Le plan de continuité répond à « comment on tient » et le plan de reprise à « comment on redémarre ». Les deux se construisent avec les métiers, pas dans le bureau de l'équipe cybersécurité, et ils ne valent que s'ils ont été testés au moins une fois par des gens qui n'ont pas participé à leur rédaction.

Comment faire
- 1
Lister les activités critiques
Avec chaque direction : quelles activités ne peuvent pas s'arrêter, combien de temps, et de quels systèmes elles dépendent. Quatre niveaux de criticité suffisent.
- 2
Mesurer les impacts d'une interruption
Par activité et par durée : une heure, un jour, une semaine. Financier, réglementaire, sécurité des personnes, image. Les chiffres viennent du métier.
- 3
Fixer les objectifs de reprise
Durée maximale d'interruption admissible et perte de données acceptable, par système. Ils dictent la stratégie de sauvegarde et de redondance, pas l'inverse.
- 4
Choisir la stratégie de continuité
Mode dégradé manuel, site de repli, bascule, sauvegardes hors ligne : une stratégie par activité critique, avec son coût et son délai réel.
- 5
Organiser la cellule de crise
Qui décide, qui communique, qui reconstruit, comment on se joint quand la messagerie est tombée. Une fiche d'alerte, un annuaire hors ligne, un lieu.
- 6
Tester, puis corriger
Un exercice sur table par an au minimum, une restauration réelle de sauvegarde par trimestre. Ce qui casse pendant le test devient une action de roadmap.
Les livrables associés
Plan de continuité et de reprise
Pilotage, cellule de crise, activités critiques, analyse d'impacts, stratégie de continuité : les cinq parties du PCRA, dans un seul document que les équipes peuvent dérouler seules.
Fiche réflexe cellule de crise
Une page plastifiée : déclenchement, rôles, contacts, premiers gestes, canaux de secours. Imprimée, pas seulement sur le partage de fichiers.
Scénario d'exercice de crise
Chronogramme, injects (mail, appel, article de presse, message interne), décisions attendues, grille d'observation. Ancré sur la cartographie et l'analyse de risques du client.
Rapport de test
Ce qui a fonctionné, ce qui a cassé, les délais mesurés, les actions correctives datées.
Tenir ce travail dans un Dossier de Sécurité Gratuit
Pour tenir ce travail dans la durée, l'onglet PCA / PRA reprend le PCRA v8 en cinq blocs dépliables, avec les documents du plan en tête.
- Pilotage, pilotage de crise, activités critiques avec criticité, analyse d'impacts, stratégie de continuité.
- Documents PCA et PRA déposés dans l'onglet, journal daté.
- Tout est déplié à l'impression : le PDF est le plan lui-même.
- Les actions issues d'un test se créent directement dans la Roadmap.
Pour aller plus loin
- Exercice de crise cyber en environnement industriel : 5 pièges à éviter
- Alerte, dépassement journalier 180Go au lieu de 20Go du firewall
- Mais pourquoi une cyberattaque sur un Zoo ?
- SharePoint : Nid à Ennui Cybersécurité
- Tous les articles du blog
Créer gratuitement mon Dossier de Sécurité
Pour tenir ce travail dans la durée : un espace par organisation, les huit thématiques de ce wiki déjà structurées, l'export PDF complet. Sans engagement, sans limite de durée.




