ISO 27031 Continuité d'Activité SI
conformiteDéfinition
L'ISO 27031:2011 (Technologies de l'information — Techniques de sécurité — Lignes directrices pour la préparation des technologies de l'information et des communications pour la continuité d'activité) est la norme dédiée à la composante IT/SI de la continuité d'activité. Elle constitue le complément naturel de l'ISO 22301 (Système de management de la continuité d'activité) dans la dimension technologique, en fournissant des lignes directrices pour s'assurer que les technologies de l'information et des communications sont préparées à soutenir la continuité des activités métier en cas d'incident ou de sinistre. L'ISO 27031 définit les concepts, principes et activités ICT (Information and Communications Technology) requis pour assurer la résilience organisationnelle, en se concentrant sur la capacité de l'organisation à continuer de fournir ses produits et services à des niveaux acceptables dans des circonstances perturbantes. Elle couvre le cycle complet de la préparation : prévention des incidents ICT, protection des systèmes critiques, détection des perturbations, réponse aux incidents, et reprise après incident. Parmi les éléments clés couverts par ISO 27031 : l'identification des activités ICT critiques soutenant les processus métier prioritaires (Business Impact Analysis IT), les exigences de reprise (RTO — Recovery Time Objective et RPO — Recovery Point Objective) définies en fonction des tolérances métier, les stratégies de reprise ICT (sites de reprise froids/tièdes/chauds, cloud DR, redondance active-active), les plans de reprise ICT (PRIT, Plans de Reprise Informatique et Télécoms), les tests et exercices périodiques des plans de reprise, et la gestion des fournisseurs et sous-traitants critiques pour la reprise. ISO 27031 introduit le cadre IRBC (ICT Readiness for Business Continuity) structuré en phases PDCA (Plan-Do-Check-Act). La phase Plan identifie les exigences ICT de continuité. La phase Do implémente les stratégies et plans. La phase Check teste et évalue les capacités ICT de reprise. La phase Act améliore continuellement les capacités de reprise basé sur les résultats des tests. Avec la montée des cybermenaces et notamment des ransomwares, la préparation ICT à la continuité est devenue un enjeu critique : les organisations doivent désormais considérer des scénarios de recovery suite à une attaque cryptolockante, avec des contraintes particulières (systèmes potentiellement compromis, backups potentiellement chiffrés, processus judiciaire parallèle).
Cadre IRBC et alignement métier
ISO 27031 structure la préparation ICT à la continuité autour du cadre IRBC (ICT Readiness for Business Continuity) en cycle PDCA. La première étape est l'alignement avec la Business Continuity Strategy : l'IT doit connaître les processus métier prioritaires (identifiés via la BIA — Business Impact Analysis), leurs tolérances à l'interruption (MTPD — Maximum Tolerable Period of Disruption), et en déduire les RTO et RPO des systèmes ICT les supportant.
Les RTO et RPO sont les deux métriques fondamentales de la reprise ICT : RTO (Recovery Time Objective) = délai maximal acceptable avant remise en service du système, RPO (Recovery Point Objective) = perte de données maximale tolérée (exprimée en temps). Ces métriques doivent être définies par le métier (pas par l'IT) en fonction de l'impact financier, réputationnel et réglementaire d'une interruption.
Stratégies de reprise ICT
ISO 27031 couvre les principales stratégies de reprise ICT : site de reprise à froid (équipements disponibles mais non configurés, RTO de jours à semaines), site tiède (infrastructure préconfigurée, RTO de heures à jours), site chaud (réplique synchrone ou quasi-synchrone, RTO de minutes à heures), et actif-actif (deux sites traitant simultanément, RTO proche de zéro). Le cloud DR (Disaster Recovery as a Service, DRaaS) est une option croissante permettant un site de reprise élastique sans infrastructure dédiée.
La stratégie de reprise doit être proportionnée au RTO cible et au budget : un site chaud coûte significativement plus qu'un site froid. Des solutions hybrides (infrastructure critique en site chaud, systèmes secondaires en site froid) optimisent le rapport coût/performance de la reprise.
Tests et préparation aux ransomwares
Les tests réguliers des plans de reprise ICT (au minimum annuels, idéalement plus fréquents pour les processus critiques) sont essentiels : un plan non testé est un plan qui ne fonctionne pas en cas de crise. Les types de tests vont du test documentaire (vérification des procédures) au test de basculement complet (failover réel vers le site de reprise). Les résultats des tests doivent être documentés et les non-conformités corrigées.
Dans le contexte des ransomwares, ISO 27031 doit être enrichie de scénarios spécifiques : recovery à partir de sauvegardes offline non chiffrées, procédures de restauration dans un environnement sain (pas dans l'environnement compromis), coordination avec le PRIS (Prestataire de Réponse aux Incidents), et gestion des contraintes judiciaires (préservation des preuves avant restauration). Les sauvegardes immutables (lecture seule, non modifiables) sont une mesure de protection essentielle contre les ransomwares ciblant les sauvegardes.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.