EBIOS Risk Manager dans l'enseignement : intégrer la méthode ANSSI dans vos cours de GRC
Pourquoi EBIOS RM mérite une place dans votre programme
La gestion des risques cybersécurité est une compétence centrale pour les futurs consultants GRC, les RSSI et les responsables de la sécurité des systèmes d'information. Parmi les méthodes d'analyse de risques disponibles, EBIOS Risk Manager occupe une position particulière en France : c'est la méthode de référence de l'ANSSI, celle qui est exigée pour les homologations de systèmes d'information sensibles, et celle qui s'impose comme outil de prédilection dans le cadre de la transposition de NIS2.
Intégrer EBIOS RM dans un cours de GRC n'est pas une option pédagogique parmi d'autres : c'est répondre à une attente concrète du marché. Les recruteurs qui cherchent des consultants GRC et des RSSI mentionnent explicitement EBIOS RM dans leurs offres. Les établissements qui forment des étudiants à la gestion des risques sans passer par cette méthode leur créent un angle mort professionnel.
Ce guide détaille comment structurer un module EBIOS RM dans un cursus supérieur, quels exercices concevoir, comment les évaluer, quelles ressources utiliser et comment recruter l'intervenant adapté.
EBIOS RM vs les autres méthodes : quel cadrage pédagogique ?
Avant d'entrer dans la mécanique de la méthode, les étudiants ont besoin de comprendre pourquoi EBIOS RM existe et comment elle se positionne par rapport aux autres approches. Ce cadrage initial est essentiel pour donner du sens aux 5 ateliers.
| Méthode | Origine | Approche | Adapté pour |
|---|---|---|---|
| EBIOS RM | ANSSI (France) | Scénarios de risques, vision offensive | Homologation SI, NIS2, collectivités, OIV |
| ISO 27005 | ISO/IEC | Basée sur les actifs, générique | SMSI ISO 27001, contexte international |
| FAIR | Open Group | Quantification financière du risque | Direction générale, DSI, arbitrages budgétaires |
| OCTAVE | Carnegie Mellon | Auto-évaluation organisationnelle | PME, organisations sans équipe sécurité dédiée |
EBIOS RM se distingue par son approche orientée menaces et scénarios : plutôt que de partir d'une liste d'actifs à protéger, elle parte des sources de risque et de leurs objectifs. Cette perspective est plus proche de la réalité opérationnelle et plus cohérente avec le raisonnement d'un analyste SOC ou d'un répondant à incident.
Présenter ce tableau en début de cours permet aux étudiants de choisir EBIOS RM en connaissance de cause, pas par obligation, ce qui améliore l'engagement.
La structure d'EBIOS Risk Manager : les 5 ateliers
EBIOS RM est organisé autour de 5 ateliers progressifs. Cette structure est à la fois la force pédagogique de la méthode et son principal défi d'enseignement : chaque atelier s'appuie sur les livrables du précédent. Un étudiant qui rate l'atelier 1 produit un atelier 3 incohérent.
Atelier 1 : cadrage et socle de sécurité
L'atelier 1 définit le périmètre d'étude, les valeurs métiers à protéger et les biens supports associés. C'est l'étape d'inventaire et de qualification : quels sont les actifs essentiels de l'organisation ? Quels impacts une atteinte à ces actifs aurait-elle sur ses missions ?
En cours, cet atelier introduit les notions fondamentales de l'analyse de risques : valeur métier, bien support, événement redouté, critères de sécurité (disponibilité, intégrité, confidentialité). Un exercice efficace consiste à demander aux étudiants de mener un atelier 1 sur un cas fictif simple avant d'aborder les ateliers suivants. Cela valide que les bases sont assimilées.
Erreur pédagogique fréquente : confondre les valeurs métiers (processus ou informations essentiels à la mission) et les biens supports (systèmes informatiques qui les hébergent). Cette confusion produit une analyse où les impacts restent abstraits. Insister sur cet écart en TD.
Atelier 2 : sources de risque
L'atelier 2 identifie les sources de risque pertinentes et leurs objectifs visés. Il s'agit de caractériser qui pourrait vouloir nuire à l'organisation étudiée, selon quelles motivations et avec quel niveau de capacité.
Pédagogiquement, cet atelier permet d'aborder le renseignement sur les menaces de manière concrète : les étudiants doivent argumenter leurs choix en fonction du profil de l'organisation et du contexte sectoriel. Un hôpital n'a pas les mêmes sources de risque prioritaires qu'un opérateur d'infrastructure énergétique.
L'exercice le plus formateur consiste à faire débattre les groupes sur la pertinence de telle ou telle source de risque : pourquoi un groupe cybercriminel motivé par l'appât du gain est-il prioritaire ici alors qu'un État-nation ne l'est pas ? Forcer l'argumentation développe l'esprit analytique.
Atelier 3 : scénarios stratégiques
L'atelier 3 construit des scénarios d'attaque à un niveau stratégique : comment une source de risque pourrait-elle atteindre ses objectifs en exploitant les dépendances de l'organisation ? Les scénarios stratégiques ne sont pas encore techniques ; ils cartographient les chemins d'attaque logiques.
C'est souvent l'atelier le plus difficile à appréhender pour des étudiants avec un profil technique. Il exige une vision systémique que le cours doit progressivement construire. Un étudiant en pentest a tendance à aller directement au niveau technique, en sautant la réflexion sur les chemins de dépendance organisationnels.
Outil pédagogique : les graphes d'attaque dessinés sur tableau blanc, qui visualisent les dépendances entre valeurs métiers et biens supports, sont particulièrement efficaces pour ancrer ce raisonnement.
Atelier 4 : scénarios opérationnels
L'atelier 4 descend au niveau technique : comment les scénarios stratégiques se traduisent-ils concrètement en enchaînements d'actions de l'attaquant ? C'est ici que la connaissance du framework MITRE ATT&CK devient utile.
Les étudiants avec un profil pentest ou SOC sont généralement à l'aise dans cet atelier. Pour ceux qui viennent d'un profil gestionnaire, le cours doit d'abord poser les bases techniques nécessaires : comprendre ce qu'est une compromission de compte, un mouvement latéral ou une exfiltration de données.
Une session de 2 heures sur ATT&CK Navigator avant l'atelier 4 améliore significativement la qualité des scénarios opérationnels produits.
Atelier 5 : traitement du risque
L'atelier 5 définit la stratégie de traitement des risques identifiés : mesures de sécurité complémentaires, acceptation des risques résiduels, plan de traitement priorisé. C'est l'atelier qui donne du sens à l'ensemble de la démarche.
En cours, c'est l'occasion d'aborder les contraintes budgétaires et organisationnelles réelles : une mesure de sécurité n'est pertinente que si elle est applicable dans le contexte étudié. Proposer aux étudiants de chiffrer grossièrement les mesures identifiées et de les prioriser force à confronter l'idéal sécuritaire à la réalité opérationnelle.
Construire un plan de cours autour d'EBIOS RM
Volume horaire recommandé
Un module qui couvre sérieusement EBIOS RM nécessite au minimum 30 à 40 heures de cours et TD. La répartition ci-dessous est une base adaptable selon le niveau des étudiants et l'intégration avec d'autres modules :
| Séquence | Contenu | Volume |
|---|---|---|
| Cadrage méthodes | Panorama (ISO 27005, FAIR, OCTAVE), positionnement EBIOS RM | 4h |
| Ateliers 1-2 | Cadrage, valeurs métiers, sources de risque | 8h cours + 4h TD |
| Ateliers 3-4 | Scénarios stratégiques et opérationnels | 8h cours + 4h TD |
| Atelier 5 | Traitement du risque, plan de sécurité | 4h cours + 4h TD |
| Projet final | Application sur cas complet, restitution | 6h minimum |
Le projet final est la pièce maîtresse de l'évaluation. Il exige des étudiants qu'ils mènent une analyse EBIOS RM complète sur un cas réaliste, produisent les livrables de chaque atelier et les présentent en soutenance.
Choisir le cas d'étude
Le cas d'étude est un élément déterminant du cours. Il doit être assez complexe pour que les 5 ateliers aient du sens, mais assez accessible pour que les étudiants puissent s'y plonger sans expertise sectorielle préalable.
Trois options courantes :
- Un établissement fictif mais crédible : une collectivité locale, un hôpital, une PME industrielle. La fiction permet de contrôler le niveau de complexité et d'éviter les problèmes de confidentialité.
- Un cas issu du CLUB EBIOS : des retours d'expérience réels anonymisés, à différents niveaux de maturité et dans des secteurs variés.
- L'établissement d'enseignement lui-même : exercice motivant et ancré dans la réalité, mais qui demande une validation préalable avec la direction et une gestion rigoureuse de la confidentialité.
Les exercices pédagogiques concrets
L'atelier en simulation de groupe
La formule la plus efficace reproduit la mécanique réelle d'un atelier EBIOS RM :
- Diviser les étudiants en groupes de 4 à 6 personnes
- Assigner des rôles (animateur, représentant métier, responsable technique, RSSI fictif, direction générale)
- Fournir une fiche de contexte avec le profil de l'organisation
- Laisser chaque groupe conduire un atelier complet avec débat et prise de décision collective
L'intérêt est double : les étudiants apprennent la méthode ET la dynamique de conduite d'atelier, compétence centrale pour un futur consultant qui devra animer ce type de session avec des parties prenantes aux intérêts divergents.
L'exercice de contre-expertise
Un exercice avancé consiste à fournir aux étudiants une analyse EBIOS RM fictive (délibérément imparfaite) et à leur demander d'identifier les erreurs ou lacunes : source de risque omise, scénario stratégique sous-évalué, mesure de traitement inadaptée.
Cet exercice développe l'esprit critique et la capacité à auditer le travail d'un autre — compétence très recherchée pour les postes de consultant ou d'auditeur.
L'exercice de mise à jour contextuelle
Dans la pratique professionnelle, une analyse EBIOS RM n'est pas un exercice ponctuel : elle évolue quand le contexte change. Proposer aux étudiants de réviser une analyse existante après un changement de contexte (nouvelle réglementation applicable, acquisition d'une filiale, découverte d'un incident) les prépare à la réalité de la fonction RSSI.
Évaluation : comment noter un projet EBIOS RM ?
L'évaluation d'un projet EBIOS RM est plus subtile que la notation d'un devoir technique classique. Les livrables ne sont pas binaires (juste/faux) : ils s'évaluent sur la cohérence du raisonnement, la justification des choix et la qualité de la documentation.
Une grille d'évaluation efficace pour le projet final comporte :
| Critère | Pondération |
|---|---|
| Complétude et cohérence des ateliers 1 et 2 | 25 % |
| Pertinence et argumentation des scénarios (ateliers 3 et 4) | 30 % |
| Réalisme et priorisation du plan de traitement (atelier 5) | 25 % |
| Qualité de la restitution (clarté, structuration, défense orale) | 20 % |
Prévoir une soutenance de 20 minutes par groupe avec questions du jury permet d'évaluer la compréhension réelle par rapport à un livrable écrit qui pourrait avoir été copié.
Ressources et outils pour l'enseignant
Le guide EBIOS Risk Manager publié par l'ANSSI est téléchargeable gratuitement et constitue le support de cours principal. Il comprend le guide technique, les fiches méthodes et des exemples de mise en application sectorielle.
Le CLUB EBIOS publie régulièrement des retours d'expérience et des cas d'usage sectoriels. Sa base de connaissances est une ressource pédagogique sous-utilisée.
Pour les enseignants, la certification EBIOS RM atteste la maîtrise de la méthode. Les établissements qui font appel à un intervenant externe devraient vérifier qu'il possède cette certification ou une expérience documentée de conduite d'ateliers en conditions réelles.
Le profil de l'intervenant idéal
EBIOS RM est une méthode qui s'apprend par la pratique. Un intervenant qui n'a jamais conduit d'atelier en conditions réelles ne peut pas transmettre les subtilités qui font la différence entre une analyse de surface et une analyse exploitable.
Le profil idéal combine :
- Une certification EBIOS RM ou une formation reconnue par l'ANSSI
- Une expérience de conduite d'ateliers dans des contextes variés (collectivité, hôpital, industrie, administration)
- Une connaissance du contexte réglementaire (NIS2, exigences ANSSI, référentiel SecNumCloud)
- La capacité d'adapter le niveau de technicité selon le profil des apprenants
Les profils les plus courants : consultant GRC senior ayant conduit des analyses pour des OIV ou des collectivités, RSSI en activité, auditeur certifié ISO 27001 familier d'EBIOS RM. Certains experts judiciaires en cybersécurité maîtrisent également la méthode pour les homologations de systèmes critiques.
Articuler EBIOS RM avec le reste du programme
EBIOS RM ne vit pas seul dans un cursus. Il s'articule naturellement avec plusieurs autres modules :
- ISO 27001 : EBIOS RM est l'outil d'analyse de risques recommandé pour mettre en place un SMSI selon ISO 27001. Enseigner les deux ensemble est beaucoup plus efficace que les enseigner séparément sur deux semestres distincts.
- NIS2 : la directive impose une approche structurée de gestion des risques. Les étudiants qui comprennent NIS2 voient immédiatement l'utilité d'une méthode formelle comme EBIOS RM, et vice versa.
- Les modules techniques (SOC, réponse à incident, pentest) : l'atelier 4 fait le lien entre la perspective stratégique et les réalités techniques. Les étudiants qui ont une base technique produisent des scénarios opérationnels beaucoup plus réalistes.
Cette transversalité est un argument fort pour positionner EBIOS RM comme un fil conducteur du programme plutôt que comme un module isolé.
Ce qu'il faut retenir
- EBIOS Risk Manager est la méthode de gestion des risques de référence en France, portée par l'ANSSI ; incontournable pour former des futurs RSSI ou consultants GRC compétitifs.
- La méthode s'organise en 5 ateliers progressifs et interdépendants : les enseigner dans l'ordre et en assurant la cohérence entre livrables est la condition de réussite du module.
- Un volume horaire de 30 à 40 heures minimum est nécessaire pour traiter la méthode sérieusement, avec un projet final sur cas complet comme pièce centrale de l'évaluation.
- L'intervenant idéal est un praticien qui a conduit de vrais ateliers : la certification EBIOS RM et une expérience sectorielle variée sont les indicateurs de qualité à vérifier.
- EBIOS RM s'enseigne mieux en lien avec ISO 27001, NIS2 et les modules techniques (SOC, réponse à incident) : les connexions inter-modules amplifient l'effet pédagogique de chacun.
Vous cherchez un intervenant certifié EBIOS RM pour votre programme de GRC ?
Décrivez votre besoin sur Cyber Teachers et recevez une proposition sous 48 heures. Nos experts combinent maîtrise de la méthode et expérience pédagogique documentée.