Aller au contenu
Legiscope
Menu
Cybersecurity

PCA : construire et tester un plan de continuité d’activité

Plan de continuité d’activité : analyse des impacts, DMIA, objectifs de reprise, modes dégradés, exercices et portée des obligations DORA, NIS2 et RGPD.

Un plan de continuité d’activité organise la poursuite des services essentiels lorsqu’une organisation perd des ressources : locaux, personnes, informatique, énergie ou fournisseur. Son utilité se mesure à la capacité de décider et d’agir malgré cette perte. Un document qui décrit une architecture de secours sans préciser les activités prioritaires laisse encore plusieurs décisions critiques à improviser.

Construire un PCA consiste à rapprocher trois réalités : les conséquences d’une interruption, les solutions effectivement disponibles et les obligations applicables à l’organisation. Ce guide propose une démarche pratique fondée sur le guide public du SGDSN, complétée par ses ressources de formation en ligne sur la continuité. Les exemples qui suivent sont hypothétiques ; leurs durées servent à illustrer un raisonnement, pas à prescrire un niveau universel.

Définir ce que le PCA doit permettre de maintenir

La première décision concerne le périmètre. Une entreprise peut commencer par un service ou un site prioritaire, à condition d’identifier les dépendances situées ailleurs. Un établissement qui prépare seulement son accueil ne peut ignorer la disponibilité du dossier client, du prestataire de paiement ou de la personne autorisée à valider une opération exceptionnelle.

Le PCA couvre les activités métier et les ressources qui les rendent possibles. Le plan de reprise d’activité, dans son acception informatique courante, organise la restauration ou la reconstruction des systèmes. La gestion de crise coordonne les décisions, les communications et les arbitrages. Ces trois ensembles doivent se rejoindre, mais ne répondent pas à la même question.

La direction désigne un responsable de démarche et des responsables métier capables d’engager leur service. La DSI décrit les capacités techniques ; elle ne peut pas décider seule quelle activité doit reprendre d’abord. Le service juridique identifie les obligations et les engagements contractuels. Les ressources humaines évaluent les remplacements, les disponibilités et les contraintes de mobilisation.

Le livrable initial peut rester court : périmètre, activités, responsables et hypothèses de travail. Il doit néanmoins expliquer les exclusions. Écarter provisoirement une activité secondaire n’a pas le même sens que présumer qu’un prestataire prendra tout en charge sans vérifier son contrat.

Analyser les impacts dans le temps

Le bilan d’impact sur l’activité, souvent appelé BIA, examine ce que produit l’arrêt d’un service au fil du temps. Il ne se limite pas au chiffre d’affaires perdu. Il peut couvrir la sécurité des personnes, les obligations de paiement, les droits des usagers, les échéances réglementaires, la conservation de produits ou l’accumulation d’un travail impossible à résorber rapidement.

L’entretien métier gagne à partir d’une situation précise. Que se passe-t-il si le service cesse ce matin, à la fin du mois ou pendant une période de pointe ? Quelles tâches peuvent attendre ? Quelles informations deviennent périmées ? Les réponses permettent de distinguer une gêne tolérable d’un impact devenu inacceptable.

Dans un exemple de distribution, l’arrêt de la prise de commande pendant une matinée peut être supportable, tandis que l’impossibilité d’expédier des produits périssables peut créer une perte immédiate. Un classement uniforme de toutes les applications comme « critiques » empêcherait de voir cette différence. Les critères doivent être expliqués et discutés avec les métiers concernés.

Il faut également examiner les dépendances croisées. Un service prioritaire peut reposer sur une petite équipe de support, un annuaire d’identités ou un fournisseur rarement visible. La cartographie du SI et celle des processus permettent de rendre ces relations explicites. Le résultat attendu est une priorité justifiée, avec les ressources minimales nécessaires pour atteindre un niveau de service défini.

Distinguer la DMIA de l’objectif de reprise

La durée maximale d’interruption admissible, ou DMIA, représente la limite au-delà de laquelle les conséquences deviennent inacceptables pour l’activité. L’objectif de délai de reprise, souvent désigné par RTO, correspond au délai que l’organisation cherche à atteindre avec sa solution. Les deux notions ne doivent pas être utilisées comme des synonymes approximatifs.

Si le métier ne peut supporter plus d’une journée d’arrêt, fixer un objectif technique de restauration à exactement une journée ne laisse aucune marge pour diagnostiquer, décider, vérifier les données et relancer les opérations. Il faut décomposer le temps disponible. Le délai de réparation annoncé par un fournisseur n’est qu’un élément de cette chaîne.

La perte de données maximale admissible, ou PDMA, concerne la quantité de données qu’il serait acceptable de perdre, souvent exprimée comme une durée d’activité. Le point de reprise visé, ou RPO, traduit cet objectif dans la stratégie de sauvegarde ou de réplication. Un délai de reprise court n’implique pas des données récentes : on peut redémarrer vite à partir d’une copie trop ancienne.

Les métiers doivent préciser comment reconstruire les opérations manquantes. Dans un scénario fictif, retrouver les commandes de la veille peut suffire à relancer un catalogue, mais pas à rapprocher correctement des paiements réalisés le matin même. Il faut donc définir ensemble délai, fraîcheur des données, niveau minimal de service et contrôles de cohérence.

Choisir des scénarios qui mettent les dépendances à l’épreuve

Un scénario utile décrit une indisponibilité et ses conséquences, sans exiger de prédire la prochaine crise. La perte d’un site, d’un système central, d’une équipe ou d’un prestataire permet de tester plusieurs causes possibles. L’analyse des risques, éventuellement structurée avec la méthode EBIOS Risk Manager pour le numérique, aide à retenir des hypothèses pertinentes.

Il convient aussi de rechercher les défaillances communes. Deux salles informatiques dans le même bâtiment ne protègent pas nécessairement contre le même incendie. Deux outils dépendant du même système d’authentification peuvent devenir indisponibles ensemble. Une sauvegarde accessible avec les comptes compromis de production peut être touchée par l’attaque initiale.

Le scénario cyber mérite une attention particulière lorsque l’organisation dépend fortement de son SI. Le service peut être indisponible alors que les équipements existent encore, parce que leur intégrité n’est plus certaine. Basculer immédiatement sur une copie synchronisée peut reproduire la compromission. La décision de reprise doit alors intégrer l’investigation, l’assainissement et la validation de l’environnement.

Ces hypothèses doivent rester proportionnées et explicites. Imaginer simultanément toutes les catastrophes possibles produit souvent un plan inexécutable. Il vaut mieux identifier quelques pertes de ressources plausibles, vérifier les dépendances communes et documenter les risques résiduels acceptés par la direction.

Concevoir un mode dégradé réellement utilisable

Le mode dégradé définit ce que l’organisation peut continuer à faire avec moins de moyens. Il précise aussi ce qu’elle suspend. Un formulaire papier peut permettre d’enregistrer une demande urgente, mais il faut savoir qui le reçoit, comment l’identifier, où le conserver et comment le rapprocher ensuite du système restauré.

La capacité minimale doit être mesurée. Si une équipe ne peut traiter manuellement que cinquante dossiers alors qu’elle en reçoit cinq cents, le plan doit prévoir une sélection, un délai annoncé ou un report. Il doit aussi anticiper l’épuisement des équipes et le traitement du stock accumulé. Une solution soutenable pendant deux heures peut devenir dangereuse après plusieurs jours.

Les règles de sécurité restent applicables pendant la crise. Une liste de patients, de salariés ou de clients transmise sur une messagerie personnelle crée un nouveau risque. Les moyens de secours doivent être autorisés, accessibles et protégés avant l’incident. La PSSI peut encadrer ces dérogations temporaires et leur clôture.

Le recours à des personnes de remplacement suppose également des accès, des connaissances et une autorité suffisants. Désigner un suppléant sans l’avoir formé ni habilité n’établit pas une capacité de continuité. Un exercice simple peut révéler ce manque avant qu’il ne bloque une opération urgente.

Vérifier les fournisseurs et financer les solutions

Un fournisseur critique doit être évalué à partir du service acheté. Une promesse générale de disponibilité ou une certification ne décrit pas nécessairement le délai de reprise du contrat concerné. Il faut rapprocher ses engagements, ses dépendances, ses exclusions et ses modalités d’assistance des objectifs issus du BIA.

Pour une prestation cloud, la répartition des responsabilités doit couvrir notamment les sauvegardes, la restauration, les identités et les communications d’incident. L’existence d’une infrastructure redondante ne garantit pas la restauration des erreurs commises dans l’application du client. Une garantie de disponibilité calculée sur un mois peut aussi masquer une interruption continue incompatible avec une activité précise.

La stratégie de sauvegarde et de restauration doit préserver des copies utilisables et suffisamment isolées. La CNIL recommande de tester régulièrement leur intégrité et leur restauration, ainsi que de protéger les sauvegardes au niveau approprié. La fréquence concrète dépend des changements, des risques et des exigences applicables ; un chiffre trimestriel ne constitue pas une règle générale du RGPD.

Le budget découle ensuite d’options comparables : capacité restaurée, délai, perte de données, ressources humaines et coût récurrent. Il n’existe pas de prix universel crédible pour « un PCA de PME ». Une direction peut accepter une reprise plus lente pour une activité secondaire et financer davantage une fonction vitale. Cette décision doit préciser le risque accepté, les limites de la solution et les circonstances qui imposeront de la revoir.

Rédiger pour une équipe privée de ses outils habituels

Le plan doit aider à agir sous contrainte. Les procédures essentielles indiquent les conditions de déclenchement, la personne qui décide, ses suppléants, les premiers gestes et les informations nécessaires. Les références détaillées peuvent être conservées dans des annexes, à condition que leur accès demeure possible.

Un annuaire de crise doit être protégé mais disponible si la messagerie ou l’annuaire central ne fonctionne plus. Il faut prévoir plusieurs moyens de contact et vérifier périodiquement les coordonnées. Les versions de secours doivent être identifiées pour éviter qu’une équipe utilise une procédure ancienne après une modification d’architecture.

Les décisions sensibles doivent être anticipées : isoler un système, suspendre des commandes, déplacer une activité, engager une dépense ou informer un client. La gestion de crise cyber explique la coordination de ces arbitrages. Une main courante conserve les faits, les hypothèses, les décisions et leurs heures, en séparant clairement ce qui est confirmé de ce qui reste à vérifier.

La communication doit refléter l’état réel du service. Annoncer une heure de reprise sans base technique peut aggraver la situation. Il est souvent préférable d’indiquer le périmètre affecté, la solution disponible et l’heure de la prochaine information, avec validation par les responsables concernés.

Exercer le plan avec un objectif observable

Les exercices répondent à des questions différentes. Un test de restauration vérifie une capacité technique. Un exercice sur table examine la circulation de l’information et les décisions. Une bascule contrôlée permet d’éprouver une chaîne de service. Il faut choisir le format selon le risque étudié et maîtriser les effets possibles sur la production.

Avant l’exercice, définir le résultat attendu rend l’évaluation utile. Peut-on contacter les responsables sans l’annuaire interne ? Peut-on reprendre le service minimal dans le délai prévu ? Les données restaurées sont-elles complètes et cohérentes ? Le temps doit inclure les validations métier, pas seulement le démarrage des serveurs.

Le retour d’expérience doit produire des corrections attribuées. Si un identifiant manque ou si une décision attend un responsable absent, noter l’anomalie ne suffit pas. Il faut corriger l’accès ou la délégation, puis vérifier que la difficulté est résolue. Une synthèse pour la direction présente les capacités démontrées et les limites restantes.

La fréquence des exercices dépend des obligations sectorielles, des changements et du risque. Un programme annuel peut constituer un choix d’organisation pertinent ; il ne faut pas le présenter comme une obligation identique pour toute entreprise. Un changement de prestataire, un déménagement ou une refonte du SI peut justifier un nouvel exercice avant la prochaine date prévue.

Comprendre la portée des obligations juridiques

Le RGPD impose aux responsables de traitement et aux sous-traitants des mesures de sécurité adaptées au risque. Son article 32 vise notamment, selon les besoins, la disponibilité, la résilience et la capacité à rétablir l’accès aux données dans des délais appropriés, ainsi qu’une évaluation régulière des mesures. Il ne prescrit pas à toutes les organisations le même document, la même architecture ou une certification ISO 22301. Notre guide sur la sécurité des traitements détaille cette appréciation.

Lorsqu’un incident entraîne une violation de données personnelles, la notification à l’autorité est due sans retard injustifié et, si possible, dans les soixante-douze heures après connaissance, sauf si la violation est peu susceptible de créer un risque pour les personnes. Un retard doit être motivé. Toutes les violations sont documentées ; la communication aux personnes relève d’une analyse distincte, notamment en présence d’un risque élevé.

Pour les entités financières relevant du cadre général de DORA, l’article 11 prévoit une politique de continuité TIC, une analyse d’impact et des plans testés au moins annuellement ainsi qu’après certains changements substantiels. Les entités relevant du cadre simplifié de l’article 16 ont des obligations adaptées, comprenant des tests réguliers. Il faut donc identifier le régime avant d’inscrire une fréquence comme exigence légale.

NIS2 prévoit, à son article 21, des mesures de continuité, de sauvegarde, de reprise et de gestion de crise pour les entités concernées. Au 28 septembre 2026, la transposition française reste en cours : l’Assemblée nationale annonce l’examen du projet Résilience le 7 octobre 2026. Il serait inexact de présenter ce projet comme une loi française déjà adoptée. Les règles existantes, notamment celles concernant certains opérateurs d’importance vitale, nécessitent leur propre analyse.

Préparer le retour au fonctionnement normal

La reprise ne s’achève pas lorsque l’application répond de nouveau. Les métiers doivent valider les opérations, rapprocher les enregistrements provisoires et traiter les demandes en attente. Sans cette phase, des commandes peuvent être doublonnées, des paiements omis ou des dossiers mis à jour avec une information périmée.

Le retour à la normale doit être autorisé par une personne identifiée et s’appuyer sur des critères de sécurité et de qualité. Il faut clôturer les accès temporaires, récupérer les documents de secours, vérifier leur conservation et mettre à jour les informations communiquées. Le bilan de crise sert ensuite à réviser les objectifs et les solutions du PCA.

Questions fréquentes

Une PME doit-elle disposer d’un PCA ?

La réponse dépend de ses activités, de ses obligations sectorielles et de ses engagements contractuels. Le RGPD impose une sécurité proportionnée pour les données personnelles, y compris les capacités de rétablissement appropriées. La taille seule ne permet ni d’imposer uniformément un PCA complet ni d’écarter toute obligation de continuité.

Le PRA peut-il remplacer le PCA ?

Un PRA traite la reprise informatique dans le périmètre retenu. Il ne décide pas, à lui seul, des priorités métier, des remplacements de personnel ou des services suspendus. Le PCA doit organiser ces choix et traduire les besoins en objectifs auxquels le PRA répond effectivement.

Comment commencer sans projet trop lourd ?

Choisir une activité essentielle, analyser les impacts de son arrêt, identifier ses dépendances et éprouver une solution de secours fournit un premier résultat concret. L’organisation peut ensuite étendre le périmètre en s’appuyant sur les écarts observés, tout en respectant les obligations déjà applicables.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Cybersecurity

Archivage électronique à valeur probante : NF Z42-013, coffre-fort et durées légales en 2026

En une phrase. Un document électronique a valeur probante en droit français dès lors qu'il permet d'identifier son auteur et qu'il est conservé dans des conditions garantissant son intégrité (article…

4 juillet 2026
02Cybersecurity

Audit PASSI : choisir la portée, cadrer la mission et exploiter le rapport

Un audit PASSI est une prestation d’audit de sécurité réalisée dans les conditions du dispositif de qualification des prestataires d’audit de la sécurité des systèmes d’information. Il aide à obtenir…

2 juillet 2026
03Cybersecurity

Cartographie du SI : guide complet 2026 (méthode + outils)

La cartographie du système d'information décrit les applications, équipements, acteurs et flux nécessaires aux activités d'une organisation. Elle permet de répondre à des questions concrètes : quel…

14 décembre 2024
04Cybersecurity

Certification HDS 2026 : périmètre, référentiel v2 et vérifications

La certification HDS encadre certaines prestations d'hébergement de données de santé à caractère personnel pour le compte d'autrui. Son application dépend des données, du contexte de leur recueil et…

2 juillet 2026
05Cybersecurity

Certification ISO 27001 en France : démarche et budget

Obtenir une certification ISO 27001 en France suppose de faire évaluer un système de management de la sécurité de l’information, ou SMSI, dans un périmètre défini. Le projet porte sur les risques,…

2 juillet 2026
06Cybersecurity

Chiffrement des données personnelles : guide ANSSI 2026

Chiffrement des données personnelles : décider, déployer et prouver

3 juin 2026
07Cybersecurity

Coffre-fort numérique : NF Z42-020, obligations et cas d'usage RH en 2026

En une phrase. Le coffre-fort numérique est un service de conservation sécurisée de documents électroniques, défini à l'article L. 137 du Code des postes et des communications électroniques et…

4 juillet 2026
08Cybersecurity

Comprendre la Directive NIS et Ses Impacts Juridiques

La Directive NIS (Network and Information Security) représente une avancée substantielle dans le renforcement de la cybersécurité au sein de l'Union européenne. Adoptée initialement en 2016 et…

14 décembre 2024