Nous utilisons des cookies pour améliorer votre expérience sur notre site. Les cookies strictement nécessaires au fonctionnement du service sont toujours actifs. En savoir plus sur notre politique cookies
Le plan de continuité d'activité (PCA) décrit l'ensemble des dispositions organisationnelles, humaines et techniques permettant à une entreprise de maintenir ou de rétablir rapidement ses activités critiques pendant la survenance d'un incident (panne informatique majeure, cyberattaque, sinistre dans les locaux, indisponibilité massive de personnel, défaillance d'un prestataire essentiel). Contrairement au plan de reprise d'activité (PRA), qui organise le redémarrage des systèmes après un sinistre, le PCA vise à maintenir un niveau de service acceptable pendant que l'incident se déroule. Quand l'utiliser : toute organisation exerçant une activité dont l'interruption aurait des conséquences significatives — opérationnelles, financières, réglementaires ou d'image — a intérêt à formaliser un PCA. Pour les acteurs du secteur de l'assurance ou de l'intermédiation financière, l'existence d'un dispositif de continuité d'activité documenté peut également s'inscrire dans le cadre plus large des exigences de gouvernance et de gestion des risques opérationnels applicables au secteur, dont le contenu précis dépend du statut réglementaire de l'organisation et doit être vérifié au cas par cas. Contenu : le PCA identifie les activités critiques et leur niveau de priorité, les scénarios de risque envisagés, les ressources minimales nécessaires au maintien de chaque activité critique (personnel clé, systèmes, locaux de repli, prestataires), les délais maximaux d'interruption admissibles (RTO — Recovery Time Objective) pour chaque activité, les procédures de bascule en mode dégradé, la chaîne de décision et de communication en situation de crise, et les modalités de test et de mise à jour du plan. Erreurs à éviter : un PCA rédigé une fois et jamais testé (un plan non testé est un plan théorique — son efficacité réelle n'est jamais garantie), l'absence de hiérarchisation des activités critiques (tout ne peut pas être prioritaire en même temps), l'oubli des dépendances envers des prestataires externes critiques (hébergeur, opérateur télécom, prestataire de paiement), et l'absence de chaîne de décision claire en cas d'indisponibilité des dirigeants habituels. Ce modèle propose une trame structurante ; son contenu doit être adapté à l'activité réelle de l'organisation et, le cas échéant, revu au regard des exigences réglementaires sectorielles applicables.
Nom de l'organisation
Nom du responsable du PCA
Fonction du responsable du PCA
Liste des activités critiques identifiées
Classées par ordre de priorité si possible.
Scénarios de risque envisagés
Ex. : panne informatique majeure, cyberattaque, indisponibilité des locaux, indisponibilité massive de personnel, défaillance d'un prestataire critique.
Délai maximal d'interruption admissible (RTO) par activité critique
Ressources minimales nécessaires au maintien des activités critiques
Personnel clé, systèmes, locaux de repli, prestataires essentiels.
Chaîne de décision en situation de crise
Fréquence de test du plan
Ex. : test annuel, exercice de simulation semestriel.
Date de dernière mise à jour du plan
Classées par ordre de priorité si possible.
Ex. : panne informatique majeure, cyberattaque, indisponibilité des locaux, indisponibilité massive de personnel, défaillance d'un prestataire critique.
Personnel clé, systèmes, locaux de repli, prestataires essentiels.
Ex. : test annuel, exercice de simulation semestriel.