MÉTHODE

Mener une analyse de risque cyber, en six étapes

Quelle que soit la méthode retenue (ISO/IEC 27005, EBIOS Risk Manager ou une démarche maison), une analyse de risque cyber suit la même logique. Voici les six étapes, ce que chacune doit produire, et où le temps se perd.

Voir le produit

1. Cadrer : quoi, pour qui, avec quels critères

Une analyse commence par son périmètre : quel système, quel projet, quelle activité. Elle nomme ceux qui la portent, et fixe ses critères avant de commencer : l'échelle d'impact, l'échelle de vraisemblance, la façon de les combiner, et le niveau à partir duquel un risque doit être traité. Fixer ces critères après coup, c'est se donner la possibilité d'ajuster la conclusion à ce qu'on voulait trouver.

Ce qu'elle produit : un périmètre écrit, des responsables nommés, une matrice de cotation. Dans AIRA, la matrice se règle une fois pour tout l'espace (voir la cotation des risques).

2. Inventorier ce qui doit être protégé

On ne protège bien que ce qu'on connaît. L'inventaire recense les actifs du périmètre : applications, serveurs, données, prestataires. Pour chacun, il dit ce qu'il vaut pour le métier, qui en est responsable et de quoi il dépend. C'est l'étape la plus longue la première fois, et celle qui fait gagner du temps ensuite si elle est tenue à jour.

Ce qu'elle produit : une liste d'actifs qualifiés, avec leurs propriétaires et leurs dépendances.

3. Identifier les menaces et les vulnérabilités

Pour chaque actif, qui pourrait vouloir lui nuire, ou quel événement pourrait l'atteindre ? Et par quelles faiblesses ? Les menaces ne sont pas qu'humaines (pannes, erreurs, événements physiques), et les vulnérabilités ne sont pas que techniques (organisation, procédures, prestataires). La veille, comme les avis du CERT-FR, et l'historique des incidents ancrent cette étape dans la réalité plutôt que dans une liste générique.

Ce qu'elle produit : des menaces et des vulnérabilités retenues, et la raison de les retenir.

4. Construire les scénarios

Un risque n'est pas une menace isolée : c'est un scénario. Une source de menace, un chemin d'attaque qui exploite une ou plusieurs vulnérabilités, un actif atteint, une conséquence pour le métier. C'est le scénario qui permet de raisonner sur ce qui protège déjà et sur ce qu'il faudrait ajouter. Les méthodes structurées, comme EBIOS Risk Manager, distinguent des scénarios stratégiques et des scénarios opérationnels.

Ce qu'elle produit : des scénarios rédigés, rattachés à des actifs.

5. Coter, avant et après les mesures

Chaque scénario reçoit une note d'impact et une note de vraisemblance, sur la matrice définie à l'étape 1. Deux fois : avant toute mesure (le risque brut), puis en tenant compte des mesures réellement en place (le risque résiduel). L'écart entre les deux dit ce que rapportent les mesures. Une justification écrite pour chaque note rend la cotation discutable, au bon sens du terme : on peut la contester sur pièces.

Ce qu'elle produit : des risques cotés, comparables entre eux, et une carte des risques.

6. Décider, traiter, puis réviser

Pour chaque risque, une décision : le réduire, l'accepter, le transférer ou l'éviter. Cette décision appartient au propriétaire du risque, pas à l'analyste, et elle doit être écrite. Le traitement devient un plan d'action, avec des responsables et des échéances. Puis l'analyse se révise : à intervalles réguliers, et à chaque changement significatif du système ou de la menace.

Ce qu'elle produit : des décisions signées, un plan de traitement suivi (voir le registre et la lettre de risque).

Où le temps se perd

Interrogés en août 2026 sur LinkedIn, 58 % des répondants disent passer plus d'une semaine sur une analyse de risque cyber. Le temps se perd rarement aux étapes 4 et 5, celles qui demandent du jugement. Il se perd aux étapes 2 et 3 : retrouver l'inventaire, les propriétaires, les mesures réellement en place, la veille du moment, puis recopier le tout. Et il se perd à nouveau à chaque révision, quand tout est à refaire.

C'est la partie qu'AIRA prend en charge : il rassemble le contexte de chaque actif, propose des scénarios et une cotation justifiée, et laisse à vos analystes la validation et au propriétaire la décision. Voir comment AIRA automatise l'analyse de risque.

Quelle méthode choisir ?

  • ISO/IEC 27005 : les lignes directrices internationales, attendues dans un SMSI ISO/IEC 27001 (voir l'appréciation des risques ISO 27001).
  • EBIOS Risk Manager : la méthode de l'ANSSI, en cinq ateliers, très présente dans le secteur public et chez les opérateurs régulés en France.
  • Une démarche maison, si elle suit ces six étapes et que ses critères sont écrits avant de commencer.

Les exigences réglementaires, elles, ne choisissent pas la méthode : elles demandent le résultat (voir NIS2 et DORA).

Reprenez le contrôle de
votre cyber-risque.

Une démonstration sur votre contexte réel, pas un parcours générique. Contrat lisible avant signature.

Voir les tarifs