Guide continuité d'activité · Chapitre 2
Le bilan d'impact sur l'activité (BIA) : DMIA, PDMA et ressources critiques
Le bilan d'impact sur l'activité est l'étape qui transforme une intention de continuité en objectifs chiffrés : quelles activités doivent continuer, à partir de quand leur arrêt devient inacceptable, combien de données on peut perdre, et de quelles ressources elles dépendent.
- Sigle anglais
- BIA, business impact analysis
- Résultats
- DMIA, PDMA, ressources critiques
- Participants
- Métiers, direction, DSI, RSSI
- Référence
- ISO/TS 22317, guide PCA du SGDSN
Chapitres du guide
En bref
-
Le bilan d'impact sur l'activité (BIA) mesure comment les conséquences d'un arrêt s'aggravent avec le temps, activité par activité.
-
Il produit pour chaque activité essentielle une DMIA (durée maximale d'interruption admissible) et une PDMA (perte de données maximale admissible), équivalents des notions anglaises de RTO et RPO.
-
Il recense les ressources critiques dont dépend chaque activité : personnes, locaux, systèmes d'information, savoir-faire, prestataires.
-
Il se mène avec les métiers, en entretien, sur une grille d'impacts commune (humain, financier, juridique, image…), puis se fait valider par la direction.
-
C'est le BIA qui dit si la reprise informatique est suffisante : un PRA qui remet une application en route en 30 heures ne sert à rien si la DMIA est de 4 heures.
Qu'est-ce qu'un bilan d'impact sur l'activité ?
Le bilan d'impact sur l'activité, ou BIA (de l'anglais business impact analysis), est l'analyse qui part des activités de l'organisation, et non de ses risques : pour chacune, on se demande ce qui se passerait si elle s'arrêtait, et comment la situation se dégraderait au bout d'une heure, d'une journée, d'une semaine. On l'appelle aussi analyse d'impact sur l'activité.
ISO 22301 en fait le premier volet de son article 8 (fonctionnement), aux côtés de l'appréciation des risques. L'ISO lui consacre une spécification technique dédiée, ISO/TS 22317:2021, et le règlement DORA l'impose explicitement aux entités financières (article 11). En France, le guide PCA du SGDSN décrit la même démarche sous l'angle des besoins de continuité des activités essentielles.
Le BIA répond à des questions différentes de celles de l'analyse de risques : il ne cherche pas ce qui pourrait arrêter une activité, mais ce que coûte son arrêt. Les deux se complètent, comme le montre la page d'accueil de ce guide.
DMIA et PDMA : les deux objectifs du BIA
Le BIA aboutit à deux durées par activité, que le guide du SGDSN définit et que l'on retrouve sous des noms anglais dans la plupart des outils :
| Notion | Définition | Ce qu'elle conditionne |
|---|---|---|
| DMIA, durée maximale d'interruption admissible | Durée au-delà de laquelle l'arrêt de l'activité a des conséquences inacceptables | Le délai de reprise visé (RTO, recovery time objective), qui doit rester en deçà, et donc la stratégie de continuité |
| PDMA, perte de données maximale admissible | Quantité de données que l'on accepte de perdre, exprimée en durée depuis la dernière sauvegarde utilisable | Le point de reprise visé (RPO, recovery point objective), donc la fréquence des sauvegardes ou de la réplication |
Deux précisions évitent des malentendus fréquents. D'abord, la DMIA n'est pas le délai de reprise informatique : c'est une limite métier, que la solution technique doit tenir avec une marge. Ensuite, une DMIA courte ne veut pas forcément dire « redémarrer le système en quelques heures » : elle peut être tenue par un mode dégradé (procédures papier, fonctionnement manuel) qui laisse plus de temps à l'informatique. Le SGDSN demande alors de fixer pour chaque mode dégradé un niveau de service minimal et une durée maximale.
Activités essentielles et ressources critiques
Le guide du SGDSN appelle activités essentielles celles qui sont nécessaires pour atteindre les objectifs de l'organisation et respecter ses obligations, légales, contractuelles ou de service public. ISO 22301 parle d'activités prioritaires. Pour chacune, le BIA recense les ressources critiques dont elle dépend, que le SGDSN range en cinq familles :
- les ressources humaines : effectifs minimaux, compétences rares, personnes habilitées ;
- les infrastructures : locaux, énergie, équipements ;
- les systèmes d'information : applications, données, réseaux, téléphonie ;
- les ressources immatérielles : savoir-faire, documentation, procédures ;
- les prestataires et fournisseurs externes.
Cette étape révèle souvent des dépendances oubliées : un unique infogérant, un logiciel métier hébergé chez un éditeur sans plan de secours, un annuaire dont dépendent toutes les applications. Les dépendances envers les tiers méritent un examen particulier, que prolongent la gestion des risques tiers et l'étude des attaques par la chaîne d'approvisionnement.
Mener un BIA en six étapes
- Cadrer : obtenir le mandat de la direction, fixer le périmètre (sites, activités) et les échelles d'impact. Reprenez les échelles déjà utilisées pour vos autres risques, comme le recommande aussi l'ANSSI pour EBIOS RM.
- Recenser les activités du périmètre, en partant des processus et non des applications.
- Évaluer les impacts dans le temps, en entretien avec chaque responsable métier : que se passe-t-il à 4 heures, 24 heures, 72 heures, une semaine, un mois ? Le SGDSN propose de coter les impacts humains, financiers, contractuels, environnementaux, juridiques et réglementaires, opérationnels, sociaux et d'image, sur une échelle de 1 (très faible) à 4 (très fort).
- Fixer DMIA et PDMA, ainsi que le niveau de service minimal acceptable en mode dégradé.
- Identifier les ressources critiques et les dépendances de chaque activité, y compris envers les prestataires.
- Consolider et faire valider par la direction : classement des activités, objectifs retenus, arbitrages. C'est ce document validé qui engage ensuite la DSI et les métiers.
Exemple de BIA : l'hôpital du fil rouge
| Activité | DMIA | PDMA | Mode dégradé prévu | Ressources critiques |
|---|---|---|---|---|
| Urgences : accueil et prise en charge | Aucune interruption admise : mode dégradé immédiat | 1 heure | Dossiers papier, étiquettes et fiches de liaison imprimées à l'avance | Équipes soignantes, dossier patient, téléphonie |
| Laboratoire : analyses urgentes | 4 heures | 1 heure | Automates en fonctionnement local, résultats transmis par téléphone et sur papier | Automates, logiciel du laboratoire, techniciens |
| Pharmacie : délivrance aux services | 24 heures | 24 heures | Liste des traitements en cours imprimée chaque nuit | Logiciel de pharmacie, stock, pharmaciens |
| Bloc opératoire programmé | 48 heures | 24 heures | Programme imprimé, report des interventions non urgentes | Chirurgiens, anesthésistes, dossier patient |
| Admissions et facturation | 5 jours | 24 heures | Admissions sur papier, saisie différée | Logiciel de gestion administrative, agents d'accueil |
Deux décisions sont sorties de ce BIA. D'abord, imprimer chaque nuit les informations dont les services auraient besoin le lendemain si tout s'arrêtait. Ensuite, demander à la DSI de mesurer le délai réel de restauration du dossier patient : la réponse, plus de 30 heures, a montré que seul le mode dégradé permettait de tenir les objectifs. La suite au chapitre plan de reprise d'activité.
Tenir le BIA à jour
Un BIA vieillit vite : nouvelle application, nouveau prestataire, réorganisation d'un service. ISO 22301 attend qu'il soit revu régulièrement, notamment après un changement important. Le plus simple est de le relier aux autres référentiels de l'organisation : la classification DICP des applications, la cartographie des risques et l'inventaire des prestataires.
Questions fréquentes
Que signifie BIA ?
BIA est le sigle anglais de business impact analysis, en français bilan d'impact sur l'activité (ou analyse d'impact sur l'activité). C'est l'analyse qui mesure les conséquences de l'arrêt de chaque activité dans le temps et fixe ses objectifs de reprise.
Quelle différence entre DMIA et PDMA ?
La DMIA (durée maximale d'interruption admissible) porte sur le temps d'arrêt : au-delà, les conséquences deviennent inacceptables. La PDMA (perte de données maximale admissible) porte sur les données : elle se mesure vers l'arrière, depuis la dernière sauvegarde utilisable.
DMIA et RTO, est-ce la même chose ?
Pas tout à fait. La DMIA est une limite métier : au-delà, c'est inacceptable. Le RTO (recovery time objective) est le délai de reprise que l'on se fixe pour rester en deçà de cette limite, avec une marge. De même, la PDMA correspond au RPO (recovery point objective).
Qui doit participer au bilan d'impact sur l'activité ?
Les responsables métiers, qui connaissent les conséquences d'un arrêt ; la direction, qui arbitre et valide ; la DSI et le RSSI, qui confrontent les objectifs aux capacités réelles. L'animation revient en général au responsable de la continuité d'activité.
Le BIA est-il obligatoire ?
Il est exigé par ISO 22301 pour une certification, et par le règlement DORA pour les entités financières. NIS 2 ne le nomme pas, mais la continuité des activités qu'elle exige suppose de savoir quelles activités protéger et dans quels délais.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Guide pour réaliser un plan de continuité d'activité, SGDSN, 2013.
- ISO 22301:2019, Sécurité et résilience — Systèmes de management de la continuité d'activité — Exigences (page publique), ISO, octobre 2019, amendement 1 en 2024.
- ISO/TS 22317:2021, Lignes directrices pour le bilan d'impact sur l'activité (page publique), ISO, novembre 2021.
- Règlement (UE) 2022/2554 (DORA), articles 11 et 12, EUR-Lex, décembre 2022.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.