0% ont trouvé ce document utile (0 vote)
8 vues26 pages

PCA 2

Le Plan de Continuité d'Activité (PCA) vise à anticiper et gérer les interruptions majeures des activités critiques d'une organisation. Il inclut une gouvernance claire, une analyse d'impact métier, une cartographie des risques, et des stratégies de continuité pour assurer la protection des intérêts des clients et la reprise des opérations. Le document détaille également les processus d'activation du PCA et les mesures préventives pour différents scénarios de crise.

Transféré par

amine.benhajyoussef
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
8 vues26 pages

PCA 2

Le Plan de Continuité d'Activité (PCA) vise à anticiper et gérer les interruptions majeures des activités critiques d'une organisation. Il inclut une gouvernance claire, une analyse d'impact métier, une cartographie des risques, et des stratégies de continuité pour assurer la protection des intérêts des clients et la reprise des opérations. Le document détaille également les processus d'activation du PCA et les mesures préventives pour différents scénarios de crise.

Transféré par

amine.benhajyoussef
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

PLAN DE CONTINUITÉ D’ACTIVITÉ (PCA)

Document de référence

Version : V1.0
Date : 03/08/2026
Pilote du dispositif : Direction des Risques

Historique des versions

Versio
Date Auteur Description
n

03/08/20 Direction des Création du Plan de Continuité


V1.0
26 Risques d’Activité

Sommaire

1. Introduction, contexte et objectifs du PCA

2. Gouvernance et organisation du PCA

3. Analyse d’Impact Métier (BIA)

4. Cartographie des risques et scénarios de crise

5. Stratégies de continuité d’activité

6. Plan de Reprise d’Activité (PRA)

7. Tests, maintenance et amélioration continue

Annexes

 Matrice RACI

 Matrice BIA

 Matrice des risques

 Fiches réflexes scénarios de crise

 Tableau de suivi des actions correctives

1. Introduction, contexte et objectifs du PCA

1.1 Contexte

Dans un environnement caractérisé par une forte dépendance aux


systèmes d’information, aux ressources humaines et aux processus
opérationnels, toute interruption majeure peut avoir des impacts
significatifs sur la continuité des activités.

Le Plan de Continuité d’Activité (PCA) constitue un dispositif


organisationnel permettant d’anticiper, gérer et réduire les conséquences
d’un événement perturbateur majeur.

Le PCA définit les mesures nécessaires afin d’assurer le maintien des


activités critiques, la protection des intérêts des clients et la reprise
progressive des opérations.

1.2 Objectifs du PCA

Les objectifs du PCA sont :

 Garantir la continuité des activités critiques ;

 Réduire les impacts financiers, opérationnels et réglementaires ;

 Définir une organisation claire en situation de crise ;

 Identifier les ressources nécessaires à la continuité ;

 Définir les solutions alternatives en cas d’indisponibilité ;

 Assurer une communication efficace pendant toute situation de crise


;

 Organiser le retour à la normale après incident.

1.3 Périmètre du PCA

Le PCA couvre notamment :

 Les activités opérationnelles critiques ;

 Les systèmes d’information ;

 Les ressources humaines clés ;

 Les moyens de communication ;

 Les infrastructures et locaux ;

 Les processus support nécessaires au fonctionnement.

Le PCA ne couvre pas les opérations d’encaissement.

2. Gouvernance et organisation du PCA


2.1 Gouvernance du dispositif

Le pilotage global du PCA est assuré par la Direction des Risques.

La Direction des Risques est responsable de :

 Maintenir et actualiser le PCA ;

 Coordonner les travaux liés à la continuité d’activité ;

 Organiser les exercices de simulation ;

 Identifier les axes d’amélioration ;

 Assurer le suivi des plans d’actions.

2.2 Organisation de la cellule de crise

En cas d’incident majeur, une cellule de crise est activée afin d’assurer la
coordination des actions.

Composition

Fonction Rôle

Décision stratégique et validation


Direction Générale
activation PCA

Direction des
Pilotage et coordination globale
Risques

Gestion incidents systèmes et


IT
restauration

Opérations Maintien activités prioritaires

Supports Gestion moyens nécessaires

Communication Diffusion informations et consignes

2.3 Processus d’activation du PCA

L’activation du PCA suit les étapes suivantes :

Détection incident

Evaluation impact
|

Décision cellule de crise

Activation PCA

Mise en œuvre solutions continuité

Reprise progressive

Retour expérience

2.4 Moyens de communication

L’outil principal utilisé pour la coordination de crise est :

Microsoft Teams

Utilisation :

 Réunion virtuelle de la cellule de crise ;

 Communication entre équipes ;

 Partage des informations ;

 Suivi des actions décidées.

2.5 Matrice RACI PCA

Direction Direction I Opératio Suppo


Activité
Générale Risques T ns rt

Validation PCA A R CC C
Direction Direction I Opératio Suppo
Activité
Générale Risques T ns rt

Activation PCA A R CC I

Analyse impact I R CR C

Gestion incident SI I C RI I

Communication
A R CC C
crise

Retour expérience A R CC C

Légende :

 R = Responsable

 A = Approbateur

 C = Consulté

 I = Informé

3. Analyse d’Impact Métier (BIA)

3.1 Objectif de l’Analyse d’Impact Métier

L’Analyse d’Impact Métier (BIA - Business Impact Analysis) constitue une


étape essentielle du PCA.

Elle permet d’identifier :

 Les activités critiques nécessaires au fonctionnement de


l’organisation ;

 Les impacts liés à une interruption d’activité ;

 Les ressources indispensables à la continuité ;

 Les délais maximums acceptables d’arrêt ;

 Les priorités de reprise.

L’objectif est de définir les activités devant être maintenues en priorité


lors d’une situation de crise.

3.2 Méthodologie d’analyse


Chaque activité est évaluée selon plusieurs critères :

 Impact client ;

 Impact financier ;

 Impact réglementaire ;

 Impact opérationnel ;

 Dépendance aux systèmes d’information ;

 Dépendance aux ressources humaines.

Chaque critère est noté selon une échelle de criticité.

3.3 Échelle de cotation BIA

Niveau Description Définition

1- Activité pouvant être reportée sans conséquence


Impact limité
Faible majeure

2- Impact
Perturbation nécessitant une action corrective
Moyen significatif

3 - Fort Impact majeur Arrêt critique nécessitant une reprise rapide

3.4 Critères d’évaluation des impacts

Critère Niveau faible (1) Niveau moyen (2) Niveau fort (3)

Aucun impact Blocage service


Impact client Retard de service
significatif client

Impact financier
Impact financier Perte limitée Perte importante
modéré

Impact
Aucun risque Risque limité Non-conformité
réglementaire

Impact Fonctionnement
Activité reportable Arrêt activité
opérationnel dégradé

Dépendance
Dépendance SI Faible dépendance Utilisation partielle
totale

3.5 Identification des activités critiques


Impact Priorité
Activité Description Criticité
interruption reprise

Disponibilité du
Blocage des
Système CBS système métier Critique Priorité 1
opérations
principal

Traitement et suivi Impact client et


Gestion crédit Critique Priorité 1
des activités crédit opérationnel

Applications Digilaf, outils Arrêt des


Critique Priorité 1
métier internes processus

Communication Coordination Importan Difficulté


Priorité 2
interne équipes te organisationnelle

Reporting Production des Importan


Risque conformité Priorité 2
réglementaire états nécessaires te

Fonctions
RH, administratif Standard Activité reportable Priorité 3
support

3.6 Tableau BIA détaillé

Ressources Dépendance RTO


Processus Responsable
nécessaires s cible

Direction Équipe métier + SI +


Gestion crédit 24h
Opérations CBS utilisateurs

Infrastructure + Serveurs +
CBS IT 4h
support réseau

Application +
Digilaf IT / Métier SI 8h
utilisateurs

Communication Direction
Teams Internet 2h
crise Risques

Fonctions
Reporting Données système CBS 72h
concernées

3.7 Définition RTO et RPO

RTO (Recovery Time Objective)


Le RTO correspond au délai maximum acceptable pour restaurer une
activité après une interruption.

Exemple :

Une activité avec un RTO de 4 heures doit être rétablie au maximum dans
les 4 heures suivant l’incident.

RPO (Recovery Point Objective)

Le RPO correspond à la quantité maximale de données pouvant être


perdue après un incident.

Exemple :

Un RPO de 24 heures signifie que la perte maximale acceptable est une


journée de données.

3.8 Tableau RTO / RPO cible

Criticit
Activité RTO RPO
é

CBS Critique 4 heures 1 jour

Digilaf Critique 8 heures 1 jour

Communication Importa
2 heures N/A
Teams nt

Importa 72
Reporting 1 jour
nt heures

Support Standar 5
5 jours
administratif d jours

3.9 Cartographie synthétique BIA

ACTIVITES ORGANISATION

ANALYSE IMPACT

|
-----------------------------------------

| | |

CLIENT FINANCE REGLEMENTAIRE

| | |

-----------------------------------------

CLASSIFICATION CRITICITE

-----------------------------------------

| | |

CRITIQUE IMPORTANTE STANDARD

| | |

↓ ↓ ↓

Reprise rapide Mode dégradé Report possible

3.10 Résultat attendu du BIA

À l’issue de cette analyse, l’organisation dispose :

 D’une vision claire des activités prioritaires ;

 D’une estimation des impacts en cas d’arrêt ;

 D’une définition des délais de reprise ;

 D’une base pour définir les stratégies de continuité ;

 D’une priorisation pour la gestion de crise.

4. Cartographie des risques et scénarios de crise

4.1 Objectif de la cartographie des risques

La cartographie des risques PCA permet d’identifier les événements


susceptibles d’interrompre les activités critiques et d’évaluer leur niveau
de criticité.
Cette analyse permet de :

 Prioriser les risques majeurs ;

 Définir les mesures préventives ;

 Préparer les stratégies de continuité adaptées ;

 Réduire l’impact d’une interruption d’activité.

4.2 Méthode d’évaluation des risques

Chaque risque est évalué selon deux critères :

Probabilité d’occurrence

Niveau Description

1 - Faible Événement peu probable

2-
Événement possible
Moyenne

Événement susceptible de se produire


3 - Forte
régulièrement

Impact

Niveau Description

1- Impact limité sur


Faible l’activité

2- Perturbation
Moyen significative

Arrêt majeur de
3 - Fort
l’activité

4.3 Matrice Probabilité / Impact

Impact / Faible Moyenne Forte


Probabilité (1) (2) (3)

Critiqu
Fort (3) Moyen Élevé
e

Moyen (2) Faible Moyen Élevé

Faible (1) Faible Faible Moyen


Impact / Faible Moyenne Forte
Probabilité (1) (2) (3)

4.4 Cartographie globale des risques PCA

Probabili Nivea Priori


Risque Impact
té u té

Indisponibilité système Critiqu


Forte (3) Fort (3) 1
informatique e

Moyenne
Cyberattaque Fort (3) Élevé 2
(2)

Moyen
Coupure électrique prolongée Forte (3) Élevé 3
(2)

Indisponibilité des locaux Faible (1) Fort (3) Moyen 4

Moyenne Moyen
Mouvement social Moyen 5
(2) (2)

Moyenne Moyen
Indisponibilité ressources clés Moyen 6
(2) (2)

Inondation Faible (1) Fort (3) Moyen 7

4.5 Cartographie visuelle des scénarios PCA

RISQUES PCA

--------------------------------

| |

RISQUES INTERNES RISQUES EXTERNES

| |

---------------------- ----------------------
| | | | | |

SI RH Locaux Social Naturel Cyber

ACTIVATION CELLULE DE CRISE

STRATÉGIE DE CONTINUITÉ

REPRISE DES ACTIVITÉS

4.6 Scénario 1 : Indisponibilité du système informatique

Description

Une panne majeure affecte les systèmes nécessaires au fonctionnement


des activités.

Exemples :

 Indisponibilité CBS ;

 Blocage des applications métier ;

 Problème réseau.

Impacts
Domaine Impact

Opérationne Blocage des


l processus

Client Retard de traitement

Financier Perte de productivité

Réglementai Risque de retard


re reporting

Mesures préventives

 Sauvegardes régulières ;

 Maintenance des systèmes ;

 Support IT ;

 Suivi disponibilité applications.

Actions en cas d’incident

1. Détection et déclaration incident ;

2. Analyse par IT ;

3. Information cellule de crise ;

4. Activation mode dégradé ;

5. Restauration système.

4.7 Scénario 2 : Cyberattaque

Description

Un incident de cybersécurité impacte la disponibilité ou la confidentialité


des systèmes.

Exemples :

 Blocage système ;

 Malware ;

 Compromission accès.

Impacts
Domain
Impact
e

SI Indisponibilité applications

Donnée Risque perte ou accès non


s autorisé

Activité Interruption opérations

Mesures préventives

 Gestion des accès ;

 Protection antivirus ;

 Sensibilisation utilisateurs ;

 Sauvegardes sécurisées.

Actions

 Isolation des systèmes concernés ;

 Analyse IT ;

 Sécurisation des accès ;

 Restauration depuis sauvegarde.

4.8 Scénario 3 : Indisponibilité des locaux

Description

Les locaux deviennent temporairement inutilisables.

Causes possibles :

 Incendie ;

 Incident technique ;

 Fermeture administrative.

Impacts

Domaine Impact

Impossibilité
Personnel
d’accès

Activité Arrêt temporaire


Domaine Impact

Organisati
Désorganisation
on

Mesures

 Organisation du travail à distance ;

 Utilisation des moyens numériques ;

 Coordination via Teams.

4.9 Scénario 4 : Mouvement social

Description

Une situation sociale entraîne une réduction importante de la capacité


opérationnelle.

Impacts

 Absence du personnel ;

 Difficulté d’accès aux sites ;

 Retard dans les activités.

Mesures

 Identification des fonctions prioritaires ;

 Organisation alternative ;

 Maintien des communications.

4.10 Scénario 5 : Indisponibilité des ressources humaines clés

Description

Absence prolongée d’une personne indispensable au fonctionnement


d’une activité.

Impacts

 Perte de compétence ;

 Retard de traitement ;

 Difficulté décisionnelle.

Mesures
 Identification des postes critiques ;

 Polyvalence ;

 Remplaçants désignés.

4.11 Scénario 6 : Coupure électrique prolongée

Description

Une interruption électrique empêche le fonctionnement normal des


équipements.

Impacts

 Arrêt équipements ;

 Interruption systèmes ;

 Difficulté communication.

Mesures

 Vérification moyens électriques disponibles ;

 Protection équipements ;

 Organisation en mode dégradé.

4.12 Scénario 7 : Inondation

Description

Une inondation affecte les locaux ou les équipements.

Impacts

 Accès impossible aux locaux ;

 Dommages matériels ;

 Arrêt temporaire activité.

Mesures

 Protection des équipements ;

 Activation travail à distance ;

 Évaluation sécurité des locaux.


4.13 Synthèse des scénarios

Responsable
Scénario Déclencheur Stratégie
principal

Restauration / mode
Panne SI Arrêt système IT
dégradé

Isolation /
Cyberattaque Incident sécurité IT
sécurisation

Locaux
Incident bâtiment Direction Télétravail
indisponibles

Mouvement Organisation
Blocage activité Direction
social alternative

Ressource
Absence clé Manager Remplacement
indisponible

Coupure
Perte énergie Support Continuité technique
électrique

Sécurisation +
Inondation Incident naturel Direction
reprise

PARTIE 4/4

5. Stratégies de continuité d’activité

5.1 Objectif

La stratégie de continuité définit les solutions permettant de maintenir les


activités prioritaires en cas d’interruption majeure.

Elle repose sur :

 La priorisation des activités critiques ;

 La mise en place d’un fonctionnement en mode dégradé ;

 L’utilisation de moyens alternatifs ;

 La coordination entre les équipes ;

 La communication permanente pendant la crise.


5.2 Principes de fonctionnement en mode dégradé

En situation de crise, l’organisation applique les principes suivants :

 Maintenir uniquement les activités prioritaires ;

 Suspendre temporairement les activités non critiques ;

 Utiliser les outils disponibles pour assurer la continuité ;

 Renforcer le suivi des incidents ;

 Documenter toutes les décisions prises.

5.3 Stratégies par scénario

Responsa
Scénario Stratégie de continuité
ble

Activation support IT, analyse incident,


Indisponibilité
restauration système, fonctionnement IT
SI
temporaire en mode dégradé

Isolation des systèmes, sécurisation des


Cyberattaque IT
accès, restauration sécurisée

Indisponibilité Travail à distance, organisation alternative,


Direction
locaux utilisation outils collaboratifs

Mouvement Maintien des fonctions prioritaires, adaptation


Direction
social organisationnelle

Absence
Activation suppléance, transfert compétences Managers
ressources clés

Coupure Utilisation moyens disponibles, protection


Support
électrique équipements

Sécurisation personnes et matériels, reprise


Inondation Direction
progressive

5.4 Moyens nécessaires à la continuité

Domaine Moyens nécessaires

Ressources Liste des personnes clés et


humaines remplaçants

Systèmes Support IT, sauvegardes,


Domaine Moyens nécessaires

restauration

Microsoft Teams, moyens


Communication
alternatifs

Procédures de fonctionnement
Organisation
dégradé

Solutions alternatives si
Locaux
indisponibilité

5.5 Processus de communication de crise

La communication en situation de crise doit être :

 Rapide ;

 Fiable ;

 Centralisée ;

 Traçable.

Canal principal

Microsoft Teams

Utilisation :

 Création d’un espace crise ;

 Réunion cellule de crise ;

 Partage des décisions ;

 Suivi des actions.

6. Plan de Reprise d’Activité (PRA)

6.1 Objectif du PRA

Le Plan de Reprise d’Activité décrit les étapes nécessaires pour restaurer


progressivement les activités après un incident majeur.

Le PRA complète le PCA en définissant :

 Les actions de restauration ;


 Les responsables ;

 Les délais de reprise ;

 Les conditions de retour à la normale.

6.2 Processus général de reprise

INCIDENT MAJEUR

Détection et déclaration

Analyse impact

Activation cellule de crise

Mise en œuvre PCA / PRA

Reprise activités critiques


Retour fonctionnement normal

Retour d’expérience (REX)

6.3 Étapes détaillées du PRA

Étape 1 : Détection et alerte

Actions :

 Identification de l’incident ;

 Information de la Direction des Risques ;

 Évaluation initiale de la situation.

Étape 2 : Activation du PCA

Actions :

 Réunion de la cellule de crise ;

 Validation du niveau de crise ;

 Communication aux parties concernées.

Étape 3 : Mise en œuvre des solutions

Actions :

 Activation des solutions alternatives ;

 Priorisation des activités ;

 Suivi de la reprise.

Étape 4 : Retour à la normale

Actions :

 Vérification du bon fonctionnement ;

 Fermeture progressive de la cellule de crise ;


 Analyse des écarts.

6.4 Tableau RTO / RPO de reprise

Criticit
Processus RTO RPO Responsable
é

CBS Critique 4 heures 1 jour IT

Applications
Critique 8 heures 1 jour IT / Métier
métier

Communication Importa
2 heures N/A Risques
crise nt

Importa 72 Métiers
Reporting 1 jour
nt heures concernés

Support Standar 5
5 jours Support
administratif d jours

6.5 Critères de clôture de crise

La cellule de crise peut être clôturée lorsque :

 Les activités critiques sont restaurées ;

 Les systèmes sont opérationnels ;

 Les risques immédiats sont maîtrisés ;

 Les équipes sont revenues au fonctionnement normal ;

 Un retour d’expérience est programmé.

7. Tests, maintenance et amélioration continue

7.1 Objectif

Les tests permettent de vérifier l’efficacité du PCA et d’identifier les axes


d’amélioration.

Ils permettent notamment de valider :

 La compréhension des rôles ;

 L’efficacité des procédures ;


 La capacité de réaction des équipes ;

 La disponibilité des moyens nécessaires.

7.2 Programme de tests PCA

Fréquen
Test Responsable Objectif
ce

Direction
Test communication crise Annuel Vérifier les contacts
Risques

Simulation panne SI Annuel IT Tester restauration

Simulation indisponibilité Tester organisation


Annuel Direction
locaux alternative

Direction
Test cellule de crise Annuel Vérifier coordination
Risques

7.3 Suivi des actions correctives

Dat Incident/ Const Action Responsa Stat


e Test at corrective ble ut

7.4 Maintenance du PCA

Le PCA doit être revu régulièrement notamment en cas de :

 Changement organisationnel ;

 Evolution des systèmes d’information ;

 Modification des processus métiers ;

 Apparition de nouveaux risques ;

 Retour d’expérience après incident.

ANNEXE 1 : Fiche réflexe activation PCA

Détection incident

☐ Identifier l’événement
☐ Informer la Direction des Risques
☐ Evaluer l’impact initial
Activation cellule de crise

☐ Informer les membres concernés


☐ Organiser la réunion de crise via Teams
☐ Définir les premières actions

Gestion de crise

☐ Maintenir les activités prioritaires


☐ Communiquer régulièrement
☐ Suivre les actions décidées

Sortie de crise

☐ Confirmer le retour à la normale


☐ Réaliser un retour d’expérience
☐ Mettre à jour le PCA

ANNEXE 2 : Cartographie finale PCA

DIRECTION GENERALE

DIRECTION DES RISQUES

(Pilote PCA)

CELLULE DE CRISE

|
------------------------------------------------

| | | |

IT OPERATIONS SUPPORT COMMUNICATION

ANALYSE BIA

CARTOGRAPHIE DES RISQUES

------------------------------------------------

| | | | | |

SI Cyber Locaux Social RH Naturel

STRATEGIE CONTINUITE

PRA / REPRISE
|

TESTS ET AMELIORATION

Conclusion

Le Plan de Continuité d’Activité constitue un dispositif essentiel


permettant d’assurer la résilience de l’organisation face aux événements
perturbateurs.

Grâce à une gouvernance claire, une analyse structurée des impacts, une
identification des risques et des stratégies adaptées, l’organisation
dispose d’un cadre permettant de limiter les interruptions et d’assurer une
reprise maîtrisée des activités critiques.

Fin du document PCA – Version V1.0

Vous aimerez peut-être aussi