Formation ISO 22301 : Gestion de la Continuité
Formation ISO 22301 : Gestion de la Continuité
Module 4 :
Gestion PCA
2024
JOUR 1
ISO 22301 Foundation
Programme de la formation
2
Références
ISO 22300:2018
Sécurité et résilience —Vocabulaire
ISO 22301:2019
Sécurité et résilience —Systèmes de management de la continuité d'activité —
Exigences
ISO 22313:2012
Sécurité sociétale —Systèmes de management de la continuité d'activité —Lignes
directrices
3
Liste des acronymes
CA: PCA :
Continuité d'activité Plan de continuité d'activité
SMCA:
BIA :
Système de management de la continuité
Bilan d'impact sur les activités
d'activité
4
Section 1
Objectifs et
structure de la
formation
• Introduction
• Informations générales
• Objectifs de la formation
• Approche éducative
• Examen et ceÙificat
• À propos de PECB
5
6
Informations générales
8
Approche éducative
Centrée sur le participant
Exercices et quiz
Notes
Implication des
Discussions participants à
travers :
Lectures
Commentaires
9
Examen
Domaines de compétence
10
Obtention du certificat
Les candidats doivent remplir les conditions suivantes pour obtenir la
qualification « PECB CeÙificate Holder in ISO 22301 Foundation »
1
Suivre la formation ISO 22301 Foundation
2
Réussir examen
3
Adhérer au Code de déontologie
11
Questions ?
14
Section 2
Normes
15
Qu'est-ce que l'ISO ?
16
Famille de normes ISO 22300
ISO 22300
Vocabulaire Vocabulaire
17
Élaboration d’ISO 22301
Dates importantes
Publication
de la norme
Publication
Publication ISO 22301,
de la norme
Publication du deuxième
Publication ISO 22301,
du BS 25999- première édition
BCI publie du PAS 56 BS 25999-1
FSA exige des les lignes 2 édition
Évaluation lignes
Des normes uniforme du directrices sur directrices
les « bonnes de bonnes
de pratique MCA pour
pratiques » pratiques
professionnell l'an 2000 MCA
e existent au
Royaume-Uni
et aux États-
Unis
18
ISO 22301
19
ISO 22313
• ISO 22313 fournit des lignes directrices pour la
planification, l'établissement, la mise en œuvre, IMTERNATIDÆAL 150
Protection de
Confiance Avantage Conformité Conformité aux Conformité aux
la réputation
accrue des compétitif légale exigences obligations
et de la
clients réglementaires contractuelles
marque
22
Exercice 1
23
Résumé de la section :
24
Section 3
Principes et concepts
fondamentaux de la continuité
d'activité
• Continuité d'activité
• Plans de continuité d'activité
• Bilan d'impact sur l'activité
• Activités prioritaires
• Perturbation
• Principes de continuité d'activité
25
Continuité d'activité
ISO 22301, article 3.3
La continuité d'activité est un processus axé sur l'entreprise qui établit un cadre
stratégique et tactique adéquat qui :
• Améliore de manière proactive la résilience d'une organisation contre les perturbations
qui peuvent entraver la réalisation de ses objectifs clés
• Fournit une méthode pour rétablir la capacité de fournir les produits et services clés en
cas de perturbation
• Dispose d'une capacité à gérer une perturbation de l'activité et à protéger la réputation
et la marque de l'organisation 26
Plan de continuité d'activité
ISO 22301, article 3.4
Le bilan d'impact sur l'activité (BIA) permet à l'organisme d'identifier l'impact d'une
perturbation de l'activité et est utile pour les processus décisionnels liés aux priorités et
aux stratégies de reprise.
28
Activité prioritaire
ISO 22301, article 3.25
Activité à laquelle l'urgence est donnée afin d'éviter des
impacts inacceptables sur l'activité durant une
perturbation
• L'activité est la quantité de travail qui doit être entreprise afin de convertir les entrées
en sorties.
• La notion d'activités prioritaires est essentielle dans le domaine de la continuité
d'activité.
• Un plan de continuité d'activité se concentre sur la continuité et la reprise des activités
prioritaires et non sur l'organisation entière, au moins dans la phase initiale d'un
incident perturbateur.
29
Perturbation
ISO 22301, article 3.10
Incident, anticipé ou non, qui entraîne un écart négatif non planifié par rapport à la
livraison de produits et à la fourniture de services prévues selon les objectifs d'un
organisme
30
Principes de continuité d'activité
Responsabilité de la
Communication
direction générale
Perturbations Test
opérationnelles majeures
31
Responsabilité de la direction générale
• La direction générale de l'organisation est finalement
responsable de l’efficience du système de management
de la continuité d'activité.
• Les politiques et les procédures de continuité d'activité
doivent être pratiques, accessibles et mises en œuvre
efiicacement.
• Un système de management de la continuité
d'activité bien établi prend en compte le facteur
humain en plus des aspects techniques.
• La santé et la sécurité physique des personnes doivent
être la principale préoccupation d'un plan de continuité
d'activité.
32
Perturbations opérationnelles majeures
• Le système de management de la continuité d'activité doit traiter
de la manière dont l'organisation réagira aux perturbations
majeures qui affectent l'activité de l'organisation dont elle est
responsable.
• Les perturbations opérationnelles majeures représentent un
risque important pour la continuité des opérations de
l'organisation.
• Toutes les organisations devraient intégrer le risque d'une
perturbation opérationnelle majeure dans Ieurs plans de
continuité d'activité.
• La direction générale joue un rôle majeur dans la surveillance de
l'état de l'organisation.
33
Communication
34
Test
35
Résumé de la section :
• La continuité d'activité est un processus qui analyse et définit les
fonctions essentielles de l'entreprise en cas de perturbation ou de
sinistre.
• Le plan de continuité d'activité comprend les mesures, les
dispositions et les plans nécessaires pour assurer la
continuité des services essentiels.
• L'analyse de l'impact sur l'activité (BIA) est utile pour les décisions
relatives aux stratégies et aux priorités de reprise.
• Les perturbations peuvent affecter les flux de trésorerie, les revenus, les
coûts et la capacité de l'organisation à mobiliser des capitaux.
• Les principes de la continuité d'activité sont : la responsabilité de la
direction générale, la préparation aux perturbations opérationnelles
majeures, la communication, et le test.
• La procédure de communication identifie les personnes responsables
de la communication externe et interne.
• Les tests doivent être axés sur les domaines susceptibles d'être affectés
par un incident. 36
Section 4
Système de management de la
continuité d'activité
• Définition d'un système de
management
• Normes relatives aux systèmes de
management
• Définition d'un SMCA
• Aperçu - articles 4 à 10
• Cycle PDCA
• Choix d'un cadre méthodologique
pour gérer la mise en œuvre d'un
SMCA
37
Normes relatives aux systèmes de management
Les organisations peuvent être certifiées selon les normes principales suivantes
38
Définition d'un SMCA
ISO 22300, article 3.26
Partie du système de management global qui établit, met en
œuvre, opère, contrôle, révise, maintient et améliore la continuité
d'activité.
39
Structure de la norme ISO 22301
Article 4 Contexte de
l'organisation
40
Contexte de l'organisme
ISO 22301, article 4
4.1 Compréhension de 4.2 Compréhension des 4.3 Dertermination du 4.4 Système de
l'organisme et de son besoins et attentes des domaine d'application du management de la
contexte Parties intéressées système de management continuité d’activité
de l a continuité d’activité
L’organisme doit déterminer L'organisme doit L’organisme doit établir le L'organisme doit se
les facteurs externes et déterminer les parties périmètre du SMCA en conformer aux exigences
internes qui peuvent intéressées et les définissant ses limites et de la norme en établissant,
affecter la réalisation des exigences en matière de son applicabilité. Le documentant, mettant en
résultats attendus du continuité d’activité qui périmètre doit être ceuvre, maintenant et
SMCA. s'appliquent à ces parties disponible sous forme améliorant continuellement
intéressées. d’information documentée. un système de
management de la
continuité d'activité. 41
Leadership
ISO 22301, article 5
5.1 Leadership et engagement 5.2 Politique 5.3 Rôles, responsabilités et
autorités
• La direction générale doit s'assurer • La direction générale doit élaborer • La direction générale est chargée
que le SMCA est compatible avec une politique de continuité d'activité de veiller à ce que les
l'orientation stratégique de qui doit être disponible et responsabilités et les pouvoirs
l'organisme. communiquée à toutes les parties relatifs aux rôles pertinents soient
• La direction générale doit intégrer intéressées. attribués et communiqués.
les exigences du SMCA dans les • Cette politique doit être conforme à • Tous les individus au sein de
processus opérationnels de la finalité de l'organisation et inclure l'organisme sont responsables de
l'organisme, déterminer les les objectifs de continuité d'activité, la compréhension, du respect et
ressources nécessaires au SMCA un engagement à satisfaire aux de l'application des exigences de
et communiquer l'importance d'un exigences de continuité d'activité et la norme ISO 22301.
management efficace de la un engagement d'amélioration
continuité d'activité. continue.
42
Planification
ISO 22301, article 6
Article 6.3 Planification
Article 6.2 Objectifs de
Article 6.1 Actions face des modifications du
continuité d’activités et
aux risques et système de management
planification pour les
opportunités de la continuité
atteindre
d’activité
L'organisme doit s'assurer L'organisme doit établir des L'organisme doit déterminer la
que le SMCA permet objectifs de continuité nécessité d'apporter des
d'atteindre les résultats d’activité aux fonctions et changements au SMCA et
escomptés en déterminant niveaux pertinents et effectuer ces changements de
les risques et les s'assurer que ces objectifs manière planifiée en tenant
opportunités, en planifiant sont documentés. compte de l'objectif des
des actions pour y remédier, changements, de la disponibilité
en mettant en ceuvre ces des ressources, de l'intégrité du
actions et en évaluant Ieur SMCA et de la délégation des
efficacité. rôles et des responsabilités.
43
Support
ISO 22301, article 7
7.5
7.1 7.2 7.3 7.4
Informations
Ressources Competences Sensibilisation Communication
documentées
L’organisme doit L’organisme doit Les personnes L'organisme doit Le SMCA de
déterminer et fournir s’assurer qu’il travaillant sous le établir, mettre en l'organisme doit
les ressources dispose du contrôle de ceuvre et maintenir inclure les
nécessaires au personnel compétent l'organisme doivent des dispositions pour informations
SMCA. pour effectuer les connaître la politique la communication documentées
tâches liées au de continuité avec les parties requises par la
SMCA. d’activité, Ieur rôle intéressées internes norme ISO 22301.
dans le SMCA et les et externes
exigences de pertinentes.
l'organisme.
44
Fonctionnement
ISO 22301, article 8
Planification opérationnelle et Bilan d'impact sur l'activité Stratégies et solutions de Plane et procédures de
maîtrise et appréciation du risque continuité d'activité continuité d'activité
L'organisme doit planifier, L'organisme doit utiliser le L'organisme doit identifier et L'organisation doit établir et
mettre en œuvre et contrôler les processus d'analyse des sélectionner les stratégies et mettre en œuvre des plans et
processus nécessaires pour se impacts sur l'activité et mettre solutions de continuité d'activité des procédures de continuité
conformer aux exigences du en œuvre et maintenir un sur la base des résultats du d'activité pour agir pendant une
SMCA. L'organisme doit processus d'appréciation des bilan d'impact sur l'activité et de perturbation, identifier les
également contrôler les risques. l'appréciation des risques. équipes responsables de la
changements planifiés,
réponse aux perturbations et
envisager les conséquences
documenter les processus
des changements involontaires,
concernant les activités
atténuer tout efiet négatif et
commerciales pendant et après
s'assurer que les processus
la perturbation.
externalisés sont contrôlés.
45
Fonctionnement (suite)
ISO 22301, article 8
Programme Evaluation de la
d'exercices documentation et des
capacitez de continuite
d’activite
L'organisation doit planifier et
mettre en œuvre des L'organisme doit effectuer des
programmes d'exercices et de évaluations de l'efficacité du
tests pour valider l'efficacité des bilan d'impact sur l'activité, des
stratégies et des solutions stratégies, des plans et des
métier. En outre, l'organisme procédures à intervalles
doit efiectuer des exercices et planifiés.
des tests qui contribuent à la
promotion de l'amélioration
continue. 46
Évaluation des performances
ISO 22301, article 9
48
Cycle PDCA
• Le cycle Planifier-Déployer-
Contrôler-Agir est une méthode de
management itérative en quatre
étapes qui permet de mettre en Contrôler
œuvre, de maintenir et d'améliorer Déployer
en permanence l'efficacité du Agir
système de management de la
continuité d'activité (SMCA) d'une
organisation. Planifier
• Ce modèle est appliqué à la
structure de tous les processus
d'un SMCA.
49
Choisir un cadre méthodologique pour gérer la mise en
œuvre d'un SMCA
50
Systèmes de management intégrés
Structure commune des normes d’ISO
ISO 9001 ISO 14001:2015 ISO 55001:2014 ISO 22301 ISO/IEC
Exigences
:2015 :2019 27001:2013
Leadership et
5.1 5.1 5.1 5.1 5.1
engagement
Politique du système de
5.2 5.2 5.2 5.2 5.2
management
Objectifs du système
de management 6.2 6.2 6.2 6.2 6.2
52
Résumé de la section :
53
Section 5
L'organisme et son contexte
• Compréhension de l'organisme et de
son contexte
• Besoins et attentes des parties
intéressées
• Exigences réglementaires et
juridiques
• Champ d'application du SMCA
54
Compréhensionde l'organisme et de son
contexte —Exi ences de la norme ISO 22301
ISO 22301, article 4.1
55
Mission, objectifs, valeurs et stratégies
Mission
Objectifs de
Valeurs Stratégie
s Alignement stratégique continuité
d'activité
Objectifs
Politique de Politique de
I’organisme continuité
d'activité
56
Mission, objectifs, valeurs et stratégies
58
Page de notes
59
Identification des principaux processus et
activités
Activités de Processus
Actifs l’organisme opérationnels
Quels sont les principaux Quels sont les biens et les Quels sont les processus
actifs de l'organisme ? services produits par clés qui permettent à
l'organisation ? l'organisme de réaliser
sa mission ?
Note
À cette étape, il n'est point besoin d'effectuer une cartographie complète des processus,
mais seulement d'établir une Iiste générale.
60
Besoins et attentes des parties intéressées —
Exi ences de la norme ISO 22301
ISO 22301, article 4.2.1
61
Identification des parties intéressées
Client Entrepreneurs
Equipe d'intervention
Communauté
Partenaire métier
Conseil d'administration
Législateurs et organismes
de réglementation
Client important
Public
Fournisseur essentiel
Note : Le terme << parties intéressées >> est synonyme de partie prenante. 62
Page de notes
64
Analyse des pai1ies intéressées
Influence positive et négative
Les influences que les parties intéressées exercent sur le processus de mise en œuvre
peuvent être regroupées en deux catégories :
Note importante : Les parties intéressées influencées négativement négligent souvent le risque
qu'elles pourraient encourir si elles ne participent pas à la mise en ceuvre du SMCA.
65
Exigences légales et réglementaires —
Exi ences de la norme ISO 22301
ISO 22301, article 4.2.2
L'organisme doit :
a) Mettre en œuvre et maintenir un processus lui permettant d'identifier les
exigences réglementaires et juridiques concernant la continuité de ses
produits et services, activités et ressources, d'y avoir accès et de les évaluer
b) s'assurer que les exigences réglementaires et juridiques ou autres,
applicables, sont prises en compte lorsqu'il met en œuvre et maintient son
SMCA
c) documenter ces informations et les tenir à jour.
66
Lois et réglementations
Conformité légale
• Les organismes doivent se conformer aux lois et règlements
applicables.
• Dans la plupart des pays, la mise en œuvre d'une norme ISO est une
décision volontaire de l'organisme, pas une obligation légale.
• Dans tous les cas, les lois prévalent sur les normes.
67
Domaine d'application du SMCA —Exigences de
la norme ISO 22301
ISO 22301, article 4.3.1
Pour établir le domaine d'application du SMCA, l'organisme doit en déterminer
les limites et l'applicabilité.
68
Domaine d'application du SMCA
ISO 22301, article 4.3.2
L'organisme doit :
a) établir les parties de l'organisme à inclure dans le SMCA, en prenant en
compte leur(s) emplacement(s), taille, nature et complexité;
b) identifier les produits et services à inclure dans le SMCA.
70
Énoncé du périmètre
Exemples
L'énoncé du périmètre est public et, en général, disponible auprès de l'organisme de
certification qui a délivré le certificat.
Cet énoncé synthèse sera inscrit sur le certificat. Il devrait être :
1. Aussi simple que possible
2. Intelligible par les parties externes
3. Assez précis pour exprimer ce qui est couvert par la certification
71
Changements dans le périmètre
72
Quiz 1
73
Quiz 1
74
Résumé de la section :
• La structure de l'organisation peut être divisionnelle ou fonctionnelle.
• Selon la norme ISO 22301, Iors de la mise en œuvre du SMCA, un
organisme doit identifier les parties intéressées et Ieurs exigences.
• Tous les organismes doivent se conformer aux règlements et lois en
vigueur.
• Les parties intéressées influencées négativement résistent à la mise
en œuvre du SMCA parce qu'il n'est pas dans Ieur intérêt.
• Les parties intéressées influencées positivement soutiennent la mise
en œuvre du SMCA parce que c'est dans Ieur intérêt.
• Un organisme doit notamment tenir compte de sa mission, de ses
objectifs et de ses obligations internes et externes lorsqu'il détermine le
domaine d'application du SMCA.
• Les modifications du domaine d'application doivent être approuvées,
évaluées et documentées.
75
Section 6
Leadership
• Leadership et engagement
• Politique de continuité d'activité
• Rôles, responsabilités et
autorités
76
Leadership et engagement —Exigences de la
norme ISO 22301
ISO 22301, article 5.1
La Direction générale doit démontrer son leadership et son engagement en faveur du SMCA en :
a) s'assurant que la politique et les objectifs de continuité d'activité sont établis et qu'ils sont compatibles avec
l'orientation stratégique de l'organisme;
b) s'assurant que les exigences du SMCA sont intégrées aux processus métier de l'organisme;
c) s'assurant que les ressources nécessaires pour le SMCA sont disponibles;
d) communiquant sur l'importance d'une continuité d'activité efficace et de se conformer aux exigences du SMCA;
e) s'assurant que le SMCA atteint Ie ou les résultats escomptés;
f) orientant et soutenant les personnes pour qu'elles contribuent à l'efficacité du SMCA;
g) promouvant l'amélioration continue;
h) aidant les autres managers concernés à démontrer Ieur leadership et Ieur engagement dês Iors que cela s'applique à
Ieurs domaines de responsabilité.
NOTE Dans le présent document, il est possible d'interpréter le terme «activité» de façon large, c’est-à-dire comme se
référant aux activités qui sont au cœur des finalités de l'existence de l'organisme.
77
Engagement de la direction générale
L'engagement et l'approbation du projet SMCA par la direction
générale peuvent apporter plusieurs avantages, notamment :
• Meilleure connaissance des lois, règlements, normes et
obligations contractuelles applicables en matière de continuité
d'activité
• Allocation adéquate des ressources dédiées à la mise en
œuvre du système de management de la continuité d'activité
• Surveillance et revue des procédures de continuité
d'activité
• Accès à des informations fiables sur le niveau d'exposition de
l'organisation aux risques afin de prendre les décisions
appropriées pour y faire face
78
Rôle de la direction générale dans le projet
SMCA
Objectif Aligner le SMCA sur les objectifs et la stratégie de l’entreprise
Fréquence des Plusieurs réunions Iors du marquage des étapes du projet : rapport d'appréciation des risques,
réunions planification du traitement des risques, revue de direction, etc.
79
Page de notes
80
Politique de continuité d'activité —Exigences de
la norme ISO 22301
ISO 22301, article 5.2.1
La Direction générale doit établir une politique de continuité d'activité qui :
A. est appropriée à la mission de l'organisme;
B. fournit un cadre pour l'établissement d'objectifs de continuité d'activité;
C. inclut l'engagement de satisfaire aux exigences applicables;
81
Processus de rédaction de la politique
1. 2. 3. 4. 5.
Note
83
Publication et diffusion de la politique
Principaux modes de communication
Distribution de
Intranet Réunion Embauche d'employé
copies papier
84
Rôles, responsabilités et autorités — Exigences
de la norme ISO 22301
ISO 22301, article 5.3
La Direction générale doit s'assurer que les responsabilités et autorités pour les
rôles peAinents sont afiribuées et communiquées au sein de l'organisme.
85
Rôles et responsabilités typiques
Rôle Principales responsabilités
87
Note : La création d'éauioes n'est oas une exiaence de la norme.
Page de notes
88
Résumé de la section :
• La direction générale peut faire preuve de leadership et
d'engagement concernant le SMCA en encourageant l'amélioration
continue.
• Une politique peut être élaborée en désignant une personne
compétente, en définissant les éléments de la politique, en rédigeant les
sections de la politique, en validant le contenu et le format de la politique
et en validant la politique avec les parties intéressées.
• Tous les rôles et responsabilités liés au SMCA doivent être définis.
• Les rôles et responsabilités doivent être consignés dans un contrat
de travail ou une politique de continuité d'activité.
• Il est recommandé de faire signer la politique de continuité d'activité
par tous les employés avant sa publication.
• Le responsable de la continuité d'activité est chargé de mettre en
œuvre et de gérer les activités liées à la continuité d'activité.
89
Section 7
Planification
90
Déterminer les risques et les oppoirtunités —
Exi ences de la norme ISO 22301
ISO 22301, article 6.1.2
Lorsqu il conçoit son SMCA, l'organisme doit prendre en considération les questions
auxquelles il est fait référence en 4.1 et les exigences auxquelles il est fait référence
en 4.2 et déterminer les risques et oppoûunités auxquels il faut faire face pour :
a) fournir l'assurance que le SMCA peut aüeindre le ou les résultats escomptés;
b) empêcher ou limiter les eHets indésirables; et
c) obtenir une démarche d'amélioration continue.
91
Objectifs de continuité d'activité —Exigences de
la norme ISO 22301
ISO 22301, 6.2.1
L'organisme doit établir les objectifs de continuité d'activité aux fonctions et niveaux pertinents.
Les objectifs de continuité d'activité doivent:
être cohérents avec la politique d) être surveillés;
a) de continuité d'activité;
93
Détermination des objectifs de continuité
d'activité
94
Exemple d'objectifs
97
Planification du changement
98
Quiz 2
99
Quiz 2
100
Résumé de la section :
101
Résumé du jour 1
Les thèmes suivants ont été abordés Iors de la première journée de
cette formation
• Concepts et principes de la continuité d'activité
• Définition d'un SMCA et de ses avantages
• Aperçu des articles de la norme ISO 22301
• Cycle PDCA
• Compréhension du contexte d'un organisme
• Mission, objectifs, valeurs et stratégies de l'organisme
• Détermination du domaine d'application du SMCA
• Politique de continuité d'activité et objectifs de continuité d'activité
• Rôles et responsabilités des parties intéressées quant au SMCA
• Risques et opportunités
102
Page de notes
103
Page de notes
104
JOUR 2
ISO 22301 Foundation
Programme de la formation
Support
Fonctionnement
Évaluation de la performance
Amélioration continue
Clôture de la formation
2
Section 8
Support
• Ressources
• Compétence et sensibilisation
• Communication
• Informations documentées
3
Ressources - Exigences de la norme ISO 22301
ISO 22301, article 7.1
4
Compétence et Sensibilisation - Exigences de la
norme ISO 22301
ISO 22301, articles 7.2 et 7.3
Compétence Sensibilisation
Formation continue
7
Dispenser les formations
8
Communication - Exigences de la norme ISO
22301
ISO 22301, article 7.4
9
Principes d'une stratégie de communication efficace
1 2 3 4 5
Transparence Adéquation Crédibilité Réactivité Clarté
10
Exemple d'une activité de communication
Invitation des visiteurs et des médias durant un exercice
• En participant à ces exercices, les visiteurs ont généralement un rôle
d'« observateur ». Avant de participer à de tels exercices, les visiteurs doivent
toutefois être informés au préalable des règles de l'exercice, de ses objectifs et du
scénario. Il devrait également leur être conseillé de ne pas intervenir directement
dans l'exercice.
• L'organisation peut inviter les médias à relayer l'exercice qu'elle effectue. Dans ce
cas, elle doit prendre des précautions pour leur éviter de voir des aspects
confidentiels des réponses ou des stratégies de l'organisation.
11
Informations documentées - Exigences de la
norme ISO 22301
ISO 22301, article 7.5.1
Le SMCA de l'organisme doit inclure :
a) les informations documentées exigées par le présent document;
b) les informations documentées que l'organisme juge nécessaires à l'efficacité
du SMCA.
NOTE L'étendue des informations documentées dans le cadre d'un SMCA
peut différer selon l'organisme en fonction de:
- la taille de l'organisme, ses domaines d'activité, ses processus, produits et
services, et ses ressources;
- la complexité des processus et de leurs interactions;
- les compétences des personnes.
12
Création et mise à jour des informations
documentées
ISO 22301, article 7.5.2
Quand il crée et met à jour ses informations
documentées, l'organisme doit s'assurer que sont
appropriés :
a) identification et description (par exemple titre, date,
auteur, numéro de référence);
b) le format (par exemple langue, version logicielle,
graphiques) et le support (par exemple papier,
électronique);
c) examen et approbation du caractère approprié et
pertinent des informations.
13
Maîtrise des informations documentées
ISO 22301, article [Link]
14
Types d'information documentée du SMCA
Informations documentées
fournissant la preuve de la Enregistrements
Niveau 4
conformité aux exigences de la (feuilles de travail,
norme formulaire, etc )
15
Gestion de l'information documentée
Problèmes les plus courants
17
Section 9
Fonctionnement
19
Bilan d'impact sur l'activité et appréciation des
risques - Exigences de la norme ISO 22301
ISO 22301, article 8.2.1
L'organisme doit :
a) mettre en œuvre et maintenir des processus systématiques pour le bilan
d'impact sur l'activité et l'appréciation des risques de perturbation;
b) passer en revue le bilan d'impact sur l'activité et l'appréciation du risque à des
intervalles planifiés et lorsque des changements significatifs interviennent au sein de
l'organisme ou dans le contexte dans lequel il opère.
NOTE:
L'organisme détermine l'ordre dans lequel le bilan d'impact sur l'activité et
l'appréciation du risque sont effectués.
20
Bilan d'impact sur l'activité
• Le bilan d'impact sur l'activité est le processus d'analyse des impacts qui se
produisent en raison de l'interruption d'une activité commerciale. Lorsque les
activités commerciales sont interrompues ou suspendues, la probabilité d'un
impact négatif sur l'organisation est élevée ; ces impacts négatifs peuvent ne
pas être visibles immédiatement, mais leurs effets peuvent apparaître après
un certain temps.
• Il est essentiel que les organisations identifient et évaluent les activités qui
sont réalisées pour fournir leurs produits ou services et qu'elles traitent tous
les problèmes qui peuvent entraîner la suspension de ces activités.
21
Page de notes
22
Appréciation du risque
ISO 22301, article 8.2.3
L'organisme doit mettre en œuvre et maintenir un processus d'appréciation du
risque.
L'organisme doit :
a) identifier les risques de perturbation pour les activités prioritaires
de l'organisme, ainsi que pour les ressources requises;
b) analyser et évaluer les risques identifiés;
c) déterminer quels risques exigent un traitement.
N O TE :
Les risques dans ce paragraphe se rapportent à la perturbation des activités métier. Les
risques et opportunités liés à l'efficacité du système de management relèvent du 6.1.
23
Sélection d'une méthodologie d'appreciation
des risques
Critères à prendre en compte lors du choix d'une méthode
d'appréciation des risques
1 Compatibilité de la méthodologie avec les Utilisation facile et pragmatique
exigences de la norme ISO 22301 5 de la méthodologie
2 Vocabulaire de la méthodologie
6 Cout d’utilisation
24
Méthodologie d'appréciation des risques
Basée sur ISO 31000
Appréciation du risque
25
Stratégies et solutions de continuité d'activité -
Exigences de la norme ISO 22301
ISO 22301, article 8.3.1
26
Identification des stratégies et solutions
ISO 22301, article 8.3.2
L'identification doit prendre en considération dans quelle mesure les stratégies et
solutions :
a) satisfont aux exigences pour d)
poursuivre et rétablir les activités raccourcissent la période de
prioritaires dans les délais perturbation;
identifiés et au niveau de capacité
convenu;
b) e) limitent l'impact de la perturbation
protègent les activités sur les produits et services de
prioritaires de l'organisme; l'organisme;
c) réduisent la f)
assurent la disponibilité des
vraisemblance des
ressources adéquates.
perturbations; 27
Stratégie de continuité d'activité
•
réaliser la mission de l'organisation.
28
Sélection des stratégies et solutions
ISO 22301, article 8.3.3
La sélection doit prendre en considération dans quelle mesure les stratégies et
solutions :
1) 2) 3)
satisfont aux exigences pour prennent en compte la prennent en compte
poursuivre et rétablir les quantité et le type de risque les coûts et bénéfices
activités prioritaires dans les que /'organisme peut associés.
délais identifiés et au niveau prendre ou non;
de capacité convenu;
29
Exigences relatives aux ressources pour la mise
en œuvre de solutions de continuité d'activité
ISO 22301, article 8.3.4
L'organisme doit déterminer les exigences de ressources pour mettre en œuvre les solutions de
continuité d'activité sélectionnées. Les types de ressources considérés doivent comprendre, sans
toutefois sy limiter:
a) les personnes;
b) les informations et les données;
c) l'infrastructure physique telle que les bâtiments, les lieux de travail ou d'autres installations
et les utilités associées;
d) les équipements et les consommables;
e) les systèmes de technologies de l'information et de la communication (TIC);
f) le transport et la logistique;
g) le financement;
h) les partenaires et fournisseurs.
30
Stratégie pour stabiliser, poursuivre, reprendre
et relancer les activités prioritaires
ISO 22313, article [Link]
Les options de stratégie de continuité d'activité peuvent comprendre:
1. relocalisation d'activité
2. relocalisation ou réaffectation de ressources
3. processus de rechange et capacité de réserve
4. remplacement des ressources et des qualifications
5. Solution provisoire de contournement
31
Stratégie pour réduire les impacts, y répondre et
les gérer
ISO 22313, article [Link]
Les options pour réduire l'impact et la durée d'un incident peuvent comprendre:
0 V. Accord réciproque
Coût de la
stratégie
0 IV. Site mobile
33
Temps de reprise
Solutions de Secours IT : Types de récupération
• Sites froids
• Site tiéde
• Sites chauds
• Sites mobiles
Shadowing
Journalisation à distance
Coffre-fort électronique
Solutions de Secours IT : Sauvegardes
• Sauvegardes complètes
• Sauvegardes incrémentielles
• Sauvegardes différentielles
• Rotation de la bande
Solutions de Secours IT
Tolérance aux pannes : RAID et cluster de basculement
La tolérance aux pannes est la capacité d'un système à subir une panne tout en continuant à
fonctionner. La tolérance aux pannes est obtenue en ajoutant des composants redondants,
tels que des disques supplémentaires dans une matrice RAID correctement configurée ou des
serveurs supplémentaires dans une configuration de cluster de basculement.
• RAID
• Cluster de basculement
Solutions de Secours IT
Tolérance aux pannes : RAID et cluster de basculement
Solutions de Secours IT :
Tolérance aux pannes : RAID et cluster de basculement
Basculement de cluster
Solutions de Secours IT : Haute disponibilité
Solutions de Secours IT : Pièces de rechange
• Matériel redondant
Temps moyen entre pannes =
• Disponible dans le cas où l'appareil principal devient inutilisable 785 jours ; Temps moyen
entre réparation
= 16 Heures
• MTBF et MTTR
Solutions de Secours IT: Protection de la source
d'alimentation
Questions à prendre en compte :
• Taille de la charge que l'alimentation sans interruption (UPS) peut supporter
• La durée nécessaire pour supporter cette charge (durée de la batterie)
• Accélérez la prise en charge de la charge par l'onduleur lorsque la source
d'alimentation principale tombe en panne
• Espace physique requis
Caractéristiques souhaitées :
• Longue durée de vie de la batterie
• Logiciel de diagnostic à distance
• Protection contre les surtensions et conditionnement de ligne
• Filtres d'interférence électromagnétique/interférence radiofréquence (EMI/RFI)
pour éviter les erreurs de données causées par le bruit électrique
• Valeurs élevées du temps moyen entre pannes (MTBF)
• Autoriser l'arrêt automatique du système
Solutions de Secours IT : Protection de la source
Tolérance aux pannes :
d'alimentation
• La tolérance aux pannes peut être ajoutée aux sources d'alimentation
avec un onduleur, un générateur ou les deux. En général, un onduleur
fournit une batterie (alimentation pendant une courte période, entre 5 et
30 minutes) et un générateur fournit une alimentation à long terme.
L'objectif d'un onduleur est de fournir une alimentation suffisamment
longue pour terminer l'arrêt logique d'un système, ou jusqu'à ce qu'un
générateur soit mis sous tension et fournisse une alimentation stable.
Générateurs :
• Les générateurs fournissent de l'énergie aux systèmes pendant les
pannes de courant de longue durée. La durée pendant laquelle un
générateur fournira de l'énergie dépend du carburant. Il est possible pour
un site de rester alimenté par un générateur tant qu'il dispose de
carburant et que le générateur reste fonctionnel. Les générateurs
nécessitent également un approvisionnement constant en carburant ; ils
utilisent généralement du diesel, du gaz naturel ou du propane.
Cloud Computing
Solutions de Secours IT : Reprise après sinistre en tant que
service ( DRaaS )
• Modèles d’exploitation DraaS : • BaaS et DRaaS
Géré
Assisté
En libre service
DRaaS est une solution de reprise après sinistre hébergée par un tiers. Elle implique la
réplication et l'hébergement de serveurs physiques ou virtuels par le fournisseur, afin de fournir
un basculement en cas de catastrophe naturelle, de panne de courant ou de toute autre
catastrophe affectant la continuité des activités.
Solutions de Secours IT : Protocoles d'accès à distance sécurisés
1 2 3
Éliminer le point de
Entraînement croisé Rotation des postes
défaillance unique
4 5
34
Quiz 3
35
Quiz 3
36
Plans et procédures de continuité d'activité -
Exigences de la norme ISO 22301
ISO 22301, article 8.4.1
• L'organisme doit mettre en œuvre et maintenir une structure de réponse qui
permettra d'avertir /es parties intéressées pertinentes et de communiquer avec elles
en temps opportun. Il doit fournir des plans et procédures pour gérer l'organisme
durant une perturbation. Les plans et procédures doivent être utilisés quand c’est
nécessaire pour activer /es solutions de continuité d'activité.
NOTE Il existe différents types de procédures qui constituent les plans de continuité
d'activité.
• L'organisme doit identifier et documenter /es plans et procédures de continuité
d'activité en se basant sur /es éléments de sortie des stratégies et solutions
retenues.
37
Exigences de la norme ISO 22301 (suite)
ISO 22301, article 8.4.1
Les procédures doivent :
a. être précises concernant les mesures immédiates devant être prises durant
une perturbation;
b. être souples pour répondre aux changements de conditions internes et
externes d'une perturbation;
c. se concentrer sur l'impact d'incidents menant potentiellement à une
perturbation;
d. être efficaces pour réduire l'impact au minimum par la mise en œuvre de
solutions appropriées;
e. attribuer des rôles et responsabilités pour les tâches qu'elles présentent.
38
Structure de la réponse - Exigences de la norme
ISO 22301
ISO 22301, articles [Link] et [Link]
39
Structure d'intervention - Exemple
Exemple de la structure d'intervention d'une organisation Cette organisation classe les
incidents en trois niveaux : Niveau 1 (mineur), Niveau 2 (moyen), et Niveau 3 (critique).
Le schéma ci-dessous explique la structure d'intervention lors d'un niveau 3.
Chef de l'équipe
d'intervention d'urgence
Soutien de
l'équipe
Support
Réception Médias
technique
40
Compétence des équipes
ISO 22301, article [Link]
a) Les équipes doivent être collectivement compétentes pour :
b) apprécier la nature et l'étendue d'une perturbation ainsi que son impact potentiel;
c) apprécier l'impact par rapport aux seuils prédéfinis justifiant le lancement initial d'une
réponse formelle;
d) activer une réponse appropriée pour la continuité d'activité;
e) planifier les actions à entreprendre;
f) établir des priorités (en considérant la sécurité de la vie des personnes comme la
première priorité);
g) surveiller les effets de la perturbation et la réponse de l'organisme.
h) activer les solutions de continuité d'activité;
i) communiquer avec les parties intéressées pertinentes, les autorités et les médias.
41
Avertissement et communication - Exigences de
la norme ISO 22301
ISO 22301, article [Link]
L'organisme doit documenter et maintenir des procédures pour:
a) communiquer en interne et en externe avec les parties intéressées pertinentes, y compris quoi, quand, avec qui
et comment communiquer;
NOTE L'organisme peut documenter et maintenir des procédures concernant la manière et les circonstances dans
lesquelles l'organisme communique avec les employés et les personnes à contacter en cas d'urgence.
43
Planifier la communication de crise
• Bien que la communication sur la continuité d'activité soit importante en tout
temps, elle est particulièrement importante en cas de crise et d'urgence liées à
la continuité d'activité.
• L'organisation doit identifier toute crise et urgence potentielle et planifier la
communication appropriée pour assurer la continuité d'activité.
• La planification devrait traiter les informations pertinentes pour répondre à la
fois aux situations potentielles et aux situations réelles de crises et d'urgence
44
Page de notes
45
Plans de continuité d'activité - Exigences de la
norme ISO 22301
ISO 22301, article [Link]
L'organisme doit documenter et maintenir ses plans et procédures de continuité
d'activité.
46
Plans de continuité d'activité
ISO 22301, article [Link]
Chaque plan doit inclure :
• le but, le domaine d'application et les • les interdépendancesinternes et
objectifs; externes;
• les rôles et les responsabilités de
l'équipe qui mettra en œuvre le plan; • les exigences de ressources;
• les actions pour mettre en
œuvre les solutions;
• les exigences de compte rendu;
• les informations d'appui nécessaires pour
activer (y compris les critères
d'activation), mettre en œuvre, • un processus de sortie
coordonner et communiquer les actions
de l'équipe;
47
Types de plans de continuité d'activité
Planifier But
Procédures coordonnées pour réduire au minimum les pertes en vie humaine ou les
Plan d'intervention
blessés et protéger des dégâts matériels, en réponse à une menace physique
d'urgence
Plan de reprise
Plan de restauration
Plan de communication
Plan de formation et de sensibilisation
Plan d'exercice
50
Procédures de continuité d'activité
ISO 22300, article 3.179
Procédure
51
Structure d'une procédure générique de
continuité d'activité
1. Titre
Le titre doit permettre d'identifier clairement la procédure documentée.
2. But
Le but de la procédure documentée devrait être défini.
3. Domaine d'application
Le périmètre de la procédure documentée, comprenant les domaines couverts et domaines non couverts, doit être décrit.
4. Responsabilité et autorité
La responsabilité et l'autorité des gens et/ou des fonctions organisationnelles, ainsi que leurs relations croisées avec les
processus et activités décrits dans la procédure doivent être identifiées. Ceux-ci peuvent être décrits dans la procédure sous
forme d'organigrammes et de texte descriptif pour plus de clarté.
5. Description des activités
Le niveau de détail peut varier en fonction de la complexité des activités, des méthodes employées ainsi que du niveau de
compétence et de formation du personnel nécessaires à l'accomplissement des activités.
6. Enregistrements
Les enregistrements se rapportant aux activités concernant la procédure documentée doivent y être définis dans cette section
ou sous une (des) section(s) afférente(s).
7. Annexes
Les annexes contiennent des informations à l'appui des procédures documentées.
52
Qu'est-ce qu'un incident ?
ISO 22301, article 3.14
Incident
événement qui peut être, ou conduire à, une perturbation, une perte, une urgence ou
une crise
Il convient de noter que le terme « incident » peut avoir différentes significations en fonction du
contexte spécifique dans lequel il est utilisé. Par exemple, dans le domaine de la sécurité et des
technologies de l'information, un incident est défini comme étant :
• une interruption non planifiée d'un service
• un ou plusieurs événements liés à la sécurité de l'information, indésirables ou inattendus,
présentant une probabilité forte de compromettre les opérations liées à l'activité de
l'organisme et de menacer la sécurité de l'information
53
Caractéristiques des plans de gestion des
incidents
Il convient que les plans de gestion des
incidents soient :
Adaptables
Concis
Compréhensibles
Séquentiels
Cohérents
54
Réponse aux incidents
Formations
Connaissance des équipements
Techniques d'évacuation de lutte contre l'incendie
Les formations de
Évaluation et réponse aux incidents RCP/RCR,
contrôle des dégâts peuvent inclure :
.
Premiers secours
56
Plan d'intervention d'urgence
La protection de la santé et de la sécurité de chacun dans les locaux est la première
priorité pendant une urgence.
• Protection de l'environnement
57
Plan d'intervention d'urgence
Éléments communs à inclure dans un plan d'intervention :
1. Rôles et responsabilités
2. Procédure d'evacuation
3. Procédure de communication d'urgence
4. Mesures immédiates pour limiter les impacts lors d'une situation d'urgence
5. Procédure d'arrêt du service et des systèmes
6. Mesures de prévention et de detection
7. Sensibilisation, exercice et formation
58
Qu'est-ce qu'une crise ?
ISO 22300, article 3.59
Situation instable impliquant un changement brutal ou substantiel imminent qui
requiert une attention expresse et une action urgente visant à protéger la vie, les
actifs, les biens ou l'environnement.
Notes :
• ISO 22301 ne comporte aucune exigence spécifique relative aux plans de
gestion de crise.
• Néanmoins, les organisations sont libres d'élaborer et de mettre en œuvre de tels
plans si elles le jugent utile.
• Le plan et les procédures de gestion de crise devraient cependant permettre
une réponse cohérente, intégrée et complémentaire.
59
Caractéristiques d'une crise
61
Programme d'exercice - Exigences de la norme
ISO 22301
62
Exercices et tests
Étapes clés du programme d'exercices
2. DÉVELOPPER
Développer les objectifs et le
périmètre de l'exercice
3. PLANIFIER 3. CONDUIRE
Planifier les activités Mener l'exercice
4. ÉVALUER
Rédiger un rapport post-exercice 63
Programmes d'exercice
Avantage des exercices et tests
65
Pourquoi évaluer le plan de continuité
d'activité ?
Les plans de continuité des activités doivent être évalués afin de :
Vérifier
l'adéquation, S'assurer que tous
Améliorer les
l'exhaustivité et les aspects de
procédures de
l'exactitude des l'activité sont
reprise de l'activité
plans de reprise couverts
actuels.
66
Résumé de la section:
• Le bilan d'impact sur l'activité est défini comme le processus d'analyse des
impacts qui se produisent en raison de l'interruptiond'une activité
commerciale.
• Selon la norme ISO 31000, l'appréciation des risques comprend trois phases
: l'identification des risques, l'analyse des risques et l'évaluation des risques.
• Un organisme qui souhaite se conformer aux exigences de la norme ISO
22301 doit au moins établir, mettre en œuvre et tenir à jour un plan
d'intervention en cas d'incident et les procédures correspondantes.
• Il convient que les plans de continuité d'activité aident les organismes à
réagir et à se remettre d'une perturbation.
• Les formations à la réponse aux incidents peuvent inclure des techniques
d'évacuation, des connaissances sur les équipements de lutte contre
l'incendie, la réanimation cardio-pulmonaire, les premiers secours, les
techniques de sécurité aquatique, les techniques de survie en cas de
conditions météorologiques extrêmes, les mesures de sécurité en matière de
recherche et de sauvetage, ainsi que l'appréciation et la maîtrise des
dommages.
67
Section 10
Évaluation de la performance
68
Surveillance, mesurage, analyse et évaluation
ISO 22301 Exigences
ISO 22301, article 9.1
L'organisation doit déterminer:
a) ce qu'il est nécessaire de surveiller et mesurer;
b) les méthodes de surveillance, de mesurage, d'analyse et d'évaluation, selon les cas, pour
assurer la validité des résultats;
c) quand et par qui la surveillance et le mesurage doivent être effectués;
d) quand et par qui les résultats de la surveillance et du mesurage doivent être analysés
et évalués.
L'organisation doit conserver des informations documentées pertinentes comme preuves des
résultats.
L'organisation doit évaluer les performances du SMCA, ainsi que l'efficacité du SMCA.
69
Surveillance, mesure, analyse et évaluation
Évaluation
Surveillance Mesure Analyse de la
performance
70
Surveillance, mesure, analyse et évaluation
L'objectif principal est l'amélioration du SMCA.
71
Communication des résultats
Exemple de tableaux de bord
Exécution - Opérationnel
Présenter aux acteurs opérationnels les processus et les mesures effectivement mis en
œuvre.
Management - Tactique
Mesurage des progrès accomplis vers l'atteinte des objectifs tactiques
73
Qu'est-ce qu'un audit ?
ISO 19011, article 3.1
Processus méthodique, indépendant et documenté, permettant d'obtenir des
preuves objectives et de les évaluer de manière objective pour déterminer dans
quelle mesure les critères d'audit sont satisfaits
74
Types d'audits
Audit de deuxième partie Externe Audit de deuxième
L'organisationest auditée partie
par son client. Un organisme procède à
l'audit de son
Interne
fournisseur.
Audit de première partie
L'organisme audite ses
Client propres systèmes.
Fournisseur
Audit de tierce partie
L'organisationest auditée Organisme
par un organisme
indépendant.
75
ISO 19011
Lignes directrices pour l'audit des systèmes de management
76
Création d'un programme d'audit interne
ISO 19011, Figure 1
77
Programme continu d'audit interne
Avantage Inconvénients
78
Non - conformité
Définition
➢ Non-conformité mineure
➢ Non-conformité majeure
79
Documentation des non-conformités
Rapport de non-conformité
80
Rapport de non-conformité
Exemple
RAPPORT DE NON-CONFORMITÉ
N° de la non-conformité 3 Client : Compagnie X Dossier n° : 34527
Processus : Communication de la
politique de continuité d'activité Numéro de l'article : 5.2.2 Site : Montréal
Critère d'audit : La politique de continuité d'activité doit: b) être communiquée au sein de l'organisme.
Description de la non-conformité observée : Sur un échantillon de 45 employés, seuls seize employés ont été informés que
la politique de continuité d'activité est établie et mise en œuvre au sein de l'organisme.
Terme Concept
82
Éléments d'entrée de la revue de direction
ISO 22301, article 9.3.2
La revue de direction doit prendre en considération:
a) l'état d'avancement des actions décidées à l'issue des revues de direction précédentes;
b) les modifications des questions externes et internes pertinentes pour le SMCA;
c) les informations sur les performances du SMCA, y compris les tendances concernant:
1) les non-conformités et les actions correctives;
2) les résultats de l'évaluation de la surveillance et du mesurage;
3) les résultats des audits;
d) les retours d'information des parties intéressées;
e) le besoin d'apporter des modifications au SMCA, y compris en ce qui concerne la politique et les objectifs;
f) les procédures et les ressources qui pourraient être utilisées dans l'organisme pour améliorer la performance et
l'efficacité du SMCA;
g) les informations issues du bilan d'impact sur l'activité et de l'appréciation du risque;
h) les éléments de sortie de l'évaluation de la documentation et des capacités de continuité d'activité;
i) les risques ou les questions qui n'ont pas été traités de manière appropriée lors d'une précédente évaluation des
risques;
j) les leçons tirées et les actions découlant d'incidents évités de justesse et de perturbations;
83
Revue de direction
Objectifs
84
Éléments de sortie de la revue de direction
ISO 22301, article [Link]
Les éléments de sortie de la revue de direction doivent inclure les décisions
relatives aux opportunités d'amélioration continue et à tout besoin d'apporter
des modifications au SMCA pour améliorer son efficience et son efficacité, y
compris les éléments suivants:
a) les variations apportées au périmètre du SMCA ;
b) la mise à jour du bilan d'impact sur l'activité, de l'appréciation du risque,
des stratégies et solutions de continuité d'activité et des plans de
continuité d'activité;
c) la modification des procédures et des moyens de manrise pour répondre
aux questions internes ou externes qui peuvent impacter le SMCA;
d) la manière dont l'efficacité des moyens de manrise sera
mesurée.
85
Quiz 4
<:,
<:,
<:,
86
Quiz 4
<:,
<:,
<:,
87
Résumé de la section •
• La surveillance, le mesurage, l'analyse et l'évaluation visent à
améliorer le SMCA.
• L'organisme doit déterminer comment et à quelle fréquence contrôler
ou mesurer le SMCA.
• Il existe trois grands types d'audits: l'audit de première partie, l'audit
de deuxième partie et l'audit de tierce partie.
• Les audits internes aident les organisations à évaluer si leur SMCA
est efficacement mis en oeuvre et maintenu, ainsi que leur
conformité aux exigences de la norme ISO 22301.
• Les audits de deuxième partie sont réalisés par des parties
externes telles que les clients de l'organisme.
• Les audits de tierce partie sont réalisés par une
organisation indépendante.
• Les objectifs des revues de direction sont d'apprécier les risques
susceptibles de menacer les performances du SMCA, d'évaluer les
performances du SMCA, d'identifier les anomalies et de passer en
revue le soutien budgétaire apporté au SMCA.
88
Section 11
Amélioration continue
89
Non-conformité et actions correctives - ISO
22301
ISO 22301, article 10.1.2
Lorsqu'une non-conformité se produit, l'organisme doit:
a) réagir à la non-conformité, et le cas échéant:
1) agir pour la maîtriser et/a corriger;
2) faire face aux conséquences;
b) évaluer le besoin d'agir pour éliminer la ou les causes de la non-conformité, de sorte qu'elle
ne se reproduise pas ni ne se reproduise ailleurs, en:
1) passant en revue la non-conformité;
2) déterminant les causes de la non-conformité;
3) déterminant si des non-conformitéssimilaires existent ou pourraient potentiellement se
produire;
c) mettre en œuvre toute action nécessaire;
d) passer en revue l'efficacité de toute action corrective mise en œuvre;
e) modifier le SMCA si nécessaire. 90
Définitions
ISO 9000, articles 3.3.2, 3.12.3, 3.12.2 et 3.12.1
Amélioration
Correction Action corrective Action préventive
continue
91
Processus pour résoudre les problèmes et les
non - conformités
Exemple de la méthode de résolution de problèmes en huit
disciplines :
92
Outils d'analyse de la cause fondamentale
Diagrammes de causes et effets
Appréciations Ressources Personnel
Procédures Management
93
Action préventive
94
Plans d'action
Doit permettre
Doit inclure une période
d'obtenir des résultats
de réalisation
vérifiables
95
Plans d'action
Exemple
1
Il convient de stocker les données archivées et les e-mails sur un serveur de fichiers plus
fiable (2e trimestre 2019).
Une nouvelle version de la politique de continuité d'activité doit être publiée pour inclure
les déclarations légales et réglementaires, ainsi que les exigences contractuelles (dans
un délai de 2 mois).
Les noms des personnes à contacter en cas de perturbations doivent être explicitement
mentionnés dans le plan de continuité d'activité et les procédures pour contacter ces
personnes doivent être documentées et communiquées (immédiatement).
96
Amélioration continue - Exigences de la norme
ISO 22301
ISO 22301, article 10.2
• L'organisme doit continuellement améliorer /'adaptation, l'adéquation et
l'efficacité du SMCA sur la base de mesures qualitatives et quantitatives.
• L'organisme doit prendre en considération les résultats de l'analyse et de
l'évaluation, ainsi que les éléments de sortie de la revue de direction pour
déterminer s'il existe des besoins ou des opportunités, en lien avec l'activité ou
avec le SMCA, à considérer dans le cadre de l'amélioration continue.
NOTE L'organisme peut utiliser les processus du SMCA tels que le leadership, la
planification et l'évaluation de la performance, afin d'aboutir à une amélioration
97
Amélioration continue
•
L'amélioration continue est le processus qui
consiste à accroître l'efficacité et l'efficience
de l'organisme pour atteindre ses objectifs.
Les grandes
transformations
se font à petits
pas.
98
Facteurs de changement à surveiller
99
Maintenir et améliorer le SMCA
Revue et adaptation
101
Avantages de l'amélioration continue
102
Documenter les améliorations
Enregistrement des modifications
Commentaire de Date de la
Page n°. Signature
modification modification
103
Exercice 2
104
Résumé de la section:
105
Section 12
Clôture de la formation
106
Formations ISO 22301
Sommaire des exigences pour différents certificats
Expérience Expérience de
Certification professionnelle Examen Expérience professionnelle
d'audit SMCA projet SMCA
ISO 22301
Certificate Holder en ISO 22301 Foundation ---- --- ---
Foundation
ISO 22301 Provisional Auditor ------------ ----------- ----------
ISO 22301 Auditor
2 ans (dont 1 en management de la
continurté d'activité) 200 heures ----------
ISO 22301 Lead Auditor ISO 22301 Lead Auditor 5 ans (dont 2 en management de la continuité
300 heures ---------
d'activité)
10 ans (dont 7 en management de la
ISO 22301 Senior Lead Auditor 1 000 heures ----
continuité d'activité)
ISO 22301 Provisional lmplementer ----------- ------------ ----------
2 ans (dont 1 en management de la continuité
ISO 22301 lmplementer ----- 200heures
d'activité)
ISO 22301 5 ans (dont 2 en management de la continuité
ISO 22301 Lead lmplementer Lead lmplementer -------- 300heures
d'activité)
10 ans (dont 7 en management de la continuité
ISO 22301 Senior Lead lmplementer ----------- 1000heures
d'activité)
ISO 22301 LA + LI (et
15 ans (dont 10 en management de la continuité
ISO 22301 Master 4 examens 700 heures 700heures
Foundation
d'activité) 107
supplémentaires)
108
Résumé du Jour 2
Les sujets suivants ont été abordés lors de la seconde journée de cette
formation :
• Gestion des ressources, formation, compétence, sensibilisation,
communication et informations documentées sur le SMCA
• Planification opérationnelle, analyse de l'impact sur l'activité et
appréciation des risques
■ Stratégies, solutions, plans et procédures de continuité d'activité
• Avertissement et communication
• Évaluation de la documentation et des capacités de continuité d'activité
• Surveillance, mesurage, analyse et évaluation
• Audit interne et revue de direction
• Non-conformité et actions correctives
• Amélioration continue
109
110
Page de notes
111
Page de notes
112