Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY6 minRevu le

Comment rédiger une politique de continuité d'activité

Une politique de continuité d'activité maintient les fonctions critiques en cas de perturbation. Voici quoi inclure — RPO/RTO, BIA, tests — avec un modèle gratuit.

Pourquoi la continuité dépasse les sauvegardes

Les sauvegardes restaurent les données ; la continuité d'activité maintient l'entreprise en marche. Une politique de continuité d'activité définit comment les fonctions critiques se poursuivent ou sont rapidement rétablies lors d'une perturbation — panne, défaillance d'un fournisseur, cyberattaque ou perte d'un site.

Quoi inclure

  1. Périmètre et objectifs — quelles fonctions sont critiques et la tolérance d'indisponibilité.
  2. Analyse d'impact (BIA) — identifier les processus critiques, les dépendances et le coût de l'indisponibilité.
  3. Objectifs de reprise — RTO (rapidité de rétablissement requise) et RPO (perte de données acceptable) par fonction.
  4. Stratégies de continuité — bascule, sites alternatifs, contournements manuels, fournisseurs de secours.
  5. Rôles et communication — qui déclare un événement, qui pilote, comment salariés et clients sont informés.
  6. Tests — au moins un exercice annuel (sur table ou complet), dont les résultats nourrissent les améliorations.
  7. Revue — maintenir le plan à jour au fil de l'évolution de l'entreprise.

Erreurs fréquentes

  • Un plan limité à la reprise informatique, ignorant les personnes, les locaux et les fournisseurs.
  • Des RTO/RPO fixés sans BIA, donc au doigt mouillé.
  • Ne jamais exercer le plan, si bien que les lacunes n'apparaissent qu'en vraie crise.

Alignement référentiels

Correspond à l'Annexe A 5.29–5.30 d'ISO 27001:2022 (continuité et préparation TIC), aux critères de disponibilité SOC 2, à la fonction Rétablir du NIST CSF, et soutient les exigences de résilience opérationnelle de DORA.

Sources de référence

Générez-la en quelques minutes

Voir un exemple de politique de continuité d'activité ou générez la vôtre gratuitement.

Questions fréquentes

Quelle différence entre sauvegardes et continuité d’activité ?

Les sauvegardes restaurent les données ; la continuité d’activité maintient toute l’entreprise en marche pendant une perturbation. Un plan de continuité couvre aussi les personnes, les locaux et les fournisseurs — pas seulement la reprise informatique — pour que les fonctions critiques se poursuivent ou soient rapidement rétablies.

Qu’est-ce qu’une analyse d’impact (BIA) ?

Une BIA identifie vos processus critiques, leurs dépendances et le coût de l’indisponibilité. C’est la base pour fixer des objectifs de reprise réalistes (RTO et RPO). Sans BIA, ces objectifs sont au doigt mouillé, une lacune fréquente d’audit et de résilience.

À quelle fréquence tester le plan de continuité ?

Au moins une fois par an, par un exercice sur table ou complet, dont les résultats nourrissent les améliorations. Un plan jamais exercé ne révèle ses lacunes qu’en vraie crise. Des tests réguliers soutiennent aussi les attentes de résilience opérationnelle de DORA pour les entités financières concernées.