Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
ANALYSE DE RISQUES
Cheops Technology
Version: 1.0
Done By : Zakaria Ouahi
Approved by management: NOT YET APPROVED
1
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
Suivi des Révisions :
Version Date Description des modifications Auteur Validé par
Zakaria
1.0 15/03/2026 Initiale - Alignement ISO 27001:2022 CISO
Ouahi
Mise à jour pour conformité NIS2 (Gestion Zakaria Dir.
1.1 17/03/2026
des Tiers & Résilience) Ouahi Opérations
Protection des Données (RGPD)
L'entreprise désigne un point de contact pour la protection des données personnelles.
• Référent RGPD / DPO : CISO
• Mission : Assurer la liaison avec la RGPD et veiller au respect des droits des
personnes physiques.
Engagement de la Direction
La présente politique est le socle de notre sécurité. Elle est approuvée et portée par la
Direction Générale.
Approuvé le : 15/03/2026
Par : CISO
signature manuscrite ou électronique : __________________________
2
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
Contenu
Protection des Données (RGPD) ................................................................................. 2
Engagement de la Direction ....................................................................................... 2
1. ATELIER 1 : CADRAGE ET SOCLE DE SÉCURITÉ : ............................................................... 4
2. ATELIER 2 : SOURCES DE RISQUES (SR):.......................................................................... 6
3. ATELIER 3 : SCÉNARIOS STRATÉGIQUES : ....................................................................... 8
4. ATELIER 4 : SCÉNARIOS OPÉRATIONNELS (SO) : ............................................................. 9
[Link] 5 : TRAITEMENT DES RISQUES : ....................................................................... 10
3
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
1. ATELIER 1 : CADRAGE ET SOCLE DE SÉCURITÉ :
1.1 Périmètre de l'étude
Le périmètre se concentre sur les activités de Prestataire de Services Numériques (Cloud &
Infogérance) critiques au sens de NIS2 et de la certification HDS.
• Physique : Siège social (Canéjan) et Datacenters DC1/DC2 (Bordeaux/Lyon).
• Logique : Infrastructure iCod (VMS, Stockage SAN), Réseau Core (BGP, MPLS),
Plateformes de supervision (SOC/NOC).
• Humain : Équipes d'administration Cloud, Analystes SOC, Support Client Niveau 3.
1.2 Valeurs Métiers (VM) et Objectifs de Sécurité
Les valeurs métiers représentent les processus critiques de Cheops.
Valeur Métier Description C I D Justification du besoin
Impact vital et
Hébergement Santé Données patients de clients
4 4 4 réglementaire
(HDS) hospitaliers/cliniques.
(RGPD/HDS).
Disponibilité Plateforme Cloud supportant les SLA contractuel 99.9% ;
1 3 4
Infrastructure iCod clients. impact financier lourd.
Administration Accès privilégiés aux SI des Risque de rebond (Supply
4 4 3
Infogérance clients tiers. Chain Attack).
Continuité des Intégrité et immuabilité des Rempart ultime contre les
2 4 4
Sauvegardes backups. ransomwares.
Légende : C (Confidentialité), I (Intégrité), D (Disponibilité) - Échelle de 1 à 4.
1.3 Événements Redoutés (ER)
Conséquences inacceptables pour Cheops suite à une atteinte aux Valeurs Métiers.
4
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
ID Événement Redouté Impacts (Opérationnel, Juridique, Image) Gravité
Indisponibilité totale du Rupture des SLAs, pénalités financières
ER01 4
Cloud iCod > 4h massives, perte de confiance.
Fuite de données de santé Sanctions CNIL (4% CA), retrait de
ER02 4
(Exfiltration) certification HDS, impact patient.
Corruption des sauvegardes Incapacité de restaurer les clients après
ER03 4
(Wipeout) incident, faillite possible.
Usurpation d'un accès Admin Utilisation de Cheops comme vecteur
ER04 3
Infogérance d'attaque chez tous ses clients.
1.4 Socle de Sécurité
Liste des référentiels de conformité déjà appliqués (ou en cours) qui servent de base à la
défense.
• Référentiels applicables : ISO/IEC 27001:2022, Certification HDS (v1.1), Directive
NIS2 (Art. 21).
• Mesures déjà en place (Extraits SoA) :
o Gouvernance : PSSI v1.1 validée par la direction.
o Technique : MFA systématique (Entra ID), Chiffrement AES-256 (Baies), EDR
(SentinelOne).
o Résilience : Sauvegardes immuables (Veeam Hardened Repository), PRA
géographique.
1.5 Écarts identifiés (Gap Analysis initial)
• Écart 1 : Notification d'incident en 24h/72h (NIS2) non testée opérationnellement.
• Écart 2 : Analyse de vulnérabilité des sous-traitants critiques non systématisée
(Supply Chain).
• Écart 3 : Absence de revue de sécurité sur les API d'interconnexion avec les Cloud
Publics (Azure/AWS).
5
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
2. ATELIER 2 : SOURCES DE RISQUES (SR):
L'objectif de cet atelier est d'identifier les couples Source de Risque / Motivation les plus
pertinents pour Cheops Technology en tant qu'entité NIS2.
2.1 Identification des Sources de Risques
Nous segmentons les sources en fonction de leur dangerosité et de leur pertinence vis-à-vis
du Cloud et de l'Infogérance
Source de Risque
Type Motivation Ressources / Capacité
(SR)
Lucratif : Extorsion par
Élevées : Usage de 0-days,
Cybercriminalité ransomware, revente de
Externe botnets, infrastructures de
organisée données de santé (HDS) sur
Command & Control (C2).
le Darkweb.
Sabotage / Vengeance : Critiques : Accès privilégiés
Administrateur IT Mécontentement lié à un (Root/Admin), connaissance
Interne
(Interne) licenciement ou une des architectures LAN/WAN
promotion refusée. et des mots de passe "Vault".
Espionnage : Vol de
Illimitées : Capacité de
État / Groupes données stratégiques de
Externe persistance longue durée,
APT clients sensibles hébergés
attaques furtives (fileless).
par Cheops.
Rebond : Compromission
Prestataire Moyennes : Accès légitimes
d'un outil tiers (ex:
Critique (Supply Tiers via des flux d'administration
supervision, backup) pour
Chain) ou des tunnels VPN.
pénétrer Cheops.
Limitées : Droits utilisateurs
Accidentel : Mauvaise
Collaborateur standards, mais point
Interne configuration technique ou
(Erreur) d'entrée pour des SR plus
victime de phishing.
hostiles.
6
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
2.2 Caractérisation des Sources de Risques (Matrice de Pertinence)
Nous évaluons ici la pertinence de chaque source par rapport aux Missions Critiques
définies à l'Atelier 1.
Source de Impact potentiel Niveau de
Justification
Risque sur NIS2 / HDS menace
Menace directe sur la disponibilité
Cybercriminalité Très Élevé 5/5
du Cloud iCod via Ransomware.
Risque majeur pour la confidentialité
APT (Étatique) Élevé 4/5
des données de santé (HDS).
Capacité d'effacement des
Admin Interne Très Élevé 4/5 sauvegardes immuables définies
dans la PSSI.
Fournisseur Point faible identifié dans le Manuel
Élevé 4/5
Tiers SMSI (Supply Chain).
2.3 Cartographie de l'Écosystème
Pour Cheops Technology, l'écosystème à surveiller en priorité comprend :
• Les Éditeurs de Logiciels : Logiciels de virtualisation, de sauvegarde (Veeam) et de
supervision.
• Les Constructeurs Hardware : Fournisseurs de serveurs et de baies de stockage
(HPE, Cisco).
• Les Opérateurs Télécoms : Fournisseurs des liens MPLS/BGP pour l'interconnexion
des Datacenters DC1 et DC2.
7
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
3. ATELIER 3 : SCÉNARIOS STRATÉGIQUES :
L'objectif est d'identifier les chemins d'attaque critiques en exploitant l'écosystème de
Cheops.
3.1 Cartographie de l'écosystème et vulnérabilités
L'écosystème de Cheops est composé de dépendances critiques qui servent de vecteurs
d'entrée.
• Vecteur Logiciel (Software) : Éditeurs de solutions de sauvegarde (ex: Veeam) ou
d'hyperviseurs. Une faille de type "Supply Chain" permet un accès direct au cœur du
Cloud iCod.
• Vecteur Matériel (Hardware) : Équipements réseaux (Cisco/HPE) dont une porte
dérobée (backdoor) permettrait une interception de flux.
• Vecteur Prestataires : Mainteneurs des systèmes de climatisation ou d'énergie des
Datacenters (DC1/DC2). Une compromission de leur accès distant permet une
coupure physique.
3.2 Identification des Scénarios Stratégiques (SS)
Nous retenons 3 scénarios majeurs basés sur les enjeux de Cheops.
Scénario Cible NIS2 /
ID Chemin d'Attaque
Stratégique HDS
La SR (Cybercriminalité) compromet un
Compromission par outil de supervision utilisé par Cheops. Elle
HDS /
SS01 rebond (Supply rebondit sur l'infrastructure d'infogérance
Confidentialité
Chain) pour exfiltrer les données de santé des
clients.
La SR (Admin Interne ou Cybercriminalité)
Sabotage de la obtient des accès "Admin" et désactive les
Disponibilité /
SS02 Résilience fonctions d'immuabilité (WORM) avant de
Intégrité
(Ransomware) chiffrer les données de production et les
sauvegardes.
8
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
Scénario Cible NIS2 /
ID Chemin d'Attaque
Stratégique HDS
La SR (APT/État) exploite une mauvaise
configuration des API entre les
Espionnage via
SS03 Datacenters de Cheops et les Cloud Publics Confidentialité
Cloud Hybride
(Azure/AWS) pour intercepter des flux
sensibles.
3.3 Evaluation de la Gravité des Scénarios
Gravité (1
ID Scénario Justification
à 4)
Rebond Supply Impact systémique sur des centaines de clients
SS01 4
Chain simultanément. Risque NIS2 majeur.
Sabotage Rupture définitive de service sans possibilité de
SS02 4
Résilience restauration. Faillite de l'activité Cloud.
Espionnage Impact ciblé sur certains clients, mais préjudice
SS03 3
Hybride d'image et juridique important.
4. ATELIER 4 : SCÉNARIOS OPÉRATIONNELS (SO) :
L'objectif est de détailler le "Mode Opératoire" (Kill Chain) pour les menaces les plus
critiques identifiées précédemment.
4.1 Chemin d'attaque : Compromission via la Supply Chain (SO-01)
Ce scénario opérationnalise le risque lié aux relations fournisseurs identifié dans votre SoA.
1. Reconnaissance : La Source de Risque (Cybercriminalité) identifie un logiciel tiers de
monitoring utilisé par le SOC de Cheops (ex: outil de gestion de parc ou RMM).
2. Intrusion : Injection d'un code malveillant dans une mise à jour mineure de l'éditeur
tiers (Attaque de type Watering Hole).
9
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
3. Mouvement Latéral : Une fois la mise à jour installée chez Cheops, le malware
utilise les privilèges de l'outil pour rebondir du réseau interne vers les VLANs
d'administration des clients.
4. Exfiltration : Accès aux bases de données de santé (HDS) hébergées sur le Cloud
iCod et exfiltration lente via des tunnels chiffrés pour éviter la détection SOC.
4.2 Chemin d'attaque : Ransomware avec Sabotage de la Résilience (SO-02)
Ce scénario teste l'efficacité de votre PSSI sur la protection des sauvegardes.
1. Accès Initial : Phishing ciblé sur un administrateur système de Cheops n'utilisant pas
son MFA de manière temporaire ou victime d'un vol de session (Session Hijacking).
2. Élévation de Privilèges : Utilisation de vulnérabilités non patchées sur l'Active
Directory interne pour devenir "Domain Admin".
3. Sabotage : Identification du serveur de backup (Veeam). Tentative de suppression
des politiques d'immuabilité (WORM) ou modification de l'horloge système pour
forcer l'expiration des rétentions.
4. Chiffrement : Déploiement du ransomware sur les volumes de stockage SAN du
Cloud iCod, paralysant l'ensemble des clients simultanément
4.3 Analyse des points de rupture (Kill Chain)
Étape de Mesure de blocage actuelle
Efficacité attendue
l'attaque (PSSI/SoA)
Accès Initial MFA Systématique & EDR Haute (Bloque 90% des tentatives)
Mouvement Segmentation réseau stricte Moyenne (Dépend de la config
Latéral (VLANs) des ACL)
Sabotage Backup Stockage immuable (WORM) Très Haute (Dernier rempart)
Moyenne (Dépend de la rapidité
Exfiltration Détection d'anomalies par le SOC
du SOC)
[Link] 5 : TRAITEMENT DES RISQUES :
L'objectif est de définir le Plan d'Amélioration de la Sécurité (PAS) en croisant les scénarios
opérationnels et les mesures existantes de votre SoA.
10
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
5.1 Synthèse du Risque Résiduel
Avant traitement complémentaire, voici l'état des lieux basé sur vos documents actuels.
Gravité Mesures Actuelles Risque
ID Scénario Efficacité
Initiale (SoA/PSSI) Résiduel
SO-01 (Supply Audit annuel, Clauses
4 Moyenne Majeur
Chain) contractuelles
SO-02 MFA, EDR, Sauvegardes
4 Haute Faible
(Ransomware) WORM
SO-03 (Cloud Segmentation réseau
3 Moyenne Moyen
Hybride) (VLAN)
5.2 Plan d'Amélioration de la Sécurité (PAS) - Actions Prioritaires
Pour passer à un risque "Faible" sur tous les points NIS2, Cheops doit mettre en œuvre les
actions suivantes :
Action 1 : Automatisation de la Conformité Tiers (Phase 2 du projet)
• Objectif : Réduire le risque de rebond via un prestataire.
• Détail technique : Déploiement d'un portail d'auto-évaluation pour les fournisseurs
avec scoring automatique et blocage des accès VPN si le score cyber est insuffisant.
• Responsable : RSSI / Direction des Achats.
Action 2 : Micro-segmentation "Zero Trust"
• Objectif : Bloquer le mouvement latéral identifié à l'Atelier 4.
• Détail technique : Remplacement de la segmentation par VLAN classique par une
micro-segmentation logicielle (ex: VMware NSX ou Palo Alto) isolant chaque
machine virtuelle cliente, même au sein d'un même réseau.
• Responsable : Équipe Ops Cloud.
Action 3 : Exercice de Crise "Notification NIS2" (Phase 3 du projet)
• Objectif : Valider le délai de 24h/72h inscrit dans le MSMSI.
• Détail technique : Simulation de crise cyber grandeur nature impliquant la Direction
pour tester la chaîne de décision et le reporting à l'ANSSI.
• Responsable : RSSI.
11
Document ID: CH- Document name: Statement of
GRC-SOA-001 Applicability (SoA)
Version: 1.0 Owner: CISO – RSSI
Date: 15-03-2026 Classification: Confidentiel
5.3 Calendrier de mise en œuvre :
Échéance Action Lien Projet Stage
Mois 3 Finalisation du Kit de Gestion des Risques Tiers. Début Phase 2
Mois 4 Audit des 10 fournisseurs les plus critiques de Cheops. Milieu Phase 2
Mois 5 Mise à jour du Plan de Gestion de Crise (Playbook). Début Phase 3
Mois 6 Simulation de crise et rapport final de conformité NIS2. Fin Phase 3
12