Diagramme du processus de continuité d'activité : du déclenchement à la levée
Diagramme du processus de continuité d'activité couvrant les seuils de continuité, la décision de déclencher le PCA, la priorisation guidée par le BIA, les solutions de contournement et la levée.
Qu'est-ce que le processus diagramme du processus de continuité d'activité : du déclenchement à la levée ?
Le processus de continuité d'activité maintient une organisation dans la fourniture de ses fonctions critiques pendant qu'un élément est en panne. Ce n'est pas la reprise après sinistre informatique. La reprise après sinistre est le travail technique de restauration des systèmes et des données (bascule, sauvegardes, objectifs de point de reprise), et elle n'est qu'une des composantes de la continuité, pas la continuité tout entière. De nombreux déclenchements n'impliquent aucune panne informatique : un bâtiment devient inaccessible, un fournisseur source unique cesse son activité, des intempéries sévères ou un mouvement social privent l'organisation de la majeure partie d'une équipe. La question à laquelle ce processus répond n'est pas « quand le système sera-t-il rétabli ? » mais « comment continuons-nous à servir les clients d'ici là ? »
Les frontières avec les processus voisins méritent d'être énoncées clairement, car des schémas qui les brouillent sont ignorés lors d'une perturbation réelle. Une interruption de service isolée dans les tolérances normales relève de la gestion des incidents, qui rétablit le service par rapport à un SLA. Une cyberattaque confirmée relève de la réponse aux incidents de sécurité, qui possède le confinement, les preuves et la notification de violation. Reconstruire ou faire basculer la technologie relève du runbook de reprise après sinistre. La continuité d'activité se situe au-dessus des trois : elle décide que la perturbation a franchi un seuil, priorise les activités commerciales à protéger en premier, et exécute les dispositions manuelles et de contournement qui maintiennent l'entreprise pendant que les équipes techniques travaillent.
Les processus de continuité échouent généralement à quatre endroits prévisibles, et le schéma ci-dessous est dessiné pour les fermer. Le déclenchement est retardé parce que personne n'a convenu à l'avance de qui peut déclencher ni selon quels critères. Les priorités sont fixées par qui escalade le plus fort plutôt que par les objectifs de délai de reprise déjà consignés dans l'analyse d'impact sur l'activité. Les solutions de contournement existent sur papier, mais les formulaires imprimés, les données hors ligne et les limites d'approbation manuelle qu'elles supposent n'ont jamais été préparés. Et la reprise se produit sans critères convenus, si bien que l'entreprise revient à la normale avec un arriéré sans responsable. Cinq couloirs (Équipe de gestion des incidents, Responsables d'unité opérationnelle, Coordinateur BCM, Communication et Direction) portent le flux à travers cinq phases, avec deux décisions : déclencher ou non le plan, et reprendre ou non les opérations normales.
Ce que couvre cet organigramme
Dans ce modèle
- Cinq couloirs avec un responsable nommé à chaque étape (Équipe de gestion des incidents, Responsables d'unité opérationnelle, Coordinateur BCM, Communication et Direction) répartis sur cinq phases : évaluer et déclencher, mobiliser, opérations de continuité, surveiller et revoir, et rétablissement et apprentissage.
- Une entrée mesurée : « Perturbation signalée au responsable de service » alimente « Confirmer les sites et fonctions touchés » puis « Évaluer l'impact par rapport aux seuils de continuité », de sorte que le déclencheur soit testé par rapport à l'analyse d'impact sur l'activité plutôt que jugé au ressenti.
- La décision « Déclencher le plan de continuité d'activité ? », dont la branche sous le seuil exécute « Gérer dans le cadre de l'activité normale » et reboucle vers la réévaluation si la perturbation s'aggrave, de sorte qu'un quasi-incident soit surveillé plutôt qu'oublié.
- La mobilisation une fois le plan déclenché : « Réunir l'équipe de gestion des incidents », « Prioriser les fonctions critiques à partir du BIA », « Informer le personnel et faire le décompte des personnes » dans le couloir Communication, et « Autoriser les dépenses d'urgence et les délégations » dans le couloir Direction.
- Les opérations de continuité proprement dites : « Activer les solutions de contournement et les processus manuels », « Organiser des sites alternatifs et le travail à distance », et « Informer les clients et les parties prenantes clés » : les étapes qui distinguent la continuité de la reprise technique.
- Un cycle de statut et une sortie maîtrisée : « Revoir le statut à intervalles convenus » alimente « Reprendre les opérations normales ? », où « Pas encore » va vers « Prolonger les dispositions de continuité » et retourne à la prochaine revue, et « Reprendre » exécute le rétablissement et l'apurement des arriérés, la levée, la confirmation du retour au service, la revue post-incident, et se termine par « Mettre à jour le BIA et le plan de continuité ».
Quand utiliser ce modèle
- Rédiger ou actualiser un plan de continuité d'activité et avoir besoin d'une seule page montrant qui décide quoi, dans quel ordre, avant que le plan ne soit lu sous pression.
- Convenir à l'avance de l'autorité de déclenchement et des seuils de continuité, y compris qui supplée en dehors des heures, afin que la première heure ne soit pas consacrée à décider si cela compte.
- Séparer votre plan de continuité de votre runbook de reprise après sinistre informatique, afin que chaque document couvre son propre périmètre et que la transmission entre eux soit explicite.
- Mener un exercice sur table : les deux décisions, la boucle de revue et les transmissions entre couloirs vous donnent quelque chose de concret à tester et à faire échouer.
- Informer les responsables d'unité opérationnelle de ce qu'on attend d'eux pendant une perturbation, en particulier les solutions de contournement manuelles et le rapprochement qui les suit.
- Se préparer à un audit de continuité d'activité ou à un questionnaire de résilience client demandant de montrer un processus documenté et porté par un responsable.
Comment cela fonctionne
Renommer les couloirs selon votre structure de réponse réelle
Remplacez Équipe de gestion des incidents, Responsables d'unité opérationnelle, Coordinateur BCM, Communication et Direction par les rôles que vous avez réellement : équipe de gestion de crise, commandants gold et silver, responsables de site, un responsable résilience, un directeur d'astreinte. Les organisations plus petites fusionnent souvent le coordinateur BCM dans le couloir de l'équipe de gestion des incidents ; supprimez un couloir plutôt que de le laisser sans titulaire.
Écrire les critères et l'autorité de déclenchement
Ouvrez « Déclencher le plan de continuité d'activité ? » et fixez votre propre test : la panne attendue dépasse l'objectif de délai de reprise d'une fonction critique, ou un site ou un fournisseur est indisponible au-delà d'une période convenue. Nommez qui peut déclencher, nommez le suppléant, et donnez une voie de contact en dehors des heures. Un critère de déclenchement qui nécessite une réunion pour être interprété ne sera pas utilisé à 3 heures du matin.
Rattacher votre analyse d'impact sur l'activité à l'étape de priorisation
« Prioriser les fonctions critiques à partir du BIA » ne vaut que par l'analyse qui la sous-tend. Listez vos activités critiques par ordre d'objectif de délai de reprise et consignez de quoi dépend chacune : personnes, locaux, systèmes, données et fournisseurs. Si les dépendances d'une fonction sont inconnues, c'est l'écart que le prochain exercice devrait cibler.
Rendre les solutions de contournement spécifiques et démontrables
Remplacez « Activer les solutions de contournement et les processus manuels » par la solution nommée pour chaque fonction critique, sa limite de capacité, sa durée de tenue possible et ce qu'elle nécessite de préparer à l'avance : formulaires imprimés, copies hors ligne des données clés, limite d'approbation manuelle. Ajoutez qui rapproche les enregistrements manuels une fois les systèmes rétablis, car l'arriéré est généralement l'endroit où les défaillances de continuité apparaissent.
Fixer la cadence de statut et les critères de reprise
Décidez de la fréquence à laquelle « Revoir le statut à intervalles convenus » se déclenche (toutes les heures au début, puis plus espacé à mesure que la situation se stabilise) et des preuves qu'exige « Reprendre les opérations normales ? » : capacité rétablie, personnel et locaux sûrs, arriéré quantifié et porté par un responsable. Reprendre sans critères, c'est la façon dont commence une seconde perturbation.
Exercer le schéma, puis publier une version approuvée
Parcourez-le avec chaque couloir et corrigez les étapes que les gens exécutent réellement, puis faites-en un scénario d'exercice sur table qui n'a rien à voir avec l'informatique : fermeture d'un site ou défaillance d'un fournisseur. Consignez ce que l'exercice change, injectez-le dans « Mettre à jour le BIA et le plan de continuité », et publiez la version convenue afin que chacun puisse voir quelle révision est en vigueur.
Questions fréquentes
Quelle est la différence entre continuité d'activité et reprise après sinistre informatique ?
La continuité d'activité maintient les activités commerciales en fonctionnement pendant une perturbation : personnes, locaux, fournisseurs, clients, solutions de contournement manuelles. La reprise après sinistre restaure la technologie : systèmes, applications et données, mesurée avec des objectifs de délai et de point de reprise. La reprise après sinistre est une capacité qui soutient la continuité, pas un substitut à celle-ci. Un plan de continuité est déclenché pour des événements sans aucune cause technique, comme un bâtiment devenu indisponible ou un fournisseur critique en défaillance, et même pendant une panne informatique, la question de continuité est de savoir comment l'entreprise fonctionne pendant que l'équipe de reprise travaille. Dans ce schéma, cette différence se situe à « Activer les solutions de contournement et les processus manuels » : la restauration technique se déroule ailleurs, sur son propre runbook.
Qui décide de déclencher le plan de continuité d'activité ?
Un rôle nommé avec autorité déléguée, plus un suppléant pour la couverture en dehors des heures. Dans ce schéma, la décision revient au coordinateur BCM appliquant des critères documentés, le couloir Direction autorisant immédiatement après les dépenses d'urgence et les délégations ; de nombreuses organisations confient plutôt le déclenchement à un cadre d'astreinte ou à un responsable de crise. Ce qui compte plus que l'intitulé du poste, c'est que les critères soient écrits avant l'événement et suffisamment objectifs pour qu'une personne puisse les appliquer seule la nuit. Déclencher est une décision commerciale avec un coût, mais l'échec le plus courant est de déclencher trop tard et de perdre les premières heures en débat.
Que sont les seuils de continuité et d'où viennent-ils ?
Ils viennent de l'analyse d'impact sur l'activité. Pour chaque activité critique, le BIA consigne combien de temps elle peut être interrompue avant que les conséquences ne deviennent inacceptables (la période maximale tolérable de perturbation, aussi appelée interruption maximale acceptable) et un objectif de délai de reprise à l'intérieur de cette limite. Un seuil de continuité transforme ces chiffres en déclencheur : si la perturbation devrait dépasser l'objectif de délai de reprise d'une activité critique, le plan est déclenché. Les entreprises réglementées peuvent avoir un ensemble équivalent imposé de l'extérieur ; les règles de résilience opérationnelle des services financiers du Royaume-Uni, par exemple, exigent des entreprises qu'elles identifient les services commerciaux importants et fixent des tolérances d'impact pour eux.
Combien de temps les dispositions de continuité doivent-elles durer avant un retour à la normale ?
Aussi longtemps que les critères de reprise ne sont pas remplis, ce qui explique pourquoi le schéma boucle plutôt que de supposer une durée fixe. « Revoir le statut à intervalles convenus » et « Prolonger les dispositions de continuité » existent parce que les solutions de contournement ont une durée de vie limitée : la capacité de traitement manuel, les locaux temporaires et la bonne volonté se dégradent tous, et l'arriéré croît pendant tout ce temps. Fixez une cadence de revue serrée au début et espacez-la à mesure que la situation se stabilise, et traitez la reprise comme une décision que quelqu'un signe plutôt qu'une dérive vers d'anciennes habitudes.
Ce modèle nous rend-il conformes à l'ISO 22301 ?
Non. L'ISO 22301 est la norme internationale pour les systèmes de management de la continuité d'activité, et la conformité dépend de l'ensemble du système (engagement de la direction, analyse d'impact sur l'activité et évaluation des risques, plans et procédures documentés, exercices et tests, évaluation de la performance et amélioration), pas d'un seul schéma. Une cartographie de processus claire et portée par un responsable soutient plusieurs de ces exigences et constitue une preuve utile lors d'un audit ou d'un questionnaire client, mais c'est un composant du système de management, pas la preuve de celui-ci.
Fait partie de
- Continuité des activités