Question initiale :
Lorsque j’évoque l’utilisation ou au moins qu’on s’intéresse à la méthode au sein de mon entreprise (grande collectivité territoriale), on me dit qu’EBIOS est (je cite) :” […] pas fan, rébarbatif, 70 pages que personne ne lit…”
De mon côté je soutiens que la méthode, certes un peu complexe à aborder au départ, mais que, moyennant peut-être un accompagnement initial, l’intérêt est de monter en compétence et en maturité au niveau de notre niveau d’analyse de risques. Cela ne pourra nous être que profitable pour la suite une analyse de risque plus ambitieuse.
Mais par quel bout entamer la démarche ? Est-il notamment pertinent de démarrer par un petit projet ?
D’où ma question: Quel est le degré de granularité minimale d’utilisation d’EBIOS Risk Manager dans un SI ? Ou, autrement dit, peut-on envisager d’utiliser EBIOS Risk Manager pour un projet d’envergure plus modeste (ex: simple applicatif web de service public) ?

Quelques éléments de réponse :
La dernière version de la méthode EBIOS Risk Manager a justement été créée pour être plus accessible à ceux qui imaginaient (à tort selon moi) que la méthode était compliquée (c’est juste qu’elle était davantage écrite à la française, alors que personne n’aime lire !).
L’approche par scénarios permet notamment de se focaliser sur les risques ciblés et représentatifs de l’univers des risques (recherche d’efficacité plutôt que d’exhaustivité), après avoir évalué les mesures qu’on s’est engagé à respecter (ex : PSSI) et qui traitent naturellement la majorité des risques standards si elles sont mises en œuvre (l’approche par conformité).
Quant à son champ d’application, tout est possible : depuis l’étude de l’ensemble de l’organisme jusqu’à celle d’un composant applicatif.
Tout dépend de la modélisation que vous effectuez de la cible de l’étude et l’objectif recherché. Plus le périmètre est important, plus le niveau de granularité de l’analyse par scénarios sera faible pour éviter de se noyer dans trop de scénarios à examiner. Cette modélisation pour rester pertinente demande une connaissance approfondie du périmètre et une expérience de l’application de la méthode pour comprendre les implications des choix de la modélisation”.
Il conviendrait sans doute de privilégier un sujet que vous maîtrisez bien (sur lequel vous aurez toutes les informations nécessaires et si possible vous pourrez impliquer le plus de personnes possible) et qui va intéresser les décideurs (ex : un nouveau service que tout le monde attend).
Quels que soit le sujet retenu, il faudra juste adapter le niveau de détail de chaque atelier à la taille du périmètre afin de garder l’étude digeste pour ceux qui y participeront ou la valideront.