Prendre rendez-vous

La cyber-résilience par le management de la continuité d'activité

Comment sécuriser la poursuite de vos processus métier critiques avec le standard BSI 200-4 et l'ISO 22301 – de l'analyse d'impact sur l'activité aux exercices de cellule de crise, en passant par les stratégies de sauvegarde.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

3Niveaux de maturité du standard BSI 200-4 : BCMS réactif, de montée en charge et standard
3-2-1Règle de base pour la sauvegarde : trois copies, deux types de supports, une copie sur un autre site
24 hAlerte précoce pour tout incident important selon l'art. 23 de la directive NIS2
72 hNotification après prise de connaissance — rapport final au plus tard un mois après

La cyber-résilience consiste non seulement à prévenir une panne informatique majeure, mais aussi à y survivre : les incidents de ransomware paralysent régulièrement des organisations pendant des semaines, et la reprise échoue souvent non pas à cause de la technique, mais faute de préparation. Le Business Continuity Management (BCM) et la gestion des urgences IT fournissent le cadre organisationnel nécessaire – avec des indicateurs clairs, des plans de reprise solides et des exercices réguliers. Avec NIS2 et DORA, le maintien de l'activité est en outre passé du statut de bonne pratique à celui d'exigence réglementaire minimale. Le standard BSI 200-4 et l'ISO 22301 offrent la méthodologie éprouvée pour mettre en œuvre ces exigences de manière structurée.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour les déplier.

Les indicateurs clés en détail : MTA, RTO, RPO

De l'analyse d'impact sur l'activité aux valeurs cibles — et à leur confrontation avec ce qui est réellement atteignable. Appuyez sur un indicateur.

Durée d'interruption maximale tolérable
  • Définit combien de temps un processus métier peut au maximum rester à l'arrêt ; MTPD en anglais.
  • Le point de départ est l'analyse d'impact sur l'activité (BIA) : elle identifie les processus métier critiques dans le temps, leurs ressources et les éventuels points de défaillance uniques.
BIAMTPDprocessus métier critiques dans le tempspoints de défaillance uniques

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

BSI-Standard 200-4 Business Continuity Management

Cadre méthodologique pour un BCMS avec un modèle d'entrée à trois niveaux (BCMS réactif, de montée en charge et standard), indicateurs de la BIA (MTA, RTO, RPO) et formats d'exercices ; le niveau BCMS standard est conforme à l'ISO 22301:2019.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2022

Maßnahmenkatalog Ransomware (Arbeitspapier, Version 1.0)

Mesures de prévention contre les ransomwares, notamment sauvegardes hors ligne, tests de restauration réguliers et planification du redémarrage à froid, ainsi que revues de plans et exercices de préparation aux incidents.

International Organization for Standardization (ISO) · 2019

ISO 22301:2019 Security and resilience – Business continuity management systems – Requirements

Norme d'exigences certifiable à l'international pour les systèmes de management de la continuité d'activité ; complétée par l'Amendment 1:2024 (Climate action changes).

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'art. 21(2)(c) exige la continuité des activités, y compris la gestion des sauvegardes, la reprise et la gestion des crises ; l'art. 23 fixe les délais de notification échelonnés (24 h/72 h/1 mois).

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Les art. 24–26 imposent aux entités financières un programme de tests de résilience opérationnelle numérique, des tests annuels des systèmes de TIC critiques et des TLPT au moins tous les trois ans ; applicable depuis le 17 janvier 2025.

Quelle est la robustesse de votre gestion des urgences ?

Lors d'un premier entretien sans engagement, nous évaluons ensemble où en est votre BCM aujourd'hui – de l'analyse d'impact sur l'activité au premier exercice de cellule de crise.