Prendre rendez-vous
GRC · Continuité d'activité

ISO 22301 une continuité d'activité qui résiste à la crise

La norme internationale certifiable pour les systèmes de management de la continuité d'activité (SMCA) transforme les classeurs d'urgence en résilience vécue – avec l'analyse d'impact sur l'activité (BIA), des objectifs de reprise clairs et un programme d'exercices contraignant.

2019 + Amd 1:20242e édition (octobre 2019) complétée par l'amendement climatique de février 2024
CertifiableCertification SMCA accréditée – bâtie sur la structure harmonisée (Annexe SL)
BIA · RTO · RPOLe chapitre 8 exige une analyse d'impact sur l'activité, une appréciation des risques et des objectifs de reprise définis
NIS2 · DORACadre de preuve pour l'art. 21, par. 2, point c) de NIS2 et les exigences de résilience de DORA

Ce que couvre l'ISO 22301

L'ISO 22301:2019 « Sécurité et résilience – Systèmes de management de la continuité d'activité – Exigences » définit les exigences applicables à un système de management de la continuité d'activité (SMCA) : contexte, leadership, planification, support, réalisation des activités opérationnelles, évaluation des performances et amélioration. Comme la norme suit la structure harmonisée (Annexe SL), elle s'intègre sans rupture à un système de management ISO 27001 existant – et c'est la norme certifiable du management de la continuité d'activité.

Son cœur est le chapitre 8 (réalisation des activités opérationnelles) : l'analyse d'impact sur l'activité (BIA) et l'appréciation des risques déterminent quels processus doivent redémarrer et à quelle vitesse ; il en découle des stratégies, solutions, plans et procédures de continuité d'activité qu'un programme d'exercices et de tests met régulièrement à l'épreuve. L'amendement 1:2024 ajoute le changement climatique à l'analyse du contexte. La norme est épaulée par l'ISO 22313 (lignes directrices), l'ISO/TS 22317 (BIA), l'ISO/TS 22318 (continuité de la chaîne d'approvisionnement) et l'ISO 22361 (gestion de crise).

Les briques essentielles de l'ISO 22301

Six éléments décident si votre SMCA tient le choc le jour J.

01

Analyse d'impact sur l'activité (BIA)

Quels processus sont critiques, de quelles ressources ont-ils besoin, et à partir de quand une interruption menace-t-elle l'entreprise ? La BIA – approfondie méthodiquement dans l'ISO/TS 22317 – fournit des objectifs de temps priorisés et fonde toutes les décisions suivantes.

02

Appréciation des risques

La norme exige d'identifier, d'analyser et d'évaluer systématiquement les risques d'interruption pesant sur les processus priorisés – de la panne informatique à la perte de site, en passant par les risques liés à la chaîne d'approvisionnement et au personnel.

03

Stratégies & solutions

De la BIA et du panorama des risques naissent des stratégies de continuité et des solutions concrètes : systèmes redondants, postes de repli, fournisseurs alternatifs, séquences de reprise – dimensionnées sur le RTO (Recovery Time Objective) et le RPO (Recovery Point Objective).

04

Plans & procédures

Les plans de continuité d'activité, les plans de reprise et une structure de réponse définissent qui fait quoi, quand et avec quels pouvoirs en situation d'urgence – y compris les procédures d'alerte et de communication vers les publics internes et externes.

05

Programme d'exercices et de tests

L'ISO 22301 impose un entraînement programmatique : des exercices sur table jusqu'aux tests techniques de reprise. Seuls des plans exercés sont des plans fiables – et chaque exercice produit des améliorations documentées et des preuves d'audit.

06

Leadership & structure harmonisée

La direction porte le SMCA : politique de continuité, rôles, ressources, objectifs mesurables et revue de direction. Grâce à la structure de l'Annexe SL, l'ISO 22301 partage cette mécanique avec l'ISO 27001 – un système de management intégré évite le double travail.

Où l'ISO 22301 s'arrime à la réglementation

Un SMCA certifié est la preuve unitaire la plus solide des obligations de continuité issues de NIS2, DORA, ISO 27001 et du régime allemand KRITIS.

NIS2 art. 21, par. 2, point c)

La directive NIS2 exige expressément la continuité des activités – y compris la gestion des sauvegardes, la reprise après sinistre et la gestion des crises. L'ISO 22301 fournit exactement ces capacités sous la forme d'un système cohérent et certifiable : du plan jusqu'à la preuve d'exercice documentée.

DORA

Le règlement européen sur la résilience opérationnelle numérique du secteur financier exige notamment une politique de continuité des activités de TIC, des plans de réponse et de rétablissement ainsi que des tests réguliers. Un SMCA fondé sur l'ISO 22301 structure ces obligations et les articule avec la gestion des risques liés aux TIC.

ISO 27001

Les mesures A.5.29 (sécurité de l'information durant une perturbation) et A.5.30 (préparation des TIC pour la continuité d'activité) de l'Annexe A présupposent des capacités BCM sans en préciser le comment. L'ISO 22301 comble exactement cette lacune – dans le même cadre Annexe SL que votre SMSI.

KRITIS

Les opérateurs d'infrastructures critiques doivent garantir la disponibilité de leurs services critiques et le démontrer à l'autorité allemande BSI. Un SMCA fondé sur l'ISO 22301 constitue à cet effet un état de l'art reconnu pour la préparation, la reprise et l'organisation de crise.

Notre démarche avec vous

Quatre étapes, de la première analyse à un SMCA prêt pour la certification.

01

1 · Périmètre & analyse d'impact (BIA)

Nous définissons le périmètre et la politique de continuité, identifions les processus critiques avec vos métiers et dérivons dans la BIA des objectifs de reprise priorisés (RTO/RPO) – en accord avec votre DSI.

02

2 · Stratégies & plans

Nous élaborons des stratégies de continuité adaptées et documentons les plans de continuité, les plans de reprise et l'organisation de crise – pragmatiques, fondés sur les rôles et réellement utilisables sous pression.

03

3 · Exercer & tester

Nous montons votre programme d'exercices et de tests : exercices sur table, tests de communication, tests techniques de reprise. Les résultats alimentent l'amélioration de façon documentée – et produisent en même temps les preuves d'audit.

04

4 · Certification & exploitation

Nous vous accompagnons dans l'audit interne, la revue de direction et l'audit de certification (étapes 1 et 2) – puis ancrons le SMCA dans l'exploitation courante : indicateurs, revues et cycles d'exercices annuels.

Quelle est la solidité de votre continuité d'activité ?

Quatre questions courtes vous montrent en deux minutes où en est votre management de la continuité d'activité.

1Disposez-vous d'une analyse d'impact sur l'activité (BIA) à jour couvrant vos processus critiques et leurs dépendances ?

2Les RTO et RPO sont-ils définis par processus critique et validés avec l'informatique ?

3Vos plans de continuité et d'urgence ont-ils été exercés ou testés au cours de l'année écoulée ?

4Une organisation de crise est-elle en place, avec rôles, suppléances et canaux de communication désignés ?

Cet autodiagnostic est une première orientation et ne remplace ni une BIA formelle ni une analyse d'écarts.

Questions fréquentes

Réponses sur l'ISO 22301 en pratique.

L'ISO 22301 est-elle certifiable – et comment se déroule la certification ?

Oui. L'ISO 22301 est la norme de système de management certifiable pour la continuité d'activité. La certification se déroule comme pour l'ISO 27001 : audit d'étape 1 (revue documentaire), audit d'étape 2 (revue d'efficacité), puis audits de surveillance annuels et re-certification au bout de trois ans.

Qu'est-ce qui distingue la BIA de l'appréciation des risques ?

L'analyse d'impact sur l'activité (BIA) s'intéresse aux conséquences d'une interruption – indépendamment de sa cause – et fournit des priorités et des objectifs de temps (RTO/RPO). L'appréciation des risques s'intéresse aux causes possibles et à leur vraisemblance. L'ISO 22301 exige les deux, car c'est ensemble qu'elles produisent des stratégies de continuité robustes.

Nous avons déjà l'ISO 27001 – avons-nous quand même besoin de l'ISO 22301 ?

L'ISO 27001 exige des capacités de continuité dans les mesures A.5.29 et A.5.30, mais n'en précise pas le comment. L'ISO 22301 fournit le SMCA complet, avec BIA, stratégies et programme d'exercices – et couvre aussi les scénarios hors informatique comme la perte d'un site ou du personnel. Grâce à la structure Annexe SL identique, les deux systèmes peuvent être exploités et audités de manière intégrée.

L'ISO 22301 suffit-elle comme preuve pour NIS2 et DORA ?

Un SMCA certifié est la preuve unitaire la plus forte des obligations de continuité de l'art. 21, par. 2, point c) de NIS2 et des exigences de DORA en matière de continuité des activités de TIC et de tests. Les deux actes exigent en outre d'autres mesures, par exemple des processus de notification – l'ISO 22301 couvre le cœur de la continuité, et les preuves s'accumulent naturellement dans le fonctionnement du système.

Que change l'amendement 1:2024 ?

L'amendement « Climate action changes » de février 2024, commun à toutes les normes ISO de management, complète le chapitre 4 : les organisations doivent déterminer si le changement climatique est pertinent pour leur SMCA et prendre en compte les exigences climatiques des parties intéressées. Concrètement : les scénarios de météo extrême, de chaîne d'approvisionnement et de site ont leur place dans l'analyse du contexte et la BIA.

Rendez votre continuité d'activité démontrable

Nous construisons votre SMCA selon l'ISO 22301 – intégré à l'ISO 27001, aligné sur NIS2, DORA et KRITIS, jusqu'à la certification et au-delà.