Engie : analyse de risques EBIOS RM sur Azure
Une méthode industrialisée pour la conformité Cloud du groupe à l'échelle mondiale.
Un framework méthodologique réutilisable, policy_as_code (Bicep + Sentinel + OPA), Defender for Cloud et Sentinel, alignant toutes les entités sur la PSSI groupe.

Contexte du projet
Le groupe ENGIE pilote 26 entités à travers le monde, chacune avec ses propres workloads Azure et ses propres pratiques cyber. La pression réglementaire (NIS2, ISO 27005) et l'exigence d'une PSSI groupe homogène imposaient une refonte profonde.
Sans méthode partagée, chaque entité menait ses analyses de risques de manière isolée, avec des qualités hétérogènes et un coût d'effort non négligeable. La consolidation au niveau groupe restait largement manuelle et tardive.
L'enjeu : créer un framework EBIOS RM Cloud industrialisé, alimenté par policy_as_code et un CSPM unifié, pour aligner toutes les entités sur un socle commun tout en préservant l'agilité locale.
Objectifs stratégiques
Méthode EBIOS RM réutilisable
Construire une méthode EBIOS RM Cloud industrialisée et réutilisable par les 26 entités du groupe ENGIE dans le monde : pas un audit one-shot, mais un framework durable.
Conformité Cloud
Garantir la conformité des workloads Azure aux standards ISO 27005 et NIS2 et à la PSSI du groupe ENGIE, grâce au policy_as_code et à un CSPM continu via Defender for Cloud et Sentinel.
Alignement groupe mondial
Aligner les 26 entités du groupe (France, Brésil, UK, Solutions, Italie, Allemagne, et plus) sur un socle commun de contrôles cyber, tout en respectant les spécificités locales et réglementaires.
Solutions déployées par Adservio
Adservio a déployé une équipe Cloud Security dédiée (RSSI Lead, expert EBIOS RM, Cloud Architects, SecOps) sur 24 mois.
Cadrage EBIOS RM Cloud
Application de la méthode ANSSI EBIOS RM sur le périmètre Azure : sources de risque, biens essentiels, scénarios stratégiques et opérationnels formalisés en YAML auditable.
Industrialisation
Création d'un kit de templates EBIOS RM réutilisables par les entités du groupe : checklist, scénarios pré-modélisés, plans de traitement et dashboards de pilotage, pour une accélération majeure du déploiement.
Policy as Code
Déploiement de policy_as_code (Bicep + Sentinel + OPA) couvrant les contrôles ISO 27005 et NIS2, avec détection automatique des dérives et remédiation pilotée par le CSPM.
Defender + Sentinel
Déploiement de Defender for Cloud (CSPM) et Sentinel (SIEM/SOAR) à l'échelle du groupe, avec des runbooks d'incident, un threat hunting industrialisé et une alerte unifiée.
Coaching des RSSI d'entités
Formation et accompagnement des RSSI des 26 entités à la méthode EBIOS RM industrialisée, animation d'une communauté de pratique cyber et standardisation du reporting groupe.
26 entités, une méthode unifiée,
une conformité Cloud à l'échelle du groupe.
Un framework EBIOS RM industrialisé en YAML auditable, du policy_as_code avec Bicep + Sentinel + OPA, un CSPM via Defender for Cloud : la conformité Cloud devient un actif groupe, pas un projet local.
Résultats
Framework EBIOS RM Cloud réutilisable déployé sur 26 entités dans le monde.
Contrôles cyber pilotés en policy_as_code avec détection continue des dérives.
Déploiement d'une nouvelle entité Azure en 6 semaines au lieu de 4 mois.
Alignement total des workloads Azure sur les exigences ISO 27005 et NIS2.
Industrialisation d'une méthode EBIOS RM Cloud durable, pas un audit one-shot.
Une vision unifiée des risques Cloud grâce à Defender for Cloud et Sentinel.
Impact
Méthode industrialisée
Framework EBIOS RM Cloud réutilisable déployé sur 26 entités du groupe dans le monde, avec scénarios pré-modélisés et modèles de plans de traitement.
Conformité ISO 27005
Alignement total des workloads Azure sur les exigences ISO 27005 et NIS2, validé lors des audits internes et externes du groupe ENGIE.
Policy as Code à 95 %
95 % des contrôles cyber automatisés grâce au policy_as_code (Bicep + Sentinel + OPA), avec détection continue des dérives et auto-remédiation des écarts mineurs.
PSSI groupe alignée
Toutes les entités majeures du groupe sont désormais alignées sur la PSSI ENGIE, avec un socle commun de contrôles et des reportings standardisés.
Time-to-conformité −60 %
Le déploiement d'une nouvelle entité Azure dans le périmètre groupe ne prend plus que 6 semaines au lieu de 4 mois, grâce aux templates EBIOS RM.
CSPM unifié
Une vision unifiée des risques Cloud à l'échelle du groupe grâce à Defender for Cloud et Sentinel, avec des dashboards consolidés et des SLA d'incident respectés sur les 26 entités.
Autres réalisations
Industrialisez votre conformité Cloud à l'échelle de votre groupe
EBIOS RM industrialisé, policy_as_code, Defender for Cloud et Sentinel : discutons de vos enjeux de cybersécurité Cloud. Un expert Adservio vous recontacte sous 24 h.





















