PCA et PRA : Garantir la Continuité de Votre Activité
Un ransomware peut paralyser votre entreprise en quelques minutes. Sans plan de continuité d'activité (PCA) et plan de reprise d'activité (PRA) testés, la survie de votre organisation est en jeu. Nous construisons avec vous une stratégie de résilience adaptée à vos enjeux business.
Comprendre le PCA et le PRA
Le Plan de Continuité d'Activité (PCA) et le Plan de Reprise d'Activité (PRA) sont deux volets complémentaires de votre stratégie de résilience. Le PCA définit comment maintenir vos activités critiques pendant une crise, tandis que le PRA organise le retour à la normale après un sinistre.
PCA - Plan de Continuité
Maintenir les fonctions vitales de l'entreprise pendant la crise :
- ▸Modes dégradés prédéfinis
- ▸Procédures de basculement
- ▸Communication de crise
PRA - Plan de Reprise
Restaurer les systèmes et données après le sinistre :
- ▸Stratégie de sauvegarde
- ▸Infrastructure de secours
- ▸Procédures de restauration
Métriques clés à définir :
- ▸RTO (Recovery Time Objective) : Durée maximale d'interruption acceptable pour chaque processus
- ▸RPO (Recovery Point Objective) : Perte de données maximale acceptable (ex: 4h de données)
- ▸MTPD (Maximum Tolerable Period of Disruption) : Au-delà, la survie de l'entreprise est menacée
Notre Méthodologie d'Élaboration
1. Analyse d'impact business (BIA)
Nous identifions vos processus métiers critiques et évaluons les conséquences d'une interruption : perte de chiffre d'affaires, pénalités contractuelles, atteinte à la réputation, obligations réglementaires. Cette analyse permet de prioriser les efforts et d'allouer les ressources là où l'impact serait le plus fort.
2. Cartographie des dépendances
Chaque processus critique dépend de ressources : applications, données, infrastructures, personnels clés, prestataires. Nous cartographions ces interdépendances pour identifier les points de défaillance unique (SPOF) et les chaînes de dépendances critiques.
3. Définition des stratégies de continuité
Pour chaque processus critique, nous définissons la stratégie de continuité adaptée à vos objectifs RTO/RPO et à votre budget :
Site de secours
Froid, tiède ou chaud selon le RTO requis
Cloud DR
Réplication cloud pour une reprise rapide
Mode dégradé
Procédures manuelles de contournement
4. Rédaction des plans et procédures
Nous produisons des documents opérationnels exploitables en situation de crise : fiches réflexes, procédures de basculement, annuaires de crise, arbres de décision. Ces documents sont rédigés pour être utilisables sous stress, avec des instructions claires et des check-lists.
Tests et Exercices de Validation
Un plan non testé est un plan qui échouera. Nous organisons des exercices réguliers pour valider l'efficacité de vos plans et entraîner vos équipes à réagir en situation de crise.
Exercices sur table (Tabletop)
- ✓Simulation de scénario de crise
- ✓Test des processus décisionnels
- ✓Identification des gaps
Tests techniques
- ✓Restauration de sauvegardes
- ✓Basculement sur site de secours
- ✓Validation des RTO/RPO réels
Retour d'expérience et amélioration continue
Chaque exercice génère un rapport de retour d'expérience avec les points forts, les axes d'amélioration et un plan d'action. Les plans sont mis à jour pour intégrer les leçons apprises et rester alignés avec l'évolution de votre SI.
Conformité Réglementaire
Les exigences réglementaires en matière de continuité d'activité se renforcent. Nos plans sont conçus pour répondre aux standards et réglementations applicables à votre secteur.
Réglementations :
- ✓NIS2 : Continuité exigée pour entités essentielles
- ✓DORA : Résilience opérationnelle numérique (finance)
- ✓RGPD : Protection des données personnelles
Standards :
- ✓ISO 22301 : Management de la continuité
- ✓ISO 27001 (A.17) : Continuité de la sécurité
- ✓NIST CSF : Recover function
Assurance cyber
Les assureurs cyber exigent de plus en plus des preuves de plans de continuité pour souscrire ou renouveler une police. Nos livrables répondent aux questionnaires standards et peuvent réduire vos primes d'assurance.
Construisez Votre Résilience
Évaluez votre niveau de préparation et construisons ensemble des plans de continuité adaptés à vos enjeux.
Demander un diagnosticQuestions fréquentes
Quelle différence entre PCA et PRA ?
Le plan de continuité d'activité vise à maintenir l'activité pendant la crise, le plan de reprise d'activité à la rétablir après. Le PCA est métier et répond à la question de savoir comment continuer à servir les clients sans le système habituel. Le PRA est technique et répond à celle de savoir comment tout remonter, dans quel ordre et en combien de temps.
Que signifient RTO et RPO ?
Le RTO est la durée d'interruption acceptable, le RPO la quantité de données que l'on accepte de perdre. Un RTO de quatre heures signifie que l'activité doit reprendre en quatre heures. Un RPO d'une heure signifie que l'on accepte de perdre au maximum une heure de saisie. Ces deux chiffres sont des décisions de direction, pas des choix techniques, et ils déterminent tout le reste.
Par où commencer un plan de continuité ?
Par identifier les activités qui ne peuvent pas s'arrêter et pendant combien de temps, avant toute considération technique. Cette analyse d'impact métier révèle presque toujours que deux ou trois processus seulement sont réellement critiques, ce qui réduit considérablement le périmètre et le coût du dispositif à mettre en place.
Des sauvegardes suffisent-elles à faire un PRA ?
Non, une sauvegarde n'est pas un plan de reprise. Il faut connaître l'ordre de redémarrage des systèmes, leurs dépendances, les procédures de restauration, les accès nécessaires quand l'annuaire est indisponible, et avoir mesuré le temps réel de restauration. Une sauvegarde jamais restaurée n'est qu'une hypothèse.
À quelle fréquence tester le plan ?
Une restauration technique par trimestre et un exercice complet par an constituent un rythme tenable pour une PME. Sans test, le plan se périme silencieusement : les systèmes changent, les personnes partent, les procédures ne suivent pas. La majorité des plans qui échouent en crise étaient à jour sur le papier.
Le plan doit-il tenir compte des rançongiciels ?
Oui, et cela change sa conception. Face à un rançongiciel, les sauvegardes connectées sont ciblées et chiffrées avant le déclenchement, et il faut déterminer la date de compromission avant de restaurer, sous peine de réintroduire l'attaquant. Un plan conçu pour une panne matérielle ne répond pas à ce scénario.
Est-ce une obligation réglementaire ?
NIS2 impose explicitement la continuité d'activité et la gestion des sauvegardes parmi ses mesures de gestion des risques, et ISO 27001 l'exige également. Pour le secteur financier, DORA, applicable depuis janvier 2025, va plus loin en imposant un cadre complet de résilience opérationnelle numérique.
Combien coûte un plan de continuité pour une PME ?
Le coût dépend presque entièrement des RTO et RPO retenus. Accepter une journée d'interruption coûte une fraction de ce que coûte une reprise en quatre heures, qui suppose une infrastructure redondante. C'est pourquoi l'analyse d'impact métier doit précéder tout devis : elle évite de payer une redondance pour des activités qui peuvent attendre.