Méthodologie d’analyse
Les exigences clés de la continuité et de la reprise d’activité
Cinq exigences fondamentales structurent toute démarche de continuité et de reprise d’activité conforme aux standards reconnus.
1. Un Plan de Continuité d’Activité (PCA) documenté
Le PCA doit être formalisé dans un document écrit, validé par la direction générale, et accessible à toutes les parties prenantes concernées. Il doit couvrir l’ensemble des processus critiques de l’organisation, définir les modes de fonctionnement en situation dégradée, et préciser les responsabilités de chaque acteur en cas d’activation du dispositif.
La CNIL recommande de s’assurer que le niveau de protection des données ne soit pas réduit par les modes de fonctionnement prévus dans le PCA, et que les utilisateurs, prestataires et sous-traitants sachent qui alerter en cas d’incident.
Le PCA doit également inclure une analyse d’impact sur l’activité (BIA), qui classe les processus selon leur criticité et définit les délais de reprise cibles pour chacun d’entre eux.
2. Un Plan de Reprise d’Activité (PRA) testé
Un PRA non testé est considéré comme invalide. L’ANSSI recommande des tests réguliers à plusieurs niveaux :
- Des tests sur table(simulation théorique) au moins trimestriellement
- Des tests de procédure(vérification des processus documentés) semestriellement
- Des tests techniques(restauration effective des systèmes) au moins annuellement
Ces tests doivent faire l’objet de comptes-rendus documentés, permettant d’identifier les écarts et d’améliorer le dispositif en continu. NIS 2 et DORA imposent que les plans soient testés régulièrement et que les résultats soient disponibles pour les autorités de contrôle.
3. Des sauvegardes 3-2-1 avec copies immuables
La stratégie de sauvegardes est le fondement du PRA. Face aux ransomwares, qui ciblent systématiquement les sauvegardes pour empêcher la restauration, l’ANSSI appelle à la mise en place d’une stratégie de sauvegarde robuste reposant sur la règle 3-2-1 :
- 3copies des données (la donnée originale et deux sauvegardes)
- 2types de supports différents (par exemple, disque et bande, ou cloud et local)
- 1copie hors site, physiquement déconnectée du réseau principal
À cette règle s’ajoute désormais l’exigence de copies immuables : des sauvegardes qui ne peuvent être ni modifiées ni supprimées, même par un attaquant disposant de droits administrateurs sur le système. Cette protection est indispensable pour garantir la disponibilité d’une copie saine en cas d’attaque par rançongiciel.
4. Des tests de restauration réguliers
Disposer de sauvegardes ne suffit pas : encore faut-il être capable de les restaurer dans les délais définis par le PRA. La CNIL recommande explicitement de tester régulièrement la restauration des sauvegardes et l’application du plan de continuité ou de reprise de l’activité.
Ces tests de restauration doivent couvrir différents scénarios : restauration partielle de fichiers, restauration complète d’un serveur, restauration de l’environnement de production dans un environnement de test isolé. Ils doivent être planifiés, documentés et leurs résultats analysés pour identifier les axes d’amélioration.
5. Des RTO et RPO définis et mesurés
Les objectifs de temps de reprise (RTO) et de point de reprise (RPO) ne sont utiles que s’ils sont effectivement mesurés lors des tests. L’organisation doit être en mesure de démontrer, preuves à l’appui, que ses capacités de reprise sont conformes aux objectifs définis.
Ces mesures permettent également d’identifier les écarts entre les objectifs fixés et les capacités réelles, et d’orienter les investissements vers les points de faiblesse les plus critiques.