Guide continuité d'activité · Glossaire
Glossaire de la continuité d'activité et de la crise cyber
Les définitions essentielles de la continuité d'activité, de la reprise informatique et de la gestion de crise cyber, reformulées à partir du guide PCA du SGDSN, des guides de l'ANSSI et des pages publiques de l'ISO, avec le chapitre où chaque notion est développée.
Chapitres du guide
En bref
-
Le bilan d'impact fixe des objectifs : DMIA pour le temps d'arrêt, PDMA pour la perte de données ; leurs équivalents anglais sont proches du RTO et du RPO.
-
Le PCA fait continuer les activités, le PRA remet le système d'information en route, le PCI évite qu'il s'arrête.
-
Côté crise, on distingue la cellule stratégique, qui décide, des cellules opérationnelles, qui agissent ; la main courante garde la trace de tout.
Bilan d'impact et objectifs de reprise
- Continuité d'activité
- Capacité d'une organisation à poursuivre ses activités essentielles pendant une perturbation grave, au besoin en mode dégradé, puis à les rétablir dans des délais fixés à l'avance. Voir l'accueil du guide.
- Activité essentielle
- Activité nécessaire pour atteindre les objectifs de l'organisation et respecter ses obligations (légales, contractuelles, de service public). ISO 22301 parle d'activité prioritaire.
- Bilan d'impact sur l'activité (BIA)
- Analyse qui mesure comment les conséquences de l'arrêt d'une activité s'aggravent dans le temps, et qui fixe ses objectifs de reprise et ses ressources critiques. En anglais : business impact analysis. Voir le chapitre BIA.
- DMIA, durée maximale d'interruption admissible
- Durée au-delà de laquelle l'arrêt d'une activité a des conséquences inacceptables. C'est une limite métier, que les solutions de continuité doivent tenir avec une marge.
- PDMA, perte de données maximale admissible
- Quantité de données que l'on accepte de perdre, exprimée en durée depuis la dernière sauvegarde utilisable. Elle détermine la fréquence des sauvegardes ou de la réplication.
- RTO, recovery time objective
- Délai de reprise visé pour une activité ou une application après un arrêt. Il doit rester inférieur à la DMIA.
- RPO, recovery point objective
- Point de reprise visé : l'instant jusqu'auquel les données doivent pouvoir être restaurées. Il correspond à la PDMA. Le projet de référentiel ReCyF de l'ANSSI parle de point de rétablissement des données.
- MTPD, maximum tolerable period of disruption
- Notion de la version 2012 d'ISO 22301, proche de la DMIA.
- Ressource critique
- Ressource sans laquelle une activité essentielle ne peut pas être maintenue ou reprise. Le SGDSN en distingue cinq familles : ressources humaines, infrastructures, systèmes d'information, ressources immatérielles, prestataires.
- Mode dégradé
- Fonctionnement réduit, souvent manuel, qui permet de maintenir une activité quand ses ressources habituelles manquent. Il doit avoir un niveau de service minimal et une durée maximale.
Plans, normes et reprise
- SMCA, système de management de la continuité d'activité
- Ensemble de politiques, objectifs, processus et responsabilités qui pilotent la continuité dans la durée. Ses exigences sont fixées par ISO 22301. Voir le chapitre ISO 22301.
- ISO 22301
- Norme internationale qui spécifie les exigences d'un système de management de la continuité d'activité. Version en vigueur : 2019, amendée en 2024 ; une révision est en cours. Complétée par ISO 22313 (lignes directrices) et ISO/TS 22317 (BIA).
- Stratégie de continuité
- Choix, pour chaque activité essentielle, des moyens qui permettront de tenir ses objectifs : site de repli, redondance, procédures manuelles, second fournisseur, télétravail…
- PCA, plan de continuité d'activité
- Document qui décline la stratégie de continuité et les dispositions pour poursuivre puis reprendre les activités après une perturbation grave. Voir notre article plan de continuité d'activité.
- PCI, plan de continuité informatique
- Dispositions qui visent à éviter l'arrêt du système d'information : redondance, haute disponibilité, bascule vers un site de secours.
- PRA, plan de reprise d'activité
- Procédures et moyens pour redémarrer le système d'information et restaurer les données après un arrêt. Voir le chapitre PRA.
- Bascule
- Passage de la production d'un site ou d'un système à un autre, de secours. Après un rançongiciel, elle suppose de vérifier que le site de secours n'est pas compromis lui aussi.
- Sauvegarde isolée (ou hors ligne)
- Copie des données hors d'atteinte d'un attaquant qui contrôlerait le réseau et les comptes d'administration. Condition d'un PRA capable de résister à un rançongiciel.
- Remédiation
- Pour l'ANSSI, projet de reprise de contrôle d'un système d'information compromis. Elle enchaîne endiguement, éviction, éradication et reconstruction.
- Endiguement
- Premières mesures qui limitent la progression de l'attaquant et donnent du temps au défenseur : isolement réseau, coupure des accès à distance, mise à l'abri des sauvegardes.
- Cœur de confiance
- Partie centrale du système d'information dont on est certain que l'attaquant est exclu, en général l'annuaire et les moyens d'administration. Sa reconstruction précède toute restauration sûre.
Gestion de crise
- Crise cyber
- Selon l'ANSSI, déstabilisation immédiate et majeure du fonctionnement d'une organisation, causée par une action malveillante sur ses systèmes d'information. Voir le chapitre gestion de crise.
- Cellule de crise stratégique
- Instance qui fixe la stratégie de conduite de crise, arbitre, coordonne et porte la parole de l'organisation vers l'extérieur.
- Cellule opérationnelle
- Équipe qui conduit les actions dans son domaine (cyber et informatique, métiers, communication, support) et rend compte à la cellule stratégique.
- Directeur de crise
- Personne qui définit et oriente la stratégie de conduite de crise et prend les décisions ; désignée à l'avance, avec des suppléants.
- Main courante
- Journal chronologique de la crise : informations, décisions et actions, avec leur heure et leur auteur.
- Fiche réflexe
- Procédure courte, imprimée, qui dit quoi faire dans les premières minutes d'une situation donnée.
- Critères de déclenchement
- Conditions, écrites à l'avance, qui conduisent à activer la cellule de crise ou un plan. L'activation peut venir de la direction ou des équipes opérationnelles.
- Sortie de crise
- Retour progressif à une organisation normale, selon des critères définis et réévalués pendant la crise.
- CERT-FR
- CERT national et gouvernemental français, opéré par l'ANSSI : il publie alertes et avis et répond aux incidents d'importance nationale. Les CSIRT régionaux accompagnent les organisations de taille intermédiaire.
Exercices et retour d'expérience
- Exercice sur table
- Exercice où les participants, réunis autour d'une table, réagissent à une situation présentée par un animateur. Conseillé par l'ANSSI pour une première fois. Voir le chapitre exercice.
- Simulation
- Exercice où la cellule de crise joue dans ses conditions réelles, face à une cellule d'animation qui envoie des événements.
- Chronogramme
- Tableau qui fixe le déroulé d'un exercice : moment, émetteur et destinataire de chaque stimulus, réaction attendue.
- Stimulus
- Événement envoyé aux joueurs pendant un exercice : courriel, appel, dépêche, question de journaliste.
- Cellule d'animation
- Équipe qui fait vivre l'exercice : elle envoie les stimuli, joue les interlocuteurs extérieurs et s'adapte aux réactions des joueurs.
- Observateur
- Personne qui suit l'exercice sans intervenir et note forces et faiblesses du dispositif.
- RETEX, retour d'expérience
- Analyse de ce qui a fonctionné ou non, après un exercice ou une crise réelle, à chaud puis à froid, qui aboutit à un plan d'action.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Guide pour réaliser un plan de continuité d'activité, SGDSN, 2013.
- ISO 22301:2019, Sécurité et résilience — Systèmes de management de la continuité d'activité — Exigences (page publique), ISO, octobre 2019, amendement 1 en 2024.
- Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, ANSSI et CDSE, décembre 2021.
- Organiser un exercice de gestion de crise cyber, ANSSI, octobre 2020.
- Cyberattaques et remédiation : les clés de décision, ANSSI, janvier 2024.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.