Analyse des risques cybersécurité
Un assistant structuré en 8 étapes pour identifier, évaluer et traiter vos risques. Méthode EBIOS RM/ISO 27005 ou NIST SP 800-30, référentiels de menaces intégrés (OWASP, STRIDE, MITRE ATT&CK…), matrice 5×5, 24 contrôles de sécurité, recommandations automatiques et rapport PDF.
À ne pas confondre : cette analyse de risques projet (ISO 27005, ponctuelle — un avis daté sur un projet ou un actif précis) est complémentaire du registre des risques SMSI, le registre permanent qui justifie vos contrôles dans la SoA. Un risque structurel repéré ici se remonte ensuite dans le registre SMSI. Voir le schéma des deux niveaux de risque →
Choisissez votre méthode et vos référentiels de menaces
Dès l'étape Contexte, deux choix indépendants cadrent l'analyse : la méthode d'analyse et le catalogue de menaces. Le rapport PDF trace les deux, avec la version du référentiel utilisée.
La méthode d'analyse
EBIOS RM / ISO 27005 ou NIST SP 800-30 : le choix présélectionne automatiquement la matrice d'impact correspondante (échelles et libellés alignés sur les guides officiels — ANSSI pour EBIOS RM). En méthode EBIOS, vous cochez en plus les couples sources de risque × objectifs visés, repris tels quels dans le rapport.
Le catalogue de menaces
Le catalogue intégré (10 scénarios transverses avec présélection intelligente) ou l'un des 6 référentiels embarqués : la grille de l'étape Risques se remplit alors avec les menaces et scénarios du référentiel choisi, cotations par défaut comprises — proposées, jamais imposées : chaque cotation reste revue par l'évaluateur.
26 événements de menace — adverses et non adverses (erreur humaine, panne, incendie…), majoration « exposition Internet » automatiquement neutralisée pour ces derniers.
Les 10 risques applicatifs web, intitulés officiels, un scénario concret par risque.
6 catégories de menaces déclinées en 12 scénarios — le modèle « une menace, plusieurs scénarios » dans toute sa clarté.
14 chaînes d'attaque composites (tactiques → techniques référencées) — on cote des scénarios de bout en bout, jamais une tactique isolée.
10 risques des applications à base d'IA générative — injection de prompt, empoisonnement, fuite de données d'entraînement…
6 scénarios dédiés aux API — autorisations objet, authentification, consommation de ressources.
Rigueur d'audit incluse : les référentiels sont trilingues (FR/EN/NL), le registre distingue la menace de son scénario (à l'écran comme au PDF), un risque écarté se marque « non applicable » avec justification imprimée — exclu des scores mais tracé, comme l'exige ISO 27001 §6.1.3 — et le rapport fige la version du référentiel utilisée. Le tout irrigue votre SMSI : le module Menaces se remplit depuis les mêmes référentiels, et les risques retenus d'une analyse se promeuvent en un clic au registre des risques SMSI, provenance conservée.
Un assistant en 8 étapes
Du recensement de vos actifs jusqu'au rapport final, Cyber Assistant vous guide à travers une méthodologie ISO 27005 structurée.
Matrice de risques 5×5
Chaque risque est positionné sur une matrice probabilité × gravité. Le score détermine automatiquement le niveau de risque parmi 5 catégories.
24 questions, 6 domaines de sécurité
Évaluez votre posture de sécurité à travers 24 questions couvrant les domaines essentiels. Chaque réponse alimente le moteur de scoring et de recommandations.
Questions adaptées au contexte
Les 24 questions sont conçues pour être compréhensibles par des non-experts tout en capturant les informations essentielles pour une analyse de risques rigoureuse.
- 4 questions par domaine de sécurité
- Réponses guidées (Oui / Partiel / Non)
- Score de contrôle par domaine
- Impact direct sur les niveaux de risque
Moteur de recommandations
Vos réponses sont analysées par 35 règles métier pour générer des recommandations personnalisées, classées par priorité.
Recommandations contextuelles
Chaque recommandation est générée en fonction de votre contexte spécifique : type d'actif, niveau d'exposition, données traitées et contrôles en place.
- Priorité : Critique, Haute, Moyenne, Faible
- Domaine concerné identifié
- Actions concrètes et actionnables
- Lien vers les contrôles ISO 27002 associés
Rapport PDF complet
Générez un rapport professionnel en un clic, prêt à présenter à la direction ou à un auditeur.
Résumé des risques, scores globaux et niveau de maturité.
La matrice 5×5 avec vos scénarios positionnés incluse dans le PDF.
Chaque scénario avec sa probabilité, gravité, score et niveau de risque.
Recommandations ordonnées par priorité avec les domaines concernés.
Questions fréquentes — Analyse de risques
Quelle méthode d'analyse de risques Cyber Assistant applique-t-il ?
Le module est aligné ISO 27005 et accepte également EBIOS RM et NIST SP 800-30. Un assistant en huit étapes guide la démarche : classification CIA, continuité (RTO/RPO), protection des données, contrôles de sécurité, scénarios de risques puis recommandations. La méthode et le référentiel retenus sont tracés et figés dans le rapport.
Quels référentiels de menaces sont embarqués ?
Six référentiels : NIST SP 800-30, OWASP Top 10:2025, STRIDE, MITRE ATT&CK, OWASP LLM et OWASP API, en plus de dix scénarios intégrés. Les cotations sont proposées puis revues par l'analyste — l'outil suggère, il ne décide pas.
Peut-on utiliser notre propre échelle de cotation et notre matrice ?
Oui. L'échelle de cotation, la matrice probabilité × gravité et les seuils sont paramétrables, et peuvent être alignés sur la méthode interne de votre organisation dans le cadre d'un déploiement sur mesure. 35 règles de recommandations accompagnent l'analyse.
Le rapport est-il exploitable devant un auditeur ?
Oui. Le rapport PDF comprend une synthèse exécutive, le radar des domaines, le registre menaces et scénarios, la méthode et la version du référentiel figées, ainsi que les recommandations prioritaires. C'est le livrable attendu par un comité de direction comme par un auditeur.
Le module d'analyse de risques est-il disponible dans l'édition gratuite ?
Oui. L'analyse de risques, le plan d'actions, les audits et les KPI sont inclus dans l'édition Community, gratuite et hors ligne. Seules les normes ISO 27001/27002 officielles et le mode collaboratif nécessitent une édition Corporate.
Prêt à analyser vos risques ?
L'analyse de risques est gratuite et disponible immédiatement. Aucune inscription requise.
Lancer l'application