Reprise apres sinistre : le guide complet pour les equipes securite et conformite
Published 8 mars 2026
By Emre Salmanoglu

Reprise apres sinistre : le guide complet pour les equipes securite et conformite

Apprenez comment elaborer et tester des plans de reprise apres sinistre conformes a ISO 27001, SOC 2, NIS2 et DORA. Couvre RPO, RTO, strategies de reprise, reprise dans le cloud, approches de test et preuves d'audit.

reprise apres sinistre
continuite d'activite
RTO
RPO
conformite

Qu'est-ce que la reprise apres sinistre ?

La reprise apres sinistre (DR) est l'approche structuree pour restaurer les systemes informatiques, les applications et les donnees apres un evenement perturbateur — qu'il s'agisse d'une cyberattaque, d'une panne materielle, d'une catastrophe naturelle ou d'une erreur humaine. Elle transforme la question « que se passe-t-il quand les systemes tombent en panne ? » en un processus documente, teste et auditable.

Un programme de reprise mature va au-dela des bandes de sauvegarde dans un coffre. Il definit des objectifs de reprise pour chaque systeme critique, met en oeuvre des strategies techniques appropriees, teste regulierement et fournit les preuves de conformite exigees par les referentiels.

Concepts cles de la reprise apres sinistre

ConceptDefinitionPourquoi c'est important
RPO (objectif de point de reprise)Perte de donnees maximale acceptable mesuree en tempsDetermine la frequence de sauvegarde et la strategie de replication
RTO (objectif de temps de reprise)Indisponibilite maximale acceptable avant que les systemes soient restauresDetermine la strategie de reprise et l'investissement en infrastructure
DMIT (duree maximale d'interruption tolerable)Duree maximale pendant laquelle l'entreprise peut survivre sans un systemeFixe la limite superieure du RTO
BIA (analyse d'impact sur l'activite)Evaluation de l'impact de l'indisponibilite d'un systemeGuide les decisions RPO/RTO et les niveaux de criticite des systemes
Plan de repriseProcedures documentees pour la restauration des systemesGuide operationnel et preuve de conformite
BasculementTransfert des operations vers l'environnement de secoursMecanisme de reprise effectif
Retour a la normaleRetour des operations vers l'environnement principalRestauration apres resolution du sinistre

Niveaux de strategie de reprise

StrategieRPORTOCoutFonctionnement
Sauvegarde et restaurationHeures a joursHeures a joursLe plus basSauvegardes regulieres restaurees sur une nouvelle infrastructure
Pilot lightMinutes a heuresHeuresBas-moyenServices de base minimaux en fonctionnement, montee en charge a la demande
Warm standbyMinutesMinutes a heuresMoyenReplique a echelle reduite avec donnees recentes, montee en charge au basculement
Hot standbySecondes a minutesMinutesEleveReplique complete avec replication en temps reel
Actif-actifQuasi nulQuasi nulLe plus elevePlusieurs sites actifs partageant la charge, basculement automatique

Classification de la criticite des systemes

NiveauDescriptionRPO typiqueRTO typiqueExemples
Niveau 1 — Mission critiqueSystemes ou l'indisponibilite cause une perte de revenus immediate ou une violation reglementaire< 1 heure< 1 heureTraitement des paiements, base de donnees principale, authentification
Niveau 2 — Critique pour l'activiteSystemes ayant un impact significatif sur les operations< 4 heures< 4 heuresERP, CRM, messagerie, applications principales
Niveau 3 — Important pour l'activiteSystemes necessaires aux operations quotidiennes avec des solutions de contournement< 24 heures< 24 heuresPartage de fichiers, outils internes, reporting
Niveau 4 — Non critiqueSystemes avec un impact commercial immediat minimal< 72 heures< 72 heuresEnvironnements de developpement, archives

Approches de test de reprise

Type de testPorteeEffortFrequenceCe qu'il valide
Exercice sur tableDeroulement du plan en discussion de groupeFaibleTrimestrielExhaustivite du plan, sensibilisation de l'equipe, prise de decision
Test de procedureDeroulement etape par etape des procedures sans executionFaible-moyenSemestrielExactitude des procedures, attribution des roles
Test fonctionnelTest des composants individuels de repriseMoyenSemestrielRestauration de sauvegarde, mecanismes de basculement
Test de basculement completBasculement complet vers l'environnement de repriseEleveAnnuelCapacite de reprise de bout en bout
Test surpriseExercice de reprise non annonceEleveAnnuel (optionnel)Etat de preparation reel, dependances non documentees

Patrons de reprise dans le cloud

PatronDescriptionRPO/RTOOptimisation des couts
Sauvegarde inter-regionsSauvegardes repliquees dans une autre region cloudHeures/HeuresPaiement du stockage uniquement, calcul a la demande
Pilot lightReplication de base de donnees, calcul minimal dans la region de repriseMinutes/HeuresCalcul minimal en fonctionnement, montee en charge au basculement
Warm standbyReplique a echelle reduite dans la region de repriseMinutes/MinutesInstances de taille reduite, montee en charge automatique au basculement
Multi-region actifDeploiement complet dans plusieurs regionsQuasi nulCout d'infrastructure complet dans plusieurs regions
Multi-cloudReprise chez un fournisseur cloud differentVariableEvite la dependance a un fournisseur unique, complexite plus elevee

Exigences de conformite

Correspondance avec les referentiels

ExigenceISO 27001SOC 2NIS2DORA
Politique de reprise/continuiteA.5.29A1.2Art. 21(2)(c)Art. 11(1)
Analyse d'impact sur l'activiteA.5.29A1.2Art. 21(2)(c)Art. 11(2)
Objectifs de reprise (RPO/RTO)A.5.29A1.2Art. 21(2)(c)Art. 11(3)
Documentation du plan de repriseA.5.30A1.2Art. 21(2)(c)Art. 11(4)
Tests reguliers de repriseA.5.30A1.3Art. 21(2)(c)Art. 11(6)
Revue et mise a jour du planA.5.30A1.3Art. 21(2)(c)Art. 11(7)
Plan de communicationA.5.30A1.2Art. 23Art. 14
Exigences de reprise des tiersA.5.21CC9.2Art. 21(2)(d)Art. 28

Preuves d'audit

Type de preuveDescriptionReferentiel
Analyse d'impact sur l'activiteBIA documentee avec niveaux de criticite des systemesTous les referentiels
Plan de reprisePlan complet et a jour avec procedures et contactsTous les referentiels
Definitions RPO/RTOObjectifs documentes par systeme avec approbation metierTous les referentiels
Resultats des tests de repriseRapports de tests avec resultats, problemes trouves, remediationTous les referentiels
Verification des sauvegardesRegistres reguliers de tests de restauration des sauvegardesISO 27001, SOC 2
Plan de communicationProcedures documentees d'escalade et de notificationNIS2, DORA
Evaluation de la reprise des tiersEvaluation des capacites de reprise des fournisseursDORA
Registres de revue du planPreuves de revue et mise a jour annuellesTous les referentiels

Erreurs courantes

ErreurRisqueCorrection
Pas de plan de reprise testeUn plan non teste echoue lors d'un sinistre reelTester la reprise annuellement, corriger les problemes trouves
RPO/RTO non alignes sur l'activiteSur-investissement ou sous-investissement dans la capacite de repriseRealiser une BIA avec les parties prenantes metier
Sauvegarde sans test de restaurationLes sauvegardes peuvent etre corrompues ou incompletesTester la restauration des sauvegardes mensuellement
Ignorer les dependancesLa reprise echoue en raison de dependances non restaureesCartographier et documenter toutes les dependances systeme
Pas de plan de communicationChaos pendant le sinistre, echecs de notification reglementaireDocumenter les procedures de communication et les pratiquer
Plan de reprise non mis a jourPlan obsolete referencant des systemes decomissionnesRevoir et mettre a jour le plan de reprise apres chaque changement majeur
Region cloud uniqueLa panne d'une region cloud fait tout tomberMettre en oeuvre une strategie de reprise inter-regions

Comment Orbiq accompagne la conformite en matiere de reprise apres sinistre

Orbiq vous aide a demontrer vos controles de reprise apres sinistre :

  • Collecte de preuves — Centralisez les documents BIA, les plans de reprise, les resultats de tests et les registres de verification des sauvegardes
  • Surveillance continue — Suivez l'efficacite des controles de reprise et les calendriers de tests
  • Trust Center — Partagez votre posture de reprise apres sinistre via votre Trust Center
  • Correspondance de conformite — Reliez les controles de reprise a ISO 27001, SOC 2, NIS2 et DORA
  • Preparation d'audit — Packages de preuves pre-construits pour les auditeurs

Pour aller plus loin

Reprise apres sinistre : le guide complet pour les...