Plan de continuité d'activité (PCA) : méthode et exemple

Définition, différences avec le PRA et le PCI, bilan d'impact, étapes, tests, ISO 22301 et obligations NIS 2 et DORA, avec un exemple concret.

· 10 min de lecture
Illustration : une courbe d'activité qui se maintient malgré un pic, sous un disque orange

Un plan de continuité d'activité (PCA) est l'ensemble des mesures, moyens et procédures qui permettent à une organisation de maintenir ses activités essentielles face à une crise majeure (cyberattaque, panne, sinistre, pandémie), au besoin en mode dégradé, puis de revenir à la normale. Il s'appuie sur un bilan d'impact sur l'activité (BIA) qui fixe, pour chaque activité, une durée maximale d'interruption admissible et une perte de données maximale admissible. NIS 2, DORA et la norme ISO 22301 en font une exigence explicite.

01

Qu'est-ce qu'un plan de continuité d'activité (PCA) ?

Le guide du SGDSN (Secrétariat général de la défense et de la sécurité nationale), toujours la référence française, présente le PCA comme le document qui décline la stratégie de continuité de l'organisation et toutes les dispositions prévues pour poursuivre puis reprendre ses activités après un événement qui perturbe gravement son fonctionnement. Autrement dit, le PCA répond à une question simple : si demain nos locaux, notre informatique ou un fournisseur clé disparaissent, comment continuons-nous à servir nos clients, nos patients ou nos usagers ?

Le PCA ne se limite donc pas à l'informatique. Il couvre les personnes (absence massive, indisponibilité de compétences clés), les locaux, les fournisseurs et prestataires, l'énergie, et bien sûr le système d'information. Mais depuis quelques années, le scénario qui structure la plupart des plans est la cyberattaque par rançongiciel : elle rend indisponibles en quelques heures l'ensemble des applications, la messagerie et parfois la téléphonie, et la reconstruction prend des semaines. C'est pourquoi l'ANSSI insiste sur la préparation de la continuité métier en complément de la réponse technique.

02

PCA, PRA, PCI et gestion de crise : quelles différences ?

Ces sigles sont souvent confondus, y compris dans les appels d'offres. Ils désignent pourtant des dispositifs complémentaires, qui interviennent à des moments différents et sont portés par des acteurs différents. Sélectionnez-les ci-dessous pour les situer sur la ligne de temps d'un incident.

Qui fait quoi quand l'incident frappe
  • Crise

    Gestion de crise

    Objectif
    Décider, coordonner et communiquer pendant l'événement.
    Pilote
    Cellule de crise décisionnelle, direction générale.
    Exemple
    Activation de la cellule, arbitrages, communication aux clients et aux autorités.
  • PCA

    Plan de continuité d'activité

    Objectif
    Maintenir les activités essentielles, au besoin en mode dégradé, puis revenir à la normale.
    Pilote
    Direction générale et métiers, avec le responsable du plan de continuité.
    Exemple
    Prise de commandes par téléphone et sur papier pendant l'indisponibilité de l'ERP.
  • PCI

    Plan de continuité informatique

    Objectif
    Éviter que l'incident n'interrompe le système d'information : redondance, bascule automatique.
    Pilote
    DSI.
    Exemple
    Bascule d'une application vers un second centre de données sans coupure perceptible.
  • PRA

    Plan de reprise d'activité

    Objectif
    Restaurer le système d'information et les données après une interruption.
    Pilote
    DSI, avec les métiers pour valider les données.
    Exemple
    Reconstruction des serveurs et restauration des sauvegardes hors ligne après un rançongiciel.
PCA, PRA, PCI et gestion de crise : tableau comparatif
DispositifQuestion à laquelle il répondPérimètrePorté par
PCA (plan de continuité d'activité)Comment continuer à fonctionner pendant la crise ?Toute l'organisation : métiers, personnes, locaux, fournisseurs, SIDirection générale et métiers
PCI (plan de continuité informatique)Comment éviter que le SI ne s'arrête ?Infrastructures et applications critiquesDSI
PRA (plan de reprise d'activité)Comment redémarrer le SI après l'arrêt ?Systèmes, sauvegardes, donnéesDSI avec les métiers
Gestion de criseQui décide, et comment communique-t-on ?Pilotage, arbitrages, communicationCellule de crise

PCA informatique : le rôle du PCI et du PRA

Le PCA informatique, terme que l'on rencontre souvent, désigne en pratique le couple PCI et PRA : la partie du plan qui concerne le système d'information. Il ne suffit pas à lui seul, car une organisation dont les serveurs redémarrent en quatre heures peut rester paralysée si personne ne sait comment traiter les commandes entre-temps. À l'inverse, des procédures métier en mode dégradé n'ont de sens que si l'informatique revient dans les délais promis.

03

Le bilan d'impact sur l'activité (BIA), point de départ du PCA

Le bilan d'impact sur l'activité, ou BIA (Business Impact Analysis), est l'étape qui distingue un vrai PCA d'un classeur de procédures. Il consiste à recenser les activités de l'organisation, à identifier celles qui sont essentielles, puis à mesurer comment leurs impacts s'aggravent avec la durée d'interruption : au bout de quatre heures, d'une journée, d'une semaine. Le SGDSN recommande d'apprécier ces impacts sous plusieurs angles : humain, financier, contractuel, juridique, environnemental, social et d'image.

Activités essentielles et dépendances

Pour chaque activité essentielle, le BIA identifie les ressources dont elle dépend : personnes et compétences, locaux, applications et données, prestataires, matières premières. Ces dépendances révèlent souvent des points de fragilité inattendus, comme un unique prestataire d'infogérance ou un logiciel métier hébergé chez un éditeur sans plan de secours. Elles prolongent la réflexion sur les besoins de disponibilité menée dans la classification DICP.

DMIA et PDMA, RTO et RPO

Le BIA aboutit à deux objectifs chiffrés par activité :

  • la DMIA (durée maximale d'interruption admissible) : au-delà, les conséquences deviennent inacceptables. On la rapproche de la notion anglaise de MTPD (Maximum Tolerable Period of Disruption), et l'objectif de délai de reprise, le RTO (Recovery Time Objective), doit rester en deçà ;
  • la PDMA (perte de données maximale admissible) : la quantité de données, exprimée en durée, que l'on peut perdre. Elle correspond au RPO (Recovery Point Objective) et dicte la fréquence des sauvegardes ou de la réplication.

Le projet de référentiel ReCyF publié par l'ANSSI pour la transposition de NIS 2 emploie les termes DMIA et PRD (point de rétablissement des données) et demande aux entités essentielles de les documenter pour chaque activité ou service. Le simulateur ci-dessous montre ce qui se passe quand les capacités réelles ne tiennent pas ces objectifs.

Simulateur · DMIA / PDMA face à RTO / RPO
Activité étudiée
Perte de données 24 h · objectif 4 h Hors objectif
Durée d'interruption 2 j · objectif 24 h Hors objectif
Valeurs d'illustration : la DMIA et la PDMA de chaque activité sont fixées par votre propre bilan d'impact sur l'activité (BIA). Échelle de temps logarithmique.
04

Comment élaborer un plan de continuité d'activité en 7 étapes

La démarche proposée par le SGDSN et celle de la norme ISO 22301 se rejoignent sur l'essentiel. Voici une trame en sept étapes, applicable à une PME comme à un groupe.

  1. Cadrer le projet. Obtenir le mandat de la direction, nommer un responsable, fixer le périmètre (sites, filiales, activités) et les obligations à respecter (contrats, NIS 2, DORA, exigences sectorielles).
  2. Réaliser le BIA. Identifier les activités essentielles, leurs dépendances, leur DMIA et leur PDMA, en entretien avec chaque métier.
  3. Analyser les risques. Identifier les scénarios capables d'interrompre ces activités : rançongiciel, panne d'un prestataire, incendie, indisponibilité du personnel. Une analyse de risques existante, menée par exemple avec EBIOS RM, fournit une base solide.
  4. Choisir la stratégie de continuité. Pour chaque activité, décider comment tenir les objectifs : site de repli, télétravail, redondance informatique, stocks de sécurité, second fournisseur, procédures manuelles. Arbitrer en fonction du coût.
  5. Rédiger le plan et les procédures. Organisation de crise, critères de déclenchement, fiches réflexes par métier, PCI, PRA, plan de communication, annuaires.
  6. Mettre en œuvre les moyens. Contrats de secours, sauvegardes isolées, équipements de repli, formation des équipes.
  7. Tester, puis améliorer. Exercer le plan, en tirer les enseignements et le tenir à jour à chaque changement d'organisation ou de système.
05

Que contient un plan de continuité d'activité ? Le contenu type

Un PCA utilisable tient en un document de pilotage et en un jeu de fiches opérationnelles. On y trouve en général :

  • le contexte et les objectifs : périmètre, obligations, activités essentielles et leurs objectifs de reprise ;
  • les scénarios de crise retenus et les hypothèses de travail ;
  • l'organisation de crise : cellule décisionnelle, cellules opérationnelles, rôles, suppléants, critères d'activation et de désactivation ;
  • les stratégies et procédures de continuité par activité, y compris les modes dégradés ;
  • le PCI et le PRA, avec l'ordre de redémarrage des applications ;
  • le plan de communication interne et externe, que l'ANSSI détaille dans son guide sur la communication de crise cyber ;
  • les annuaires des personnes mobilisables et des contacts externes (assureur, prestataires, autorités), disponibles sur papier : un PCA stocké uniquement sur le serveur chiffré par le rançongiciel ne sert à rien ;
  • le programme de tests et les règles de mise à jour.
06

Tester le PCA : exercices et maintien en condition opérationnelle

Un plan jamais testé est une hypothèse. Le SGDSN prévoit plusieurs niveaux de vérification : une relecture critique des documents, idéalement par un tiers ; des tests techniques, comme la bascule vers un site de secours ou la restauration de sauvegardes ; et des exercices qui vérifient que les procédures sont connues et exécutables dans les délais.

Trois formats d'exercice

  • L'exercice sur table : la cellule de crise déroule un scénario autour d'une table. Peu coûteux, il révèle vite les angles morts de l'organisation.
  • Le test technique : restauration complète d'une application à partir des sauvegardes, bascule d'un site, en mesurant les délais réels face aux RTO et RPO.
  • L'exercice de crise grandeur nature : simulation réaliste sur plusieurs heures, avec injections d'événements. Le guide de l'ANSSI « Organiser un exercice de gestion de crise cyber » en détaille la préparation.

Chaque exercice donne lieu à un retour d'expérience (RETEX) et à un plan d'amélioration. Le maintien en condition opérationnelle du PCA, c'est aussi le mettre à jour quand l'organisation change : nouvelle application, nouveau prestataire, déménagement, réorganisation.

07

ISO 22301, la norme de la continuité d'activité

ISO 22301 spécifie les exigences d'un système de management de la continuité d'activité (SMCA). Elle reprend la structure commune des normes de management ISO, la même que celle d'ISO 27001 : contexte, leadership, planification, support, fonctionnement, évaluation des performances, amélioration. La version en vigueur date de 2019 ; un amendement publié en 2024 y intègre la prise en compte du changement climatique. L'ISO a décidé fin 2025 de réviser la norme, dont une nouvelle version est en cours d'élaboration.

ISO 22301 ne dit pas comment rédiger un PCA, mais comment le piloter dans la durée : objectifs, responsabilités, BIA, tests, audits internes, revue de direction. Elle s'accompagne de guides comme ISO 22313 (lignes directrices) et ISO/TS 22317 (BIA). Si vous avez déjà un SMSI certifié ISO 27001, dont l'annexe A traite aussi de la continuité, vous réutiliserez une grande partie de la mécanique.

08

Plan de continuité d'activité obligatoire : NIS 2, DORA et santé

NIS 2

L'article 21 de la directive NIS 2 range parmi les mesures minimales de gestion des risques « la continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises ». En France, le projet de référentiel ReCyF de l'ANSSI, encore en version de travail, détaille ce que cela recouvre : procédures de sauvegarde et de restauration testées au moins une fois par an, sauvegardes protégées contre un incident qui les rendrait inexploitables, et, pour les entités essentielles, un PCA et un PRA adaptés aux crises d'origine cyber, cohérents avec la DMIA et le point de rétablissement des données. Pour l'ensemble du texte, lisez notre article sur NIS 2 et découvrez notre logiciel de conformité NIS 2.

DORA et la résilience opérationnelle numérique

Pour les banques, assurances et autres entités financières, le règlement DORA, applicable depuis le 17 janvier 2025, est le plus précis. Son article 11 exige une politique de continuité des activités de TIC, des plans de réponse et de rétablissement, un BIA, une fonction de gestion de crise, et des tests au moins annuels et après tout changement substantiel, incluant des scénarios de cyberattaque et de bascule. L'article 12 encadre les sauvegardes, la restauration sur des systèmes séparés et la fixation des objectifs de délai et de point de rétablissement pour chaque fonction. Notre logiciel de conformité DORA intègre ce référentiel.

Le secteur de la santé

Dans les établissements de santé, le programme CaRE piloté par l'Agence du numérique en santé consacre un domaine entier à la continuité et à la reprise d'activité, avec la formalisation d'un plan de continuité et de reprise d'activité (PCRA) pour les activités critiques et des exercices réguliers de fonctionnement en numérique dégradé. L'ANS précise comment l'exercice PCA mené dans ce cadre s'articule avec l'exercice de crise cyber annuel attendu des établissements. Voyez aussi notre offre dédiée au secteur de la santé.

Enfin, la continuité dépend de plus en plus de vos fournisseurs : un éditeur ou un hébergeur indisponible peut arrêter vos activités aussi sûrement qu'une attaque directe. Les attaques par la chaîne d'approvisionnement en sont l'illustration la plus récente.

09

Exemple de plan de continuité d'activité : une PME face à un rançongiciel

Prenons une PME industrielle fictive de 180 salariés, qui fabrique et expédie des pièces pour des clients de l'automobile. Son scénario de référence : un rançongiciel chiffre le progiciel de gestion intégré (ERP), la messagerie et les serveurs de fichiers un lundi matin. Voici une version simplifiée de son BIA et de sa stratégie.

Exemple simplifié de BIA et de stratégie de continuité (valeurs d'illustration)
ActivitéDMIAPDMAMode dégradé prévu
Expédition des commandes24 h4 hBons de livraison papier préremplis, liste des commandes du jour imprimée chaque soir
Production48 h24 hPlans de fabrication de la semaine imprimés, pilotage manuel des lignes
Facturation5 jours24 hFacturation différée, reprise par lots après restauration
PaieSelon le calendrier1 moisVirement de la paie du mois précédent, régularisation ensuite

Pour tenir ces objectifs, la PME retient une sauvegarde quotidienne de l'ERP complétée par une copie hors ligne, hors d'atteinte d'un attaquant qui aurait pris la main sur le réseau ; un contrat avec un prestataire capable de reconstruire l'infrastructure en 48 heures ; des postes de secours non connectés au domaine ; une cellule de crise de cinq personnes avec des suppléants ; et des fiches réflexes imprimées pour l'expédition et la production. Le premier exercice sur table révèle que personne ne sait qui prévenir chez l'assureur : l'annuaire papier est complété le jour même. Le test de restauration montre un RTO réel de 30 heures pour l'ERP, au-delà de la DMIA de l'expédition : l'entreprise décide d'imprimer chaque soir les commandes du lendemain, ce qui rend l'objectif tenable sans investissement lourd.

10

Le rôle de Phinasoft dans votre démarche de continuité

Phinasoft n'est pas un outil de rédaction de PCA, mais il outille les briques qui l'alimentent et le rendent démontrable. Le module d'analyse de risques, labellisé EBIOS RM par l'ANSSI et compatible ISO 27005, vous aide à identifier les scénarios qui menacent vos activités essentielles. Les référentiels NIS 2 et DORA, intégrés au catalogue de plus de 20 référentiels, permettent de mesurer votre conformité preuves à l'appui, y compris par campagnes auprès de vos filiales ou sites. L'évaluation des tiers couvre vos prestataires critiques, et les plans d'action se suivent dans le temps avec des rapports clairs pour la direction. Pour en juger sur pièce, demandez une démonstration.

Synthèse

01

Continuer, pas seulement réparer

Le PCA maintient les activités essentielles pendant la crise, au besoin en mode dégradé. Le PRA et le PCI, plus techniques, restaurent ou protègent le système d'information.

02

Tout part du BIA

Le bilan d'impact sur l'activité fixe pour chaque activité une DMIA et une PDMA. Les solutions techniques doivent tenir ces objectifs, sinon le plan reste théorique.

03

Une exigence réglementaire

NIS 2, DORA et les programmes du secteur de la santé demandent des plans de continuité documentés et testés. ISO 22301 fournit le cadre pour les piloter dans la durée.

Questions fréquentes

Quelle est la différence entre un PCA et un PRA ?

Le PCA (plan de continuité d'activité) vise à maintenir les activités essentielles pendant une crise, au besoin en mode dégradé, et couvre toute l'organisation : personnes, locaux, fournisseurs, informatique. Le PRA (plan de reprise d'activité) est plus technique : il décrit comment restaurer le système d'information et les données après une interruption. Le PRA est l'une des briques du PCA.

Le PCA est-il obligatoire ?

Aucune loi n'impose un PCA à toutes les entreprises. Il devient une obligation pour les entités financières soumises à DORA, pour les entités concernées par NIS 2, qui doivent couvrir la continuité des activités et la gestion de crise, et dans plusieurs secteurs régulés comme la santé. Les clients, assureurs et donneurs d'ordre l'exigent aussi de plus en plus.

Que signifient DMIA et PDMA ?

La DMIA (durée maximale d'interruption admissible) est le temps au-delà duquel l'arrêt d'une activité a des conséquences inacceptables. La PDMA (perte de données maximale admissible) est la quantité de données, exprimée en durée, que l'on peut perdre sans dommage inacceptable. Elles correspondent en anglais aux notions de RTO et de RPO.

À quelle fréquence tester un plan de continuité d'activité ?

Au moins une fois par an est la pratique de référence, et c'est l'exigence de DORA pour les entités financières, qui doivent aussi tester leur plan après tout changement important. Il est utile d'alterner exercices sur table, tests techniques de restauration et exercices de crise plus complets, puis de mettre à jour le plan après chaque retour d'expérience.

Qui est responsable du PCA dans l'entreprise ?

La direction générale en porte la responsabilité et valide la stratégie de continuité. Un responsable du plan de continuité, souvent rattaché à la direction des risques, au RSSI ou à la direction des opérations, anime la démarche. Les métiers définissent leurs besoins dans le BIA et la DSI met en œuvre le PCI et le PRA.

Qu'est-ce que la norme ISO 22301 ?

ISO 22301 est la norme internationale qui spécifie les exigences d'un système de management de la continuité d'activité. Sa version en vigueur date de 2019, avec un amendement de 2024 sur le changement climatique, et une révision est en cours. Elle peut faire l'objet d'une certification par un organisme accrédité.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.