Plan de continuité d'activité : si votre SI s'arrête, combien de temps tenez-vous ?
Je conçois pour les PME et ETI industrielles un PCA opérationnel, en 3 à 4 mois, qui répond à cette question pour chacun de vos processus critiques, et qui dit quoi faire le jour où ça tombe.
Un arrêt non planifié coûte plus cher que sa prévention
Indisponibilité de l'ERP, de la paie ou d'une ligne de production : la plupart des dirigeants découvrent leurs points de défaillance le jour de la crise.
Des dépendances invisibles
Un serveur, un prestataire, une personne clé : un seul maillon peut bloquer toute la chaîne. Encore faut-il l'avoir identifié avant.
Le scénario ransomware
SI chiffré, sauvegardes compromises, paie bloquée. Sans procédure écrite, la reprise se décide dans l'urgence.
Chacun improvise
Que fait-on quand l'outil principal tombe ? Sans modes dégradés définis, chaque service réinvente sa réponse, mal et trop tard.
5 phases, un PCA opérationnel
Du cadrage à la documentation de crise. Chaque phase est validée avant de passer à la suivante.
État des lieux
Lancement, collecte documentaire, interviews des fonctions clés (DSI, DAF, RH et paie, BU). Livrables : synthèse des interviews, cartographie du SI et des flux métiers.
Analyse d'impact et dépendances
Bilan d'impact d'activité avec RTO et RPO par processus, matrice de criticité des ressources, cartographie des dépendances.
Analyse des risques
Identification, cotation et priorisation des scénarios de crise les plus probables et les plus graves, dont le ransomware.
Stratégie de continuité
Choix des dispositifs de reprise et des modes dégradés, formalisés processus par processus.
Prêt pour le jour J
PCA complet, procédures, plan de gestion de crise, annuaire, fiches réflexes par scénario, guide de sensibilisation.
Des livrables utilisés, pas un rapport qui dort
PCA cadre complet
Périmètre, objectifs, gouvernance et stratégie de continuité.
Matrice de criticité et BIA
RTO et RPO par processus, ressources critiques, impacts chiffrés.
Registre et scénarios de crise
Risques cotés et scénarios prioritaires.
Plan de gestion de crise
Cellule de crise, rôles, chaîne d'alerte et annuaire à jour.
Fiches réflexes
La bonne action, au bon moment, par la bonne personne.
Maintien en condition
Mises à jour, tests et sensibilisation pour que le PCA reste vivant.
Un PCA validé en comité de direction
Groupe industriel multi-sites (naval et défense, aérospatial, pharmaceutique). Périmètre : siège, fonctions critiques (SI, finance, RH, paie) et business units.
- Points uniques de défaillance critiques mis en évidence.
- Scénarios de crise et modes dégradés formalisés pour chaque fonction critique.
- PCA opérationnel et PSSI de référence présentés et validés en CODIR.
Parlons de votre continuité
30 minutes pour cadrer votre périmètre et estimer la mission. Sans engagement.
Le PCA en questions
Qu'est-ce qu'un plan de continuité d'activité (PCA) ?
Un PCA permet à une entreprise de poursuivre ou de reprendre rapidement ses activités essentielles après un incident majeur : panne du SI, cyberattaque, sinistre, indisponibilité d'un site. Il formalise les processus critiques, les délais de reprise visés et les actions à mener en situation de crise.
Quelle différence entre un PCA et un PRA ?
Le PRA (plan de reprise d'activité) est technique : il organise la remise en service du système d'information. Le PCA est plus large : activités métier, modes dégradés, gestion de crise et organisation humaine. Le PRA est une composante du PCA.
Combien coûte un PCA pour une PME ou une ETI ?
Le coût dépend du périmètre : nombre de sites, de fonctions critiques et de business units. Une mission complète représente généralement une quinzaine de jours répartis sur 3 à 4 mois, pour un budget 2 à 3 fois inférieur à celui d'un cabinet. Le devis est établi après un échange de cadrage gratuit.
Combien de temps faut-il pour réaliser un PCA ?
3 à 4 mois pour un PCA complet et opérationnel, en 5 phases : cadrage, analyse d'impact, analyse des risques, stratégie de continuité, documentation opérationnelle. Chaque phase est validée avant de passer à la suivante.
Que sont le BIA, le RTO et le RPO ?
Le BIA (bilan d'impact d'activité) mesure les conséquences d'une interruption pour chaque processus. Le RTO est le délai maximal de reprise acceptable. Le RPO est la perte de données maximale tolérée. Ces trois indicateurs orientent toute la stratégie de continuité.
Mon entreprise est-elle obligée d'avoir un PCA ?
Hors secteurs réglementés (banque, santé, opérateurs d'importance vitale), ce n'est pas une obligation légale générale. Mais le PCA devient incontournable face au risque cyber et aux exigences des assureurs et des donneurs d'ordre, notamment dans l'industrie.
Pourquoi un consultant indépendant plutôt qu'un cabinet ?
Un interlocuteur unique mène la mission de bout en bout, sans frais de structure : coût 2 à 3 fois inférieur, livrables personnalisés plutôt que des modèles génériques, et une approche orientée direction plutôt que jargon technique.
Intervenez-vous à Nantes et dans le Grand Ouest ?
Oui. Basé à Nantes, j'interviens en Loire-Atlantique et dans tout le Grand Ouest. Les interviews et restitutions se font sur site, l'analyse et la rédaction peuvent se faire à distance.