comparer aux pertes potentielles d'un seul incident majeur (rançon + perte CA + amende RGPD + image) estimées à 2-5 M€.

10. SOA — Modèle complet (extrait des 93 contrôles)

ContrôleTitreApplic.Justification (si N/A) ou StatutRéférence procédure
5.1Politiques sécurité infoOuiPSI v3.2 signée DG 15/01/2026POL-SECU-001
5.7Threat intelligenceOuiSouscription flux ANSSI + CERT-FR + Recorded FuturePRO-CTI-001
5.23Sécurité services cloudOuiPolitique cloud + audits AWS et Microsoft 365 annuelsPOL-CLOUD-001
5.30Préparation TIC continuitéOuiPCA testé annuellement, RTO 4h, RPO 1hPRO-PCA-001
6.1Filtrage embaucheOuiVérification casier B3 postes sensibles, référencesPRO-RH-007
6.5Responsabilités après emploiOuiClause confidentialité contrat + sortie postePRO-RH-008
7.1Périmètres sécurité physiqueOuiLocaux contrôlés badge + caméras + alarmePRO-PHYS-001
7.4Surveillance sécurité physiqueOuiCCTV 30 caméras, conservation 30jPRO-PHYS-002
8.5Authentification sécuriséeOuiMFA Okta sur 100% comptes + SSOPRO-IAM-001
8.9Gestion configurationOuiCMDB ServiceNow + baselines CIS BenchmarkPRO-CONFIG-001
8.11Masquage des donnéesOuiAnonymisation bases test (Delphix)PRO-DEV-005
8.12Prévention fuites données (DLP)OuiMicrosoft Purview DLP : règles CB + NIR + données santéPOL-DLP-001
8.16Surveillance activitésOuiSIEM Sentinel + SOC interne 7h-19h, MSSP 24/7PRO-SOC-001
8.23Filtrage WebOuiZscaler Internet Access — catégories bloquées 12POL-WEB-001
8.24CryptographieOuiAES-256 stockage, TLS 1.3 transport, gestion clés HashiCorp VaultPOL-CRYPTO-001
8.27Principes ingénierie sécuritéOuiSecurity by Design intégré CI/CDPRO-DEV-001
8.28Codage sécuriséOuiSAST SonarQube + DAST OWASP ZAP + formation devPRO-DEV-002
8.34Protection SI lors d'auditNonPas d'auditeurs externes mobilisant des outils intrusifs sur SI prod

Note Lead Implementer : typiquement < 5-10% de contrôles "Non applicable" justifiables. Plus de 15% éveille la suspicion auditeur.

11. PSI — Modèle de Politique Sécurité de l'Information

POLITIQUE DE SÉCURITÉ DE L'INFORMATION (PSI) — Société [XYZ] — Version 4.0 — Approuvée 15/01/2026 par M. J. Mvondo, PDG

1. Engagement de la direction

La sécurité de l'information est un enjeu stratégique de [XYZ]. Nous protégeons la Confidentialité, Intégrité et Disponibilité des informations confiées par nos clients et collaborateurs. La direction s'engage personnellement à allouer les ressources et soutenir la démarche SMSI ISO 27001:2022.

2. Périmètre

Cette politique s'applique à 100% des collaborateurs, prestataires, sous-traitants ayant accès au SI de [XYZ], pour l'ensemble des sites et systèmes (production cloud AWS + tertiaire Paris + télétravail).

3. Objectifs sécurité 2026

  1. 0 incident de sécurité majeur
  2. 100% des comptes admin protégés MFA
  3. 100% des collaborateurs formés sécurité annuellement
  4. Taux de clic phishing simulé < 5%
  5. RTO/RPO respectés (PCA testé 2/an)
  6. Conformité RGPD, NIS2 (à venir), PCI-DSS si applicable

4. Principes directeurs

  • Besoin d'en connaître (need-to-know)
  • Principe du moindre privilège (least privilege)
  • Défense en profondeur (couches multiples)
  • Séparation des pouvoirs (admin vs dev vs métier)
  • Traçabilité de toutes les actions sur SI sensible
  • Approche risque (EBIOS RM annuelle)

5. Politiques thématiques (en annexes)

  1. Classification de l'information
  2. Contrôle d'accès et IAM
  3. Mots de passe et MFA
  4. Cryptographie
  5. Sécurité des postes et mobiles
  6. BYOD et télétravail
  7. Sauvegardes 3-2-1
  8. Gestion des incidents
  9. Continuité d'activité
  10. Fournisseurs et cloud
  11. Développement sécurisé
  12. Sortie du collaborateur

6. Rôles et responsabilités (extrait)

  • DG : sponsor SMSI, allocation ressources, décisions stratégiques
  • RSSI : pilotage opérationnel SMSI, reporting trimestriel
  • DPO : conformité RGPD, registre traitements, relation CNIL
  • DSI : mise en œuvre technique des contrôles
  • Tous collaborateurs : respect PSI, signalement incidents, formation annuelle

7. Sanctions disciplinaires

Tout manquement à la PSI peut entraîner des sanctions disciplinaires (avertissement, mise à pied, licenciement) conformément au règlement intérieur de la société. Les actes pénalement répréhensibles (vol données, fraude) feront l'objet d'un dépôt de plainte.

8. Validité et revue

Cette PSI est revue annuellement minimum (mai chaque année) en revue de direction, ou suite à incident majeur ou changement organisationnel significatif.

Signature : [J. Mvondo, PDG, 15/01/2026]

12. Synthèse étendue analyse risques + SOA + PSI

  • EBIOS RM = 5 ateliers (cadrage, sources, scénarios stratégiques, opérationnels, traitement)
  • MEHARI / MAGERIT / OCTAVE / FAIR / NIST RMF = méthodes alternatives
  • SOA = document central §6.1.3 d) — 93 contrôles évalués avec justification
  • 4 options traitement : Éviter / Réduire / Transférer / Accepter
  • PSI signée DG = engagement leadership §5.2 ISO 27001
  • Budget traitement risques typique fintech : 100-200 k€/an

Continuez le parcours 🚀

Inscrivez-vous pour accéder aux 5 autres leçons + le quiz final.

Créer mon compte
🍪 Nous utilisons des cookies essentiels et, avec ton accord, des cookies analytiques. En savoir plus

⚙️ Préférences cookies

Choisis quels cookies tu acceptes — modifiable à tout moment.

🔐 Essentiels (obligatoires)Authentification, session, sécurité. Toujours actifs.
📊 Analytics anonymesMesure d'audience anonymisée — aucune donnée personnelle.
📣 MarketingPublicités ITAG pertinentes sur d'autres sites.
💬 Contactez-nous sur WhatsApp