Le standard BSI 200-4 (version finale 1.0, datée de mai 2023 ; successeur du standard BSI 100-4) décrit la mise en place et l'exploitation d'un système de management de la continuité d'activité (BCMS). Son modèle par paliers permet une entrée en matière économe en ressources, en trois niveaux de maturité : le BCMS réactif pour une capacité de base de gestion des urgences rapidement opérationnelle, le BCMS de montée en charge (Aufbau-BCMS) pour un développement progressif et le BCMS standard comme déploiement complet. Le niveau BCMS standard est conforme aux exigences de l'ISO 22301:2019, la norme BCMS certifiable à l'international (complétée en 2024 par l'Amendment 1). La gestion des urgences IT (IT Service Continuity Management, ITSCM) articule le BCM avec l'exploitation informatique et le SMSI.
La cyber-résilience par le management de la continuité d'activité
Comment sécuriser la poursuite de vos processus métier critiques avec le standard BSI 200-4 et l'ISO 22301 – de l'analyse d'impact sur l'activité aux exercices de cellule de crise, en passant par les stratégies de sauvegarde.
La cyber-résilience consiste non seulement à prévenir une panne informatique majeure, mais aussi à y survivre : les incidents de ransomware paralysent régulièrement des organisations pendant des semaines, et la reprise échoue souvent non pas à cause de la technique, mais faute de préparation. Le Business Continuity Management (BCM) et la gestion des urgences IT fournissent le cadre organisationnel nécessaire – avec des indicateurs clairs, des plans de reprise solides et des exercices réguliers. Avec NIS2 et DORA, le maintien de l'activité est en outre passé du statut de bonne pratique à celui d'exigence réglementaire minimale. Le standard BSI 200-4 et l'ISO 22301 offrent la méthodologie éprouvée pour mettre en œuvre ces exigences de manière structurée.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
Les indicateurs clés en détail : MTA, RTO, RPO
De l'analyse d'impact sur l'activité aux valeurs cibles — et à leur confrontation avec ce qui est réellement atteignable. Appuyez sur un indicateur.
- Définit combien de temps un processus métier peut au maximum rester à l'arrêt ; MTPD en anglais.
- Le point de départ est l'analyse d'impact sur l'activité (BIA) : elle identifie les processus métier critiques dans le temps, leurs ressources et les éventuels points de défaillance uniques.
- Le délai de reprise exigé (Recovery Time Objective) des ressources qui soutiennent le processus — déduit de la durée d'interruption maximale tolérable.
- Détermine l'ancienneté maximale du dernier état de données restaurable — et donc la fréquence des sauvegardes.
- Décisif en pratique : la confrontation des valeurs cibles avec les valeurs réellement atteignables (RTA/RPA).
- Si les valeurs atteignables dépassent les valeurs cibles, il existe un écart de couverture — à combler par des mesures techniques ou un niveau défini de fonctionnement en mode dégradé (MBCO).
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
BSI-Standard 200-4 Business Continuity Management
Cadre méthodologique pour un BCMS avec un modèle d'entrée à trois niveaux (BCMS réactif, de montée en charge et standard), indicateurs de la BIA (MTA, RTO, RPO) et formats d'exercices ; le niveau BCMS standard est conforme à l'ISO 22301:2019.
Maßnahmenkatalog Ransomware (Arbeitspapier, Version 1.0)
Mesures de prévention contre les ransomwares, notamment sauvegardes hors ligne, tests de restauration réguliers et planification du redémarrage à froid, ainsi que revues de plans et exercices de préparation aux incidents.
ISO 22301:2019 Security and resilience – Business continuity management systems – Requirements
Norme d'exigences certifiable à l'international pour les systèmes de management de la continuité d'activité ; complétée par l'Amendment 1:2024 (Climate action changes).
Richtlinie (EU) 2022/2555 (NIS2)
L'art. 21(2)(c) exige la continuité des activités, y compris la gestion des sauvegardes, la reprise et la gestion des crises ; l'art. 23 fixe les délais de notification échelonnés (24 h/72 h/1 mois).
Verordnung (EU) 2022/2554 (DORA)
Les art. 24–26 imposent aux entités financières un programme de tests de résilience opérationnelle numérique, des tests annuels des systèmes de TIC critiques et des TLPT au moins tous les trois ans ; applicable depuis le 17 janvier 2025.
Prestations associées
Quelle est la robustesse de votre gestion des urgences ?
Lors d'un premier entretien sans engagement, nous évaluons ensemble où en est votre BCM aujourd'hui – de l'analyse d'impact sur l'activité au premier exercice de cellule de crise.