Guide continuité d'activité · Chapitre 1

ISO 22301 : le système de management de la continuité d'activité

ISO 22301 est la norme internationale qui fixe les exigences d'un système de management de la continuité d'activité. Elle ne dit pas comment rédiger un plan, mais comment piloter la continuité dans la durée : objectifs, responsabilités, bilan d'impact, exercices, audits et amélioration.

Mis à jour le · 7 min de lecture

Version en vigueur
ISO 22301:2019 (2e édition)
Amendement
Amd 1:2024, changement climatique
Révision
Décidée fin 2025, en cours
Certification
Possible, par un organisme accrédité
Chapitres du guide
  1. Continuité d'activité
  2. ISO 22301
  3. Bilan d'impact (BIA)
  4. Plan de reprise (PRA)
  5. Gestion de crise cyber
  6. Exercice de crise cyber
  7. Glossaire

En bref

  1. ISO 22301 spécifie les exigences d'un système de management de la continuité d'activité (SMCA), applicable à toute organisation, quelle que soit sa taille ou son secteur.

  2. La version en vigueur date d'octobre 2019 ; un amendement de 2024 y ajoute la prise en compte du changement climatique, et l'ISO a lancé fin 2025 une révision de la norme.

  3. Elle suit la structure commune des normes de management (articles 4 à 10), la même qu'ISO 27001 : un SMSI existant facilite beaucoup sa mise en œuvre.

  4. Le cœur opérationnel est l'article 8 : bilan d'impact et appréciation des risques, stratégies et solutions, plans et procédures, programme d'exercices, évaluation.

  5. Elle se complète par ISO 22313 (lignes directrices) et ISO/TS 22317 (bilan d'impact sur l'activité).

Qu'est-ce que la norme ISO 22301 ?

Le titre complet de la norme est ISO 22301:2019, Sécurité et résilience — Systèmes de management de la continuité d'activité — Exigences. Selon sa présentation publique sur le site de l'ISO, elle fournit un cadre pour mettre en place, faire fonctionner, surveiller et améliorer en continu un système de management documenté, afin de se préparer aux incidents perturbateurs, d'en réduire la probabilité, d'y répondre et de s'en rétablir.

C'est une norme d'exigences : elle dit ce qu'il faut avoir (une politique, des objectifs, un bilan d'impact, des plans testés…) sans imposer la manière de le faire. C'est aussi la seule de la famille qui permette une certification. Les autres documents de la série donnent des conseils de mise en œuvre.

La famille ISO 22301 : ce que dit chaque document (d'après les pages publiques de l'ISO)
DocumentNatureUsage
ISO 22301:2019ExigencesConstruire et faire certifier son système de management de la continuité d'activité
ISO 22313:2020Lignes directricesComprendre comment appliquer chaque exigence d'ISO 22301
ISO/TS 22317:2021Spécification techniqueMener le bilan d'impact sur l'activité (BIA)

Versions : 2012, 2019, amendement 2024 et révision en cours

La première édition date de 2012. Elle a été remplacée par la deuxième édition, publiée en octobre 2019, qui reste la version en vigueur. En 2024, l'ISO a publié un amendement (ISO 22301:2019/Amd 1:2024) qui ajoute la prise en compte du changement climatique, comme pour de nombreuses normes de systèmes de management ; il complète la norme sans en changer les exigences existantes.

La page de la norme indique qu'à l'issue de son réexamen systématique, mené d'octobre 2024 à mars 2025, l'ISO a décidé en décembre 2025 de la réviser. Une nouvelle version est en cours d'élaboration ; tant qu'elle n'est pas publiée, la version 2019 amendée reste celle sur laquelle on se fait certifier. La norme de lignes directrices ISO 22313 est elle aussi entrée en révision en 2026.

La structure d'ISO 22301, article par article

Comme ISO 27001 ou ISO 9001, ISO 22301 suit la structure commune des normes de systèmes de management : les articles 1 à 3 posent le domaine d'application, les références et les définitions ; les exigences commencent à l'article 4. Cette structure est publique et se résume ainsi :

Les articles 4 à 10 d'ISO 22301:2019
ArticleThèmeCe qu'on y attend, en résumé
4Contexte de l'organisationComprendre l'organisation, ses parties intéressées et ses obligations ; fixer le périmètre du système
5LeadershipEngagement de la direction, politique de continuité, rôles et responsabilités
6PlanificationTraiter les risques et opportunités du système, fixer des objectifs de continuité, planifier les changements
7SupportRessources, compétences, sensibilisation, communication, informations documentées
8FonctionnementBilan d'impact et appréciation des risques, stratégies et solutions, plans et procédures, exercices, évaluation
9Évaluation des performancesSurveillance et mesure, audit interne, revue de direction
10AméliorationNon-conformités, actions correctives, amélioration continue
Schéma en boucle des articles d'ISO 22301. Autour d'un cercle : 4 Contexte, 5 Leadership, 6 Planification, 7 Support, 8 Fonctionnement, 9 Évaluation des performances, 10 Amélioration, puis retour au contexte. L'article 8 se déplie en cinq étapes enchaînées : 8.2 bilan d'impact et appréciation des risques, 8.3 stratégies et solutions, 8.4 plans et procédures, 8.5 programme d'exercices, 8.6 évaluation. Une flèche ramène les enseignements des exercices vers l'article 10, amélioration.
Les articles 4 à 10 forment une boucle d'amélioration continue. L'article 8 en est le moteur opérationnel : du bilan d'impact jusqu'aux exercices, dont les enseignements reviennent alimenter le système.

L'article 8, cœur opérationnel de la norme

L'article 8 décrit ce que l'on fait concrètement. Ses sous-articles s'enchaînent dans un ordre logique, que reprennent les chapitres de ce guide :

  1. Planification et maîtrise opérationnelles (8.1) : organiser et contrôler les processus nécessaires.
  2. Bilan d'impact sur l'activité et appréciation des risques (8.2) : identifier les activités prioritaires, leurs délais de reprise et les ressources dont elles dépendent, puis les risques de perturbation. Voir notre chapitre bilan d'impact sur l'activité.
  3. Stratégies et solutions de continuité (8.3) : choisir comment tenir les délais fixés (site de repli, redondance, procédures manuelles, second fournisseur…), puis mettre ces solutions en œuvre.
  4. Plans et procédures (8.4) : structure de réponse, alerte et communication, plans de continuité et de reprise. Voir nos chapitres plan de reprise d'activité et gestion de crise cyber.
  5. Programme d'exercices (8.5) : vérifier régulièrement que les plans fonctionnent et que les équipes savent les appliquer. Voir notre chapitre exercice de crise cyber.
  6. Évaluation de la documentation et des capacités (8.6) : vérifier que les plans restent adaptés, y compris ceux qui reposent sur des partenaires et fournisseurs.

ISO 22301 et ISO 27001 : deux systèmes qui se complètent

ISO 27001 traite la sécurité de l'information ; ISO 22301 traite la continuité des activités, quelle que soit la cause de la perturbation. Les deux partagent la même structure, ce qui permet de mutualiser beaucoup d'éléments : revue de direction, audits internes, gestion documentaire, traitement des non-conformités.

ISO 27001 (SMSI)ISO 22301 (SMCA)
ObjetConfidentialité, intégrité et disponibilité de l'informationPoursuite et reprise des activités prioritaires
Point de départAppréciation des risques de sécurité de l'informationBilan d'impact sur l'activité et appréciation des risques
Causes couvertesMenaces sur l'information, dont les cyberattaquesToute perturbation : cyber, sinistre, fournisseur, personnel, climat
Livrables typiquesDéclaration d'applicabilité, plan de traitementStratégies de continuité, PCA, PRA, programme d'exercices

Une organisation qui dispose déjà d'un SMSI certifié ISO 27001 a fait une partie du chemin : l'annexe A d'ISO 27001 comporte déjà des mesures sur la sécurité de l'information pendant une perturbation et sur la préparation des technologies de l'information et de la communication (TIC) à la continuité. ISO 22301 élargit le regard aux activités elles-mêmes et aux causes non informatiques.

Se faire certifier ISO 22301

La certification est délivrée par un organisme de certification accrédité, après un audit en deux temps (revue documentaire puis audit sur site). Le certificat est ensuite suivi par des audits de surveillance et renouvelé périodiquement, selon les règles de l'organisme et de son accréditation.

Elle n'est pas obligatoire, y compris pour les entités soumises à NIS 2 ou à DORA : ces textes demandent des résultats (continuité, sauvegardes, gestion de crise, tests), pas une certification. Mais suivre la structure d'ISO 22301 est un moyen éprouvé de démontrer qu'on les obtient, et un certificat rassure clients et partenaires.

Questions fréquentes

Que contient la norme ISO 22301 ?

Les exigences d'un système de management de la continuité d'activité, organisées selon la structure commune des normes de management : contexte, leadership, planification, support, fonctionnement (bilan d'impact, stratégies, plans, exercices), évaluation des performances et amélioration.

Quelle est la version actuelle d'ISO 22301 ?

ISO 22301:2019, publiée en octobre 2019, complétée par un amendement de 2024 sur le changement climatique. L'ISO a décidé fin 2025 de réviser la norme ; une nouvelle version est en cours d'élaboration.

Sur quelle norme se certifie-t-on, ISO 22301 ou ISO 22313 ?

ISO 22301 contient les exigences et sert de base à la certification. ISO 22313 donne des lignes directrices pour les appliquer ; on ne se certifie pas sur ISO 22313.

Une loi impose-t-elle la certification ISO 22301 ?

Non. Aucun texte n'impose la certification ISO 22301. NIS 2 et DORA exigent des dispositifs de continuité et de gestion de crise, et la norme est un cadre reconnu pour les construire et les démontrer.

Peut-on combiner ISO 22301 et ISO 27001 ?

Oui. Les deux normes partagent la même structure, ce qui permet de mutualiser revue de direction, audits internes et gestion documentaire, voire de mener des audits de certification combinés.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.