PCA : construire un plan de continuité opérationnel
PCA : obligations RGPD et NIS2, activités prioritaires, objectifs de reprise et fiche de continuité à adapter.
- PCA, PRA et sauvegarde : trois périmètres à relier
- Ce que prévoient le RGPD et NIS2
- Une fiche de continuité par activité prioritaire
- Préparer une décision d’activation exploitable
- Fixer des objectifs mesurables
- Exemple fictif : mesurer la capacité du mode dégradé
- Réintégrer les demandes sans perdre leur historique
- Maintenir la protection des données pendant le secours
- Faire vivre le plan
- Ce qu’il faut retenir
- FAQ
Le plan de continuité d’activité (PCA) prépare le maintien des services prioritaires lorsqu’un incident prive l’organisation de ses moyens habituels. Il doit permettre de décider quelles activités poursuivre, à quel niveau, avec quelles ressources et pendant combien de temps. Son utilité se mesure au fonctionnement obtenu pendant la perturbation.
PCA, PRA et sauvegarde : trois périmètres à relier
Le PCA porte sur l’activité : personnes, locaux, fournisseurs, informations et moyens techniques. Le plan de reprise d’activité décrit notamment la remise en service des systèmes nécessaires. Les sauvegardes fournissent des données et éléments de reconstruction ; elles ne remplacent ni les décisions métier ni les procédures de reprise.
La continuité et la reprise peuvent se dérouler en parallèle. Il serait trompeur de réserver le PCA aux premières heures puis de considérer le PRA comme une seconde phase totalement indépendante.
Le SGDSN propose une démarche partant des activités essentielles, de leurs besoins et des scénarios de perturbation. Son guide constitue une méthode de préparation, pas une obligation uniforme applicable à toute entreprise. Source : SGDSN, guide pour réaliser un PCA, édition 2013.
Ce que prévoient le RGPD et NIS2
Le RGPD vise la disponibilité, la résilience et le rétablissement des données personnelles dans des délais appropriés. L’Art. 32(1)(b) à (d), lu avec l’analyse de risque de l’Art. 32(2), impose une démarche adaptée. Il ne fixe pas un modèle de PCA unique ni un délai de reprise identique pour tous les traitements. Source : RGPD, Art. 32.
NIS2 prévoit la continuité, notamment sauvegardes, reprise et gestion de crise, à l’Art. 21(2)(c). L’Art. 21(2)(f) concerne l’évaluation de l’efficacité des mesures. Pour déterminer les obligations opposables à une entité française, il faut examiner la transposition et les règles sectorielles. L’ANSSI présente encore la préparation de cette transposition au 28 septembre 2026. Sources : directive (UE) 2022/2555 ; ANSSI, directive NIS2.
Évitez donc deux raccourcis : considérer la continuité comme facultative dès lors qu’aucun document n’est nommé « PCA », ou affirmer qu’un modèle particulier est légalement obligatoire pour chaque PME.
Une fiche de continuité par activité prioritaire
La grille suivante est une proposition de travail. Faites-la remplir avec les responsables métier, puis confrontez les réponses aux moyens réellement disponibles.
| Champ | Question à résoudre |
|---|---|
| Service à maintenir | Quelle prestation doit rester accessible, et à qui ? |
| Niveau dégradé acceptable | Quel volume ou quelles fonctions peuvent temporairement être réduits ? |
| Interruption tolérable | Quand les conséquences deviennent-elles inacceptables ? |
| Dépendances | Quels personnels, accès, locaux, données et fournisseurs sont indispensables ? |
| Solution de remplacement | Comment travailler si une dépendance manque ? |
| Activation | Qui décide, avec quel suppléant et à partir de quels faits ? |
| Limites | Combien de temps la solution tient-elle, avec quels risques nouveaux ? |
| Vérification | Quel exercice ou résultat démontre que la solution fonctionne ? |
Exemple hypothétique : un service de gestion de demandes ne peut plus accéder à son application. Prévoir une adresse alternative ne suffit pas si personne ne peut s’authentifier ou consulter la liste des dossiers urgents. La fiche doit traiter ces dépendances et organiser la réintégration ultérieure des demandes sans doublons.
Préparer une décision d’activation exploitable
La fiche d’activation peut commencer par quatre informations : service affecté, faits disponibles, conséquences attendues et décision à prendre. Une panne annoncée pour une heure et une panne de durée inconnue n’appellent pas nécessairement la même réponse. La personne qui décide doit connaître les limites de la solution de secours et les moyens qu’elle mobilise.
Identifiez également les décisions qui dépassent la remise en service technique : suspendre une prestation, limiter un canal, affecter du personnel ou prévenir les interlocuteurs concernés. Pour chacune, prévoyez un titulaire, un suppléant et la manière de les joindre si la messagerie habituelle ne fonctionne plus. Une liste de noms sans moyen de contact utilisable ne permet pas d’activer le dispositif.
Le compte rendu proposé doit distinguer l’heure de l’incident connue, l’heure de la décision et celle du démarrage effectif du mode dégradé. Si une donnée reste incertaine, marquez-la comme telle. Ces repères serviront ensuite à apprécier le délai réel et à comprendre ce qui a retardé ou facilité la continuité.
Fixer des objectifs mesurables
Distinguez le délai de reprise ciblé, ou RTO, de la limite d’interruption supportable par l’activité. Il faut garder du temps pour les vérifications et le rattrapage du travail. Le RPO exprime le point de récupération recherché pour les données : le rythme annoncé des copies doit être confronté au dernier état réellement restaurable. Source méthodologique : NIST SP 800-34 Rev. 1, § 3.2.1.
Pour chaque objectif, indiquez le scénario, le point de départ du chronomètre, le niveau de service attendu et la preuve de validation. Un délai calculé à partir de l’appel au prestataire ne mesure pas la même chose qu’un délai calculé depuis l’interruption effective.
Exemple fictif : mesurer la capacité du mode dégradé
Dans un exercice entièrement fictif, un service reçoit trente demandes par heure. Son application devient indisponible à 9 heures. Le canal de secours est activé à 9 h 30. Pour simplifier le calcul, supposons un flux constant, aucune demande traitée pendant la première demi-heure et une capacité de vingt demandes par heure ensuite. Ces valeurs illustrent le raisonnement ; elles ne décrivent aucune organisation réelle.
À 9 h 30, quinze demandes se sont accumulées. Entre 9 h 30 et 12 heures, soixante-quinze nouvelles demandes arrivent et cinquante sont traitées. Le stock atteint donc quarante demandes à midi. Le secours maintient une activité, mais le retard continue d’augmenter : l’existence d’un canal alternatif ne démontre pas que le besoin métier est satisfait.
La direction doit examiner les conséquences de ce retard : demandes urgentes, engagements envers les usagers, capacité des équipes et durée pendant laquelle cette situation reste acceptable. Les critères de priorité doivent être explicités. Un tri improvisé selon l’ordre d’appel peut laisser de côté un dossier présentant une conséquence plus grave.
Supposons ensuite, toujours dans l’exercice, que l’application soit disponible à midi et que la capacité totale atteigne quarante demandes par heure, pour trente entrantes. Le stock peut diminuer de dix par heure : quatre heures sont nécessaires pour absorber les quarante demandes, sous ces seules hypothèses. Le retour technique à midi ne signifie donc pas un retour immédiat à la situation normale.
Ce calcul ne comprend pas une éventuelle vérification des pièces, les pauses ou la reprise des erreurs. La fiche doit préciser ces limites avant d’utiliser le résultat pour décider. Elle peut conduire à examiner un renfort, une autre organisation ou une restriction temporaire du service, avec les personnes habilitées à en apprécier les conséquences.
Réintégrer les demandes sans perdre leur historique
Le travail effectué en secours doit pouvoir être rapproché du système remis en service. Préparez une règle d’identification des demandes, le minimum d’informations à conserver et la personne chargée de la réintégration. Une référence commune aide à distinguer une nouvelle demande d’une relance du même usager.
Le rapprochement devrait permettre de repérer les doublons, les informations manquantes et les actions déjà accomplies. Ne réexécutez pas automatiquement une opération au seul motif qu’elle n’apparaît pas dans l’application restaurée. Elle peut avoir été réalisée pendant la perturbation et documentée ailleurs.
Une grille de retour proposée peut comporter les états suivants : demande reçue, action effectuée en secours, reprise dans l’application et contrôle du rapprochement. Une réserve doit rester visible jusqu’à résolution. La fermeture du canal temporaire dépend aussi du traitement des messages encore attendus et de l’information des équipes qui l’ont utilisé.
Maintenir la protection des données pendant le secours
Le fonctionnement dégradé peut créer de nouveaux fichiers et de nouveaux accès. Déterminez quelles données sont nécessaires au service maintenu et qui doit les consulter. L’urgence opérationnelle ne constitue pas une autorisation générale de copier l’ensemble des dossiers sur un espace personnel ou de partager un même identifiant avec toute l’équipe.
Prévoyez un accès adapté aux personnes mobilisées et une manière de retrouver les actions importantes. À la fin de la perturbation, examinez le sort des copies temporaires : réintégration, conservation justifiée ou suppression selon les règles applicables. La remise en service de l’application ne réalise pas automatiquement ce nettoyage.
Pour la vérification future du PCA, distinguez ce qui a été simulé de ce qui a réellement été exécuté. Une discussion sur table peut montrer que les interlocuteurs savent décider ; elle ne prouve pas la capacité du système à traiter le volume retenu. Le compte rendu doit indiquer la conclusion permise par l’exercice et les vérifications qui restent nécessaires.
Faire vivre le plan
Le SGDSN recommande de tester les éléments critiques au moins annuellement. Cette recommandation ne crée pas un calendrier légal universel. Les changements de prestataire, de système ou d’activité peuvent justifier un nouvel exercice plus tôt. Source : guide SGDSN, fiche 26.
Conservez un compte rendu indiquant ce qui a fonctionné, les écarts, leur responsable et leur échéance. Un écart connu sans décision reste un risque ouvert. L’exercice de crise cyber permet d’éprouver les décisions ; la gestion des incidents fournit le circuit d’alerte et de coordination.
Vérifiez aussi que le plan reste accessible lorsque les moyens habituels sont indisponibles. La stratégie de sauvegarde 3-2-1 doit être compatible avec les besoins retenus, sans être considérée comme une garantie automatique de reprise.
Ce qu’il faut retenir
- Partez du service à maintenir et de ses dépendances.
- Distinguez les objectifs de reprise des limites métier.
- Reliez le PCA, les procédures techniques et les décisions de crise.
- Vérifiez les résultats et faites corriger les écarts.
FAQ
Le PCA concerne-t-il uniquement l’informatique ?
Non. Une indisponibilité de personnel, de locaux ou de fournisseur peut interrompre l’activité même si les systèmes fonctionnent. Le périmètre doit suivre les services à maintenir.
Un PCA garantit-il une absence d’interruption ?
Non. Il prépare une réponse à des scénarios définis, avec des objectifs et des limites. Les capacités annoncées doivent être vérifiées.
Qui doit valider le niveau de service dégradé ?
Les personnes disposant du pouvoir d’arbitrer les conséquences métier et les moyens nécessaires. La DSI apporte les contraintes techniques ; elle ne peut décider seule de toutes les conséquences pour les clients ou usagers.
Recevez nos analyses pratiques sur la continuité et la conformité.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.