EBIOS Risk Manager ist die von der ANSSI, der nationalen Cybersicherheitsbehörde Frankreichs, veröffentlichte Methode zur Analyse digitaler Risiken. Sie ist die jüngste aus einer Generation von Methoden zur Analyse von Informationssicherheitsrisiken (der EBIOS-Familie), deren erste Version bis 1995 zurückreicht. Anders als ihre Vorgänger ist EBIOS RM entschieden auf absichtliche Cyberbedrohungen ausgerichtet, mit Fokus auf Angreifer sowie auf strategische und operative Angriffsszenarien.
Sie gliedert die Analyse in fünf aufeinander aufbauende Workshops, von der Abgrenzung bis zur Behandlung, und fügt sich natürlich in einen ISO-27001-Ansatz ein. Sie ersetzt nicht ISO 27005, ein normatives, umfassendes und strategisches Rahmenwerk: EBIOS RM bietet eine konkrete, operative, präskriptive und einsatzbereite Umsetzung.
Die PECB-Zertifizierung EBIOS Risk Manager belegt die echte Beherrschung der Methode, über das blosse Lesen des ANSSI-Leitfadens hinaus, der frei und offen zugänglich bleibt. Für eine CISO, eine Beraterin oder eine Risikomanagerin, die in Frankreich, der Schweiz oder Belgien tätig ist, stellt sie eine solide Investition dar. Sie ist auch auf Englisch verfügbar. Für ein KMU ohne etablierte Risikokultur ist eine Schulung ohne Zertifizierung als erster Schritt oft nützlicher.
Allerdings scheidet die Methode EBIOS Risk Manager die Geister. Manche finden sie zu komplex, zu französisch, zu sehr auf grosse Organisationen ausgerichtet. Andere haben sie seit Jahren zu ihrem zentralen Werkzeug gemacht. Die Realität ist differenzierter und verdient es, klar benannt zu werden.
Seien Sie unbesorgt, dieser Artikel ist keine Verkaufsanpreisung für Schulungen. Er beantwortet eine einfache Frage: Was ist EBIOS RM, wann ist es nützlich, und ist die PECB-Zertifizierung die Investition wert, die Sie dafür erwägen?
Was genau ist EBIOS Risk Manager?
Die offizielle ANSSI-Definition
EBIOS Risk Manager ist die französische nationale Methode zur Beurteilung und Behandlung digitaler Risiken. Sie wurde von der ANSSI (der nationalen Cybersicherheitsbehörde Frankreichs) im Oktober 2018 mit Unterstützung des Club EBIOS veröffentlicht. Eine grössere Aktualisierung erschien im März 2024, um die Methode an ISO/IEC 27005:2022 anzugleichen.
Die ANSSI beschreibt sie als "anpassbaren Werkzeugkasten", anwendbar auf öffentliche und private Organisationen jeder Grösse und Branche. Sie wird unter einer offenen Lizenz verbreitet: der Leitfaden ist kostenlos und direkt von cyber.gouv.fr herunterladbar.
Zur Erinnerung: EBIOS steht für Expression des Besoins et Identification des Objectifs de Sécurité ("Ausdruck der Bedürfnisse und Bestimmung der Sicherheitsziele"), ein Erbe der ersten Version, die 1995 von der SCSSI, der Vorgängerin der ANSSI, geschaffen wurde.
EBIOS Risk Manager
EBIOS Risk Manager ist die französische nationale Methode zur Analyse und Behandlung digitaler Risiken, 2018 von der ANSSI unter einer offenen Lizenz veröffentlicht. Sie gliedert die Analyse in fünf aufeinander aufbauende Workshops und gilt für jede Organisation, öffentlich oder privat, unabhängig von der Grösse.
EBIOS 2010 und EBIOS RM 2018: was sich grundlegend geändert hat
Die Version 2010 war auf "wesentliche Werte" ausgerichtet und folgte einer relativ vollständigen Inventarlogik: jedes mögliche Risiko auf jedem Wert ermitteln. Nützlich, aber schwerfällig, sobald die Umgebung auch nur etwas komplexer wird.
EBIOS Risk Manager 2018 änderte den Ansatz. Statt Vollständigkeit anzustreben, zielt es auf Repräsentativität: die bedeutsamsten Risiken ermitteln, ausgehend von realen absichtlichen Bedrohungen und vom Ökosystem der Organisation. Das Ergebnis ist eine agilere Methode, die besser zu den heute vernetzten Systemen und ausgefeilten Bedrohungen passt.
Ein weiterer wichtiger Unterschied: EBIOS RM bindet ausdrücklich den Begriff des Ökosystems ein. Partner, Subunternehmer, Cloud-Anbieter, Dienstleister, alles, was mit dem untersuchten System interagiert, ohne Teil davon zu sein, wird ab Workshop 3 berücksichtigt. Genau das macht die Methode im Kontext von Angriffen auf die Lieferkette und von Drittparteienrisiken relevant.
EBIOS 2010 im Vergleich zu EBIOS RM 2018
Item: Ansatz
Item: Ausgangspunkt
Item: Ökosystem
Item: ISO-Angleichung
Item: Agilität
Was sind die fünf EBIOS-RM-Workshops konkret?
Die Methode ist in fünf aufeinander aufbauende Workshops gegliedert. Jeder Workshop beantwortet eine genaue Frage.
Wie Sie diesen Abschnitt lesen
Jeder Workshop ist darauf ausgelegt, den nächsten zu speisen. Ein nachlässiger Workshop 1 schwächt die ganze Kette. Überspringen Sie keine Schritte, selbst wenn Ihr Perimeter einfach erscheint.
Workshop 1, Perimeter und Sicherheitsbasis: was schützen wir, und warum?
Dies ist der Ausgangsworkshop. Er definiert den Umfang der Studie, die Aufgaben der Organisation, die Geschäftswerte, die unterstützenden Werte und die befürchteten Ereignisse. Er baut zudem die Sicherheitsbasis auf: den Stand der Anwendung rechtlicher, regulatorischer oder normativer Anforderungen (ISO 27001, NIS2, DORA, DSGVO, revDSG usw.) auf dem untersuchten Perimeter.
In der Praxis: Am Ende von Workshop 1 wissen Sie genau, was Sie schützen wollen, was Sie befürchten und welche Compliance-Lücken bereits bestehen. Hier werden auch zufällige und umweltbedingte Risiken behandelt, über die Sicherheitsbasis statt über Angriffsszenarien.
Workshop 2, Risikoquellen: wer könnte uns angreifen, und warum?
Workshop 2 ermittelt und charakterisiert die relevanten Risikoquellen, in einfacher Sprache die potenziellen Angreifer. Er bewertet ihre Ressourcen, Motivationen und das, was sie auf Ihrem System konkret zu erreichen suchen.
Dieser Workshop überrascht die Teilnehmenden oft. Ernsthaft zu fragen "Wer würde uns tatsächlich angreifen wollen und um was zu tun?" zwingt Sie, den generischen Rahmen zu verlassen und die Analyse in der Realität der Organisation zu verankern.
Workshop 3, strategische Szenarien: wo können sie eindringen?
Dies ist der Ökosystem-Workshop. Er kartiert alles, was mit dem untersuchten Perimeter interagiert (Partner, Lieferanten, Dienstleister, technische Verknüpfungen), und ermittelt die plausiblen strategischen Angriffspfade durch dieses Ökosystem.
Hier hebt sich EBIOS RM am deutlichsten von klassischen Ansätzen ab. Indem die Methode die Analyse externer Abhängigkeiten erzwingt, bringt sie Risikovektoren zum Vorschein, die in einer rein internen Sicht auf Sicherheit oft übersehen werden.
Workshop 4, operative Szenarien: wie werden sie konkret vorgehen?
Workshop 4 geht auf die taktische und technische Ebene hinunter. Er beschreibt die Vorgehensweisen der Angriffe im Detail und beurteilt ihre Eintrittswahrscheinlichkeit. Es ist der technischste Workshop der Methode, derjenige, der die meiste operative Cybersicherheitsexpertise verlangt.
Workshop 5, Risikobehandlung: was tun wir jetzt?
Dies ist der Entscheidungsworkshop. Nachdem die Risiken ermittelt und beurteilt sind, gilt es zu entscheiden, wie sie behandelt werden: durch zusätzliche Sicherheitsmassnahmen mindern, übertragen (Versicherung, Verträge), bewusst akzeptieren oder durch Anpassung des Perimeters ablehnen.
Workshop 5 verwandelt die Studie in umsetzbare Liefergegenstände: Behandlungsplan, dokumentierte Abwägungen, Governance-Entscheidungen. Er ist es, der die Investition in die ersten vier Workshops rechtfertigt.
Ablaufdiagramm der fünf Workshops von EBIOS Risk Manager, das zeigt, wie jeder Workshop den nächsten speist, von der ersten Abgrenzung bis zum abschliessenden Behandlungsplan.
Die Falle von Workshop 4
Ohne rigorose Abgrenzung in Workshop 1 kann Workshop 4 eine unbeherrschbare kombinatorische Explosion erzeugen. Der Club EBIOS räumt dies ausdrücklich ein. Die Lösung: die Granularität von Anfang an disziplinieren, nicht erst nachträglich.
Ist EBIOS RM mit ISO 27001 und ISO 27005 kompatibel?
Dies ist die Frage, die am häufigsten aufkommt, und die Antwort verdient es, klar benannt zu werden.
Warum EBIOS RM ISO 27001 nicht ersetzt
ISO 27001 ist ein Managementsystem: Es beschreibt, wie die Informationssicherheit einer Organisation zu organisieren, zu dokumentieren, zu auditieren und fortlaufend zu verbessern ist. Es ist keine Risikoanalysemethode, sondern ein Governance-Modell.
EBIOS RM ist eine Methode: Sie beschreibt, wie die von ISO 27001 geforderte Risikoanalyse konkret durchzuführen ist. Beide sind komplementär, nicht konkurrierend. Innerhalb eines ISO-27001-Zertifizierungsansatzes beantwortet EBIOS RM direkt, aber teilweise die Anforderungen von Abschnitt 6.1.2 (Beurteilung von Informationssicherheitsrisiken).
Warum sich ISO 27005 und EBIOS RM nicht widersprechen
ISO 27005 beschreibt den allgemeinen Prozess des Managements von Informationssicherheitsrisiken: Kontextdefinition, Identifikation, Analyse, Bewertung, Behandlung. Es ist ein normatives Rahmenwerk. Es sagt Ihnen nicht, wie es zu tun ist; es sagt Ihnen, was zu tun ist.
EBIOS RM ist eine konkrete Umsetzung dieses Prozesses. Wie es der Club EBIOS formuliert: EBIOS RM "beschreibt praktische Techniken, die es seinen Anwendern ermöglichen, das in ISO 27005 beschriebene Modell anzuwenden". Die ANSSI hat die Methode 2024 ausdrücklich aktualisiert, um sie vollständig an ISO/IEC 27005:2022 anzugleichen.
Die treffendste Einordnung: EBIOS RM ersetzt weder ISO 27001 noch ISO 27005. Es ergänzt ISO 27001 als operative Risikoanalysemethode und setzt die von ISO 27005 beschriebene Logik konkret um.
ISO 27001 im Vergleich zu ISO 27005 und EBIOS RM
Item: Wesen
Item: Was es beschreibt
Item: Zertifizierbar?
Item: Gegenseitiger Bezug
Item: Wer nutzt es?
Wann EBIOS RM operativer ist
Für Organisationen, die ihre Risikobeherrschung gegenüber einem Auditor, einem Regulator oder ihrer Leitung nachweisen müssen, erzeugt EBIOS RM strukturierte, nachvollziehbare und belastbare Liefergegenstände. Das ist ihr Hauptvorteil gegenüber informelleren Ansätzen. Sie wird zudem von der ENISA in deren Verzeichnis der Risikomanagementmethoden geführt, was ihr über den rein französischen Kontext hinaus internationale Legitimität verleiht.
Wer nutzt EBIOS RM heute?
Die beteiligten Berufsprofile
Die Methode wird nicht von einem einzelnen Akteur getragen.
Der Club EBIOS stellt dies klar: EBIOS RM wird "in Workshops durchgeführt, die die Perspektiven mehrerer Akteure zusammenbringen". In der Praxis finden Sie am Tisch: die CISO, welche den Ansatz steuert, Vertretungen des Kerngeschäfts, welche die zu schützenden Werte kennen, technische Verantwortliche, welche die unterstützenden Werte kennen, und oft eine Vertretung der Leitung für die Abwägungen in Workshop 5.
Die Profile mit dem stärksten Interesse an einer vertieften Beherrschung der Methode: CISOs, Sicherheitsberatende, Risikomanager, Sicherheitsarchitekten, Projektleitende für kritische Informationssysteme und interne Auditoren.
Wer leitet die Workshops?
Eine häufige Frage im Club EBIOS: "Wer führt die Methode konkret durch, die CISO oder der Risikomanager?" Die Antwort: Niemand führt sie allein durch. Eine Leitung, mehrere Mitwirkende. Diese Rollen vor dem Start zu definieren, ist eine Erfolgsbedingung, kein Detail.
Die Branchen, in denen die Methode am nützlichsten ist
EBIOS RM ist in regulierten Branchen und bei den französischen Betreibern von vitaler Bedeutung (OIV) unverzichtbar. Doch die ANSSI hält fest, dass es "gleichermassen für öffentliche und private Organisationen unabhängig von der Grösse" gilt. Vom Club EBIOS veröffentlichte Anwendungsfälle decken Kontexte ab, die so unterschiedlich sind wie das Gesundheitswesen (Zentrum für medizinische Bildgebung), digitale Projekte oder die Sicherheit von Produkten und Dienstleistungen.
Für Schweizer und belgische Organisationen, die französischen Anforderungen oder Partnern ausgesetzt sind, die EBIOS RM nutzen, ist die Methode zunehmend präsent, auch wenn sie weniger systematisch bleibt als in Frankreich. Sie wird auch von EU-Lieferanten genutzt, deren Kunden französische Regierungs- oder Militäreinheiten sind.
Frankreich, Schweiz, Belgien, Luxemburg: wie anerkannt wirklich?
Der Club EBIOS selbst sagt es unverblümt: EBIOS RM "ist in Frankreich weithin bekannt und als Risikoanalysemethode mit Abstand am meisten verbreitet. Jenseits unserer Grenzen geniesst es jedoch nicht dieselbe Ausstrahlung."
In der französischsprachigen Schweiz, in Belgien und Luxemburg ist die Methode bekannt und im Einsatz (es gibt Schulungen, Dienstleister wenden sie an), doch sie besteht neben anderen Risikomanagement-Ansätzen. Für eine in der Schweiz tätige Fachperson ist die EBIOS-RM-Zertifizierung ein echter Vorteil, wenn ihre Tätigkeit die Zusammenarbeit mit französischen Organisationen, Tochtergesellschaften französischer Gruppen oder französisch-europäischen regulatorischen Anforderungen umfasst. Weniger entscheidend ist sie, wenn der Kontext rein schweizerisch oder international englischsprachig ist.
Internationale Präsenz
EBIOS RM wird von der ENISA in deren offiziellem Verzeichnis der Methoden für das Cyberrisikomanagement geführt, eine der wenigen französischsprachigen Methoden, die diese Anerkennung auf europäischer Ebene erhält.
Warum die Methode zunächst kompliziert erscheint
Die Angst, sich zu verlieren
"EBIOS Risk Manager zur Analyse eines Informationssystems: wie vermeidet man, sich zu verlieren?" ist eine der meistgesehenen Fragen im Club EBIOS. Diese Angst ist berechtigt. Die Methode ist reichhaltig, die Begriffe präzise, und die fünf Workshops können imposant wirken, bevor Sie einen davon durchgeführt haben.
Was hilft: Die Methode ist so ausgelegt, dass sie modular ist. Die ANSSI hält ausdrücklich fest, dass die Bedeutung jedes Workshops je nach gesetztem Ziel und Reifegrad des Perimeters variiert. Eine erste Studie muss nicht vollständig sein, um nützlich zu sein.
Das Risiko der kombinatorischen Explosion
Dies ist die häufigste Kritik erfahrener Fachpersonen. Der Club EBIOS räumt sie ein: "Die Durchführung einer Studie wird bisweilen wegen der kombinatorischen Explosion der zu untersuchenden Elemente kritisiert." Bei fehlender rigoroser Abgrenzung kann Workshop 4 unbeherrschbar werden.
Die Lösung: die Granularität der Studie ab Workshop 1 kalibrieren. Je breiter der Perimeter und je zahlreicher die unterstützenden Werte, desto mehr müssen Sie den Detaillierungsgrad der folgenden Workshops disziplinieren. Dies ist eine Fähigkeit, die man mit der Praxis erwirbt, und genau das deckt eine gute Schulung ab.
Die PECB-Zertifizierung EBIOS Risk Manager: was belegt sie wirklich?
Genaue Bezeichnung, Stufen, Voraussetzungen
Die Zertifizierung heisst PECB Certified EBIOS Risk Manager. Das PECB-Schema unterscheidet zwei Stufen: Provisional Risk Manager (keine Erfahrung erforderlich) und Confirmed Risk Manager (mit dokumentierter Erfahrung).
Um die Stufe Confirmed zu erreichen, müssen Kandidierende entweder eine akkreditierte EBIOS-RM-Schulung absolvieren oder mindestens 2 Jahre einschlägige Berufserfahrung nachweisen und einen wesentlichen Teil der Methode mindestens einmal in den letzten 3 Jahren vor der Bewerbung angewendet haben. Die grundlegende Voraussetzung ist ein grundlegendes Niveau im Risikomanagement.
Provisional Risk Manager im Vergleich zu Confirmed Risk Manager
Item: Erforderliche Erfahrung
Item: Feldanwendung
Item: Erlangt über
Item: Für wen
Prüfungsformat, Dauer, Bestehensgrenze
Die Prüfung ist Open Book und dauert 3 Stunden. Sie enthält 60 Fragen: 57 Multiple-Choice-Fragen und 3 Essay-Fragen. Die Bestehensgrenze liegt bei 70 %.
"Open Book" bedeutet nicht einfach. Die Essay-Fragen verlangen echte Beherrschung der Methode, nicht nur die Fähigkeit, eine Definition im Leitfaden zu finden. Wer nur den ANSSI-Leitfaden gelesen hat, ohne ihn angewendet oder mental strukturiert zu haben, wird sich mit den drei Stunden schwertun.
Prüfungsformat PECB EBIOS RM
3 Stunden, Open Book, 57 MC-Fragen + 3 Essay-Fragen, Bestehensgrenze: 70 %.
Gültigkeit, Erneuerung und Aufrechterhaltung
PECB-Zertifizierungen sind 3 Jahre gültig. Zur Aufrechterhaltung müssen Sie die Anforderungen der CPD (Continuing Professional Development) erfüllen und die jährlichen Aufrechterhaltungsgebühren bezahlen. Im Säumnisfall kann die Zertifizierung für 12 Monate ausgesetzt und danach widerrufen werden.
Zertifizieren oder nur den ANSSI-Leitfaden lesen?
Was eine Schulung tatsächlich bringt
Der ANSSI-Leitfaden ist ausgezeichnet und kostenlos. Doch eine Schulung leistet zwei Dinge, die der Leitfaden nicht kann: Sie zwingt Sie, die Methode an praktischen Fällen anzuwenden, und sie lässt Sie Fragen an eine Fachperson stellen, die reale EBIOS-RM-Studien durchgeführt hat. Der Abstand zwischen "die Methode verstehen" und "wissen, wie man sie durchführt" beträgt oft 3 Schulungstage.
Was eine Zertifizierung tatsächlich bringt
Die PECB-Zertifizierung fügt einen formalen, international anerkannten Nachweis Ihrer Beherrschung hinzu. Sie können ihn auf LinkedIn sichtbar machen, von Arbeitgebern und Kunden überprüfbar, und auf der Stufe Confirmed bezeugt er dokumentierte reale Erfahrung. Für eine Beraterin oder eine CISO, die ihre Fähigkeiten auf dem Markt anbietet, ist das ein klares Signal.
Wann eine Zertifizierung keine Priorität hat
Wenn Sie eine interne Fachperson sind, die EBIOS RM intern nutzt, ohne es extern nachweisen zu müssen, kann eine Schulung ohne Zertifizierung genügen. Wenn Sie in einem KMU die Methode entdecken und eine erste solide Studie durchführen möchten, ist der Nutzen einer Schulung unmittelbar; der Nutzen einer Zertifizierung ist kurzfristig weniger offensichtlich.
- Sie arbeiten oder möchten als Sicherheitsberater oder Risikomanager arbeiten
- Sie müssen Ihre Fähigkeiten gegenüber externen Kunden oder Arbeitgebern nachweisen
- Ihre Tätigkeit setzt Sie französischen Organisationen, OIV oder Tochtergesellschaften französischer Gruppen aus
- Sie sind CISO und müssen einen Risikomanagement-Ansatz gegenüber Ihrer Leitung legitimieren
- Sie verfügen bereits über eine Grundlage in ISO 27001 oder im Risikomanagement
- Sie möchten Ihr LinkedIn-Profil im französischsprachigen GRC-Umfeld aufwerten
Für wen ist die Zertifizierung am nützlichsten?
CISOs, Beratende, Risikomanager, Sicherheitsarchitekten
Dies sind die Profile, für welche die Zertifizierung den stärksten Signalwert trägt. Ein PECB-zertifizierter EBIOS-Risk-Manager-Sicherheitsberater kann die Zertifizierung in seinen Angeboten erwähnen. Eine CISO kann sie nutzen, um einen Risikoanalyse-Ansatz gegenüber ihrer Leitung zu legitimieren.
Einsteiger im Vergleich zu erfahrenen Profilen
Für eine Einsteigerin mit wenig Erfahrung im Risikomanagement kann es nützlicher sein, mit einer Schulung ISO 27001 Foundation oder einer Einführung in Cyberrisiken zu beginnen, als EBIOS RM direkt anzugehen. Die Methode setzt ein grundlegendes Verständnis des Risikomanagement-Kontexts voraus.
Für ein erfahrenes Profil (eine CISO mit einigen Jahren Praxis, eine Beraterin, eine Auditorin) ist EBIOS RM direkt zugänglich und der Nutzen unmittelbar.
Fälle von KMU und Mid-Cap
Für ein KMU oder ein Mid-Cap ist die Methode anwendbar; die ANSSI sagt dies ausdrücklich, und der Club EBIOS hat eine eigene FAQ für KMU veröffentlicht. Die wichtigste Empfehlung in diesem Kontext: mindestens eine Vertretung aus Kerngeschäft bzw. Leitung und eine für die Informationssicherheit verantwortliche Person an den Tisch holen und idealerweise für die erste Studie einen Dienstleister beiziehen.
Was wir in der Praxis beobachten
Bei Abilene Academy schulen wir seit mehreren Jahren Fachleute in EBIOS Risk Manager in der EU, der französischsprachigen Schweiz und Frankreich. Einige Beobachtungen, die nicht in den Leitfäden stehen:
Die Prüfung ist ehrlich anspruchsvoll für jemanden, der nicht geübt hat. Die Essay-Fragen verlangen Struktur, nicht Auswendiglernen. Wer beim ersten Versuch besteht, sind jene, die an praktischen Fällen gearbeitet haben, nicht jene, die am meisten Zeit mit dem erneuten Lesen des Leitfadens verbracht haben.
Die Anerkennung in der Schweiz variiert je nach Branche. In Firmen, die ANSSI-Anforderungen ausgesetzt sind, oder in Gruppen mit französischen Tochtergesellschaften wird die Zertifizierung direkt geschätzt. In rein schweizerischen Kontexten bleibt ISO 27001 die primäre Referenz, und EBIOS RM kommt als Ergänzung hinzu.
Der Bezug zu NIS2 und DORA ist real, aber indirekt. Diese Rechtstexte schreiben Risikomanagement-Ansätze vor, benennen aber EBIOS RM nicht. Die Methode bleibt in diesen Kontexten kompatibel und anwendbar, aber nicht verpflichtend.
Einem Westschweizer KMU, das das Cyberrisikomanagement entdeckt, empfehlen wir oft, mit einer Schulung ohne unmittelbare Zertifizierungsanforderung zu beginnen: eine erste solide Studie durchführen, die Methode unter realen Bedingungen verstehen und dann anhand des beruflichen Kontexts entscheiden, ob eine Zertifizierung erforderlich ist.
NIS2, DORA, revDSG
Keiner dieser Rechtstexte benennt EBIOS RM ausdrücklich. Sie verlangen einen strukturierten Risikomanagement-Ansatz (den EBIOS RM perfekt beantwortet), doch dessen Einsatz bleibt eine Wahl, keine Pflicht.
Quellen
- ANSSI, Aktualisierung EBIOS RM, März 2024: https://cyber.gouv.fr/actualites/lanssi-met-a-jour-la-methode-ebios-risk-manager/
- ANSSI, Die Methode EBIOS Risk Manager: https://cyber.gouv.fr/securisation/analyse-des-risques/methode-ebios-rm/
- Club EBIOS, Bezug EBIOS RM und ISO 27005: https://club-ebios.org/site/lien-ebiosrm-iso27005/
- Club EBIOS, Wer führt die Methode durch?: https://club-ebios.org/site/concretement-qui-deroule-la-methode-rssi-ou-risk-manager/
- Club EBIOS, Wie die kombinatorische Explosion vermeiden: https://club-ebios.org/site/comment-eviter-lexplosion-combinatoire-dune-etude/
- PECB, Zertifizierung EBIOS Risk Manager: https://pecb.com/en/education-and-certification-for-individuals/risk-assessment-methods-training/ebios
- PECB Help Center, Liste der PECB-Prüfungen: https://help.pecb.com/index.php/list-of-pecb-exams/
- ENISA, Risk Management Inventory: https://tools.enisa.europa.eu/topics/risk-management/current-risk/risk-management-inventory/rm-ra-methods/m_ebios.html




