Guide continuité d'activité · Chapitre 3
Le plan de reprise d'activité (PRA) et la reprise informatique
Le plan de reprise d'activité décrit comment remettre en route le système d'information et les données après une interruption majeure. Face à un rançongiciel, il change de nature : on ne bascule plus simplement sur un site de secours, on reconstruit un environnement de confiance avant de restaurer.
- Porté par
- DSI, avec les métiers et le RSSI
- Objectifs
- DMIA et PDMA issues du BIA
- Exigé par
- NIS 2 (art. 21), DORA (art. 11 et 12)
Chapitres du guide
En bref
-
Le plan de reprise d'activité (PRA) organise le redémarrage du système d'information après un arrêt ; le plan de continuité d'activité (PCA) organise la poursuite des activités pendant la crise ; le plan de continuité informatique (PCI) cherche à éviter que l'informatique s'arrête.
-
Ses objectifs viennent du bilan d'impact : la reprise de chaque application doit tenir la DMIA et la PDMA des activités qui en dépendent, ou être relayée par un mode dégradé.
-
Après un rançongiciel, l'ANSSI décrit une remédiation en quatre temps : endiguement, éviction, éradication, reconstruction. On reconstruit d'abord le cœur de confiance (annuaire, administration) avant les applications.
-
Un PRA cyber repose sur des sauvegardes isolées, hors d'atteinte d'un attaquant qui contrôle le réseau, et sur une restauration dans un environnement séparé.
-
Un PRA n'a de valeur que testé : seul un exercice de restauration complète mesure le délai réel.
Qu'est-ce qu'un plan de reprise d'activité ?
Un plan de reprise d'activité (PRA) est l'ensemble des procédures, moyens et contrats qui permettent de redémarrer le système d'information et de restaurer les données après une interruption grave : sinistre dans un centre informatique, panne majeure, cyberattaque. On parle aussi de PRA informatique, puisqu'il porte avant tout sur les systèmes.
Le PRA n'est pas un document isolé. Le guide du SGDSN déconseille d'ailleurs de construire des plans informatiques ou métiers séparés en dehors d'un PCA global : la reprise informatique n'a de sens que si elle sert les priorités fixées par le bilan d'impact sur l'activité. ISO 22301 range de même les plans de reprise parmi les plans et procédures de son article 8.4.
PCA, PRA, PCI : quelles différences ?
Ces sigles sont souvent confondus. Ils désignent pourtant des dispositifs qui interviennent à des moments différents :
| Plan | Question posée | Moment | Porté par |
|---|---|---|---|
| PCA, plan de continuité d'activité | Comment continuer à servir pendant la crise ? | Pendant la perturbation | Direction générale et métiers |
| PCI, plan de continuité informatique | Comment éviter que le système d'information s'arrête ? | Avant et pendant (redondance, bascule) | DSI |
| PRA, plan de reprise d'activité | Comment remettre en route ce qui s'est arrêté ? | Après l'arrêt | DSI, avec les métiers |
En pratique, ce que l'on appelle couramment « PCA informatique » recouvre le couple PCI et PRA. Les deux ne suffisent pas seuls : une organisation dont les serveurs redémarrent en quatre heures peut rester paralysée si personne ne sait travailler entre-temps. Notre article plan de continuité d'activité détaille la comparaison sur une ligne de temps interactive.
Pourquoi un rançongiciel change le PRA
Les PRA classiques reposent sur la bascule : quand le site principal tombe, on démarre un site de secours, souvent alimenté par réplication. Face à un rançongiciel, ce réflexe peut aggraver la situation. Si les deux sites partagent le même annuaire ou les mêmes comptes d'administration, l'attaquant y a accès aussi ; si la réplication est continue, les données chiffrées ont été recopiées.
L'ANSSI, dans son corpus Cyberattaques et remédiation, définit la remédiation comme le projet de reprise de contrôle d'un système d'information compromis. Elle la décrit en quatre temps :
- l'endiguement, qui limite la progression de l'attaquant et donne du temps au défenseur ;
- l'éviction, qui chasse l'attaquant du cœur de confiance, c'est-à-dire des moyens d'administration du système ;
- l'éradication, qui nettoie les accès qu'il a pu garder dans les systèmes métiers ;
- la reconstruction, qui rebâtit les fondations de la sécurité pour durcir le système.
Le cœur de confiance est la partie centrale du système d'information dont on est certain que l'attaquant est exclu ; dans la plupart des organisations, c'est l'annuaire Active Directory et les postes d'administration. L'ANSSI souligne que l'échec de sa reconstruction conduit en général à un cycle de compromissions et de remédiations qui peut durer des mois. Elle publie un guide technique dédié à la remédiation du « Tier 0 » Active Directory.
Trois ambitions de reprise, trois coûts
Le volet stratégique de l'ANSSI, Cyberattaques et remédiation : les clés de décision, propose à la direction de choisir explicitement parmi trois objectifs :
| Objectif | Ce qu'il permet | Sa limite |
|---|---|---|
| Relancer au plus vite les services vitaux | Un nombre limité de services repart rapidement | Les causes ne sont pas traitées : le risque de nouvelle attaque reste élevé |
| Reprendre le contrôle du système | Retour à l'état antérieur, sans restructuration | L'organisation reste exposée tant que l'administration et la détection n'ont pas été renforcées |
| Saisir l'occasion d'une reprise durable | Changements profonds menés pendant la remédiation | Coût initial élevé, que l'ANSSI juge rentable sur la durée |
Ce choix ne revient pas à la DSI seule : c'est une décision de la cellule de crise, éclairée par le bilan d'impact.
Les sauvegardes, fondation du PRA
Aucun PRA ne fonctionne sans sauvegardes exploitables. Les textes récents sont explicites :
- la directive NIS 2 cite, parmi les mesures minimales de son article 21, la continuité des activités, « par exemple la gestion des sauvegardes et la reprise des activités » ;
- le règlement DORA (article 12) demande aux entités financières des politiques de sauvegarde, des procédures de restauration testées, une restauration sur des systèmes séparés physiquement et logiquement du système d'origine, et des objectifs de délai et de point de reprise fixés pour chaque fonction.
Pour résister à un rançongiciel, au moins une copie doit être hors d'atteinte d'un attaquant qui aurait pris la main sur le réseau et les comptes d'administration : copie hors ligne, ou stockage dont les droits de suppression ne dépendent pas de l'annuaire principal. Le CERT-FR range d'ailleurs la mise en sécurité des sauvegardes parmi les premiers réflexes d'endiguement en cas d'intrusion.
Que contient un plan de reprise d'activité ?
- le périmètre : applications, infrastructures et données couvertes, rattachées aux activités du BIA ;
- les objectifs de délai et de point de reprise de chaque application, déduits des DMIA et PDMA ;
- l'ordre de redémarrage, en commençant par les briques dont tout dépend (réseau, annuaire, administration) ;
- les procédures de restauration pas à pas, utilisables par une équipe fatiguée ou par un prestataire qui ne connaît pas le système ;
- les critères de déclenchement et la personne qui décide ;
- les contacts : équipes internes, infogérant, éditeurs, prestataires de réponse aux incidents, assureur ;
- le programme de tests et les règles de mise à jour.
Les procédures et les annuaires doivent exister hors ligne, sur papier ou sur un support indépendant : l'ANSSI recommande de conserver ainsi les procédures de crise, l'annuaire de crise et les contacts des prestataires.
Exemple : la reprise de l'hôpital du fil rouge
Le délai réel du dossier patient, environ trois jours, dépasse de loin ce qu'un PRA classique aurait promis. Il a été tenable parce que le bilan d'impact avait prévu un mode dégradé immédiat pour les soins. Pendant ce temps, la cellule de crise arbitrait les priorités : c'est l'objet du chapitre suivant, gestion de crise cyber.
Questions fréquentes
Quelle est la différence entre un PCA et un PRA ?
Le PCA (plan de continuité d'activité) organise la poursuite des activités pendant la crise, au besoin en mode dégradé, et couvre toute l'organisation. Le PRA (plan de reprise d'activité) organise le redémarrage du système d'information et la restauration des données après l'arrêt. Le PRA est une brique du PCA.
Qu'est-ce qu'un PRA informatique ?
C'est un autre nom du plan de reprise d'activité, qui insiste sur son objet : les systèmes, les applications et les données. Il précise l'ordre de redémarrage, les procédures de restauration et les objectifs de délai et de point de reprise de chaque application.
Peut-on basculer sur un site de secours après un rançongiciel ?
Pas sans vérification. Si le site de secours partage l'annuaire, les comptes d'administration ou une réplication continue avec le site principal, il peut être compromis lui aussi. L'ANSSI recommande de reprendre d'abord le contrôle du cœur de confiance avant de restaurer les services.
À quelle fréquence tester un PRA ?
Au moins une fois par an est la pratique courante, et c'est l'exigence de DORA pour les entités financières, qui doivent aussi tester après tout changement important. Le test doit porter sur une restauration complète, chronométrée et comparée aux objectifs du bilan d'impact.
Qu'est-ce que le cœur de confiance ?
C'est, selon l'ANSSI, la partie centrale du système d'information dont on est certain que l'attaquant est exclu, en général l'annuaire et les moyens d'administration. Sa reconstruction est le préalable à toute restauration sûre après une compromission.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Cyberattaques et remédiation : les clés de décision, ANSSI, janvier 2024.
- Piloter la remédiation d'un incident cyber (corpus de guides), ANSSI.
- Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, ANSSI et CDSE, décembre 2021.
- Les bons réflexes en cas d'intrusion sur un système d'information, CERT-FR.
- Guide pour réaliser un plan de continuité d'activité, SGDSN, 2013.
- Directive (UE) 2022/2555 (NIS 2), articles 21 et 23, EUR-Lex, décembre 2022.
- Règlement (UE) 2022/2554 (DORA), articles 11 et 12, EUR-Lex, décembre 2022.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.