Le Plan de Continuité d’Activité (PCA) est un document qu’on rédige une fois, qu’on relit deux fois, et qu’on déterre en panique le jour de l’incident. C’est pour ça qu’il doit être opérationnel, pas littéraire. Voici la trame que nous utilisons en mission, structurée pour répondre aux exigences ISO 22301, NIS2 et DORA — et surtout utilisable en situation de crise réelle.

Structure-cible d’un PCA opérationnel

Architecture d’un PCA structuré en 7 sections 1. Cadrage — périmètre, hypothèses, gouvernance 2. BIA (Bilan d’Impact sur l’Activité) — valeurs métier, RTO/RPO 3. Scénarios de sinistre couverts (4 minimum) + arbres de décision 4. Cellule de crise + RACI 5. Procédures techniques de bascule 6. Communication interne / externe 7. Plan de tests et revue annuelle
Figure 1 — Les 7 sections d’un PCA.

Section 1 — Cadrage

  • Périmètre : entités, sites, fonctions couvertes
  • Hypothèses : ce qu’on suppose disponible (ex. au moins 50 % du personnel joignable)
  • Gouvernance : direction du PCA (RPCA), comité de pilotage, revues
  • Référentiels : ISO 22301, ANSSI guide PCA, exigences contractuelles

BIA — Bilan d’Impact sur l’Activité

Le BIA est le cœur du PCA. C’est lui qui dimensionne tout le reste. Pour chaque valeur métier (typiquement 8 à 20 par organisation), on documente :

Champ BIA Question Exemple
Valeur métier Que perd-on si arrêt ? Service de facturation B2B
Criticité 1 (essentiel) à 4 (différable) 2 — Critique
Impact à 1h Conséquences chiffrées Aucun (traitement asynchrone)
Impact à 4h Retard factures, < 5 k€
Impact à 24h 50 k€ trésorerie
Impact à 5 j 500 k€ + image
RTO cible Délai max de reprise 4 h ouvrées
RPO cible Perte de données max acceptable 15 min
Biens supports SI / personnes / sites Application Sage, AD, équipe compta (4 pers)
Dépendances Autres VM ou tiers Banque BNP, prestataire EDI

Définir RTO et RPO par valeur métier

RTO et RPO sur la timeline d’un incident T0 Incident T1 Reprise effective RTO = délai de reprise objectif RPO = perte de données max Dernière sauvegarde
Figure 2 — RTO et RPO : deux notions à ne pas confondre.

Les 4 scénarios génériques à couvrir

Un PCA doit couvrir au minimum ces 4 scénarios génériques, qui couvrent ensemble 95 % des situations réelles :

# Scénario Causes courantes Stratégie de continuité
S1 Indisponibilité du SI principal Cyberattaque, panne datacenter, sinistre matériel Bascule PRA (site secondaire ou cloud)
S2 Indisponibilité d’un site physique Incendie, inondation, attentat, grève d’accès Télétravail forcé + repli sur 2e site
S3 Indisponibilité des personnels Pandémie, grève longue, accident collectif Polyvalence + sous-traitance + télétravail
S4 Défaillance d’un fournisseur critique Faillite, cyberattaque tiers, rupture contractuelle Plan de réversibilité, fournisseur de secours

Trame de procédure de bascule (modèle pour S1)

 PROCÉDURE — Bascule application Sage vers PRA OVH DÉCLENCHEMENT - Critère : indisponibilité Sage > 1h ou perte d'intégrité confirmée - Décideur : RSSI + DSI (binôme) - Délai de décision max : 30 min après détection PRÉ-REQUIS - Accès console OVH (compte break-glass) : RSSI, DSI, admin Sage - Snapshot J-1 disponible et testé ÉTAPES (RTO cible = 4h) 1. (T+0 min) Activation cellule de crise — réf. procédure CC-01 2. (T+15 min) Validation du diagnostic + décision de bascule 3. (T+30 min) Restauration snapshot J-1 sur PRA OVH (admin Sage) 4. (T+90 min) Bascule DNS interne vers PRA (équipe réseau) 5. (T+150 min) Tests fonctionnels (équipe compta — 4 cas types) 6. (T+180 min) Communication aux utilisateurs (RH + IT) 7. (T+240 min) RTO atteint — communication validée à la DG RETOUR À LA NORMALE - Voir procédure RN-01 (reverse migration) CONTACTS - RSSI : 06.xx.xx.xx.xx - DSI : 06.xx.xx.xx.xx - OVH support PRO : 1007 - Sage support : 0825.xxxx 

Tester et mettre à jour

Type de test Fréquence Périmètre Effort
Lecture du PCA (revue) Annuelle Tous porteurs 0,5 j
Test sur table (tabletop) Annuelle 1 scénario simulé 2-3 j
Test partiel (composant) Semestrielle Bascule 1 application 1-2 j
Test complet (PRA) Annuelle Bascule complète 3-5 j
Exercice de crise full-scale Tous les 2-3 ans Toutes équipes + Direction 5-10 j
Réalité du terrain : sur 22 PCA audités en 2024, 9 n’avaient jamais été testés. Au premier test, sur ces 9, 8 ont révélé au moins une procédure inopérante (mots de passe oubliés, comptes break-glass désactivés, prestataires injoignables). Un PCA non testé est une fiction.

Le meilleur PCA est celui qui tient en 30 pages, dont on connaît l’emplacement à 3h du matin, et qu’on a déjà joué en exercice. Le pire PCA est celui de 200 pages qu’on n’a jamais lu.

Ce qu’on retient

Construire un PCA en 6 à 10 semaines pour une organisation de taille moyenne est réaliste. Le tester chaque année est non-négociable. Le mettre à jour après chaque changement majeur (nouveau SI, nouveau prestataire, nouvelle activité) est la seule garantie qu’il restera utile.