Le Plan de Continuité d’Activité (PCA) est un document qu’on rédige une fois, qu’on relit deux fois, et qu’on déterre en panique le jour de l’incident. C’est pour ça qu’il doit être opérationnel, pas littéraire. Voici la trame que nous utilisons en mission, structurée pour répondre aux exigences ISO 22301, NIS2 et DORA — et surtout utilisable en situation de crise réelle.
Structure-cible d’un PCA opérationnel
Section 1 — Cadrage
- Périmètre : entités, sites, fonctions couvertes
- Hypothèses : ce qu’on suppose disponible (ex. au moins 50 % du personnel joignable)
- Gouvernance : direction du PCA (RPCA), comité de pilotage, revues
- Référentiels : ISO 22301, ANSSI guide PCA, exigences contractuelles
BIA — Bilan d’Impact sur l’Activité
Le BIA est le cœur du PCA. C’est lui qui dimensionne tout le reste. Pour chaque valeur métier (typiquement 8 à 20 par organisation), on documente :
| Champ BIA | Question | Exemple |
|---|---|---|
| Valeur métier | Que perd-on si arrêt ? | Service de facturation B2B |
| Criticité | 1 (essentiel) à 4 (différable) | 2 — Critique |
| Impact à 1h | Conséquences chiffrées | Aucun (traitement asynchrone) |
| Impact à 4h | Retard factures, < 5 k€ | |
| Impact à 24h | 50 k€ trésorerie | |
| Impact à 5 j | 500 k€ + image | |
| RTO cible | Délai max de reprise | 4 h ouvrées |
| RPO cible | Perte de données max acceptable | 15 min |
| Biens supports | SI / personnes / sites | Application Sage, AD, équipe compta (4 pers) |
| Dépendances | Autres VM ou tiers | Banque BNP, prestataire EDI |
Définir RTO et RPO par valeur métier
Les 4 scénarios génériques à couvrir
Un PCA doit couvrir au minimum ces 4 scénarios génériques, qui couvrent ensemble 95 % des situations réelles :
| # | Scénario | Causes courantes | Stratégie de continuité |
|---|---|---|---|
| S1 | Indisponibilité du SI principal | Cyberattaque, panne datacenter, sinistre matériel | Bascule PRA (site secondaire ou cloud) |
| S2 | Indisponibilité d’un site physique | Incendie, inondation, attentat, grève d’accès | Télétravail forcé + repli sur 2e site |
| S3 | Indisponibilité des personnels | Pandémie, grève longue, accident collectif | Polyvalence + sous-traitance + télétravail |
| S4 | Défaillance d’un fournisseur critique | Faillite, cyberattaque tiers, rupture contractuelle | Plan de réversibilité, fournisseur de secours |
Trame de procédure de bascule (modèle pour S1)
PROCÉDURE — Bascule application Sage vers PRA OVH DÉCLENCHEMENT - Critère : indisponibilité Sage > 1h ou perte d'intégrité confirmée - Décideur : RSSI + DSI (binôme) - Délai de décision max : 30 min après détection PRÉ-REQUIS - Accès console OVH (compte break-glass) : RSSI, DSI, admin Sage - Snapshot J-1 disponible et testé ÉTAPES (RTO cible = 4h) 1. (T+0 min) Activation cellule de crise — réf. procédure CC-01 2. (T+15 min) Validation du diagnostic + décision de bascule 3. (T+30 min) Restauration snapshot J-1 sur PRA OVH (admin Sage) 4. (T+90 min) Bascule DNS interne vers PRA (équipe réseau) 5. (T+150 min) Tests fonctionnels (équipe compta — 4 cas types) 6. (T+180 min) Communication aux utilisateurs (RH + IT) 7. (T+240 min) RTO atteint — communication validée à la DG RETOUR À LA NORMALE - Voir procédure RN-01 (reverse migration) CONTACTS - RSSI : 06.xx.xx.xx.xx - DSI : 06.xx.xx.xx.xx - OVH support PRO : 1007 - Sage support : 0825.xxxx
Tester et mettre à jour
| Type de test | Fréquence | Périmètre | Effort |
|---|---|---|---|
| Lecture du PCA (revue) | Annuelle | Tous porteurs | 0,5 j |
| Test sur table (tabletop) | Annuelle | 1 scénario simulé | 2-3 j |
| Test partiel (composant) | Semestrielle | Bascule 1 application | 1-2 j |
| Test complet (PRA) | Annuelle | Bascule complète | 3-5 j |
| Exercice de crise full-scale | Tous les 2-3 ans | Toutes équipes + Direction | 5-10 j |
Le meilleur PCA est celui qui tient en 30 pages, dont on connaît l’emplacement à 3h du matin, et qu’on a déjà joué en exercice. Le pire PCA est celui de 200 pages qu’on n’a jamais lu.
Ce qu’on retient
Construire un PCA en 6 à 10 semaines pour une organisation de taille moyenne est réaliste. Le tester chaque année est non-négociable. Le mettre à jour après chaque changement majeur (nouveau SI, nouveau prestataire, nouvelle activité) est la seule garantie qu’il restera utile.