Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

PRA : préparer et vérifier la reprise d’activité

PRA : objectifs RTO et RPO, fiche de reprise, contrôles après compromission et obligations de sécurité à vérifier.

Le plan de reprise d’activité (PRA) décrit comment remettre en service les moyens nécessaires après un incident. Pour son volet informatique, il doit préciser les dépendances, l’ordre de reconstruction, les données utilisables et les contrôles autorisant la réouverture. Une sauvegarde disponible ne prouve pas que l’activité peut redémarrer.

Le cadre juridique de la reprise

Le RGPD prévoit des moyens permettant de rétablir la disponibilité et l’accès aux données personnelles dans des délais appropriés : Art. 32(1)(c). Il prévoit aussi une procédure régulière d’évaluation de l’efficacité des mesures, Art. 32(1)(d). Le choix des moyens dépend des risques ; ces dispositions ne fixent pas un RTO universel ni un document type imposé à tous. Source : RGPD, Art. 32.

NIS2 inclut la reprise dans les mesures de continuité, Art. 21(2)(c), et leur évaluation à l’Art. 21(2)(f). Les exigences nationales et sectorielles doivent être identifiées avant de conclure à l’obligation exacte d’une entreprise. Au 28 septembre 2026, le dossier parlementaire français indique encore un projet de loi, avec une discussion en séance publique annoncée pour le 7 octobre. Cette annonce ne constitue pas une entrée en vigueur. Sources : directive (UE) 2022/2555 ; Assemblée nationale, dossier législatif.

Le PCA définit notamment le service à maintenir pendant la perturbation. Le PRA doit rester cohérent avec ces besoins ; la reprise technique peut commencer pendant que les équipes travaillent en mode dégradé.

RTO et RPO : formuler des objectifs vérifiables

Le RTO fixe le délai de récupération ciblé pour la ressource ou le service considéré. Le RPO détermine le point de récupération des données recherché. Ces objectifs doivent s’inscrire dans l’interruption tolérable par le métier, en gardant le temps nécessaire aux vérifications et au rattrapage. Source méthodologique : NIST SP 800-34 Rev. 1, § 3.2.1.

Exemple hypothétique : une application redémarre en deux heures, mais les habilitations et échanges partenaires restent indisponibles pendant une journée. Le redémarrage du serveur ne suffit donc pas à démontrer que le service a repris en deux heures.

Définissez le début et la fin de chaque mesure. Précisez aussi les opérations incluses : accès au matériel, récupération des copies, reconstruction, contrôles métier et réouverture.

Construire une fiche de reprise exploitable

Voici une trame proposée pour chaque service prioritaire. Elle doit pouvoir être exécutée par les personnes désignées, y compris lorsque le référent habituel est absent.

Élément Décision ou preuve attendue
Déclenchement Décideur, suppléant, critères et heure de départ
Prérequis Accès, réseau, identité, équipements, logiciels et prestataires
Données retenues Copie choisie, date, justification et contrôles préalables
Séquence Étapes, dépendances et responsable de chaque opération
Validation Fonctionnalités et données vérifiées par le métier
Réouverture Personne autorisant l’accès et restrictions temporaires
Retour normal Réconciliation, données créées pendant la crise et retrait du secours

Un contrat de disponibilité ne remplit pas ces cases à votre place. Avec un fournisseur cloud, demandez ce qui relève de son infrastructure et ce qui reste à votre charge. Une analyse des obligations du cloud aide à cadrer cette répartition.

Exemple de fiche renseignée : inscriptions à une formation

Cet exemple est fictif. Un organisme de formation prépare la reprise de son service d’inscription. Le périmètre comprend la liste des sessions, les inscriptions confirmées et l’accès des gestionnaires. Il exclut explicitement la comptabilité et la diffusion des supports pédagogiques, qui disposent de leurs propres procédures. Cette limite évite de déclarer « toute l’entreprise rétablie » alors qu’un seul service fonctionne.

L’organisme retient un objectif de reprise de six heures et un point de récupération remontant au plus à deux heures avant l’arrêt. Ce sont des objectifs internes illustratifs, sans valeur de seuil légal général. Si l’arrêt survient à 8 h 30, l’échéance de reprise visée est 14 h 30. La copie choisie doit correspondre à un état de 6 h 30 ou plus récent pour respecter l’objectif temporel sur les données.

Rubrique Choix renseigné pour cet exemple
Service minimum attendu Un gestionnaire habilité retrouve une session, vérifie une inscription et enregistre une nouvelle demande
Déclenchement Responsable des opérations ou suppléant désigné ; heure de début consignée dès l’arrêt constaté
Dépendances prioritaires Accès administrateur de secours, service d’identité, clés, environnement de réception, logiciel et copie retenue
Responsable de reconstruction Référent informatique, avec procédure accessible hors de l’environnement indisponible
Validation métier Responsable des inscriptions : sessions, capacités restantes, confirmations et accès des gestionnaires
Réouverture Autorisation écrite du responsable des opérations, avec périmètre et restrictions éventuelles
Retour normal Rapprochement des demandes reçues pendant l’arrêt et fermeture des accès temporaires

La mention « copie récente » ne suffit pas. Un fichier exporté à 7 heures peut contenir une base arrêtée à 5 heures. Dans ce cas, le point des données est antérieur à 6 h 30 : il manque l’objectif de deux heures malgré l’heure récente du fichier. La fiche doit donc décrire ce que représente chaque horodatage et retenir le point cohérent des données, pas seulement la date de création du support.

L’ordre des opérations dépend aussi des accès. Si le portail du prestataire exige une authentification liée au service d’identité arrêté, le PRA doit prévoir un moyen de récupération autorisé et effectivement utilisable. Copier le mot de passe d’un salarié dans le document ne constitue pas une réponse satisfaisante. Le dossier précise le détenteur de l’accès de secours, sa protection, les conditions d’utilisation et les actions à tracer.

Vérifier le délai sans oublier le contrôle métier

Pour son objectif de six heures, l’organisme réserve, dans cette proposition, quatre heures à la reconstruction, une heure trente à la validation et trente minutes aux aléas. Le total est bien de six heures. Cette répartition est un budget de temps à éprouver ; elle ne démontre aucune capacité technique acquise.

Si la récupération des accès consomme une heure non prévue, on ne peut conserver toutes les étapes en prétendant toujours respecter ce budget. Il faut gagner du temps ailleurs de façon démontrée, revoir l’architecture ou reconnaître que l’objectif reste non atteint. Supprimer la vérification métier du compte rendu changerait le périmètre de la promesse.

Le contrôle métier doit porter sur des opérations définies à l’avance. Dans l’exemple, une personne autorisée consulte une session, vérifie ses inscriptions, recherche une confirmation et crée une demande fictive dans l’environnement d’exercice. Un autre profil est utilisé pour vérifier qu’un accès non autorisé reste refusé. Ces contrôles proposés ne dispensent pas d’examiner les exigences propres au logiciel et aux données utilisées.

Le mode dégradé mérite la même attention. La CNIL recommande de préparer la continuité et la reprise, de vérifier régulièrement leur fonctionnement et d’éviter une dégradation de la sécurité sans examen des nouveaux risques. Source : CNIL, continuité et reprise d’activité. Dans notre exemple, cela conduit à limiter les informations inscrites sur le registre temporaire, à désigner ses utilisateurs et à prévoir son devenir après rapprochement.

La procédure de retour normal attribue un identifiant à chaque demande reçue pendant l’arrêt. Au rétablissement, un gestionnaire compare ces identifiants avec les inscriptions déjà présentes. Il traite les doublons avant confirmation et signale les places devenues indisponibles. Un formulaire de secours rempli ne signifie pas qu’une inscription définitive peut être créée sans ce contrôle.

Le compte rendu distingue enfin les heures de restauration technique, de validation et de réouverture. Il indique les fonctions exclues et le responsable des actions restantes. Cette séparation permet de comparer deux exercices sur un périmètre identique, puis de décider si un investissement réduit réellement le délai utile au métier.

Adapter la reprise à une compromission

Une panne matérielle et une intrusion ne posent pas les mêmes questions. Après une compromission, remettre en service un état récent peut réintroduire l’attaquant. Le guide ANSSI sur les sauvegardes demande de tenir compte de ce risque lors de la reconstruction et de vérifier les éléments restaurés. Source : ANSSI, version 1.1 du 27 novembre 2025, R27.

La décision de restauration doit être coordonnée avec la gestion des incidents. Elle doit préserver les éléments utiles à l’analyse et identifier les accès compromis avant la réouverture. L’urgence métier doit être explicitée pour permettre un arbitrage documenté.

Le guide de restauration et d’effacement RGPD traite un autre contrôle : éviter qu’une copie ancienne réintroduise sans examen des données déjà supprimées.

Évaluer les résultats et le budget

Pour chaque exercice, rapprochez les objectifs du résultat : service effectivement disponible, données récupérées, fonctions manquantes et temps passé. Les erreurs doivent conduire à une action attribuée, puis à une nouvelle vérification. Un pourcentage de tâches de sauvegarde réussies ne mesure pas cette capacité de reprise.

Aucun pourcentage unique du budget informatique ne permet de chiffrer un PRA sérieux. Comparez des scénarios documentés : périmètre couvert, coûts récurrents, moyens mobilisés lors d’une crise, dépendances restantes et résultats obtenus. Une solution plus coûteuse peut rester inadaptée si elle dépend des mêmes comptes compromis que la production.

Le guide des sauvegardes permet de préciser les copies nécessaires. Le plan doit aussi être réexaminé après les changements susceptibles de rendre ses procédures inapplicables.

Ce qu’il faut retenir

  • Définissez la reprise au niveau du service, pas seulement du serveur.
  • Reliez les objectifs aux dépendances et aux capacités démontrées.
  • Traitez une compromission avec des contrôles adaptés avant réouverture.
  • Suivez les écarts et les coûts par scénario concret.

FAQ

Une réplication remplace-t-elle le PRA ?

Non. Elle peut contribuer à une stratégie de reprise, mais il faut examiner les erreurs ou compromissions qu’elle peut répliquer et les opérations nécessaires à la remise en service.

Faut-il obligatoirement utiliser plusieurs fournisseurs cloud ?

Ce n’est pas une obligation générale du RGPD. L’architecture doit répondre aux risques identifiés, aux exigences applicables et aux capacités de reprise attendues.

Un exercice annuel suffit-il ?

Cela dépend des exigences applicables, des risques et des changements. La cadence doit être justifiée ; un exercice ancien ne démontre pas que les nouvelles dépendances sont couvertes.

Recevez nos analyses sur la sécurité et la reprise d’activité.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →