Guide · Continuité d'activité et crise cyber
Continuité d'activité et crise cyber : le guide
La continuité d'activité, c'est la capacité d'une organisation à continuer de rendre ses services essentiels pendant une crise grave, puis à revenir à la normale. Ce guide en présente les briques, de la norme ISO 22301 à l'exercice de crise, à travers un rançongiciel fictif suivi de page en page.
- Norme de référence
- ISO 22301:2019
- Guides publics français
- SGDSN (PCA), ANSSI (crise cyber)
- Obligations
- NIS 2, DORA, secteurs régulés
- Fil rouge
- Un hôpital fictif frappé par un rançongiciel
Chapitres du guide
En bref
-
La continuité d'activité vise à maintenir les activités essentielles pendant une crise, au besoin en mode dégradé, puis à les rétablir dans des délais décidés à l'avance.
-
Tout part du bilan d'impact sur l'activité (BIA), qui fixe pour chaque activité une durée maximale d'interruption admissible (DMIA) et une perte de données maximale admissible (PDMA).
-
Le plan de continuité d'activité (PCA) organise la poursuite des activités ; le plan de reprise d'activité (PRA) remet en route le système d'information ; la cellule de crise décide et communique.
-
Face à un rançongiciel, l'ANSSI rappelle qu'une crise cyber se gère en semaines, voire en mois : la continuité doit tenir dans la durée, pas seulement pendant quelques heures.
-
La norme ISO 22301 fournit le cadre pour piloter le tout ; NIS 2 et DORA rendent la continuité et la gestion de crise obligatoires pour les entités concernées.
Qu'est-ce que la continuité d'activité ?
La continuité d'activité désigne l'ensemble des dispositions qui permettent à une organisation de poursuivre ses activités les plus importantes quand un événement grave la frappe : cyberattaque, panne d'un prestataire, incendie, inondation, absence massive du personnel. L'idée n'est pas d'empêcher l'incident, c'est le rôle de la sécurité, mais de décider à l'avance ce qui doit continuer coûte que coûte, en combien de temps et avec quels moyens.
Le Secrétariat général de la défense et de la sécurité nationale (SGDSN), dans son guide de 2013 qui reste la référence française, présente la démarche comme une suite logique : comprendre le contexte et identifier les activités essentielles, exprimer leurs besoins de continuité, analyser les risques, choisir une stratégie, puis la mettre en œuvre et la faire vivre par des exercices. Le plan de continuité d'activité est le document qui décline cette stratégie.
Au niveau international, la norme ISO 22301 parle de management de la continuité d'activité : un système qui fixe des objectifs, des responsabilités, des tests et une amélioration continue, comme l'ISO 27001 le fait pour la sécurité de l'information. Nous lui consacrons le chapitre ISO 22301.
Pourquoi la crise cyber change la continuité d'activité
Les plans de continuité ont longtemps été construits autour de la perte d'un bâtiment ou d'un centre informatique : on basculait sur un site de secours et l'activité reprenait. Une cyberattaque par rançongiciel rend ce schéma insuffisant, pour trois raisons que l'ANSSI détaille dans son guide Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique :
- le périmètre est incertain : au début, personne ne sait jusqu'où l'attaquant est allé, et un site de secours relié au même annuaire peut être compromis lui aussi ;
- la menace évolue pendant la crise : l'attaquant peut revenir, exfiltrer des données, faire pression ;
- la durée est longue : le guide décrit une épreuve d'endurance plutôt qu'un sprint, qui peut durer plusieurs semaines, voire plusieurs mois.
Conséquence : on ne peut pas se contenter de « redémarrer ». Il faut d'abord endiguer l'attaque, puis reprendre le contrôle du système d'information avant de le reconstruire. Pendant tout ce temps, les métiers doivent fonctionner en mode dégradé, parfois sur papier. C'est ce qui relie la continuité d'activité, la reprise informatique et la gestion de crise : elles se jouent en même temps, avec des équipes différentes.
Les briques de la continuité d'activité
Ce guide suit l'ordre dans lequel une organisation construit sa résilience. Chaque chapitre approfondit une brique, avec l'exemple fictif d'un centre hospitalier frappé par un rançongiciel.
- Chapitre 1 ISO 22301 Le système de management de la continuité d'activité : structure de la norme, exigences clés, certification.
- Chapitre 2 Bilan d'impact sur l'activité (BIA) Activités essentielles, DMIA, PDMA et ressources critiques : le point de départ de tout le reste.
- Chapitre 3 Plan de reprise d'activité (PRA) Remettre le système d'information en route après une attaque, et distinguer PCA, PRA et PCI.
- Chapitre 4 Gestion de crise cyber Cellule de crise, rôles, main courante, communication et notifications réglementaires.
- Chapitre 5 Exercice de crise cyber Préparer, jouer et tirer les enseignements d'un exercice, selon la méthode de l'ANSSI.
| Brique | Question posée | Porteur habituel |
|---|---|---|
| Bilan d'impact (BIA) | Qu'est-ce qui doit continuer, et en combien de temps ? | Métiers, animés par le responsable de la continuité |
| Plan de continuité (PCA) | Comment continuer pendant la crise ? | Direction générale et métiers |
| Plan de reprise (PRA) | Comment remettre le système d'information en route ? | DSI, avec les métiers |
| Gestion de crise | Qui décide, et comment communique-t-on ? | Cellule de crise |
| Exercices | Le dispositif fonctionne-t-il vraiment ? | Responsable de la continuité, RSSI |
Le fil rouge : un hôpital face à un rançongiciel
Nous suivrons ce que l'hôpital avait préparé (son bilan d'impact et son PCA), comment il a remis son informatique en route (PRA), comment sa cellule de crise a fonctionné, et l'exercice qu'il a organisé ensuite. Les établissements de santé sont une cible connue : notre article cyberattaque à l'hôpital revient sur un cas réel et sur ses suites.
Continuité d'activité et analyse de risques
Le bilan d'impact et l'analyse de risques répondent à deux questions différentes. Le BIA demande : si cette activité s'arrête, à partir de quand est-ce grave ? L'analyse de risques demande : qu'est-ce qui pourrait l'arrêter, et avec quelle vraisemblance ? ISO 22301 les place côte à côte dans la même exigence, et le guide du SGDSN fait de l'analyse des risques une étape de la démarche PCA.
En pratique, les deux se nourrissent. Les besoins de disponibilité exprimés dans une classification DICP ou dans l'atelier 1 d'EBIOS RM (par exemple « service indisponible plus de 24 heures ») ressemblent beaucoup à une DMIA. Et les scénarios d'une analyse menée avec la méthode EBIOS RM ou selon l'ISO 27005 fournissent les scénarios de crise que le PCA doit couvrir. Le rançongiciel de notre fil rouge est d'ailleurs le type de scénario que le guide EBIOS RM étudie de bout en bout, vu ici du côté de la continuité.
La continuité d'activité est-elle obligatoire ?
Aucun texte n'impose une démarche de continuité à toutes les organisations. Mais les réglementations récentes la rendent obligatoire pour un nombre croissant d'entre elles :
- NIS 2 : l'article 21 de la directive range parmi les mesures minimales « la continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises ». Voir notre guide NIS 2.
- DORA : pour les entités financières, l'article 11 du règlement exige une politique de continuité des activités de TIC, un bilan d'impact, une fonction de gestion de crise et des tests au moins annuels ; l'article 12 encadre les sauvegardes et la restauration. Voir notre guide DORA.
- Secteurs régulés : certains secteurs ajoutent leurs propres exigences ; pour la santé, notre article sur le PCA présente le programme CaRE et son volet continuité.
Au-delà des textes, clients, assureurs et donneurs d'ordre demandent de plus en plus la preuve d'un dispositif de continuité testé. Le RSSI est souvent sollicité pour la partie cyber, même quand la continuité relève d'une autre direction.
Outiller la démarche
La continuité d'activité se mène souvent avec des tableurs et des documents bureautiques. Le risque est connu : un PCA stocké uniquement sur le serveur que le rançongiciel vient de chiffrer ne sert à rien. Gardez donc toujours une version imprimée ou hors ligne des procédures de crise et des annuaires, comme le recommande l'ANSSI.
Questions fréquentes
Quelle est la définition de la continuité d'activité ?
C'est la capacité d'une organisation à poursuivre ses activités essentielles pendant un événement grave (cyberattaque, sinistre, panne majeure), au besoin en mode dégradé, puis à les rétablir dans des délais fixés à l'avance. Elle repose sur un bilan d'impact, une stratégie, des plans (PCA, PRA) et des exercices.
Quelle différence entre continuité d'activité et reprise d'activité ?
La continuité consiste à continuer de fonctionner pendant la crise, souvent en mode dégradé. La reprise consiste à remettre en route ce qui s'est arrêté, en particulier le système d'information, puis à revenir au fonctionnement normal. Le PCA porte la première, le PRA la seconde.
Qui est responsable de la continuité d'activité ?
La direction générale en porte la responsabilité et valide la stratégie. Un responsable de la continuité anime la démarche ; les métiers expriment leurs besoins dans le bilan d'impact ; la DSI et le RSSI conçoivent la reprise informatique et la sécurité des sauvegardes.
Quelle norme encadre la continuité d'activité ?
ISO 22301:2019 spécifie les exigences d'un système de management de la continuité d'activité et peut faire l'objet d'une certification. Elle est complétée par ISO 22313 (lignes directrices) et ISO/TS 22317 (bilan d'impact). En France, le guide PCA du SGDSN reste une référence méthodologique.
Pourquoi une cyberattaque est-elle un scénario à part ?
Parce que le périmètre touché est incertain, que l'attaquant peut encore agir pendant la crise et que la reconstruction prend des semaines. Un site de secours relié au même système peut être compromis ; il faut donc des sauvegardes isolées, des procédures papier et une organisation de crise capable de tenir dans la durée.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Guide pour réaliser un plan de continuité d'activité, SGDSN, 2013.
- ISO 22301:2019, Sécurité et résilience — Systèmes de management de la continuité d'activité — Exigences (page publique), ISO, octobre 2019, amendement 1 en 2024.
- Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, ANSSI et CDSE, décembre 2021.
- Directive (UE) 2022/2555 (NIS 2), articles 21 et 23, EUR-Lex, décembre 2022.
- Règlement (UE) 2022/2554 (DORA), articles 11 et 12, EUR-Lex, décembre 2022.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.