Conseil en cybersécurité

Continuité et reprise d’activité : gestion de crise, PCA et PRA

Une cyberattaque par rançongiciel ne prévient pas. En quelques heures, un système d’information peut être intégralement chiffré, des données critiques rendues inaccessibles, et l’activité de l’organisation paralysée. Selon l’ANSSI, le nombre d’attaques par rançongiciel a augmenté de 30 % en 2023 par rapport à 2022, et la sortie de crise peut prendre plusieurs mois. Face à cette réalité, la question n’est plus de savoir si votre organisation sera un jour touchée, mais si elle sera capable de continuer à fonctionner et de se relever rapidement.

C’est précisément l’objet du Plan de Continuité d’Activité (PCA) et du Plan de Reprise d’Activité (PRA) : deux dispositifs complémentaires qui permettent à une organisation d’anticiper les crises, de maintenir ses activités essentielles pendant un incident, et de rétablir un fonctionnement normal dans les meilleurs délais. Associés à une stratégie de sauvegardes robuste, ils constituent la défense la plus efficace contre les ransomwares et les incidents majeurs.

La continuité et la reprise d’activité sont aujourd’hui des exigences explicites de la quasi-totalité des référentiels de cybersécurité : ISO 27001, NIS 2, DORA, RGPD, HDS, LPM… DSI, RSSI, responsables conformité ou membres de la direction : cette page vous présente les exigences clés à mettre en oeuvre et leur articulation avec les grands référentiels en vigueur.

Accompagnement à la mise en place de PCA (Plan de continuité d’activité) et PRA (Plan de Reprise d’Activité)

Une approche complète

PCA, PRA : de quoi parle-t-on exactement ?

Le Plan de Continuité d’Activité (PCA) et le Plan de Reprise d’Activité (PRA) sont deux dispositifs distincts mais complémentaires, souvent confondus. Voici comment les distinguer.

Le Plan de Continuité d’Activité (PCA)

Le PCA est une démarche visant à assurer le maintien des activités essentielles de l’organisation en cas d’incident majeur, y compris en mode dégradé. Son objectif est de permettre à l’organisation de continuer à fonctionner, même partiellement, pendant la durée de la crise. Il définit les procédures de fonctionnement en mode dégradé, les ressources alternatives à mobiliser, et les seuils d’activation du dispositif de crise.

Selon service-public.fr, le PCA vise à réduire l’impact d’un sinistre sur le fonctionnement de l’entreprise et à rétablir rapidement un niveau d’activité stable. Ne pas en disposer expose l’organisation à des pertes financières, une dégradation de son image ou une impossibilité de répondre à ses obligations légales.

Le Plan de Reprise d’Activité (PRA)

Le PRA est un ensemble de mesures permettant de rétablir les activités après un incident, en particulier après une cyberattaque ou une attaque par rançongiciel. Il se concentre sur la restauration des systèmes d’information et des données à partir des sauvegardes, et définit les étapes techniques pour revenir à un état de fonctionnement normal.

L’ANSSI souligne qu’une sauvegarde non testée n’est pas une sauvegarde valide. Le PRA doit donc inclure des procédures de restauration régulièrement testées, avec des résultats documentés.

Les indicateurs clés : RTO et RPO

Deux indicateurs structurent toute démarche de continuité et de reprise d’activité :

Le RTO (Recovery Time Objective) : le temps maximal d’interruption acceptable pour un processus ou un système. Il répond à la question « combien de temps peut-on se permettre d’être indisponible ? »

Le RPO (Recovery Point Objective) : la perte de données maximale tolérable, exprimée en durée. Il répond à la question « jusqu’à quand peut-on remonter dans le temps pour restaurer les données ? »

Ces indicateurs doivent être définis et validés par les métiers, et non imposés par l’équipe IT. Ils constituent le socle sur lequel repose l’ensemble de la stratégie de continuité et de reprise d’activité.

La méthodologie Fidens

Méthodologie d’analyse

Les exigences clés de la continuité et de la reprise d’activité

Cinq exigences fondamentales structurent toute démarche de continuité et de reprise d’activité conforme aux standards reconnus.

1. Un Plan de Continuité d’Activité (PCA) documenté

Le PCA doit être formalisé dans un document écrit, validé par la direction générale, et accessible à toutes les parties prenantes concernées. Il doit couvrir l’ensemble des processus critiques de l’organisation, définir les modes de fonctionnement en situation dégradée, et préciser les responsabilités de chaque acteur en cas d’activation du dispositif.

La CNIL recommande de s’assurer que le niveau de protection des données ne soit pas réduit par les modes de fonctionnement prévus dans le PCA, et que les utilisateurs, prestataires et sous-traitants sachent qui alerter en cas d’incident.

Le PCA doit également inclure une analyse d’impact sur l’activité (BIA), qui classe les processus selon leur criticité et définit les délais de reprise cibles pour chacun d’entre eux.

2. Un Plan de Reprise d’Activité (PRA) testé

Un PRA non testé est considéré comme invalide. L’ANSSI recommande des tests réguliers à plusieurs niveaux :

  • Des tests sur table(simulation théorique) au moins trimestriellement
  • Des tests de procédure(vérification des processus documentés) semestriellement
  • Des tests techniques(restauration effective des systèmes) au moins annuellement

Ces tests doivent faire l’objet de comptes-rendus documentés, permettant d’identifier les écarts et d’améliorer le dispositif en continu. NIS 2 et DORA imposent que les plans soient testés régulièrement et que les résultats soient disponibles pour les autorités de contrôle.

3. Des sauvegardes 3-2-1 avec copies immuables

La stratégie de sauvegardes est le fondement du PRA. Face aux ransomwares, qui ciblent systématiquement les sauvegardes pour empêcher la restauration, l’ANSSI appelle à la mise en place d’une stratégie de sauvegarde robuste reposant sur la règle 3-2-1 :

  • 3copies des données (la donnée originale et deux sauvegardes)
  • 2types de supports différents (par exemple, disque et bande, ou cloud et local)
  • 1copie hors site, physiquement déconnectée du réseau principal

À cette règle s’ajoute désormais l’exigence de copies immuables : des sauvegardes qui ne peuvent être ni modifiées ni supprimées, même par un attaquant disposant de droits administrateurs sur le système. Cette protection est indispensable pour garantir la disponibilité d’une copie saine en cas d’attaque par rançongiciel.

4. Des tests de restauration réguliers

Disposer de sauvegardes ne suffit pas : encore faut-il être capable de les restaurer dans les délais définis par le PRA. La CNIL recommande explicitement de tester régulièrement la restauration des sauvegardes et l’application du plan de continuité ou de reprise de l’activité.

Ces tests de restauration doivent couvrir différents scénarios : restauration partielle de fichiers, restauration complète d’un serveur, restauration de l’environnement de production dans un environnement de test isolé. Ils doivent être planifiés, documentés et leurs résultats analysés pour identifier les axes d’amélioration.

5. Des RTO et RPO définis et mesurés

Les objectifs de temps de reprise (RTO) et de point de reprise (RPO) ne sont utiles que s’ils sont effectivement mesurés lors des tests. L’organisation doit être en mesure de démontrer, preuves à l’appui, que ses capacités de reprise sont conformes aux objectifs définis.

Ces mesures permettent également d’identifier les écarts entre les objectifs fixés et les capacités réelles, et d’orienter les investissements vers les points de faiblesse les plus critiques.

Conformité & réglementation

Mapping avec les référentiels : ISO 27001, NIS 2, DORA et au-delà

La continuité et la reprise d’activité constituent l’une des familles d’exigences les plus transversales de l’ensemble des référentiels de cybersécurité. En structurant une seule fois cette démarche, notamment via ISO 27001, vous progressez simultanément sur l’ensemble de vos obligations réglementaires.

ISO 27001:2022

Les contrôles A.5.29 et A.5.30 couvrent respectivement la sécurité de l’information lors d’une perturbation et la préparation des TIC pour la continuité d’activité. Les contrôles A.8.13 et A.8.14 traitent de la sauvegarde des informations et de la redondance des équipements de traitement de l’information. La couverture est explicite et constitue le socle structurant pour l’ensemble de la démarche.

NIS 2

L’article 21.2(c) de la directive NIS 2 impose aux entités essentielles et importantes de mettre en place des mesures de continuité des activités, incluant la gestion des sauvegardes, la reprise des activités après sinistre et la gestion des crises. Cette exigence est explicite et son non-respect expose à des sanctions pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles.

DORA

Les articles 11 et 12 du règlement DORA imposent aux entités financières de définir et mettre en œuvre une politique de continuité des activités TIC, incluant des plans de réponse et de reprise, des objectifs de temps de reprise et de point de reprise, et des tests réguliers de résilience opérationnelle numérique. DORA impose des tests de résilience tous les trois ans pour les grandes entités financières.

LPM / OIV

Les arrêtés sectoriels applicables aux Opérateurs d’Importance Vitale imposent la mise en place de PCA et PRA pour les Systèmes d’Information d’Importance Vitale (SIIV). Ces plans doivent être documentés, testés régulièrement et conformes aux exigences de l’ANSSI.

HDS

Le référentiel Hébergeur de Données de Santé impose des exigences spécifiques de continuité des activités pour les systèmes hébergeant des données de santé. La disponibilité des données de santé est une exigence critique, et les plans de continuité doivent être dimensionnés en conséquence.

SOC 2

Le critère CC7.5 évalue la capacité de l’organisation à répondre aux incidents et à restaurer les opérations. La catégorie A1 (Availability) évalue l’ensemble du dispositif de disponibilité, incluant les plans de continuité, les sauvegardes et les tests de restauration. Une démarche documentée et testée y répond de façon explicite.

ISO 27701

Les exigences héritées de l’ISO 27001 en matière de PCA et de PRA s’appliquent intégralement dans une dimension protection des données à caractère personnel. L’organisation doit s’assurer que les données personnelles restent disponibles et récupérables en cas d’incident, conformément aux principes du RGPD.

RGPD

L’article 32.1(c) du RGPD impose au responsable du traitement de garantir la disponibilité et la résilience constantes des systèmes et services de traitement, ainsi que des moyens permettant de rétablir la disponibilité des données à caractère personnel en cas d’incident physique ou technique. La couverture est partielle : le RGPD n’impose pas de méthode spécifique mais exige que des moyens de rétablissement soient en place et régulièrement testés.

PCI DSS v4

L’exigence 12.10.1 du standard PCI DSS v4 porte sur la mise en place d’un plan de réponse aux incidents incluant des procédures de continuité d’activité pour les environnements de données de cartes de paiement. La couverture est partielle : elle se concentre sur les environnements CDE (Cardholder Data Environment).

Bonne pratique : Ces 9 référentiels partagent un socle commun d’exigences en matière de continuité et de reprise d’activité. En travaillant une seule fois cette démarche, notamment via ISO 27001, vous progressez simultanément sur l’ensemble de vos obligations réglementaires, réduisant ainsi l’effort de conformité de façon significative.

Le PCA (Plan de Continuité d’Activité) vise à maintenir les activités essentielles de l’organisation pendant la durée d’un incident, en mode dégradé si nécessaire. Le PRA (Plan de Reprise d’Activité) vise à restaurer les systèmes et les données après un incident pour revenir à un fonctionnement normal. Les deux sont complémentaires : le PCA gère la crise dans l’instant, le PRA organise le retour à la normale.

La règle 3-2-1 consiste à conserver 3 copies des données sur 2 types de supports différents, dont 1 copie hors site. Elle garantit qu’en cas de sinistre, qu’il s’agisse d’une attaque par rançongiciel, d’un incendie ou d’une panne matérielle, au moins une copie des données reste disponible et intacte. L’ajout de copies immuables renforce cette protection contre les attaques qui ciblent spécifiquement les sauvegardes.

L’ANSSI recommande des tests à trois niveaux : des tests sur table trimestriels, des tests de procédure semestriels, et des tests techniques annuels incluant des restaurations effectives. NIS 2 et DORA imposent que les plans soient testés régulièrement et que les résultats soient documentés et disponibles pour les autorités de contrôle. Un PRA non testé est considéré comme invalide.

Le RTO et le RPO doivent être définis par les métiers, en fonction de l’impact d’une interruption sur l’activité de chaque processus critique. Une analyse d’impact sur l’activité (BIA) permet de classer les processus par criticité et de définir des objectifs réalistes et proportionnés. Ces objectifs doivent ensuite être validés par la direction et vérifiés lors des tests réguliers du PRA.

Pourquoi nous faire confiance ?

La valeur ajoutée de Fidens pour votre cybersécurité

40

Consultants experts
Travaillez avec des spécialistes reconnus
de la cybersécurité des SI, qui sont certifiés Lead Auditor, Lead Implementor et OSCP

360°

Offre Cyber complète
Conseil en gouvernance,
audits fonctionnels et techniques,
solutions logicielles SMSI et formations

+3000

Missions réalisées
Bénéficiez de retours d’expérience complets
et adoptez une approche pragmatique
pour votre cybersécurité

Contactez nos experts cybersécurité