Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

BCP (Business Continuity Plan)

general

Définition

Le BCP (Business Continuity Plan — Plan de Continuité d'Activité, ou PCA en français) est le document stratégique qui définit comment une organisation continuera à opérer pendant et après une perturbation majeure — cyberattaque, sinistre informatique, pandémie, catastrophe naturelle, panne d'infrastructure. Il couvre l'ensemble des activités critiques de l'organisation, au-delà des seuls systèmes informatiques. Le BCP se distingue du DRP (Disaster Recovery Plan) par son périmètre. Le DRP traite la restauration des systèmes informatiques après un sinistre. Le BCP couvre la continuité de TOUTES les fonctions critiques : ressources humaines (que fait-on si 30% du personnel est indisponible ?), locaux (que se passe-t-il si le siège est inaccessible ?), fournisseurs critiques (que faire si un prestataire clé défaille ?), communications (comment contacter les clients et partenaires ?), et bien sûr les systèmes informatiques. L'élaboration d'un BCP suit un processus structuré. Le BIA (Business Impact Analysis) identifie les processus métier critiques et quantifie l'impact de leur interruption selon différentes durées. Il définit le RTO (Recovery Time Objective — délai maximum d'interruption acceptable) et le RPO (Recovery Point Objective — perte de données maximale acceptable) pour chaque processus. Ces paramètres sont la base des stratégies de continuité choisies. Les stratégies de continuité incluent : la redondance (systèmes dupliqués en parallèle), le basculement vers un site de secours (hot, warm ou cold site), le télétravail généralisé (résilience organisationnelle pour les sinistres affectant les locaux), les prestataires alternatifs (pour les fournisseurs critiques), et les procédures dégradées manuelles (pour les processus critiques ne pouvant pas attendre la restauration IT). Le BCP doit être régulièrement testé via des exercices de simulation (tabletop exercises — exercices sur table sans activation réelle, et tests techniques — basculements réels vers le site de secours). Un BCP non testé est un faux sentiment de sécurité. Les certifications ISO 22301 (Management de la continuité d'activité) attestent de la maturité du programme BCP d'une organisation.

BIA — Business Impact Analysis, fondement du BCP

Le BIA est l'analyse qui quantifie l'impact financier, opérationnel, légal, et réputationnel de l'interruption de chaque processus métier, selon différentes durées (1h, 4h, 24h, 1 semaine). Les résultats du BIA permettent de classer les processus par criticité (criticaux, importants, non critiques), de définir les RTO/RPO par processus, et de prioriser les investissements en continuité. Un BIA bien conduit implique les directions métier (Finance, Opérations, RH, IT, Juridique) et pas uniquement l'IT — c'est la différence entre un BCP centré IT (DRP étendu) et un vrai BCP couvrant toutes les dimensions de la continuité organisationnelle.

ISO 22301 — certification de la continuité d'activité

ISO 22301:2019 est le standard international pour les systèmes de management de la continuité d'activité (SMCA/BCMS). Structuré comme ISO 27001, il couvre : contexte de l'organisation, leadership, planification (BIA, analyse des risques), support (ressources, compétences, communication), opérations (stratégies et plans de continuité), évaluation des performances (tests, audits internes), et amélioration continue. La certification ISO 22301 est de plus en plus demandée par les donneurs d'ordre, particulièrement dans les secteurs financier, santé, et industrie. Elle est complémentaire à ISO 27001 (sécurité de l'information) dans les organisations qui veulent couvrir à la fois la sécurité et la résilience.

Cyber-résilience et BCP à l'ère ransomware

Les ransomwares ont transformé l'approche BCP. Un ransomware qui chiffre l'intégralité du SI en quelques heures peut invalider des années de préparation si les sauvegardes ne sont pas hors ligne et testées. Les leçons des ransomwares majeures pour le BCP incluent : sauvegardes immuables hors réseau (règle 3-2-1-1), tests réguliers de restauration (pas seulement des sauvegardes), procédures dégradées manuelles pour les activités critiques (si tout le SI est chiffré), plan de communication de crise (clients, partenaires, régulateurs), et décision pré-validée sur le paiement/non-paiement de rançon. Le CESIN et l'ANSSI recommandent de préparer un "plan ransomware" spécifique au sein du BCP global.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis