Plan de Continuite d'Activite (PCA) : definition, enjeux et guide de mise en oeuvre
Published 7 mars 2026
By Emre Salmanoglu

Plan de Continuite d'Activite (PCA) : definition, enjeux et guide de mise en oeuvre

Guide pratique du Plan de Continuite d'Activite — definition du PCA, differences avec la reprise apres sinistre, composantes cles d'un plan de continuite, correspondance avec les exigences ISO 27001, NIS2 et DORA, et comment les entreprises B2B peuvent renforcer leur resilience.

Continuite d'activite
Reprise apres sinistre
Resilience
ISO 27001
NIS2
DORA
Gestion des risques

Plan de Continuite d'Activite (PCA) : definition, enjeux et guide de mise en oeuvre

Le Plan de Continuite d'Activite garantit que les fonctions critiques de l'entreprise peuvent se poursuivre pendant une perturbation et reprendre rapidement apres celle-ci. Qu'il s'agisse d'une cyberattaque, d'une panne systeme, d'une catastrophe naturelle ou d'une rupture de la chaine d'approvisionnement, un PCA bien concu minimise les temps d'arret, protege les donnees et maintient la confiance des clients.

Pour les entreprises B2B, le PCA est une exigence de conformite selon ISO 27001, NIS2 et DORA. Les acheteurs entreprises attendent de leurs fournisseurs qu'ils demontrent leur resilience operationnelle a travers des plans de continuite documentes et testes. Un PCA solide est a la fois une discipline de gestion des risques et un avantage concurrentiel.

Ce guide couvre la definition du PCA, ses composantes cles, sa correspondance avec les referentiels de conformite, et comment construire et tester un plan de continuite d'activite efficace.


PCA vs Reprise apres Sinistre

Comprendre le perimetre

AspectPlan de Continuite d'ActiviteReprise apres Sinistre
PerimetreToute l'organisation — personnes, processus, technologie, locauxSystemes informatiques, applications et donnees
ObjectifMaintenir les operations pendant une perturbationRestaurer la technologie apres une perturbation
CouvreCommunication de crise, travail a distance, procedures manuelles, chaine d'approvisionnementSauvegardes, basculement, replication de donnees, restauration des systemes
TemporaliteAvant, pendant et apres la perturbationPrincipalement apres la perturbation
ResponsableDirection generale / direction metierEquipe informatique / infrastructure
NormeISO 22301 (Management de la continuite d'activite)Partie d'ISO 27001, DORA, exigences NIS2

La reprise apres sinistre est une composante critique du PCA, mais le PCA englobe bien plus que la reprise technologique.


Composantes cles du PCA

1. Analyse d'Impact sur l'Activite (AIA)

L'AIA est le fondement de tout PCA. Elle identifie :

  • Fonctions critiques de l'entreprise — Quels processus sont essentiels aux operations
  • Evaluation de l'impact — Consequences financieres, operationnelles, reputationnelles et reglementaires d'une perturbation
  • Dependances — Systemes, donnees, personnes, fournisseurs et locaux dont chaque fonction a besoin
  • Priorites de reprise — Quelles fonctions doivent etre restaurees en premier

Metriques de reprise

MetriqueDefinitionExemple
RTO (Delai de reprise)Duree maximale acceptable d'indisponibilite4 heures pour les services orientes client
RPO (Perte de donnees maximale admissible)Perte de donnees maximale acceptable1 heure (sauvegardes toutes les 60 minutes)
DMIT (Delai maximal d'interruption tolerable)Duree maximale de survie de l'entreprise sans la fonction24 heures pour les systemes de facturation
MBCO (Objectif minimum de continuite d'activite)Niveau de service minimum pendant une perturbation50 % de la capacite transactionnelle normale

2. Strategies de reprise

StrategieCas d'usageRTO
Secours immediat (hot standby)Systemes critiques necessitant un temps d'arret quasi nulMinutes
Secours semi-actif (warm standby)Systemes importants avec une tolerance RTO modereeHeures
Secours passif (cold standby)Systemes non critiques avec une tolerance RTO eleveeJours
Reprise dans le cloudUtilisation de l'infrastructure cloud pour un basculement rapideMinutes a heures
Procedures manuelles de contournementProcessus metier pouvant fonctionner temporairement sans informatiqueImmediat (capacite reduite)

3. Gestion de crise

  • Equipe de crise — Roles et responsabilites definis avec des chemins d'escalade clairs
  • Plan de communication — Communication interne, notification client, signalement reglementaire, gestion medias
  • Autorite de decision — Qui peut declarer une crise, activer le PCA et autoriser les depenses
  • Evaluation de la situation — Procedures pour evaluer l'ampleur et la gravite d'une perturbation

4. Sauvegarde et protection des donnees

ExigenceBonne pratique
Frequence de sauvegardeAlignee sur le RPO — donnees critiques sauvegardees toutes les heures ou en temps reel
Test des sauvegardesTests de restauration reguliers pour verifier l'integrite des sauvegardes
Separation geographiqueSauvegardes stockees dans un site ou une region distincts
ChiffrementSauvegardes chiffrees au repos et en transit
RetentionPolitiques de retention alignees sur les exigences reglementaires
ImmuabiliteSauvegardes immuables pour se proteger contre les ransomwares

5. Tests et exercices

Type de testDescriptionFrequence
Exercice sur tableDiscussion des scenarios et des reponsesTrimestriel
Test fonctionnelTest de procedures de reprise specifiques (ex. basculement vers le site de secours)Semestriel
Exercice grandeur natureSimulation d'une perturbation reelle avec participation de toutes les equipesAnnuel
Test de basculement RSVerification du bon fonctionnement des systemes de reprise apres sinistreAnnuel
Test de communicationTest des canaux de communication de crise et des listes de contactsTrimestriel

PCA et referentiels de conformite

Correspondance reglementaire

ExigenceReferentielAlignement PCA
Planification de continuite d'activiteNIS2 Art. 21(2)(c), DORA Art. 11Developpement et maintenance du PCA
Gestion des sauvegardesNIS2 Art. 21(2)(c), ISO 27001 A.8.13Politiques de sauvegarde alignees sur le RPO
Reprise apres sinistreNIS2 Art. 21(2)(c), DORA Art. 12-14Plans de RS avec RTO/RPO definis
Gestion de criseNIS2 Art. 21(2)(c), DORA Art. 11Procedures de communication et de decision de crise
Disponibilite des TICISO 27001 A.5.30Planification et tests de continuite des TIC
Tests de continuiteDORA Art. 15, ISO 27001 A.5.30Tests reguliers des plans et procedures
Signalement des incidentsNIS2 Art. 23, DORA Art. 19Signalement des perturbations aux autorites
Supervision de la directionNIS2 Art. 20, DORA Art. 5Approbation et supervision au niveau du conseil d'administration

Exigences specifiques a DORA

DORA impose des exigences detaillees de resilience operationnelle pour les entites financieres :

Article DORAExigence
Article 11Politique de continuite des TIC couvrant toutes les fonctions, actifs et dependances tierces
Article 12Plans de reponse et de reprise TIC avec scenarios, conditions d'activation et allocation de ressources
Article 13Politiques de sauvegarde specifying le perimetre, la frequence, la restauration et les procedures de rapprochement
Article 14Procedures de restauration et de reprise garantissant que les services respectent les engagements RPO/RTO
Article 15Tests des plans de continuite des TIC incluant des tests bases sur des scenarios et des tests grandeur nature

Construire un PCA : etape par etape

Etape 1 : Perimetre et gouvernance

  • Definir le perimetre du PCA — quelles fonctions metier, sites et services sont couverts
  • Etablir la gouvernance — designer un responsable PCA, definir les roles et responsabilites
  • Obtenir l'engagement de la direction — approbation au niveau du conseil d'administration et allocation de ressources
  • Aligner avec la conformite — cartographier les exigences PCA par rapport aux referentiels applicables (ISO 27001, NIS2, DORA)

Etape 2 : Mener l'Analyse d'Impact sur l'Activite

  • Identifier toutes les fonctions et processus critiques de l'entreprise
  • Evaluer l'impact d'une perturbation (financier, operationnel, reputationnel, reglementaire)
  • Determiner le RTO, le RPO et le DMIT pour chaque fonction
  • Cartographier les dependances aux systemes, donnees, personnes, locaux et fournisseurs
  • Prioriser la reprise en fonction de l'impact et de l'urgence

Etape 3 : Developper les strategies de reprise

  • Concevoir des strategies de reprise pour chaque fonction critique basees sur le RTO/RPO
  • Selectionner les solutions techniques appropriees (secours immediat/semi-actif/passif, reprise dans le cloud)
  • Definir des procedures manuelles de contournement pour fonctionner pendant la reprise
  • Planifier des sites de travail alternatifs si les locaux sont affectes
  • Traiter la continuite de la chaine d'approvisionnement pour les dependances critiques envers les tiers

Etape 4 : Documenter le plan

  • Rediger le plan de continuite d'activite avec des procedures claires pour chaque scenario
  • Inclure les listes de contacts, les procedures d'escalade et les autorites de decision
  • Documenter les modeles de communication de crise pour les parties prenantes internes et externes
  • Creer des guides de reference rapide pour les membres de l'equipe de crise
  • Stocker le plan dans plusieurs endroits accessibles (pas uniquement sur les systemes susceptibles d'etre perturbes)

Etape 5 : Tester et ameliorer

  • Mener des exercices sur table pour valider la logique et l'exhaustivite du plan
  • Executer des tests fonctionnels pour des procedures de reprise specifiques
  • Realiser des exercices grandeur nature annuels simulant des scenarios de perturbation realistes
  • Documenter les lecons apprises et mettre a jour le plan en consequence
  • Revoir et mettre a jour apres tout changement significatif (infrastructure, organisation, paysage des menaces)

Erreurs courantes du PCA

ErreurConsequence
Pas d'AIALes priorites de reprise sont approximatives, les ressources sont mal allouees
Plans non testesLes plans echouent quand on en a reellement besoin — les procedures sont obsoletes ou incompletes
Focus uniquement informatiqueLes processus metier, les personnes et la communication sont negliges
Point unique de defaillanceLes dependances critiques ne sont pas identifiees ou traitees
Couverture tierce manquanteLes perturbations de la chaine d'approvisionnement ne sont pas planifiees
Pas d'adhesion de la directionLes plans sont sous-finances et pas pris au serieux
Documentation statiqueLes plans deviennent obsoletes a mesure que l'entreprise evolue

Comment Orbiq accompagne la continuite d'activite

  • Trust Center — Publiez votre posture PCA — plans de continuite, engagements RTO/RPO et preuves de tests en libre-service pour les acheteurs
  • Surveillance continue — Suivez la conformite de la continuite d'activite selon les exigences ISO 27001, NIS2 et DORA
  • Gestion des preuves — Centralisez la documentation PCA, les resultats de tests et les preuves de reprise pour les auditeurs
  • Questionnaires IA — Repondez automatiquement aux questions de continuite d'activite des acheteurs entreprises en utilisant vos controles documentes

Pour aller plus loin


Ce guide est maintenu par l'equipe Orbiq. Derniere mise a jour : mars 2026.

Plan de Continuite d'Activite (PCA) : definition, enjeux...