Cyberattaque, comment bâtir un plan de continuité d’activité efficace?
## Plan de Continuité d’Activité en Cas de Cyberattaque
Plan de Continuité d’Activité en Cas de Cyberattaque
Le Plan de Continuité d’Activité (PCA) est crucial pour assurer la résilience d'une entreprise face à des perturbations telles que les cyberattaques, les pannes massives ou les indisponibilités de prestataires clés. Il s'agit d'une stratégie structurée pour maintenir les fonctions vitales sous contrainte.
Un PCA efficace nécessite l'identification des fonctions critiques et la définition de deux paramètres clés :
RTO (Recovery Time Objective) : Temps maximal d'arrêt tolérable RPO (Recovery Point Objective) : Quantité maximale de données pouvant être perdues
Ces paramètres guident les choix d'architecture et les investissements en redondance.
Le PCA doit prévoir divers scénarios de rupture, tels que les pannes de datacenter, les ransomware, ou les actes de malveillance interne. Chaque scénario doit avoir des réponses écrites, testées et connues, incluant la localisation des données, les accès en mode dégradé, et les canaux de communication alternatifs.
La direction générale est responsable du PCA, soutenue par un responsable PCA ou responsable des risques pour le déploiement opérationnel. La DSI , les directions métiers , et les RH sont impliquées selon leurs domaines respectifs. La conformité juridique est également vérifiée.
Les prestataires critiques doivent être intégrés dans le PCA pour garantir leur capacité à fonctionner en mode dégradé. Les entreprises doivent s'assurer que leurs fournisseurs ont un PCA, des numéros d'urgence et des engagements contractuels en place.
Le Plan de Continuité d’Activité (PCA) est crucial pour assurer la résilience d'une entreprise face à des perturbations telles que les cyberattaques, les pannes massives ou les indisponibilités de prestataires clés.
Un PCA efficace nécessite des simulations régulières et des exercices de crise annuels pour s'assurer que tous les acteurs concernés connaissent les procédures. Des mises à jour systématiques doivent être effectuées pour maintenir la pertinence du plan.
Obligations Réglementaires par Secteur
Secteur PCA Obligatoire Références réglementaires / autorités
Banque / Finance ✅ Oui ACPR, Bâle III, LCB-FT
Assurance ✅ Oui ACPR
Santé ✅ Oui RGPD, HDS, doctrine de sécurité des SI de santé (ANS)
Télécoms ✅ Oui ARCEP, obligations de continuité de service
Énergie / Transport ✅ Oui Loi de programmation militaire, statut d’OIV (ANSSI)
Secteurs soumis à NIS2 ✅ Oui (dès 2025) Directive européenne sur la cybersécurité (NIS2)
Administrations ✅ Oui Référentiel général de sécurité (RGS), plan de continuité SI
PME / Autres secteurs ❌ Non (mais recommandé) Normes ISO 22301, exigences client, appels d’offres
D’après FrenchWeb.
