Guide continuité d'activité · Chapitre 2

Le bilan d'impact sur l'activité (BIA) : DMIA, PDMA et ressources critiques

Le bilan d'impact sur l'activité est l'étape qui transforme une intention de continuité en objectifs chiffrés : quelles activités doivent continuer, à partir de quand leur arrêt devient inacceptable, combien de données on peut perdre, et de quelles ressources elles dépendent.

Mis à jour le · 8 min de lecture

Sigle anglais
BIA, business impact analysis
Résultats
DMIA, PDMA, ressources critiques
Participants
Métiers, direction, DSI, RSSI
Référence
ISO/TS 22317, guide PCA du SGDSN
Chapitres du guide
  1. Continuité d'activité
  2. ISO 22301
  3. Bilan d'impact (BIA)
  4. Plan de reprise (PRA)
  5. Gestion de crise cyber
  6. Exercice de crise cyber
  7. Glossaire

En bref

  1. Le bilan d'impact sur l'activité (BIA) mesure comment les conséquences d'un arrêt s'aggravent avec le temps, activité par activité.

  2. Il produit pour chaque activité essentielle une DMIA (durée maximale d'interruption admissible) et une PDMA (perte de données maximale admissible), équivalents des notions anglaises de RTO et RPO.

  3. Il recense les ressources critiques dont dépend chaque activité : personnes, locaux, systèmes d'information, savoir-faire, prestataires.

  4. Il se mène avec les métiers, en entretien, sur une grille d'impacts commune (humain, financier, juridique, image…), puis se fait valider par la direction.

  5. C'est le BIA qui dit si la reprise informatique est suffisante : un PRA qui remet une application en route en 30 heures ne sert à rien si la DMIA est de 4 heures.

Qu'est-ce qu'un bilan d'impact sur l'activité ?

Le bilan d'impact sur l'activité, ou BIA (de l'anglais business impact analysis), est l'analyse qui part des activités de l'organisation, et non de ses risques : pour chacune, on se demande ce qui se passerait si elle s'arrêtait, et comment la situation se dégraderait au bout d'une heure, d'une journée, d'une semaine. On l'appelle aussi analyse d'impact sur l'activité.

ISO 22301 en fait le premier volet de son article 8 (fonctionnement), aux côtés de l'appréciation des risques. L'ISO lui consacre une spécification technique dédiée, ISO/TS 22317:2021, et le règlement DORA l'impose explicitement aux entités financières (article 11). En France, le guide PCA du SGDSN décrit la même démarche sous l'angle des besoins de continuité des activités essentielles.

Le BIA répond à des questions différentes de celles de l'analyse de risques : il ne cherche pas ce qui pourrait arrêter une activité, mais ce que coûte son arrêt. Les deux se complètent, comme le montre la page d'accueil de ce guide.

DMIA et PDMA : les deux objectifs du BIA

Le BIA aboutit à deux durées par activité, que le guide du SGDSN définit et que l'on retrouve sous des noms anglais dans la plupart des outils :

Les objectifs fixés par le BIA
NotionDéfinitionCe qu'elle conditionne
DMIA, durée maximale d'interruption admissibleDurée au-delà de laquelle l'arrêt de l'activité a des conséquences inacceptablesLe délai de reprise visé (RTO, recovery time objective), qui doit rester en deçà, et donc la stratégie de continuité
PDMA, perte de données maximale admissibleQuantité de données que l'on accepte de perdre, exprimée en durée depuis la dernière sauvegarde utilisableLe point de reprise visé (RPO, recovery point objective), donc la fréquence des sauvegardes ou de la réplication
Graphique de l'impact en fonction du temps écoulé depuis l'arrêt, gradué de 0 à 1 semaine. Trois courbes montent à des vitesses différentes : laboratoire (très rapide), pharmacie (moyenne), admissions et facturation (lente). Une ligne horizontale marque le seuil inacceptable. Chaque courbe le croise à un moment différent, qui donne sa DMIA : 4 heures pour le laboratoire, 24 heures pour la pharmacie, 5 jours pour les admissions et la facturation. À gauche de l'instant de l'arrêt, une flèche remonte jusqu'à la dernière sauvegarde utilisable : c'est la PDMA, la quantité de données que l'on accepte de perdre.
Fil rouge : l'impact de l'arrêt grandit avec le temps, à un rythme différent pour chaque activité. La DMIA est le moment où la courbe franchit le seuil jugé inacceptable ; la PDMA se mesure vers l'arrière, depuis la dernière sauvegarde utilisable.

Deux précisions évitent des malentendus fréquents. D'abord, la DMIA n'est pas le délai de reprise informatique : c'est une limite métier, que la solution technique doit tenir avec une marge. Ensuite, une DMIA courte ne veut pas forcément dire « redémarrer le système en quelques heures » : elle peut être tenue par un mode dégradé (procédures papier, fonctionnement manuel) qui laisse plus de temps à l'informatique. Le SGDSN demande alors de fixer pour chaque mode dégradé un niveau de service minimal et une durée maximale.

Activités essentielles et ressources critiques

Le guide du SGDSN appelle activités essentielles celles qui sont nécessaires pour atteindre les objectifs de l'organisation et respecter ses obligations, légales, contractuelles ou de service public. ISO 22301 parle d'activités prioritaires. Pour chacune, le BIA recense les ressources critiques dont elle dépend, que le SGDSN range en cinq familles :

  • les ressources humaines : effectifs minimaux, compétences rares, personnes habilitées ;
  • les infrastructures : locaux, énergie, équipements ;
  • les systèmes d'information : applications, données, réseaux, téléphonie ;
  • les ressources immatérielles : savoir-faire, documentation, procédures ;
  • les prestataires et fournisseurs externes.

Cette étape révèle souvent des dépendances oubliées : un unique infogérant, un logiciel métier hébergé chez un éditeur sans plan de secours, un annuaire dont dépendent toutes les applications. Les dépendances envers les tiers méritent un examen particulier, que prolongent la gestion des risques tiers et l'étude des attaques par la chaîne d'approvisionnement.

Mener un BIA en six étapes

  1. Cadrer : obtenir le mandat de la direction, fixer le périmètre (sites, activités) et les échelles d'impact. Reprenez les échelles déjà utilisées pour vos autres risques, comme le recommande aussi l'ANSSI pour EBIOS RM.
  2. Recenser les activités du périmètre, en partant des processus et non des applications.
  3. Évaluer les impacts dans le temps, en entretien avec chaque responsable métier : que se passe-t-il à 4 heures, 24 heures, 72 heures, une semaine, un mois ? Le SGDSN propose de coter les impacts humains, financiers, contractuels, environnementaux, juridiques et réglementaires, opérationnels, sociaux et d'image, sur une échelle de 1 (très faible) à 4 (très fort).
  4. Fixer DMIA et PDMA, ainsi que le niveau de service minimal acceptable en mode dégradé.
  5. Identifier les ressources critiques et les dépendances de chaque activité, y compris envers les prestataires.
  6. Consolider et faire valider par la direction : classement des activités, objectifs retenus, arbitrages. C'est ce document validé qui engage ensuite la DSI et les métiers.

Exemple de BIA : l'hôpital du fil rouge

Extrait du BIA de l'hôpital fictif (valeurs d'illustration)
ActivitéDMIAPDMAMode dégradé prévuRessources critiques
Urgences : accueil et prise en chargeAucune interruption admise : mode dégradé immédiat1 heureDossiers papier, étiquettes et fiches de liaison imprimées à l'avanceÉquipes soignantes, dossier patient, téléphonie
Laboratoire : analyses urgentes4 heures1 heureAutomates en fonctionnement local, résultats transmis par téléphone et sur papierAutomates, logiciel du laboratoire, techniciens
Pharmacie : délivrance aux services24 heures24 heuresListe des traitements en cours imprimée chaque nuitLogiciel de pharmacie, stock, pharmaciens
Bloc opératoire programmé48 heures24 heuresProgramme imprimé, report des interventions non urgentesChirurgiens, anesthésistes, dossier patient
Admissions et facturation5 jours24 heuresAdmissions sur papier, saisie différéeLogiciel de gestion administrative, agents d'accueil

Deux décisions sont sorties de ce BIA. D'abord, imprimer chaque nuit les informations dont les services auraient besoin le lendemain si tout s'arrêtait. Ensuite, demander à la DSI de mesurer le délai réel de restauration du dossier patient : la réponse, plus de 30 heures, a montré que seul le mode dégradé permettait de tenir les objectifs. La suite au chapitre plan de reprise d'activité.

Tenir le BIA à jour

Un BIA vieillit vite : nouvelle application, nouveau prestataire, réorganisation d'un service. ISO 22301 attend qu'il soit revu régulièrement, notamment après un changement important. Le plus simple est de le relier aux autres référentiels de l'organisation : la classification DICP des applications, la cartographie des risques et l'inventaire des prestataires.

Questions fréquentes

Que signifie BIA ?

BIA est le sigle anglais de business impact analysis, en français bilan d'impact sur l'activité (ou analyse d'impact sur l'activité). C'est l'analyse qui mesure les conséquences de l'arrêt de chaque activité dans le temps et fixe ses objectifs de reprise.

Quelle différence entre DMIA et PDMA ?

La DMIA (durée maximale d'interruption admissible) porte sur le temps d'arrêt : au-delà, les conséquences deviennent inacceptables. La PDMA (perte de données maximale admissible) porte sur les données : elle se mesure vers l'arrière, depuis la dernière sauvegarde utilisable.

DMIA et RTO, est-ce la même chose ?

Pas tout à fait. La DMIA est une limite métier : au-delà, c'est inacceptable. Le RTO (recovery time objective) est le délai de reprise que l'on se fixe pour rester en deçà de cette limite, avec une marge. De même, la PDMA correspond au RPO (recovery point objective).

Qui doit participer au bilan d'impact sur l'activité ?

Les responsables métiers, qui connaissent les conséquences d'un arrêt ; la direction, qui arbitre et valide ; la DSI et le RSSI, qui confrontent les objectifs aux capacités réelles. L'animation revient en général au responsable de la continuité d'activité.

Le BIA est-il obligatoire ?

Il est exigé par ISO 22301 pour une certification, et par le règlement DORA pour les entités financières. NIS 2 ne le nomme pas, mais la continuité des activités qu'elle exige suppose de savoir quelles activités protéger et dans quels délais.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.