Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Plan de Reprise Informatique PRI

conformite

Définition

Le Plan de Reprise Informatique (PRI), également appelé Plan de Reprise d'Activité (PRA) ou Disaster Recovery Plan (DRP), est le document opérationnel définissant les procédures permettant de restaurer les systèmes informatiques et les services IT après un sinistre ou une interruption majeure. Il est la composante technologique du Plan de Continuité d'Activité (PCA) et traduit les objectifs de reprise (RTO et RPO) définis par le métier en procédures techniques concrètes. Le PRI couvre les procédures de reprise pour chaque système critique identifié dans la Business Impact Analysis (BIA) : séquence de remise en service (l'ordre de priorité de restauration des systèmes selon leur dépendance et leur criticité), procédures de restauration des données depuis les sauvegardes, procédures de basculement vers le site de reprise (failover), procédures de vérification de l'intégrité des systèmes restaurés, et procédures de retour à la production principale après la crise. Les stratégies de reprise couvertes dans le PRI varient selon le RTO cible. Pour un RTO très court (< 1h), une architecture active-active avec bascule automatique ou un site de reprise chaud est nécessaire. Pour un RTO de quelques heures, un site de reprise tiède avec données répliquées en quasi-temps réel (DRaaS — Disaster Recovery as a Service) est adapté. Pour un RTO de quelques jours, un site froid avec restauration des données depuis les sauvegardes est possible. Les tests réguliers du PRI sont essentiels et souvent insuffisants en pratique : un plan non testé est un plan qui échoue. Les types de tests vont du test documentaire (revue des procédures) au test de basculement réel (activation effective du site de reprise). Les résultats des tests doivent être documentés et les écarts corrigés. NIS2 (article 21 — continuité d'activité) et DORA (gestion des risques ICT, tests de résilience) imposent l'existence et le test régulier de plans de reprise informatique pour les entités essentielles/importantes et les entités financières. ISO 27002:2022 (contrôle 5.30 — préparation des ICT pour la continuité d'activité) et ISO 27031 fournissent des lignes directrices spécifiques pour les plans de reprise ICT.

Contenu du PRI et procédures de reprise

Un PRI complet contient pour chaque système critique : fiche de reprise technique (description du système, dépendances, RTO/RPO cibles, contacts techniques, localisation des sauvegardes, procédure de restauration étape par étape), séquence de reprise ordonnée (l'ordre de restauration des systèmes doit respecter les dépendances — ex. : base de données avant applicatif, DNS avant tout), procédures de vérification post-restauration (tests fonctionnels validant que le système fonctionne correctement après restauration), et critères de bascule retour vers la production principale (conditions pour retourner en fonctionnement normal).

L'accessibilité du PRI en situation de crise est critique : le document doit être disponible hors des systèmes habituels (copies papier en salle serveur, version offline sur un appareil dédié, copie dans le coffre-fort de la direction). Une crise ransomware peut rendre l'intranet et les serveurs de fichiers inaccessibles — le PRI doit être consultable sans eux.

DRaaS et options de reprise cloud

Le Disaster Recovery as a Service (DRaaS) permet de déployer un environnement de reprise dans le cloud public (AWS, Azure, GCP) sans investissement en infrastructure propre. Des solutions DRaaS (Zerto, Veeam Cloud Replication, Azure Site Recovery, AWS Elastic Disaster Recovery, VMware Site Recovery) répliquent en continu les données et configurations vers le cloud, permettant un basculement rapide (RTO de minutes à heures) à moindre coût qu'un site de reprise physique dédié.

Le modèle DRaaS est économiquement attractif : on paie pour la réplication continue (coût mensuel raisonnable) et pour l'environnement de reprise seulement pendant les tests ou lors d'un sinistre réel (coût d'activation temporaire). Cette approche est particulièrement adaptée aux PME et aux entités de taille intermédiaire qui ne peuvent pas justifier l'investissement dans un site de reprise physique dédié.

Tests de reprise : fréquence et types

Les tests du PRI sont obligatoires selon NIS2 et DORA, et recommandés par ISO 27031 et ISO 22301. Types de tests par ordre croissant de réalisme : (1) Test documentaire — revue des procédures par les équipes techniques ; (2) Test de restauration des données — restauration de fichiers ou bases de données depuis les sauvegardes pour vérifier leur intégrité ; (3) Test de basculement partiel — activation d'un sous-ensemble de systèmes sur le site de reprise ; (4) Test de basculement complet (full failover test) — bascule complète vers le site de reprise avec arrêt du site principal, vérification du fonctionnement pendant quelques heures, puis retour à la normale.

La fréquence recommandée : test de restauration des données trimestriel, test de basculement partiel semestriel, test de basculement complet annuel. Des incidents réels (quelle qu'en soit la cause) doivent déclencher une revue du PRI pour intégrer les leçons apprises.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis