RevueRisque élevéHigh≈ 2 h gagnées

Cartographier les risques cyber selon la méthode EBIOS RM

Une organisation souhaite structurer sa démarche de gestion des risques cyber en amont d'un projet majeur ou pour se conformer à un cadre réglementaire. Le RSSI utilise ce skill pour formaliser l'analyse de risques et impliquer les métiers dans l'évaluation des impacts.

Télécharger le skill (.zip) Guide d'installation

Objectif

Une organisation souhaite structurer sa démarche de gestion des risques cyber en amont d'un projet majeur ou pour se conformer à un cadre réglementaire. Le RSSI utilise ce skill pour formaliser l'analyse de risques et impliquer les métiers dans l'évaluation des impacts.

Méthode : 1. Analyser le contexte et identifier les valeurs métiers et les biens supports à partir des documents fournis. 2. Évaluer les événements redoutés (Atelier 1 EBIOS RM) en déterminant leurs impacts potentiels sur les valeurs métiers. 3. Modéliser les sources de risques (Atelier 2 EBIOS RM) en identifiant les attaquants potentiels et leurs objectifs. 4. Construire des scénarios stratégiques (Atelier 3 EBIOS RM) combinant les sources de risques et les événements redoutés. 5. Élaborer des scénarios opérationnels (Atelier 4 EBIOS RM) détaillant les modes opératoires possibles sur les biens supports. 6. Traiter le risque (Atelier 5 EBIOS RM) en proposant des mesures de sécurité pour réduire la vraisemblance ou l'impact. 7. Consolider les résultats dans une cartographie des risques et un plan d'action structuré. 8. Générer le rapport final pour revue humaine.

Entrées acceptées

  • Description des processus métiers
  • Architecture du système d'information
  • Liste des actifs primaires et supports
  • Historique des incidents (optionnel)

Ce que vous obtenez

  • Cartographie des risques
  • Tableau de bord EBIOS RM
  • Plan d'action priorisé

Limites et supervision humaine

Ce skill produit une aide de travail qui doit être relue et validée par un humain avant toute décision, diffusion ou dépôt.

Limite principale : Le skill propose une modélisation basée sur les entrées fournies mais ne remplace pas l'expertise humaine pour l'évaluation finale des impacts métiers. La validation des scénarios de risques et l'acceptation des risques résiduels relèvent de la direction.

Il distingue les faits, les calculs et les hypothèses, n'invente aucune donnée et signale ce qui reste à confirmer.

Sources officielles

Références utilisées pour cadrer la méthode. Vérifiez leur version à la date d'utilisation.

Aperçu du SKILL.md

Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.

---
name: cartographier-risques-ebios-rm
description: Une organisation souhaite structurer sa démarche de gestion des risques cyber en amont d'un projet majeur ou pour se conformer à un cadre réglementaire. Le RSSI utilise ce skill pour formaliser l'analyse de risques et impliquer les métiers dans l'évaluation des impacts.
---

# Cartographier les risques cyber selon la méthode EBIOS RM

## Mission
Le skill a pour mission d'assister le RSSI et l'organisation dans la structuration de leur démarche de gestion des risques cyber. Il formalise l'analyse de risques selon la méthode EBIOS RM en identifiant les menaces, en modélisant les scénarios de risques et en proposant un plan de traitement, à partir des documents fournis par l'utilisateur.

## Résultat attendu
Le résultat attendu est un rapport structuré comprenant une cartographie des risques, un tableau de bord EBIOS RM et un plan d'action priorisé. Le livrable doit clairement distinguer les faits (tirés des documents), les calculs/évaluations (basés sur la méthode), les hypothèses (lorsque les données sont manquantes) et les recommandations.

## Situations d'usage
- En amont d'un projet majeur nécessitant une analyse de risques.
- Pour se conformer à un cadre réglementaire ou normatif (ex. ISO 27001).
- Pour structurer et formaliser l'analyse de risques et impliquer les métiers dans l'évaluation des impacts.

## Ce que le skill ne fait pas
- Le skill n'invente aucune règle, donnée, source ni capacité d'accès externe.
- Il ne se connecte à aucune base de données ou outil de cartographie externe.
- Il n'exécute aucune action de remédiation technique.
- Il ne remplace pas l'expertise humaine pour l'évaluation finale des impacts métiers ou l'acceptation des risques.

## Entrées obligatoires
- Description des processus métiers
- Architecture du système d'information
- Liste des actifs primaires et supports

## Entrées facultatives
- Historique des incidents (optionnel)

## Validation préalable
Avant de lancer l'analyse, le skill vérifie la présence et la lisibilité des documents obligatoires. Si des documents manquent, il demande à l'utilisateur de les fournir ou formule des hypothèses explicites si autorisé.

## Méthodologie
L'analyse suit rigoureusement les 5 ateliers de la méthode EBIOS RM :
1. **Atelier 1 - Cadrage et socle de sécurité** : Analyser le contexte, identifier les valeurs métiers et les biens supports, évaluer les événements redoutés.
2. **Atelier 2 - Sources de risques** : Modéliser les sources de risques en identifiant les attaquants potentiels et leurs objectifs.
3. **Atelier 3 - Scénarios stratégiques** : Construire des scénarios combinant les sources de risques et les événements redoutés.
4. **Atelier 4 - Scénarios opérationnels** : Détailler les modes opératoires possibles sur les biens supports.
5. **Atelier 5 - Traitement du risque** : Proposer des mesures de sécurité pour réduire la vraisemblance ou l'impact.

## Règles de décision
- Les évaluations de vraisemblance et d'impact doivent s'appuyer exclusivement sur les éléments documentaires fournis et les échelles standard (si définies dans les documents, sinon une échelle qualitative générique justifiée).
- En cas de données manquantes, le skill doit formuler une hypothèse claire et la marquer pour révision humaine.
- En cas de contradictions entre les documents, le skill doit le signaler et proposer une approche prudente (retenir le risque le plus élevé).
- Le skill ne doit jamais inventer d'informations.

## Contrôles qualité
- Vérification de l'alignement avec les 5 ateliers EBIOS RM.
- Contrôle de cohérence entre les valeurs métiers et les scénarios de menaces.
- Traçabilité des sources d'information utilisées pour l'évaluation.

## Format de sortie
Le livrable doit respecter le modèle défini dans `templates/cartographier-risques-ebios-rm-output.md`, incluant le contexte, les documents reçus, les résultats de l'analyse, un tableau de traçabilité et une section pour la validation humaine.

## Convention de confiance
Le skill agit comme un assistant préparatoire. Toute conclusion sensible exige une validation humaine. La validation des scénarios de risques et l'acceptation des risques résiduels relèvent exclusivement de la direction de l'organisation.

## Gestion des erreurs
- Si les documents fournis sont inexploitables, le skill doit arrêter le traitement et demander des documents clairs.
- Si une étape de la méthode ne peut être réalisée faute d'informations, le skill doit l'indiquer explicitement dans le rapport.

## Limites
Le skill propose une modélisation basée sur les entrées fournies. Il ne peut pas garantir l'exhaustivité de l'analyse si les documents d'entrée sont incomplets ou obsolètes. L'évaluation est théorique et documentaire.

## Exemple
*Utilisateur* : Fournit un schéma d'architecture, un document de processus de facturation et une liste d'actifs.
*Skill* : Analyse les documents, identifie le processus de facturation comme valeur métier, le serveur de base de données comme bien support, modélise un scénario d'exfiltration de données par un attaquant externe (Atelier 2 et 3), détaille l'exploitation d'une vulnérabilité web (Atelier 4), et propose le chiffrement et le filtrage (Atelier 5). Génère le rapport pour revue par le RSSI.

## Protocole de traçabilité
Chaque fait, évaluation ou recommandation dans le livrable doit être sourcé avec la référence exacte du document d'entrée (ex. "Schéma d'architecture, p.3").

## Dossier de preuve minimal
Le livrable inclut un tableau liant chaque scénario de risque aux éléments documentaires qui le justifient (actifs, vulnérabilités mentionnées, impacts potentiels).

## Checklist finale
- [ ] Les 5 ateliers EBIOS RM ont-ils été traités ?
- [ ] Les faits sont-ils séparés des hypothèses ?
- [ ] Les données manquantes sont-elles signalées ?
- [ ] La validation humaine est-elle explicitement requise ?
- [ ] Le format de sortie correspond-il au template ?


### Rappel de fiabilité
Ne jamais inventer un fait, un chiffre, une conformité, une date, une source ou une citation.

Installation

  1. Téléchargez le fichier. Pour vérifier son intégrité, utilisez shasum -a 256 cartographier-risques-ebios-rm.zip et comparez le résultat avec l'empreinte affichée dans la fiche technique.
  2. Décompressez-le : vous obtenez un dossier contenant SKILL.md et ses ressources.
  3. Importez le dossier dans claude.ai, Claude Code ou via l'API.