Simulateur d’analyse de risques : votre esquisse EBIOS RM
Qui pourrait vous viser, par quel chemin, et qu’est-ce qui l’arrêterait ? Déplacez des cartes, le simulateur déroule les ateliers 2 à 5 de la méthode de l’ANSSI et dessine votre matrice de risque. L’IA y entre des deux côtés, en menace et en atout, et le volet final pré-rédige vos réponses au questionnaire du régulateur. Ce n’est pas une analyse : c’est l’esquisse qui donne envie de la faire.
- Cadrage
- Sources de risque
- Scénarios
- Modes opératoires
- Mesures
- Volet IA
- Résultats
Atelier 1, réduit à l’essentiel : qui êtes-vous ?
Six réponses suffisent : elles personnalisent les sources, les scénarios et les gravités qui suivent.
Atelier 2 : qui pourrait vous viser ?
Glissez vers votre société les sources qui vous concernent — ou touchez une carte pour la déplacer. Les pertinences sont pré-calculées d’après votre profil (motivation × ressources) : à vous de trancher. Survolez une carte pour voir moyens, motivation et techniques.
Atelier 3 : les scénarios stratégiques
Vos sources retenues dessinent ces chemins d’attaque. Gardez ceux qui vous parlent, écartez les autres, et ajustez la gravité pressentie si besoin.
Atelier 4 : ce que ça donne, concrètement
Pour chaque scénario retenu, le mode opératoire jalon par jalon, et la vraisemblance estimée d’après votre profil. C’est l’écran où l’on regarde — le prochain est celui où l’on agit.
Atelier 5 : qu’est-ce qui les arrêterait ?
Glissez des mesures sur votre société — ou touchez-les. Chacune agit sur des scénarios précis : la prévention fait baisser la vraisemblance, la récupération fait baisser la gravité. La matrice bouge en direct.
Volet IA : les six questions que le régulateur pose déjà
Ces questions circulent telles quelles dans les questionnaires adressés aux entités régulées. Répondez : le rapport PDF pré-rédige vos six réponses, prêtes à retravailler. La question 1.2 (dépendance à l’IA) se déduit de votre cadrage, et l’écran suivant montre aussi ce que l’IA vous apporte en défense.
Votre esquisse
Vos risques résiduels, priorisés
L’IA dans votre esquisse : le risque et l’atout
Vos six réponses au questionnaire du régulateur (gouvernance, dépendance, budget, évaluation, audits, sensibilisation) sont pré-rédigées à partir de vos choix, avec les délais que vous vous êtes fixés. Elles ne s’affichent pas ici : elles partent avec le rapport PDF, ci-dessous.
Recevez le rapport détaillé par e-mail
Le détail risque par risque (le chemin d’attaque, l’effet de chacune de vos mesures, la prochaine priorité) et vos six réponses pré-rédigées au questionnaire du régulateur vous sont envoyés en PDF. En échange de ce document gratuit, nous nous réservons la possibilité de vous recontacter à son sujet.
Cette esquisse s’arrête où commence la vraie méthode : les ateliers, avec votre RCCI, votre direction et vos métiers, produisent l’analyse opposable et le plan de traitement. Ils se mènent en interne ou avec un cabinet de cybersécurité ou de conformité ; ITAIA y participe en apportant la connaissance technique de votre système. La page EBIOS RM explique comment cette analyse pilote la politique de sécurité.
En parler avec un ingénieur (30 min)Les six questions que les régulateurs posent sur le risque IA
Depuis 2026, les questionnaires adressés aux entités régulées, sociétés de gestion en tête, comportent un volet dédié au risque lié à l’intelligence artificielle. Les formulations varient peu d’une autorité à l’autre ; en voici la substance :
- Gouvernance : une organisation interne encadre-t-elle la gestion du risque IA et, sinon, sous quel délai sera-t-elle en place ?
- Dépendance : quel est votre degré de dépendance et de vulnérabilité aux outils basés sur l’intelligence artificielle ?
- Budget : quel budget est identifié spécifiquement pour la gestion du risque IA ?
- Évaluation : vos risques de sécurité ont-ils été récemment évalués face aux menaces liées à l’IA ?
- Audits : quels audits de cybersécurité, réalisés ou prévus, couvrent l’usage de l’IA, et quelles en sont les conclusions ?
- Sensibilisation : les collaborateurs sont-ils sensibilisés aux risques cyber liés à l’IA, à quelle fréquence et sur quels thèmes ?
Le simulateur ci-dessus transforme ces questions en parcours : les scénarios liés à l’IA entrent dans votre matrice de risque au même titre que les autres, et le rapport PDF pré-rédige vos six réponses. Pour le contexte réglementaire, notre analyse du règlement IA vu par l’ACPR et notre page directive NIS2 complètent le tableau.
Ce que ce simulateur est, et n’est pas
Est-ce une vraie analyse EBIOS RM ?
Non, et c’est assumé : c’est une esquisse pédagogique. La méthode réelle se conduit en ateliers, avec la direction, les métiers et votre prestataire, sur plusieurs séances. Le simulateur vous donne en dix minutes une idée fidèle de ce que les ateliers 2 à 5 produiraient : c’est un point de départ, pas un livrable de conformité.
Où trouver un modèle ou un exemple d’analyse de risques ?
Les modèles génériques que l’on télécharge (trames Word, tableaux Excel vides) ne connaissent ni votre métier, ni vos sources de risque, ni les mesures déjà en place. Ce simulateur joue le rôle du modèle, en personnalisé : il produit un exemple concret d’analyse de risques (scénarios retenus, matrice, radar de couverture), fondé sur la méthode EBIOS RM de l’ANSSI. La version opposable se conduit ensuite en ateliers.
Mes réponses sont-elles enregistrées ?
Non. Tout se calcule dans votre navigateur et rien n’est transmis ni conservé : pas de compte, pas de cookie, pas d’envoi. Si vous fermez la page, l’esquisse disparaît.
D’où viennent les scénarios et les chiffres ?
La bibliothèque du simulateur (sources de risque, scénarios, mesures et leurs effets) suit la méthode EBIOS Risk Manager de l’ANSSI, avec des échelles de gravité et de vraisemblance en quatre niveaux. Nous appliquons cette méthode à notre propre système d’information et nous participons aux ateliers de nos clients : c’est cette pratique qui a calibré les chiffres.
Le simulateur couvre-t-il les risques liés à l’intelligence artificielle ?
Oui, et des deux côtés. Côté menace, la bibliothèque intègre les scénarios que l’IA a rendus courants : usurpation de la voix d’un dirigeant, fuite de données via des outils grand public, dépendance à un fournisseur de modèle. Côté défense, l’esquisse montre ce que vos mesures mobilisent déjà comme IA (détection comportementale, supervision) : le risque et l’atout sont traités ensemble, comme dans une vraie analyse.
Comment répondre au questionnaire du régulateur sur le risque IA ?
Le volet IA du simulateur reprend les six questions types que reçoivent les entités régulées : gouvernance, dépendance, budget, évaluation des risques, audits et sensibilisation. À partir de vos choix, le rapport PDF envoyé par e-mail pré-rédige des réponses factuelles, avec les délais que vous vous fixez. C’est une base de travail à relire et à engager sous votre responsabilité, pas une réponse officielle ni un avis de conformité.
Qui conduit la vraie analyse ?
Pas ITAIA seule, et c’est volontaire : celui qui exploite votre système ne peut pas être seul juge de ses risques. L’analyse est pilotée soit en interne, par votre RCCI et votre direction, soit par un cabinet externe de cybersécurité ou de conformité. Dans les deux cas, ITAIA participe aux ateliers en apportant la connaissance technique de votre système.
Que faire du résultat ?
La matrice et les risques résiduels vous disent où commencer. L’étape suivante naturelle est l’analyse réelle en ateliers, qui affine les scénarios sur votre contexte et produit le plan de traitement opposable. Nous pouvons vous aider à la lancer, en interne ou avec l’un de nos cabinets partenaires.
Vous écouter est dans notre nature
Une question, un projet en urgence ou à long terme : parlons-en, cela n’engage à rien.