EBIOS est utilisée dans le secteur public (l'ensemble des ministères et des organismes sous tutelle), dans le secteur privé (cabinets de conseil, petites et grandes entreprises, opérateurs d'infrastructures vitales), en France et à l'étranger (Union européenne, Algérie, Belgique, Luxembourg, Québec, Tunisie...), par de nombreux organismes en tant qu'utilisateurs ou bénéficiaires d'études de risques SSI.
À l'origine, EBIOS a été élaborée pour rédiger des fiches d'expression rationnelle des objectifs de sécurité (FEROS). Une FEROS est en effet requise dans le dossier de sécurité de tout système traitant des informations classifiées. Et il n'existait pas de méthode pour la rédiger. Une démarche basée sur l'analyse des risques a donc été développée.
EBIOS a été améliorée et est aujourd'hui employée pour de nombreux autres usages.
Pour le management, elle permet d'élaborer des doctrines, des stratégies, des politiques, des tableaux de bord et des plans d'action SSI.
Exemples : doctrine du ministère de l’Intérieur, schéma directeur du ministère de l‘Équipement, politique SSI des services du Premier ministre, de la Direction des Journaux Officiels (DJO), des ministères de la Santé, de l’Intérieur, de l’Éducation et de la recherche, tableau de bord SSI des ministères de l’Équipement et de l’Intérieur, plan d’action pour le ministère de la Défense, de l’Intérieur, pour l’association française de lutte contre le dopage (AFLD), cartographie des réseaux sensibles des ministères, rapports annuels des ministères pour le Premier ministre, certification ISO 27001 de la Française des jeux...
Dans le cadre des projets, elle permet de réaliser des notes de cadrage, des cahiers des charges, des FEROS, des cibles de sécurité de systèmes et des procédures d'exploitation.
Exemples : dossiers de sécurité pour toutes les homologations au ministère de la Défense et pour les systèmes OTAN, placement sous surveillance électronique (PSE), contrôle sanction automatisé (CSA, radars automatiques), machines à voter, systèmes de communication interministériels sécurisés, passeports biométriques, téléservices de l’administration, lois et décrets sur Internet, vidéoconférence pour le ministère de la Justice, téléphone sécurisé pour les autorités, intégration de la SSI dans tous les nouveaux projets de la caisse nationale d'assurance maladie (CNAM)...
Pour les produits de sécurité, elle permet de formaliser des profils de protection, des cibles de sécurité de produits, des comparaisons de solutions et des études de vulnérabilités.
Exemples : étude d’une faille dans le protocole SSL, protection de la confidentialité des échanges par courrier électronique, racine des infrastructures de gestion de clés de l'État (IGC/A)...
EBIOS est désormais utilisée par tout le secteur public (ministères, organismes sous tutelle, autres administrations…), par des sociétés privées (opérateurs d'infrastructures vitales, industriels…) et par les prestataires privés (sociétés de conseil ou d'audit en SSI).
EBIOS est aussi utilisée dans bien d'autres secteurs que celui de la défense : sécurité intérieure, santé, finances, éducation, recherche, énergie, justice, équipement, culture, agriculture, automobile, social, information...