Norme ISO 22301 Continuité Activité SMCA
conformiteDéfinition
La norme ISO 22301 (Systèmes de Management de la Continuité d'Activité — SMCA) est le standard international définissant les exigences pour établir, implémenter, maintenir et améliorer un système de management permettant à une organisation de se protéger contre les perturbations, de les anticiper, d'y réagir, et de s'en remettre lorsqu'elles se produisent. Elle est complémentaire à ISO 27001 qui traite de la sécurité de l'information : là où ISO 27001 protège la disponibilité, l'intégrité et la confidentialité de l'information, ISO 22301 assure la continuité des opérations métier indépendamment de la nature de la perturbation. ISO 22301:2019 (version actuelle) s'appuie sur la structure HLS (High Level Structure) commune à toutes les normes de management ISO, ce qui facilite son intégration avec ISO 27001, ISO 9001, et ISO 14001. La norme couvre : la compréhension des enjeux de l'organisation (contexte, parties intéressées, portée du SMCA), le leadership (engagement de la direction, politique de continuité d'activité), la planification (évaluation des risques, Business Impact Analysis), le soutien (ressources, compétences, communication), les activités opérationnelles (BIA, stratégies de continuité, plans de continuité), l'évaluation des performances (surveillance, audits internes, revue de direction), et l'amélioration continue. La Business Impact Analysis (BIA) est la pierre angulaire d'un SMCA ISO 22301 : elle identifie les activités critiques de l'organisation, détermine leurs dépendances (personnel, systèmes, données, fournisseurs, locaux), évalue l'impact d'une interruption dans le temps (impact immédiat, à 24h, à 48h, à 1 semaine), et définit les objectifs de reprise (RTO — Recovery Time Objective, MTPD — Maximum Tolerable Period of Disruption, MBCO — Minimum Business Continuity Objective). Les plans de continuité d'activité (PCA) et plans de gestion de crise constituent les livrables opérationnels du SMCA : ils décrivent les procédures à suivre pendant et après une perturbation pour maintenir les activités critiques au-dessus du MBCO et reprendre les opérations normales dans le délai du MTPD. Ces plans doivent être testés régulièrement pour vérifier leur efficacité. NIS2 (article 21 — continuité d'activité) et DORA (pilier 2 — continuité des activités ICT) imposent des exigences de continuité proches des principes ISO 22301. La certification ISO 22301 est reconnue par certains régulateurs comme démonstration partielle de conformité à ces exigences de continuité.
Business Impact Analysis (BIA) : méthodologie
La BIA identifie et évalue l'impact des perturbations sur les activités de l'organisation. Étapes : (1) Inventaire des activités — lister toutes les activités de l'organisation (par direction, par processus métier) ; (2) Identification des activités critiques — quelles activités, si interrompues, auraient un impact inacceptable sur les objectifs organisationnels (chiffre d'affaires, obligations légales, réputation, sécurité des personnes) ? ; (3) Évaluation de l'impact dans le temps — pour chaque activité critique, quel est l'impact d'une interruption de 1h, 4h, 24h, 48h, 1 semaine ? Impact financier, opérationnel, réglementaire, réputationnel. ; (4) Définition du MTPD (Maximum Tolerable Period of Disruption) — durée maximale au-delà de laquelle l'impact devient inacceptable ; (5) Définition du RTO — objectif de reprise de l'activité à un niveau minimal acceptable (MBCO) ; (6) Identification des dépendances — quels ressources (systèmes, données, personnel, locaux, fournisseurs) sont indispensables à chaque activité critique ?
Les résultats de la BIA alimentent directement les stratégies de continuité : les activités avec un MTPD court (< 4h) nécessitent des stratégies de continuité actives (site de reprise chaud, redondance, basculement automatique), celles avec un MTPD plus long (> 24h) peuvent se contenter de stratégies moins coûteuses (site de reprise tiède, procédures manuelles temporaires).
Plans de continuité et tests
Le Plan de Continuité d'Activité (PCA) est l'ensemble des plans opérationnels permettant de maintenir les activités critiques pendant une perturbation. Un PCA complet contient : le Plan de Gestion de Crise (PGC) — structure de commandement lors de la crise, rôles et responsabilités, canaux de communication (internes et externes), procédures d'escalade ; le Plan de Continuité Opérationnelle (PCO) — procédures métier alternatives pour maintenir les activités critiques avec des ressources réduites (ex. : facturation manuelle si l'ERP est indisponible) ; le Plan de Reprise Informatique (PRI) — procédures techniques de restauration des systèmes (voir entrée PRI) ; et le Plan de Communication de Crise (PCC) — communication avec les clients, partenaires, régulateurs, médias.
Les tests des plans de continuité sont une exigence fondamentale d'ISO 22301 et de NIS2/DORA. Types de tests : test de revue documentaire (vérification que les plans sont à jour), test de simulation sur table (tabletop exercise — discussion d'un scénario par les parties prenantes sans activation réelle), test fonctionnel (activation partielle de procédures de continuité), test grandeur nature (activation complète du PCA/PCO, y compris basculement vers le site de reprise). La fréquence minimale recommandée : test sur table annuel, test fonctionnel semestriel.
ISO 22301 vs ISO 27001 : complémentarité
ISO 22301 et ISO 27001 sont complémentaires et souvent déployées conjointement. ISO 27001 traite la disponibilité comme l'une des 3 propriétés de la sécurité de l'information (avec confidentialité et intégrité) et couvre la continuité de la sécurité de l'information (contrôle ISO 27002 5.30 — préparation des ICT pour la continuité d'activité). ISO 22301 traite la continuité d'activité sous une perspective plus large (pas seulement les ICT) et en fait son objet central.
Un SMSI ISO 27001 bien construit inclut des exigences de continuité ICT (PRI, sauvegardes, redondance) couvrant les besoins de la plupart des organisations. Un SMCA ISO 22301 ajoute la dimension métier (BIA, PCO, PGC) et la résilience organisationnelle globale. Pour les organisations dont la continuité d'activité est un enjeu critique (établissements de santé, infrastructures critiques, services financiers), la certification ISO 22301 en complément d'ISO 27001 est fortement recommandée. Des certifications combinées ISO 27001+ISO 22301 sont proposées par les organismes certificateurs.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.