FNMF : Analyse de risques EBIOS RM & RGPD

ÉTUDE DE CAS · IMPACT · MUTUELLE NATIONALE

Cybersécurité de l'ensemble du SI de la Fédération Nationale Mutuelle Française.

14 scénarios EBIOS RM modélisés, conformité RGPD by design et préparation aux exigences NIS2, avec une montée en compétence durable des équipes internes.

FNMF : étude de cas Adservio
Client
FNMF (Mutuelle nationale)
Expertise
Cybersécurité · Analyse de risques · Conformité RGPD
Stack technique
EBIOS RM · ANSSI · NIS2 · ISO 27005 · DLP · MFA · audit log
Engagement
5 experts · 12 mois
CONTEXTE

Contexte du projet

La FNMF gère des données personnelles sensibles à grande échelle (données de santé, RH, financières) pour ses adhérents. Le contexte cyber se durcissait, multiplication des attaques sur les mutuelles, RGPD bien établi, NIS2 en transposition, et l'outillage interne de gestion des risques restait largement informel.

Sans cadre méthodologique solide, la priorisation des investissements cyber relevait de l'intuition plutôt que de l'analyse objective. Les contrôles existaient, mais leur cohérence d'ensemble face aux scénarios les plus critiques n'était jamais formalisée.

L'enjeu : structurer une démarche EBIOS RM complète conforme aux standards ANSSI, mettre l'ensemble des traitements en conformité RGPD, déployer les contrôles techniques et organisationnels prioritaires, et faire monter en compétence durablement les équipes internes, tout en préparant la transposition NIS2.

Objectifs stratégiques

(01)

Cartographier les risques

Appliquer la méthode EBIOS RM (ANSSI) pour cartographier l'ensemble des risques cyber pesant sur le SI de la FNMF, depuis les scénarios stratégiques jusqu'aux scénarios opérationnels : 14 scénarios actifs sur l'ensemble du périmètre.

(02)

Conformité RGPD

Mettre en conformité l'ensemble des traitements de données personnelles avec le RGPD : registre des traitements, analyse d'impact (PIA) sur les traitements à risques, formalisation des bases légales et finalités.

(03)

Plan de remédiation

Définir un plan de remédiation priorisé selon le couple impact x vraisemblance, déployer les contrôles techniques et organisationnels (MFA, DLP, simulation phishing, IRP), et faire monter en compétence les équipes internes.

Solutions déployées par Adservio

Adservio a déployé une équipe spécialisée (RSSI Lead, expert EBIOS RM, DPO, Security Engineers) pour structurer la démarche cyber sur 12 mois.

(01)

Cadrage EBIOS RM

Application stricte de la méthode ANSSI EBIOS RM : ateliers stratégiques avec la direction, identification des sources de risque, cartographie des biens essentiels et supports, élaboration des scénarios stratégiques et opérationnels.

(02)

Analyse de risques

14 scénarios opérationnels modélisés (phishing dirigé, ransomware, fuite PII, compromission compte admin, DDoS, exfiltration), avec couple impact × vraisemblance objectivé et risque résiduel après contrôles. Validation collégiale avec le RSSI et la direction.

(03)

Conformité RGPD

Cartographie des traitements, formalisation du registre, analyse d'impact sur les traitements sensibles (données de santé), gestion des droits des personnes, formalisation contrats sous-traitance (DPA) et plan de continuité après incident.

(04)

Contrôles techniques

Déploiement MFA généralisé, mise en place DLP sur les flux PII, simulations de phishing trimestrielles, durcissement de la PSSI, plan de réponse à incident (IRP) avec RTO 4 h, audit log immutable rétention 5 ans.

(05)

Acculturation & coaching

Formation des équipes IT et métier aux pratiques cyber et RGPD, animation d'un comité sécurité bimensuel, création d'une cybersécurité by design dans le cycle de vie applicatif, et préparation de la FNMF aux exigences NIS2.

14 scénarios, une méthode ANSSI,
un risque résiduel acceptable.

Chaque scénario EBIOS RM est formalisé dans un DSL auditable (source, target, kill_chain, controls, compliance). Le registre des risques est piloté en continu, avec un MTTR incident de 3,2 heures et une conformité ANSSI · RGPD · NIS2 par construction.

Résultats

14
scénarios EBIOS RM

Scénarios opérationnels modélisés couvrant l'ensemble des biens essentiels.

100 %
périmètre couvert

Cartographie complète validée par la direction et le RSSI.

3,2 h
MTTR incident

Temps moyen de remédiation sur incidents critiques, en deçà du RTO 4 h.

< 72 h
droits des personnes

Délai opérationnel de traitement des demandes RGPD des adhérents.

5 ans
rétention audit log

Journalisation immutable conservée pour la traçabilité réglementaire.

NIS2
conformité anticipée

Préparation anticipée à la transposition NIS2 : gouvernance et déclaration d'incidents.

Impact

EBIOS RM 100 % couvert

Cartographie complète et validée par la direction et le RSSI : 14 scénarios opérationnels, couvrant l'ensemble des biens essentiels et supports critiques de la FNMF, avec un niveau de risque résiduel acceptable.

Conformité RGPD validée

Audit DPO interne et externe validés sans réserve majeure. Registre des traitements à jour, PIA réalisées sur tous les traitements à risque, droits des personnes opérationnels en moins de 72 h.

Risque résiduel acceptable

Sur les 14 scénarios initiaux, plus aucun ne présente un niveau de risque résiduel inacceptable après la mise en place des contrôles. 2 scénarios restent en surveillance active avec un plan de remédiation continue.

MTTR incident 3,2 h

Plan de réponse à incident opérationnel, validé lors de game days réguliers : temps moyen de remédiation de 3,2 heures sur les incidents critiques, en deçà de l'objectif RTO 4 h.

NIS2-ready

Préparation anticipée à la transposition NIS2 : gouvernance, déclaration d'incidents, gestion de la chaîne d'approvisionnement, formation des dirigeants. La FNMF est prête pour les nouvelles exigences réglementaires.

Culture cyber durable

Comité sécurité bimensuel ancré dans la gouvernance, simulations de phishing trimestrielles avec un taux de clic en baisse continue, et équipes IT formées aux pratiques DevSecOps et au cadre EBIOS RM.

PARLER À UN EXPERT

Sécurisez votre SI avec EBIOS RM

Audit, cartographie, contrôles techniques et conformité ANSSI · RGPD · NIS2 by design : discutons de vos enjeux cyber et conformité. Un expert Adservio vous recontacte sous 24 h.

En soumettant ce formulaire, vous acceptez notre politique de confidentialité.