Guide continuité d'activité · Chapitre 1
ISO 22301 : le système de management de la continuité d'activité
ISO 22301 est la norme internationale qui fixe les exigences d'un système de management de la continuité d'activité. Elle ne dit pas comment rédiger un plan, mais comment piloter la continuité dans la durée : objectifs, responsabilités, bilan d'impact, exercices, audits et amélioration.
- Version en vigueur
- ISO 22301:2019 (2e édition)
- Amendement
- Amd 1:2024, changement climatique
- Révision
- Décidée fin 2025, en cours
- Certification
- Possible, par un organisme accrédité
Chapitres du guide
En bref
-
ISO 22301 spécifie les exigences d'un système de management de la continuité d'activité (SMCA), applicable à toute organisation, quelle que soit sa taille ou son secteur.
-
La version en vigueur date d'octobre 2019 ; un amendement de 2024 y ajoute la prise en compte du changement climatique, et l'ISO a lancé fin 2025 une révision de la norme.
-
Elle suit la structure commune des normes de management (articles 4 à 10), la même qu'ISO 27001 : un SMSI existant facilite beaucoup sa mise en œuvre.
-
Le cœur opérationnel est l'article 8 : bilan d'impact et appréciation des risques, stratégies et solutions, plans et procédures, programme d'exercices, évaluation.
-
Elle se complète par ISO 22313 (lignes directrices) et ISO/TS 22317 (bilan d'impact sur l'activité).
Qu'est-ce que la norme ISO 22301 ?
Le titre complet de la norme est ISO 22301:2019, Sécurité et résilience — Systèmes de management de la continuité d'activité — Exigences. Selon sa présentation publique sur le site de l'ISO, elle fournit un cadre pour mettre en place, faire fonctionner, surveiller et améliorer en continu un système de management documenté, afin de se préparer aux incidents perturbateurs, d'en réduire la probabilité, d'y répondre et de s'en rétablir.
C'est une norme d'exigences : elle dit ce qu'il faut avoir (une politique, des objectifs, un bilan d'impact, des plans testés…) sans imposer la manière de le faire. C'est aussi la seule de la famille qui permette une certification. Les autres documents de la série donnent des conseils de mise en œuvre.
| Document | Nature | Usage |
|---|---|---|
| ISO 22301:2019 | Exigences | Construire et faire certifier son système de management de la continuité d'activité |
| ISO 22313:2020 | Lignes directrices | Comprendre comment appliquer chaque exigence d'ISO 22301 |
| ISO/TS 22317:2021 | Spécification technique | Mener le bilan d'impact sur l'activité (BIA) |
Versions : 2012, 2019, amendement 2024 et révision en cours
La première édition date de 2012. Elle a été remplacée par la deuxième édition, publiée en octobre 2019, qui reste la version en vigueur. En 2024, l'ISO a publié un amendement (ISO 22301:2019/Amd 1:2024) qui ajoute la prise en compte du changement climatique, comme pour de nombreuses normes de systèmes de management ; il complète la norme sans en changer les exigences existantes.
La page de la norme indique qu'à l'issue de son réexamen systématique, mené d'octobre 2024 à mars 2025, l'ISO a décidé en décembre 2025 de la réviser. Une nouvelle version est en cours d'élaboration ; tant qu'elle n'est pas publiée, la version 2019 amendée reste celle sur laquelle on se fait certifier. La norme de lignes directrices ISO 22313 est elle aussi entrée en révision en 2026.
La structure d'ISO 22301, article par article
Comme ISO 27001 ou ISO 9001, ISO 22301 suit la structure commune des normes de systèmes de management : les articles 1 à 3 posent le domaine d'application, les références et les définitions ; les exigences commencent à l'article 4. Cette structure est publique et se résume ainsi :
| Article | Thème | Ce qu'on y attend, en résumé |
|---|---|---|
| 4 | Contexte de l'organisation | Comprendre l'organisation, ses parties intéressées et ses obligations ; fixer le périmètre du système |
| 5 | Leadership | Engagement de la direction, politique de continuité, rôles et responsabilités |
| 6 | Planification | Traiter les risques et opportunités du système, fixer des objectifs de continuité, planifier les changements |
| 7 | Support | Ressources, compétences, sensibilisation, communication, informations documentées |
| 8 | Fonctionnement | Bilan d'impact et appréciation des risques, stratégies et solutions, plans et procédures, exercices, évaluation |
| 9 | Évaluation des performances | Surveillance et mesure, audit interne, revue de direction |
| 10 | Amélioration | Non-conformités, actions correctives, amélioration continue |
L'article 8, cœur opérationnel de la norme
L'article 8 décrit ce que l'on fait concrètement. Ses sous-articles s'enchaînent dans un ordre logique, que reprennent les chapitres de ce guide :
- Planification et maîtrise opérationnelles (8.1) : organiser et contrôler les processus nécessaires.
- Bilan d'impact sur l'activité et appréciation des risques (8.2) : identifier les activités prioritaires, leurs délais de reprise et les ressources dont elles dépendent, puis les risques de perturbation. Voir notre chapitre bilan d'impact sur l'activité.
- Stratégies et solutions de continuité (8.3) : choisir comment tenir les délais fixés (site de repli, redondance, procédures manuelles, second fournisseur…), puis mettre ces solutions en œuvre.
- Plans et procédures (8.4) : structure de réponse, alerte et communication, plans de continuité et de reprise. Voir nos chapitres plan de reprise d'activité et gestion de crise cyber.
- Programme d'exercices (8.5) : vérifier régulièrement que les plans fonctionnent et que les équipes savent les appliquer. Voir notre chapitre exercice de crise cyber.
- Évaluation de la documentation et des capacités (8.6) : vérifier que les plans restent adaptés, y compris ceux qui reposent sur des partenaires et fournisseurs.
ISO 22301 et ISO 27001 : deux systèmes qui se complètent
ISO 27001 traite la sécurité de l'information ; ISO 22301 traite la continuité des activités, quelle que soit la cause de la perturbation. Les deux partagent la même structure, ce qui permet de mutualiser beaucoup d'éléments : revue de direction, audits internes, gestion documentaire, traitement des non-conformités.
| ISO 27001 (SMSI) | ISO 22301 (SMCA) | |
|---|---|---|
| Objet | Confidentialité, intégrité et disponibilité de l'information | Poursuite et reprise des activités prioritaires |
| Point de départ | Appréciation des risques de sécurité de l'information | Bilan d'impact sur l'activité et appréciation des risques |
| Causes couvertes | Menaces sur l'information, dont les cyberattaques | Toute perturbation : cyber, sinistre, fournisseur, personnel, climat |
| Livrables typiques | Déclaration d'applicabilité, plan de traitement | Stratégies de continuité, PCA, PRA, programme d'exercices |
Une organisation qui dispose déjà d'un SMSI certifié ISO 27001 a fait une partie du chemin : l'annexe A d'ISO 27001 comporte déjà des mesures sur la sécurité de l'information pendant une perturbation et sur la préparation des technologies de l'information et de la communication (TIC) à la continuité. ISO 22301 élargit le regard aux activités elles-mêmes et aux causes non informatiques.
Se faire certifier ISO 22301
La certification est délivrée par un organisme de certification accrédité, après un audit en deux temps (revue documentaire puis audit sur site). Le certificat est ensuite suivi par des audits de surveillance et renouvelé périodiquement, selon les règles de l'organisme et de son accréditation.
Elle n'est pas obligatoire, y compris pour les entités soumises à NIS 2 ou à DORA : ces textes demandent des résultats (continuité, sauvegardes, gestion de crise, tests), pas une certification. Mais suivre la structure d'ISO 22301 est un moyen éprouvé de démontrer qu'on les obtient, et un certificat rassure clients et partenaires.
Questions fréquentes
Que contient la norme ISO 22301 ?
Les exigences d'un système de management de la continuité d'activité, organisées selon la structure commune des normes de management : contexte, leadership, planification, support, fonctionnement (bilan d'impact, stratégies, plans, exercices), évaluation des performances et amélioration.
Quelle est la version actuelle d'ISO 22301 ?
ISO 22301:2019, publiée en octobre 2019, complétée par un amendement de 2024 sur le changement climatique. L'ISO a décidé fin 2025 de réviser la norme ; une nouvelle version est en cours d'élaboration.
Sur quelle norme se certifie-t-on, ISO 22301 ou ISO 22313 ?
ISO 22301 contient les exigences et sert de base à la certification. ISO 22313 donne des lignes directrices pour les appliquer ; on ne se certifie pas sur ISO 22313.
Une loi impose-t-elle la certification ISO 22301 ?
Non. Aucun texte n'impose la certification ISO 22301. NIS 2 et DORA exigent des dispositifs de continuité et de gestion de crise, et la norme est un cadre reconnu pour les construire et les démontrer.
Peut-on combiner ISO 22301 et ISO 27001 ?
Oui. Les deux normes partagent la même structure, ce qui permet de mutualiser revue de direction, audits internes et gestion documentaire, voire de mener des audits de certification combinés.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- ISO 22301:2019, Sécurité et résilience — Systèmes de management de la continuité d'activité — Exigences (page publique), ISO, octobre 2019, amendement 1 en 2024.
- ISO 22313:2020, Lignes directrices pour l'utilisation de l'ISO 22301 (page publique), ISO, février 2020.
- ISO/TS 22317:2021, Lignes directrices pour le bilan d'impact sur l'activité (page publique), ISO, novembre 2021.
- Guide pour réaliser un plan de continuité d'activité, SGDSN, 2013.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.