FNMF : Analyse de risques EBIOS RM & RGPD
Cybersécurité de l'ensemble du SI de la Fédération Nationale Mutuelle Française.
14 scénarios EBIOS RM modélisés, conformité RGPD by design et préparation aux exigences NIS2, avec une montée en compétence durable des équipes internes.

Contexte du projet
La FNMF gère des données personnelles sensibles à grande échelle (données de santé, RH, financières) pour ses adhérents. Le contexte cyber se durcissait, multiplication des attaques sur les mutuelles, RGPD bien établi, NIS2 en transposition, et l'outillage interne de gestion des risques restait largement informel.
Sans cadre méthodologique solide, la priorisation des investissements cyber relevait de l'intuition plutôt que de l'analyse objective. Les contrôles existaient, mais leur cohérence d'ensemble face aux scénarios les plus critiques n'était jamais formalisée.
L'enjeu : structurer une démarche EBIOS RM complète conforme aux standards ANSSI, mettre l'ensemble des traitements en conformité RGPD, déployer les contrôles techniques et organisationnels prioritaires, et faire monter en compétence durablement les équipes internes, tout en préparant la transposition NIS2.
Objectifs stratégiques
Cartographier les risques
Appliquer la méthode EBIOS RM (ANSSI) pour cartographier l'ensemble des risques cyber pesant sur le SI de la FNMF, depuis les scénarios stratégiques jusqu'aux scénarios opérationnels : 14 scénarios actifs sur l'ensemble du périmètre.
Conformité RGPD
Mettre en conformité l'ensemble des traitements de données personnelles avec le RGPD : registre des traitements, analyse d'impact (PIA) sur les traitements à risques, formalisation des bases légales et finalités.
Plan de remédiation
Définir un plan de remédiation priorisé selon le couple impact x vraisemblance, déployer les contrôles techniques et organisationnels (MFA, DLP, simulation phishing, IRP), et faire monter en compétence les équipes internes.
Solutions déployées par Adservio
Adservio a déployé une équipe spécialisée (RSSI Lead, expert EBIOS RM, DPO, Security Engineers) pour structurer la démarche cyber sur 12 mois.
Cadrage EBIOS RM
Application stricte de la méthode ANSSI EBIOS RM : ateliers stratégiques avec la direction, identification des sources de risque, cartographie des biens essentiels et supports, élaboration des scénarios stratégiques et opérationnels.
Analyse de risques
14 scénarios opérationnels modélisés (phishing dirigé, ransomware, fuite PII, compromission compte admin, DDoS, exfiltration), avec couple impact × vraisemblance objectivé et risque résiduel après contrôles. Validation collégiale avec le RSSI et la direction.
Conformité RGPD
Cartographie des traitements, formalisation du registre, analyse d'impact sur les traitements sensibles (données de santé), gestion des droits des personnes, formalisation contrats sous-traitance (DPA) et plan de continuité après incident.
Contrôles techniques
Déploiement MFA généralisé, mise en place DLP sur les flux PII, simulations de phishing trimestrielles, durcissement de la PSSI, plan de réponse à incident (IRP) avec RTO 4 h, audit log immutable rétention 5 ans.
Acculturation & coaching
Formation des équipes IT et métier aux pratiques cyber et RGPD, animation d'un comité sécurité bimensuel, création d'une cybersécurité by design dans le cycle de vie applicatif, et préparation de la FNMF aux exigences NIS2.
14 scénarios, une méthode ANSSI,
un risque résiduel acceptable.
Chaque scénario EBIOS RM est formalisé dans un DSL auditable (source, target, kill_chain, controls, compliance). Le registre des risques est piloté en continu, avec un MTTR incident de 3,2 heures et une conformité ANSSI · RGPD · NIS2 par construction.
Résultats
Scénarios opérationnels modélisés couvrant l'ensemble des biens essentiels.
Cartographie complète validée par la direction et le RSSI.
Temps moyen de remédiation sur incidents critiques, en deçà du RTO 4 h.
Délai opérationnel de traitement des demandes RGPD des adhérents.
Journalisation immutable conservée pour la traçabilité réglementaire.
Préparation anticipée à la transposition NIS2 : gouvernance et déclaration d'incidents.
Impact
EBIOS RM 100 % couvert
Cartographie complète et validée par la direction et le RSSI : 14 scénarios opérationnels, couvrant l'ensemble des biens essentiels et supports critiques de la FNMF, avec un niveau de risque résiduel acceptable.
Conformité RGPD validée
Audit DPO interne et externe validés sans réserve majeure. Registre des traitements à jour, PIA réalisées sur tous les traitements à risque, droits des personnes opérationnels en moins de 72 h.
Risque résiduel acceptable
Sur les 14 scénarios initiaux, plus aucun ne présente un niveau de risque résiduel inacceptable après la mise en place des contrôles. 2 scénarios restent en surveillance active avec un plan de remédiation continue.
MTTR incident 3,2 h
Plan de réponse à incident opérationnel, validé lors de game days réguliers : temps moyen de remédiation de 3,2 heures sur les incidents critiques, en deçà de l'objectif RTO 4 h.
NIS2-ready
Préparation anticipée à la transposition NIS2 : gouvernance, déclaration d'incidents, gestion de la chaîne d'approvisionnement, formation des dirigeants. La FNMF est prête pour les nouvelles exigences réglementaires.
Culture cyber durable
Comité sécurité bimensuel ancré dans la gouvernance, simulations de phishing trimestrielles avec un taux de clic en baisse continue, et équipes IT formées aux pratiques DevSecOps et au cadre EBIOS RM.
Autres réalisations
Sécurisez votre SI avec EBIOS RM
Audit, cartographie, contrôles techniques et conformité ANSSI · RGPD · NIS2 by design : discutons de vos enjeux cyber et conformité. Un expert Adservio vous recontacte sous 24 h.





















