Guide continuité d'activité · Chapitre 3

Le plan de reprise d'activité (PRA) et la reprise informatique

Le plan de reprise d'activité décrit comment remettre en route le système d'information et les données après une interruption majeure. Face à un rançongiciel, il change de nature : on ne bascule plus simplement sur un site de secours, on reconstruit un environnement de confiance avant de restaurer.

Mis à jour le · 8 min de lecture

Porté par
DSI, avec les métiers et le RSSI
Objectifs
DMIA et PDMA issues du BIA
Exigé par
NIS 2 (art. 21), DORA (art. 11 et 12)
Chapitres du guide
  1. Continuité d'activité
  2. ISO 22301
  3. Bilan d'impact (BIA)
  4. Plan de reprise (PRA)
  5. Gestion de crise cyber
  6. Exercice de crise cyber
  7. Glossaire

En bref

  1. Le plan de reprise d'activité (PRA) organise le redémarrage du système d'information après un arrêt ; le plan de continuité d'activité (PCA) organise la poursuite des activités pendant la crise ; le plan de continuité informatique (PCI) cherche à éviter que l'informatique s'arrête.

  2. Ses objectifs viennent du bilan d'impact : la reprise de chaque application doit tenir la DMIA et la PDMA des activités qui en dépendent, ou être relayée par un mode dégradé.

  3. Après un rançongiciel, l'ANSSI décrit une remédiation en quatre temps : endiguement, éviction, éradication, reconstruction. On reconstruit d'abord le cœur de confiance (annuaire, administration) avant les applications.

  4. Un PRA cyber repose sur des sauvegardes isolées, hors d'atteinte d'un attaquant qui contrôle le réseau, et sur une restauration dans un environnement séparé.

  5. Un PRA n'a de valeur que testé : seul un exercice de restauration complète mesure le délai réel.

Qu'est-ce qu'un plan de reprise d'activité ?

Un plan de reprise d'activité (PRA) est l'ensemble des procédures, moyens et contrats qui permettent de redémarrer le système d'information et de restaurer les données après une interruption grave : sinistre dans un centre informatique, panne majeure, cyberattaque. On parle aussi de PRA informatique, puisqu'il porte avant tout sur les systèmes.

Le PRA n'est pas un document isolé. Le guide du SGDSN déconseille d'ailleurs de construire des plans informatiques ou métiers séparés en dehors d'un PCA global : la reprise informatique n'a de sens que si elle sert les priorités fixées par le bilan d'impact sur l'activité. ISO 22301 range de même les plans de reprise parmi les plans et procédures de son article 8.4.

PCA, PRA, PCI : quelles différences ?

Ces sigles sont souvent confondus. Ils désignent pourtant des dispositifs qui interviennent à des moments différents :

PCA, PCI et PRA en un coup d'œil
PlanQuestion poséeMomentPorté par
PCA, plan de continuité d'activitéComment continuer à servir pendant la crise ?Pendant la perturbationDirection générale et métiers
PCI, plan de continuité informatiqueComment éviter que le système d'information s'arrête ?Avant et pendant (redondance, bascule)DSI
PRA, plan de reprise d'activitéComment remettre en route ce qui s'est arrêté ?Après l'arrêtDSI, avec les métiers

En pratique, ce que l'on appelle couramment « PCA informatique » recouvre le couple PCI et PRA. Les deux ne suffisent pas seuls : une organisation dont les serveurs redémarrent en quatre heures peut rester paralysée si personne ne sait travailler entre-temps. Notre article plan de continuité d'activité détaille la comparaison sur une ligne de temps interactive.

Pourquoi un rançongiciel change le PRA

Les PRA classiques reposent sur la bascule : quand le site principal tombe, on démarre un site de secours, souvent alimenté par réplication. Face à un rançongiciel, ce réflexe peut aggraver la situation. Si les deux sites partagent le même annuaire ou les mêmes comptes d'administration, l'attaquant y a accès aussi ; si la réplication est continue, les données chiffrées ont été recopiées.

L'ANSSI, dans son corpus Cyberattaques et remédiation, définit la remédiation comme le projet de reprise de contrôle d'un système d'information compromis. Elle la décrit en quatre temps :

  1. l'endiguement, qui limite la progression de l'attaquant et donne du temps au défenseur ;
  2. l'éviction, qui chasse l'attaquant du cœur de confiance, c'est-à-dire des moyens d'administration du système ;
  3. l'éradication, qui nettoie les accès qu'il a pu garder dans les systèmes métiers ;
  4. la reconstruction, qui rebâtit les fondations de la sécurité pour durcir le système.

Le cœur de confiance est la partie centrale du système d'information dont on est certain que l'attaquant est exclu ; dans la plupart des organisations, c'est l'annuaire Active Directory et les postes d'administration. L'ANSSI souligne que l'échec de sa reconstruction conduit en général à un cycle de compromissions et de remédiations qui peut durer des mois. Elle publie un guide technique dédié à la remédiation du « Tier 0 » Active Directory.

Schéma de reprise après rançongiciel. À gauche, le site principal est chiffré. Une flèche de réplication mène au site de secours, chiffré lui aussi : la bascule classique est barrée. En bas, une sauvegarde hors ligne, isolée du réseau, reste intacte. Elle alimente à droite un environnement reconstruit où les briques se rallument dans l'ordre : 1, cœur de confiance (annuaire et administration) ; 2, dossier patient ; 3, laboratoire ; 4, pharmacie ; 5, admissions et facturation. Une frise sous l'environnement indique le temps écoulé pour chaque brique.
Fil rouge : le site de secours, répliqué et relié au même annuaire, est compromis lui aussi. L'hôpital restaure à partir de sauvegardes isolées dans un environnement reconstruit, cœur de confiance d'abord, puis les applications dans l'ordre fixé par le bilan d'impact.

Trois ambitions de reprise, trois coûts

Le volet stratégique de l'ANSSI, Cyberattaques et remédiation : les clés de décision, propose à la direction de choisir explicitement parmi trois objectifs :

ObjectifCe qu'il permetSa limite
Relancer au plus vite les services vitauxUn nombre limité de services repart rapidementLes causes ne sont pas traitées : le risque de nouvelle attaque reste élevé
Reprendre le contrôle du systèmeRetour à l'état antérieur, sans restructurationL'organisation reste exposée tant que l'administration et la détection n'ont pas été renforcées
Saisir l'occasion d'une reprise durableChangements profonds menés pendant la remédiationCoût initial élevé, que l'ANSSI juge rentable sur la durée

Ce choix ne revient pas à la DSI seule : c'est une décision de la cellule de crise, éclairée par le bilan d'impact.

Les sauvegardes, fondation du PRA

Aucun PRA ne fonctionne sans sauvegardes exploitables. Les textes récents sont explicites :

  • la directive NIS 2 cite, parmi les mesures minimales de son article 21, la continuité des activités, « par exemple la gestion des sauvegardes et la reprise des activités » ;
  • le règlement DORA (article 12) demande aux entités financières des politiques de sauvegarde, des procédures de restauration testées, une restauration sur des systèmes séparés physiquement et logiquement du système d'origine, et des objectifs de délai et de point de reprise fixés pour chaque fonction.

Pour résister à un rançongiciel, au moins une copie doit être hors d'atteinte d'un attaquant qui aurait pris la main sur le réseau et les comptes d'administration : copie hors ligne, ou stockage dont les droits de suppression ne dépendent pas de l'annuaire principal. Le CERT-FR range d'ailleurs la mise en sécurité des sauvegardes parmi les premiers réflexes d'endiguement en cas d'intrusion.

Que contient un plan de reprise d'activité ?

  • le périmètre : applications, infrastructures et données couvertes, rattachées aux activités du BIA ;
  • les objectifs de délai et de point de reprise de chaque application, déduits des DMIA et PDMA ;
  • l'ordre de redémarrage, en commençant par les briques dont tout dépend (réseau, annuaire, administration) ;
  • les procédures de restauration pas à pas, utilisables par une équipe fatiguée ou par un prestataire qui ne connaît pas le système ;
  • les critères de déclenchement et la personne qui décide ;
  • les contacts : équipes internes, infogérant, éditeurs, prestataires de réponse aux incidents, assureur ;
  • le programme de tests et les règles de mise à jour.

Les procédures et les annuaires doivent exister hors ligne, sur papier ou sur un support indépendant : l'ANSSI recommande de conserver ainsi les procédures de crise, l'annuaire de crise et les contacts des prestataires.

Exemple : la reprise de l'hôpital du fil rouge

Le délai réel du dossier patient, environ trois jours, dépasse de loin ce qu'un PRA classique aurait promis. Il a été tenable parce que le bilan d'impact avait prévu un mode dégradé immédiat pour les soins. Pendant ce temps, la cellule de crise arbitrait les priorités : c'est l'objet du chapitre suivant, gestion de crise cyber.

Questions fréquentes

Quelle est la différence entre un PCA et un PRA ?

Le PCA (plan de continuité d'activité) organise la poursuite des activités pendant la crise, au besoin en mode dégradé, et couvre toute l'organisation. Le PRA (plan de reprise d'activité) organise le redémarrage du système d'information et la restauration des données après l'arrêt. Le PRA est une brique du PCA.

Qu'est-ce qu'un PRA informatique ?

C'est un autre nom du plan de reprise d'activité, qui insiste sur son objet : les systèmes, les applications et les données. Il précise l'ordre de redémarrage, les procédures de restauration et les objectifs de délai et de point de reprise de chaque application.

Peut-on basculer sur un site de secours après un rançongiciel ?

Pas sans vérification. Si le site de secours partage l'annuaire, les comptes d'administration ou une réplication continue avec le site principal, il peut être compromis lui aussi. L'ANSSI recommande de reprendre d'abord le contrôle du cœur de confiance avant de restaurer les services.

À quelle fréquence tester un PRA ?

Au moins une fois par an est la pratique courante, et c'est l'exigence de DORA pour les entités financières, qui doivent aussi tester après tout changement important. Le test doit porter sur une restauration complète, chronométrée et comparée aux objectifs du bilan d'impact.

Qu'est-ce que le cœur de confiance ?

C'est, selon l'ANSSI, la partie centrale du système d'information dont on est certain que l'attaquant est exclu, en général l'annuaire et les moyens d'administration. Sa reconstruction est le préalable à toute restauration sûre après une compromission.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.