100% ont trouvé ce document utile (2 votes)
148 vues231 pages

Formation ISO 22301 : Gestion de la Continuité

Le document présente un support de formation sur la gestion de la continuité d'activité, basé sur la norme ISO 22301. Il couvre les objectifs d'apprentissage, les normes pertinentes, ainsi que les principes fondamentaux de la continuité d'activité et du système de management associé. La formation vise à préparer le personnel à gérer les perturbations et à assurer la continuité des opérations au sein de l'organisation.

Transféré par

Stiles Stilinski
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
100% ont trouvé ce document utile (2 votes)
148 vues231 pages

Formation ISO 22301 : Gestion de la Continuité

Le document présente un support de formation sur la gestion de la continuité d'activité, basé sur la norme ISO 22301. Il couvre les objectifs d'apprentissage, les normes pertinentes, ainsi que les principes fondamentaux de la continuité d'activité et du système de management associé. La formation vise à préparer le personnel à gérer les perturbations et à assurer la continuité des opérations au sein de l'organisation.

Transféré par

Stiles Stilinski
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Support de Formation

Relatif à la réalisation des actions de formation au


profit du personnel de l’ONDA

Module 4 :
Gestion PCA

2024
JOUR 1
ISO 22301 Foundation
Programme de la formation

Introduction au système de management de la continuité d'activité (SMCA) et aux articles 4


Jour 1
à 6 de la norme ISO 22301

Jour 2 Articles 7 à 10 de la norme ISO 22301 et examen de certificat

2
Références

ISO 22300:2018
Sécurité et résilience —Vocabulaire

ISO 22301:2019
Sécurité et résilience —Systèmes de management de la continuité d'activité —
Exigences

ISO 22313:2012
Sécurité sociétale —Systèmes de management de la continuité d'activité —Lignes
directrices

3
Liste des acronymes

CA: PCA :
Continuité d'activité Plan de continuité d'activité

SMCA:
BIA :
Système de management de la continuité
Bilan d'impact sur les activités
d'activité

4
Section 1
Objectifs et
structure de la
formation
• Introduction
• Informations générales
• Objectifs de la formation
• Approche éducative
• Examen et ceÙificat
• À propos de PECB

5
6
Informations générales

Utilisation de téléphones Horaire et


Sessions interactives et
portables et ordinateur et accès stimulantes absences
Internet

Repas et pauses Consignes de sécurité


Service clientèle 7
Objectifs d'apprentissage
Au terme de cette formation, les participants seront en mesure de:

Décrire les concepts, principes et définitions de la continuité d'activité

Expliquer les principales exigences de la norme ISO 22301 pour un système de


management de la continuité d'activité (SMCA)

Identifier les approches et les techniques utilisées pour la mise en œuvre et la


gestion d'un SMCA

8
Approche éducative
Centrée sur le participant

Exercices et quiz

Notes

Implication des
Discussions participants à
travers :
Lectures

Commentaires

9
Examen
Domaines de compétence

10
Obtention du certificat
Les candidats doivent remplir les conditions suivantes pour obtenir la
qualification « PECB CeÙificate Holder in ISO 22301 Foundation »

1
Suivre la formation ISO 22301 Foundation

2
Réussir examen

3
Adhérer au Code de déontologie
11
Questions ?

14
Section 2
Normes

• Qu'est-ce que l’lSO ?


• Famille de normes ISO 22300
• Élaboration de la norme ISO 22301
• Avantages de la norme ISO 22301

15
Qu'est-ce que l'ISO ?

• L'ISO est une organisation internationale


regroupant des organismes nationaux de
normalisation de plus de 160 pays.
• Les résultats finaux des travaux de l'ISO sont
publiés en tant que normes internationales.
• L'ISO a publié plus de 22 000 normes depuis
1947.

16
Famille de normes ISO 22300
ISO 22300
Vocabulaire Vocabulaire

ISO 22316 ISO/TS 22317 ISO 22320 ISO 22322


Lignes ISO 22313 Lig
Résilience Bilan d'impact sur Gestion des Mise en garde de
directrices nes directrices
organisationnelle l'activité (BIA) incidents la population

Guides ISO 22324 ISO 22398


ISO 22397
industriels Alertes à code couleur Accords de partenariat Exercices

17
Élaboration d’ISO 22301
Dates importantes

Publication
de la norme
Publication
Publication ISO 22301,
de la norme
Publication du deuxième
Publication ISO 22301,
du BS 25999- première édition
BCI publie du PAS 56 BS 25999-1
FSA exige des les lignes 2 édition
Évaluation lignes
Des normes uniforme du directrices sur directrices
les « bonnes de bonnes
de pratique MCA pour
pratiques » pratiques
professionnell l'an 2000 MCA
e existent au
Royaume-Uni
et aux États-
Unis
18
ISO 22301

• ISO 22301 spécifie les exigences relatives à la 22301

planification, l'établissement, la mise en œuvre, le


suivi et l'amélioration continue d'un système de
management de la continuité d'activité (SMCA). ,. -- -—
• Elle intègre le modèle PDCA (Planifier, Déployer, "“”"
Contrôler et Agir).
• Les organisations peuvent obtenir la certification
selon cette norme.

19
ISO 22313
• ISO 22313 fournit des lignes directrices pour la
planification, l'établissement, la mise en œuvre, IMTERNATIDÆAL 150

l'exploitation, la surveillance, la revue, le


maintien et l'amélioration continue d'un
système de management documenté basé sur
les bonnes pratiques internationales.

• Les articles sont rédigés en utilisant le verbe


"devrait", qui indique une orientation.

• Cette norme ne se prête pas à des fins de


certification.
20
Corrélation entre ISO 22301 et ISO/IEC 27001
ISO/IEC 27001, annexe A.17 Aspects de la
sécurité de l'information dans la gestion Exigences de la norme
ISO 22301
de la continuité de l'activité

A.17.1.1 Organisation de la Article 6 Planification


continuité de la sécurité
de l'information

Mise en ceuvre de la Article 8


A.17.1.2
continuité de la sécurité Fonctionnement
de l'information

Vérifier, revoir et Article 8.5 Programme


A.17.1.3 évaluer la continuité d’exercices
de la sécurité de Article 9 Évaluation de la
l'information performance

Disponibilité des moyens de Article 8.4 Plans et procédures


A.17.2.1 traitement de l'information de continuité d'activité 21
Avantages de la norme ISO 22301
La conformité à ISO 22301 offre plusieurs avantages aux organisations, notamment :

Amélioration de Probabilité Protection


la capacité à Réponse réduite de Résilience Réduction des
des
prévoir les efficace aux survenance d'un organisationnelle coûts des
personnes et
incidents incidents incident accrue incidents
des actifs

Protection de
Confiance Avantage Conformité Conformité aux Conformité aux
la réputation
accrue des compétitif légale exigences obligations
et de la
clients réglementaires contractuelles
marque
22
Exercice 1

23
Résumé de la section :

• L'ISO est une organisation internationale de normes nationales.


• La norme ISO 22301 spécifie les exigences relatives à l'établissement, la
planification, la mise en œuvre et la surveillance du système de
management de la continuité d'activité (SMCA).
• La norme ISO 22313 fournit des lignes directrices pour l'établissement, la
planification, le fonctionnement et la surveillance d'un système de
management de la continuité des activités basé sur les bonnes pratiques.
• L'obtention d'une certification ISO 22301 présente, entre autres, les
avantages suivants : protection de la réputation et de la marque, confiance
accrue des clients, réponse efficace aux incidents, avantage concurrentiel
et respect de la législation.

24
Section 3
Principes et concepts
fondamentaux de la continuité
d'activité
• Continuité d'activité
• Plans de continuité d'activité
• Bilan d'impact sur l'activité
• Activités prioritaires
• Perturbation
• Principes de continuité d'activité

25
Continuité d'activité
ISO 22301, article 3.3

Capacité d'un organisme à poursuivre la livraison de produits et la fourniture une


service dans des délais acceptables à une capacité prédéfinie durant une
perturbation

La continuité d'activité est un processus axé sur l'entreprise qui établit un cadre
stratégique et tactique adéquat qui :
• Améliore de manière proactive la résilience d'une organisation contre les perturbations
qui peuvent entraver la réalisation de ses objectifs clés
• Fournit une méthode pour rétablir la capacité de fournir les produits et services clés en
cas de perturbation
• Dispose d'une capacité à gérer une perturbation de l'activité et à protéger la réputation
et la marque de l'organisation 26
Plan de continuité d'activité
ISO 22301, article 3.4

Informations documentées servant de guide à un organisme pour répondre à une


perturbation et reprendre, rétablir et restaurer la livraison de produits et la
fourniture de services en cohérence avec ses objectifs de continuité d’activités

Un plan de continuité d'activité comprend :


• Plans, mesures et dispositions visant à garantir la fourniture continue de services et
de produits essentiels, ce qui permet à l'organisation de récupérer ses installations,
ses données et ses actifs
• L'identification des ressources nécessaires pour soutenir la continuité d'activité, y
compris le personnel, l'information, l'équipement, les allocations financières, le conseil
juridique, la protection des infrastructures et l'hébergement
27
Bilan d'impact sur l'activité (BIA)
ISO 22301, article 3.5

Processus d'analyse de l'impact dans le temps d'une


perturbation sur l'organisme

Le bilan d'impact sur l'activité (BIA) permet à l'organisme d'identifier l'impact d'une
perturbation de l'activité et est utile pour les processus décisionnels liés aux priorités et
aux stratégies de reprise.

28
Activité prioritaire
ISO 22301, article 3.25
Activité à laquelle l'urgence est donnée afin d'éviter des
impacts inacceptables sur l'activité durant une
perturbation

• L'activité est la quantité de travail qui doit être entreprise afin de convertir les entrées
en sorties.
• La notion d'activités prioritaires est essentielle dans le domaine de la continuité
d'activité.
• Un plan de continuité d'activité se concentre sur la continuité et la reprise des activités
prioritaires et non sur l'organisation entière, au moins dans la phase initiale d'un
incident perturbateur.
29
Perturbation
ISO 22301, article 3.10

Incident, anticipé ou non, qui entraîne un écart négatif non planifié par rapport à la
livraison de produits et à la fourniture de services prévues selon les objectifs d'un
organisme

Le coût des perturbations se reflète dans les éléments suivant de l'organisme :


• Flux financiers
• Revenus
• Coûts
• Aptitude à mobiliser des capitaux

30
Principes de continuité d'activité

Responsabilité de la
Communication
direction générale

Perturbations Test
opérationnelles majeures

31
Responsabilité de la direction générale
• La direction générale de l'organisation est finalement
responsable de l’efficience du système de management
de la continuité d'activité.
• Les politiques et les procédures de continuité d'activité
doivent être pratiques, accessibles et mises en œuvre
efiicacement.
• Un système de management de la continuité
d'activité bien établi prend en compte le facteur
humain en plus des aspects techniques.
• La santé et la sécurité physique des personnes doivent
être la principale préoccupation d'un plan de continuité
d'activité.
32
Perturbations opérationnelles majeures
• Le système de management de la continuité d'activité doit traiter
de la manière dont l'organisation réagira aux perturbations
majeures qui affectent l'activité de l'organisation dont elle est
responsable.
• Les perturbations opérationnelles majeures représentent un
risque important pour la continuité des opérations de
l'organisation.
• Toutes les organisations devraient intégrer le risque d'une
perturbation opérationnelle majeure dans Ieurs plans de
continuité d'activité.
• La direction générale joue un rôle majeur dans la surveillance de
l'état de l'organisation.
33
Communication

• En cas de perturbation opérationnelle majeure, la


communication interne et externe doit être incluse
dans les plans et procédures de continuité d'activité.
• La norme ISO 22301 exige des organisations
qu'elles forment les nouveaux employés aux
politiques et procédures de continuité d'activité en
place.

34
Test

• Le SMCA d'une organisation doit être testé, son efficacité


évaluée et (si et quand cela est nécessaire) mis à jour.
• L'un des principaux éléments d'un management efficace de
la continuité d'activité est le test de la capacité de reprise des
opérations critiques.
• Les tests doivent être effectués régulièrement, le périmètre
et la fréquence étant dictés par la criticité des opérations de
l'organisation.

35
Résumé de la section :
• La continuité d'activité est un processus qui analyse et définit les
fonctions essentielles de l'entreprise en cas de perturbation ou de
sinistre.
• Le plan de continuité d'activité comprend les mesures, les
dispositions et les plans nécessaires pour assurer la
continuité des services essentiels.
• L'analyse de l'impact sur l'activité (BIA) est utile pour les décisions
relatives aux stratégies et aux priorités de reprise.
• Les perturbations peuvent affecter les flux de trésorerie, les revenus, les
coûts et la capacité de l'organisation à mobiliser des capitaux.
• Les principes de la continuité d'activité sont : la responsabilité de la
direction générale, la préparation aux perturbations opérationnelles
majeures, la communication, et le test.
• La procédure de communication identifie les personnes responsables
de la communication externe et interne.
• Les tests doivent être axés sur les domaines susceptibles d'être affectés
par un incident. 36
Section 4
Système de management de la
continuité d'activité
• Définition d'un système de
management
• Normes relatives aux systèmes de
management
• Définition d'un SMCA
• Aperçu - articles 4 à 10
• Cycle PDCA
• Choix d'un cadre méthodologique
pour gérer la mise en œuvre d'un
SMCA
37
Normes relatives aux systèmes de management
Les organisations peuvent être certifiées selon les normes principales suivantes

38
Définition d'un SMCA
ISO 22300, article 3.26
Partie du système de management global qui établit, met en
œuvre, opère, contrôle, révise, maintient et améliore la continuité
d'activité.

Note 1 à l'adicle: Le système de management comprend la


structure organisationnelle, les politiques, les activités de
planification, les responsabilités, les procédures, les
processus et les ressources

39
Structure de la norme ISO 22301
Article 4 Contexte de
l'organisation

40
Contexte de l'organisme
ISO 22301, article 4
4.1 Compréhension de 4.2 Compréhension des 4.3 Dertermination du 4.4 Système de
l'organisme et de son besoins et attentes des domaine d'application du management de la
contexte Parties intéressées système de management continuité d’activité
de l a continuité d’activité

L’organisme doit déterminer L'organisme doit L’organisme doit établir le L'organisme doit se
les facteurs externes et déterminer les parties périmètre du SMCA en conformer aux exigences
internes qui peuvent intéressées et les définissant ses limites et de la norme en établissant,
affecter la réalisation des exigences en matière de son applicabilité. Le documentant, mettant en
résultats attendus du continuité d’activité qui périmètre doit être ceuvre, maintenant et
SMCA. s'appliquent à ces parties disponible sous forme améliorant continuellement
intéressées. d’information documentée. un système de
management de la
continuité d'activité. 41
Leadership
ISO 22301, article 5
5.1 Leadership et engagement 5.2 Politique 5.3 Rôles, responsabilités et
autorités
• La direction générale doit s'assurer • La direction générale doit élaborer • La direction générale est chargée
que le SMCA est compatible avec une politique de continuité d'activité de veiller à ce que les
l'orientation stratégique de qui doit être disponible et responsabilités et les pouvoirs
l'organisme. communiquée à toutes les parties relatifs aux rôles pertinents soient
• La direction générale doit intégrer intéressées. attribués et communiqués.
les exigences du SMCA dans les • Cette politique doit être conforme à • Tous les individus au sein de
processus opérationnels de la finalité de l'organisation et inclure l'organisme sont responsables de
l'organisme, déterminer les les objectifs de continuité d'activité, la compréhension, du respect et
ressources nécessaires au SMCA un engagement à satisfaire aux de l'application des exigences de
et communiquer l'importance d'un exigences de continuité d'activité et la norme ISO 22301.
management efficace de la un engagement d'amélioration
continuité d'activité. continue.
42
Planification
ISO 22301, article 6
Article 6.3 Planification
Article 6.2 Objectifs de
Article 6.1 Actions face des modifications du
continuité d’activités et
aux risques et système de management
planification pour les
opportunités de la continuité
atteindre
d’activité

L'organisme doit s'assurer L'organisme doit établir des L'organisme doit déterminer la
que le SMCA permet objectifs de continuité nécessité d'apporter des
d'atteindre les résultats d’activité aux fonctions et changements au SMCA et
escomptés en déterminant niveaux pertinents et effectuer ces changements de
les risques et les s'assurer que ces objectifs manière planifiée en tenant
opportunités, en planifiant sont documentés. compte de l'objectif des
des actions pour y remédier, changements, de la disponibilité
en mettant en ceuvre ces des ressources, de l'intégrité du
actions et en évaluant Ieur SMCA et de la délégation des
efficacité. rôles et des responsabilités.
43
Support
ISO 22301, article 7
7.5
7.1 7.2 7.3 7.4
Informations
Ressources Competences Sensibilisation Communication
documentées
L’organisme doit L’organisme doit Les personnes L'organisme doit Le SMCA de
déterminer et fournir s’assurer qu’il travaillant sous le établir, mettre en l'organisme doit
les ressources dispose du contrôle de ceuvre et maintenir inclure les
nécessaires au personnel compétent l'organisme doivent des dispositions pour informations
SMCA. pour effectuer les connaître la politique la communication documentées
tâches liées au de continuité avec les parties requises par la
SMCA. d’activité, Ieur rôle intéressées internes norme ISO 22301.
dans le SMCA et les et externes
exigences de pertinentes.
l'organisme.

44
Fonctionnement
ISO 22301, article 8

Planification opérationnelle et Bilan d'impact sur l'activité Stratégies et solutions de Plane et procédures de
maîtrise et appréciation du risque continuité d'activité continuité d'activité

L'organisme doit planifier, L'organisme doit utiliser le L'organisme doit identifier et L'organisation doit établir et
mettre en œuvre et contrôler les processus d'analyse des sélectionner les stratégies et mettre en œuvre des plans et
processus nécessaires pour se impacts sur l'activité et mettre solutions de continuité d'activité des procédures de continuité
conformer aux exigences du en œuvre et maintenir un sur la base des résultats du d'activité pour agir pendant une
SMCA. L'organisme doit processus d'appréciation des bilan d'impact sur l'activité et de perturbation, identifier les
également contrôler les risques. l'appréciation des risques. équipes responsables de la
changements planifiés,
réponse aux perturbations et
envisager les conséquences
documenter les processus
des changements involontaires,
concernant les activités
atténuer tout efiet négatif et
commerciales pendant et après
s'assurer que les processus
la perturbation.
externalisés sont contrôlés.
45
Fonctionnement (suite)
ISO 22301, article 8

Programme Evaluation de la
d'exercices documentation et des
capacitez de continuite
d’activite
L'organisation doit planifier et
mettre en œuvre des L'organisme doit effectuer des
programmes d'exercices et de évaluations de l'efficacité du
tests pour valider l'efficacité des bilan d'impact sur l'activité, des
stratégies et des solutions stratégies, des plans et des
métier. En outre, l'organisme procédures à intervalles
doit efiectuer des exercices et planifiés.
des tests qui contribuent à la
promotion de l'amélioration
continue. 46
Évaluation des performances
ISO 22301, article 9

illance, mesurage, nterne de direction


analyse et évaluation
L'organisme doit évaluer la L'organisme doit effectuer des La direction générale doit
performance et l'efficacité du audits internes à intervalles revoir le SMCA à intervalles
système de management de la planifiés pour vérifier si le réguliers de s’assurer de sa
continuité d'activité et conserver système de management de la pertinence, de son adéquation
des informations documentées continuité d'activité est et de son efficacité.
comme preuve des résultats de efficacement mis en ceuvre et L'organisme doit conserver
la surveillance et du mesurage. maintenu et s'il reste conforme des informations documentées
aux exigences de l'organisme comme preuve des résultats
lui-même ainsi qu'aux exigences de la revue direction.
de la norme. 47
Amélioration
ISO 22301, article 10

L'organisme doit prendre les mesures appropriées et gérer les


conséquences lorsqu'une non-conformité se produit. L'organisme
onformité et doit évaluer et mettre en œuvre ces actions, examiner Ieur efficacité
action corrective et, si nécessaire, apporter des modifications. L'organisme doit
également conserver des informations documentées comme
preuve des résultats des actions correctives.

ration continue L'organisme doit veiller à l'amélioration continue du


système de management de la continuité d'activité.

48
Cycle PDCA
• Le cycle Planifier-Déployer-
Contrôler-Agir est une méthode de
management itérative en quatre
étapes qui permet de mettre en Contrôler
œuvre, de maintenir et d'améliorer Déployer
en permanence l'efficacité du Agir
système de management de la
continuité d'activité (SMCA) d'une
organisation. Planifier
• Ce modèle est appliqué à la
structure de tous les processus
d'un SMCA.
49
Choisir un cadre méthodologique pour gérer la mise en
œuvre d'un SMCA

50
Systèmes de management intégrés
Structure commune des normes d’ISO
ISO 9001 ISO 14001:2015 ISO 55001:2014 ISO 22301 ISO/IEC
Exigences
:2015 :2019 27001:2013

Leadership et
5.1 5.1 5.1 5.1 5.1
engagement
Politique du système de
5.2 5.2 5.2 5.2 5.2
management
Objectifs du système
de management 6.2 6.2 6.2 6.2 6.2

Information documentée 7.5 7.5 7.6 7.5 7.5


Audit interne 9.2 9.2 9.2 9.2 9.2
Revue de direction 9.3 9.3 9.3 9.3 9.3
Amélioration continue 10.3 10.3 10.3 10.2 10.2
51
Page de notes

52
Résumé de la section :

• Un SMCA contient des politiques, des activités et des processus


organisationnels qui permettent d'établir, de mettre en œuvre, de
surveiller et d'améliorer la continuité d'activité.
• Les organisations qui souhaitent obtenir une certification ISO
22301 doivent se conformer aux articles 4 à 10 de la norme.
• Le cycle Cycle PDCA (Planifier—Déployer—Contrôler-Agir) est une
méthode de management itérative basée sur quatre étapes visant à
mettre en œuvre, maintenir et améliorer continuellement le SMCA.
• Les systèmes de management intégrés peuvent être intégrés
lorsque les organisations gèrent simultanément plus d'un cadre de
conformité.

53
Section 5
L'organisme et son contexte

• Compréhension de l'organisme et de
son contexte
• Besoins et attentes des parties
intéressées
• Exigences réglementaires et
juridiques
• Champ d'application du SMCA

54
Compréhensionde l'organisme et de son
contexte —Exi ences de la norme ISO 22301
ISO 22301, article 4.1

L'organisme doit determiner les questions externes et internes pertinentes par


rapport à sa finalité, et qui effectent sa capacité à atteindre le ou les résultats
attendus de son SMCA.

NOTE Ces questions seront influencées par les objectifs globaux de


l'organisme, ses produits et services ef le niveau et le type de risque qu'il peut
prendre ou non.

55
Mission, objectifs, valeurs et stratégies

Mission
Objectifs de
Valeurs Stratégie
s Alignement stratégique continuité
d'activité
Objectifs

Politique de Politique de
I’organisme continuité
d'activité
56
Mission, objectifs, valeurs et stratégies

Assurer la sécurité et le bien-être du personnel, des


directeurs et des visiteurs

Minimiser toute perturbation potentielle au-delà du


Un organisme devrait niveau tolérable
chercher à mettre en
œuvre le SMCA s'il Maintenir les coûts financiers déclenchés par les
poursuit les objectifs incidents à des niveaux qui sont couverts par
suivants : l'assurance de l'organisme

Protéger la réputation de I'organisation

Assurer la loyauté et la confiance


des investisseurs et des clients
57
Analyse du contexte interne et externe
Structure organisationnelle et acteurs principaux

Afin de comprendre la structure et les principaux acteurs de l'organisme en


ce qui concerne le périmètre, nous devons examiner les trois niveaux
suivants de l'organisme :
• Stratégie (Qui définit les orientations stratégiques ?)
Pilotage (Qui coordonne et gère les opérations ?)
• Opérationnel (Qui est impliqué dans les activités de production et de
support ?)

58
Page de notes

59
Identification des principaux processus et
activités
Activités de Processus
Actifs l’organisme opérationnels

Quels sont les principaux Quels sont les biens et les Quels sont les processus
actifs de l'organisme ? services produits par clés qui permettent à
l'organisation ? l'organisme de réaliser
sa mission ?

Note
À cette étape, il n'est point besoin d'effectuer une cartographie complète des processus,
mais seulement d'établir une Iiste générale.
60
Besoins et attentes des parties intéressées —
Exi ences de la norme ISO 22301
ISO 22301, article 4.2.1

Lors de l'établissement de son SMCA, l'organisme doit


déterminer:
a) les paNies intéressées qui sont pertinentes pour le
SMCA,-
b) les exigences de ces parties intéressées.

61
Identification des parties intéressées
Client Entrepreneurs
Equipe d'intervention
Communauté
Partenaire métier

Personnel Personnes exposées au risque


Organisme

Conseil d'administration
Législateurs et organismes
de réglementation
Client important
Public
Fournisseur essentiel

Note : Le terme << parties intéressées >> est synonyme de partie prenante. 62
Page de notes

64
Analyse des pai1ies intéressées
Influence positive et négative
Les influences que les parties intéressées exercent sur le processus de mise en œuvre
peuvent être regroupées en deux catégories :

Ces parties intéressées soutiennent la


ceuvre du SMCA parce qu'il ne sert pas Ieurs mise en ceuvre du SMCA parce qu'il sert
intérêts ou constitue une charge supplémentaire Ieurs intérêts.
pour elles. Exemple : Les clients qui obtiendront une
Exemple : Un employé qui aura la tâche assurance supplémentaire sur la
supplémentaire d'organiser des exercices et des cohérence et la fiabilité des produits et
tests selon les exigences de la norme. services fournis par l'organisation.

Note importante : Les parties intéressées influencées négativement négligent souvent le risque
qu'elles pourraient encourir si elles ne participent pas à la mise en ceuvre du SMCA.
65
Exigences légales et réglementaires —
Exi ences de la norme ISO 22301
ISO 22301, article 4.2.2
L'organisme doit :
a) Mettre en œuvre et maintenir un processus lui permettant d'identifier les
exigences réglementaires et juridiques concernant la continuité de ses
produits et services, activités et ressources, d'y avoir accès et de les évaluer
b) s'assurer que les exigences réglementaires et juridiques ou autres,
applicables, sont prises en compte lorsqu'il met en œuvre et maintient son
SMCA
c) documenter ces informations et les tenir à jour.

66
Lois et réglementations
Conformité légale
• Les organismes doivent se conformer aux lois et règlements
applicables.

• Dans la plupart des pays, la mise en œuvre d'une norme ISO est une
décision volontaire de l'organisme, pas une obligation légale.

• Dans tous les cas, les lois prévalent sur les normes.

• Les organismes fonctionnant dans plusieurs endroits doivent


souvent satisfaire aux exigences de différentes juridictions.

67
Domaine d'application du SMCA —Exigences de
la norme ISO 22301
ISO 22301, article 4.3.1
Pour établir le domaine d'application du SMCA, l'organisme doit en déterminer
les limites et l'applicabilité.

Lorsqu'il établit ce domaine d'application, il doit prendre en considération:


a) les enjeux externes et internes auxquels il est fait référence en 4.1;
b) les exigences auxquelles il est fait référence en 4.2;
c) sa mission, ses buts et ses obligations internes et externes.

68
Domaine d'application du SMCA
ISO 22301, article 4.3.2
L'organisme doit :
a) établir les parties de l'organisme à inclure dans le SMCA, en prenant en
compte leur(s) emplacement(s), taille, nature et complexité;
b) identifier les produits et services à inclure dans le SMCA.

Lors de la définition du domaine d'application, l'organisme doit documenter et


expliquer les exclusions. Elles ne doivent pas affecter l'aptitude et la
responsabilité de l'organisme à assurer la continuité de l'activité, tel que
déterminé par le bilan d'impact sur l'activité ou l'appréciation du risque et par les
exigences réglementaires ou juridiques applicables.
69
Limites du SMCA

70
Énoncé du périmètre
Exemples
L'énoncé du périmètre est public et, en général, disponible auprès de l'organisme de
certification qui a délivré le certificat.
Cet énoncé synthèse sera inscrit sur le certificat. Il devrait être :
1. Aussi simple que possible
2. Intelligible par les parties externes
3. Assez précis pour exprimer ce qui est couvert par la certification

Ce système de management de la continuité d'activité


s'applique au principal centre de livraison fournissant
des services d'externalisation et de contact avec la
clientèle pour ABC inc.

71
Changements dans le périmètre

Toute modification au périmètre doivent


être évalués, approuvés et documentés.

72
Quiz 1

73
Quiz 1

74
Résumé de la section :
• La structure de l'organisation peut être divisionnelle ou fonctionnelle.
• Selon la norme ISO 22301, Iors de la mise en œuvre du SMCA, un
organisme doit identifier les parties intéressées et Ieurs exigences.
• Tous les organismes doivent se conformer aux règlements et lois en
vigueur.
• Les parties intéressées influencées négativement résistent à la mise
en œuvre du SMCA parce qu'il n'est pas dans Ieur intérêt.
• Les parties intéressées influencées positivement soutiennent la mise
en œuvre du SMCA parce que c'est dans Ieur intérêt.
• Un organisme doit notamment tenir compte de sa mission, de ses
objectifs et de ses obligations internes et externes lorsqu'il détermine le
domaine d'application du SMCA.
• Les modifications du domaine d'application doivent être approuvées,
évaluées et documentées.
75
Section 6
Leadership

• Leadership et engagement
• Politique de continuité d'activité
• Rôles, responsabilités et
autorités

76
Leadership et engagement —Exigences de la
norme ISO 22301
ISO 22301, article 5.1
La Direction générale doit démontrer son leadership et son engagement en faveur du SMCA en :
a) s'assurant que la politique et les objectifs de continuité d'activité sont établis et qu'ils sont compatibles avec
l'orientation stratégique de l'organisme;
b) s'assurant que les exigences du SMCA sont intégrées aux processus métier de l'organisme;
c) s'assurant que les ressources nécessaires pour le SMCA sont disponibles;
d) communiquant sur l'importance d'une continuité d'activité efficace et de se conformer aux exigences du SMCA;
e) s'assurant que le SMCA atteint Ie ou les résultats escomptés;
f) orientant et soutenant les personnes pour qu'elles contribuent à l'efficacité du SMCA;
g) promouvant l'amélioration continue;
h) aidant les autres managers concernés à démontrer Ieur leadership et Ieur engagement dês Iors que cela s'applique à
Ieurs domaines de responsabilité.
NOTE Dans le présent document, il est possible d'interpréter le terme «activité» de façon large, c’est-à-dire comme se
référant aux activités qui sont au cœur des finalités de l'existence de l'organisme.
77
Engagement de la direction générale
L'engagement et l'approbation du projet SMCA par la direction
générale peuvent apporter plusieurs avantages, notamment :
• Meilleure connaissance des lois, règlements, normes et
obligations contractuelles applicables en matière de continuité
d'activité
• Allocation adéquate des ressources dédiées à la mise en
œuvre du système de management de la continuité d'activité
• Surveillance et revue des procédures de continuité
d'activité
• Accès à des informations fiables sur le niveau d'exposition de
l'organisation aux risques afin de prendre les décisions
appropriées pour y faire face

78
Rôle de la direction générale dans le projet
SMCA
Objectif Aligner le SMCA sur les objectifs et la stratégie de l’entreprise

1. Définir les objectifs et la stratégie du SMCA


2. Valider les rôles et responsabilités des principaux acteurs du projet
Missions 3. Valider les politiques de continuité d'activité
4. Approuver les critères d'acceptation du risque de continuité d'activité
5. Fournir les ressources adéquates pour la mise en ceuvre et la maintenance du SMCA

Membres Direction générale (DG, COO, CFO, etc.)

Fréquence des Plusieurs réunions Iors du marquage des étapes du projet : rapport d'appréciation des risques,
réunions planification du traitement des risques, revue de direction, etc.

79
Page de notes

80
Politique de continuité d'activité —Exigences de
la norme ISO 22301
ISO 22301, article 5.2.1
La Direction générale doit établir une politique de continuité d'activité qui :
A. est appropriée à la mission de l'organisme;
B. fournit un cadre pour l'établissement d'objectifs de continuité d'activité;
C. inclut l'engagement de satisfaire aux exigences applicables;

D. inclut l'engagement d'amélioration continue du SMCA.

81
Processus de rédaction de la politique

1. 2. 3. 4. 5.

Note

Il est important de s'assurer du soutien et de la compréhension d'une politique avant sa


publication.
82
Communication de la politique de continuité
d'activité
ISO 22301, article 5.2.2

La politique de continuité d'activité doit:


a) être disponible sous forme d'information documentée,
b) être communiquée au sein de l'organisme,
c) être à la disposition des paNies intéressées, comme approprié.

83
Publication et diffusion de la politique
Principaux modes de communication

Distribution de
Intranet Réunion Embauche d'employé
copies papier

84
Rôles, responsabilités et autorités — Exigences
de la norme ISO 22301
ISO 22301, article 5.3

La Direction générale doit s'assurer que les responsabilités et autorités pour les
rôles peAinents sont afiribuées et communiquées au sein de l'organisme.

La direction doit désigner qui a la responsabilité et l'autorité de :


a) s'assurer que le SMCA est conforme aux exigences du présent document;
b) rendre compte â la Direction générale de la performance du SMCA.

85
Rôles et responsabilités typiques
Rôle Principales responsabilités

Identifier les exigences de conformité (légales, réglementaires et contractuelles) liées


Conseiller juridique
à la continuité d'activité
Responsable de la continuité
Mettre en œuvre et gérer les activités liées à la continuité d'activité
d'activité
Responsable des ressources Gérer les programmes de formation et de sensibilisation à la continuité d'activité,
humaines prendre en compte les exigences de continuité d'activité dans les processus RH
S'assurer que les objectifs du SMCA sont développés et alignés sur les objectifs
Responsable des opérations
stratégiques de l'organisation
Responsable du service
Veiller à ce que les exigences des clients soient satisfaites
clientèle
Responsable des relations Valider l'impact sur la réputation de l'organisation, s'occuper des communications
publiques avec les parties intéressées externes
Valider si le SMCA mis en place est conforme aux exigences de l'ISO 22301 et
Auditeur interne
aide l'organisation à atteindre ses objectifs de manière efficace
Responsable de la S'assurer que les documents de l'organisation sont contrôlés, sécurisés,
documentation accessibles et peuvent étre utiles aux employés de l'organisation
86
Équipes de continuité d'activité
Exemple

87
Note : La création d'éauioes n'est oas une exiaence de la norme.
Page de notes

88
Résumé de la section :
• La direction générale peut faire preuve de leadership et
d'engagement concernant le SMCA en encourageant l'amélioration
continue.
• Une politique peut être élaborée en désignant une personne
compétente, en définissant les éléments de la politique, en rédigeant les
sections de la politique, en validant le contenu et le format de la politique
et en validant la politique avec les parties intéressées.
• Tous les rôles et responsabilités liés au SMCA doivent être définis.
• Les rôles et responsabilités doivent être consignés dans un contrat
de travail ou une politique de continuité d'activité.
• Il est recommandé de faire signer la politique de continuité d'activité
par tous les employés avant sa publication.
• Le responsable de la continuité d'activité est chargé de mettre en
œuvre et de gérer les activités liées à la continuité d'activité.
89
Section 7
Planification

• Détermination des risques et


oppoi1unités
Objectifs de continuité d'activité
• Changements appoi1és au SMCA

90
Déterminer les risques et les oppoirtunités —
Exi ences de la norme ISO 22301
ISO 22301, article 6.1.2

Lorsqu il conçoit son SMCA, l'organisme doit prendre en considération les questions
auxquelles il est fait référence en 4.1 et les exigences auxquelles il est fait référence
en 4.2 et déterminer les risques et oppoûunités auxquels il faut faire face pour :
a) fournir l'assurance que le SMCA peut aüeindre le ou les résultats escomptés;
b) empêcher ou limiter les eHets indésirables; et
c) obtenir une démarche d'amélioration continue.

91
Objectifs de continuité d'activité —Exigences de
la norme ISO 22301
ISO 22301, 6.2.1
L'organisme doit établir les objectifs de continuité d'activité aux fonctions et niveaux pertinents.
Les objectifs de continuité d'activité doivent:
être cohérents avec la politique d) être surveillés;
a) de continuité d'activité;

être mesurables (si possible); être communiqués;

prendre en compte les être mis à jour comme


exigences applicables; approprié.
L'organisme doit conserver des informations documentées sur les objectifs de continuité d'activité.
92
Objectifs de continuité d'activité
ISO 22301, article 6.2.2
Lorsque l'organisme planifie la façon d'afieindre ses objectifs de continuité d'activité,
l'organisme doit déterminer:
A. ce qui sera fait;

B. les ressources qui seront nécessaires;


C. qui sera responsable;
D. à quelle échéance;
E. comment les résultats seront évalués.

93
Détermination des objectifs de continuité
d'activité

• Les objectifs de continuité d'activité constituent une


exigence claire en soi, et non un simple élément de la
politique. Ils doivent être définis pour soutenir les
politiques de l'organisation et se concentrer sur le
respect des exigences en matière de produits ou de
services et sur l'amélioration continue.

• L'intention principale des objectifs de continuité


d'activité est de concentrer les buts de la politique de
continuité d'activité dans des plans d'amélioration.

94
Exemple d'objectifs

Effectuer un audit des coûts et de John Doe 15 juin


l'utilisation des fournitures pour les
24 derniers mois
Identifier les personnes ou les Jane Smith 30 juin
services qui utilisent le plus de
fournitures
Identifier le gaspillage John/Jane 15 juillet
Evaluer les accords avec les John Doe 1er août En cours
fournisseurs
Rechercher de nouveaux Jane Smith 1er août En cours
fournisseurs, évaluer les nouveaux
taux d'approvisionnement
Créer une Iiste John/Jane 15 août
d'approvisionnement normalisée et
un contrôle de l'utilisation
95
Modifications du SMCA —Exigences de la norme
ISO 22301
ISO 22301, article 6.3
Lorsque l'organisme détermine le besoin d’apporter des
modifications au SMCA, y compris celles identifiées à l’Article 10
(Amélioration), les modifications doivent être réalisées de façon
planifiée.

L'organisme doit prendre en considération:


a) l'objet des modifications et Ieurs conséquences potentielles, r n
b) l'intégrité du SMCA,
c) la disponibilité des ressources,
d) l’attribution ou la réattribution des responsabilités et
autorités.
96
Changements appoi1és au SMCA
La nécessité de modifier le SMCA peut résulter d'une interruption des activités, d'une
perte de productivité, des résultats d'un audit interne, de nouvelles exigences des
clients, etc.

Ces changements peuvent inclure :


Création d'un nouveau processus ou d'une nouvelle
procédure
Modifications du matériel et des logiciels
Changements dans le personnel
Application de nouvelles technologies

97
Planification du changement

Le contexte de Le besoin de changement


l'organisation, ses objectifs peut être généré par des
et les demandes du facteurs internes
marché évoluant au fil du (ressources,
temps, la nécessité de performances, culture) ou
changer le système de externes (sociaux,
management peut devenir politiques,
évidente puisqu'il doit technologiques, juridiques
s'adapter au nouvel ou environnementaux).
environnement.

98
Quiz 2

99
Quiz 2

100
Résumé de la section :

• Les objectifs de l'organisme en matière de continuité d'activité


doivent être cohérents avec la politique de continuité d'activité.
• La direction générale est responsable de l'autorisation, de la direction
et de la revue de la planification du SMCA.
• Les risques actuels et émergents, les tendances en matière de
perturbations opérationnelles, les responsabilités et les coûts encourus
en raison de perturbations potentielles doivent être pris en compte Iors
de la détermination des objectifs de continuité d'activité.
• La nécessité de modifier le SMCA peut résulter d'une perte de
productivité, de résultats d'audits internes, d'interruptions d'activité
et de nouvelles exigences de la part des clients.

101
Résumé du jour 1
Les thèmes suivants ont été abordés Iors de la première journée de
cette formation
• Concepts et principes de la continuité d'activité
• Définition d'un SMCA et de ses avantages
• Aperçu des articles de la norme ISO 22301
• Cycle PDCA
• Compréhension du contexte d'un organisme
• Mission, objectifs, valeurs et stratégies de l'organisme
• Détermination du domaine d'application du SMCA
• Politique de continuité d'activité et objectifs de continuité d'activité
• Rôles et responsabilités des parties intéressées quant au SMCA
• Risques et opportunités
102
Page de notes

103
Page de notes

104
JOUR 2
ISO 22301 Foundation
Programme de la formation

Support

Fonctionnement

Évaluation de la performance

Amélioration continue

Clôture de la formation

2
Section 8
Support

• Ressources
• Compétence et sensibilisation
• Communication
• Informations documentées

3
Ressources - Exigences de la norme ISO 22301
ISO 22301, article 7.1

L'organisme doit déterminer et fournir les ressources


nécessaires à l'établissement, la mise en œuvre, la
maintenance et l'amélioration continue du SMCA.

4
Compétence et Sensibilisation - Exigences de la
norme ISO 22301
ISO 22301, articles 7.2 et 7.3
Compétence Sensibilisation

L'organisme doit: Les personnes effectuant un travail sous le contrôle


a) déterminer les compétences nécessaires de la ou de l'organisme doivent avoir conscience :
des personnes effectuant, sous son contrôle, un a) de la politique de continuité d'activité;
travail qui affecte ses performances de continuité b) de leur contribution à l'efficacité du SMCA, y
d'activité; compris les bénéfices d'une amélioration des
b) s'assurer que ces personnes sont compétentes sur performances de la continuité d'activité;
la base d'une formation initiale, d'une formation c) des implications de la non-conformité aux
professionnelle ou d'une expérience appropriée; exigences du SMCA;
c) le cas échéant, mener des actions pour acquérir les d) de leurs propres rôle et responsabilités, durant
compétences nécessaires et évaluer l'efficacité des et après des perturbations.
actions entreprises;
d) conserver des informations documentées
appropriées comme preuves de ces compétences. 5
Programme de formation
Types de programmes et leurs objectifs

Formation continue

Maintenir et acquérir des Session d'introduction


compétences
spécifiques Obtenir des informations
sur des sujets spécifiques

Formation de base (collège et université)

Acquérir des compétences générales et spécifiques


6
Programme de sensibilisation
Le programme de sensibilisation permet de :
• Sensibiliser notamment sur l'impact des perturbations, comment s'y préparer,
comment y répondre, et comment reprendre les activités
• Assurer la cohérence des pratiques de continuité d'activité
• Contribuer à la diffusion et à la mise en œuvre de ses politiques, lignes directrices et
procédures

Un employé qui n'est ni sensibilisé ni formé représente un risque potentiel.

7
Dispenser les formations

• Le prestataire de formation doit remplir les


exigences spécifiées dans le plan de formation.
• Toutefois, outre le prestataire de formation,
l'organisation joue un rôle important, notamment
en fournissant les ressources nécessaires à la
mise en œuvre de la formation, en soutenant le
formateur et le participant, ainsi qu'en veillant à
ce que la formation soit de qualité et produise les
résultats escomptés.

8
Communication - Exigences de la norme ISO
22301
ISO 22301, article 7.4

L'organisme doit déterminer les éléments de


communication interne et externe pertinents pour le
SMCA, et notamment :
a) sur quoi communiquer
b) à quel moment communiquer
c) avec qui communiquer
d) comment communiquer
e) qui communiquera

9
Principes d'une stratégie de communication efficace

1 2 3 4 5
Transparence Adéquation Crédibilité Réactivité Clarté

10
Exemple d'une activité de communication
Invitation des visiteurs et des médias durant un exercice
• En participant à ces exercices, les visiteurs ont généralement un rôle
d'« observateur ». Avant de participer à de tels exercices, les visiteurs doivent
toutefois être informés au préalable des règles de l'exercice, de ses objectifs et du
scénario. Il devrait également leur être conseillé de ne pas intervenir directement
dans l'exercice.

• L'organisation peut inviter les médias à relayer l'exercice qu'elle effectue. Dans ce
cas, elle doit prendre des précautions pour leur éviter de voir des aspects
confidentiels des réponses ou des stratégies de l'organisation.

11
Informations documentées - Exigences de la
norme ISO 22301
ISO 22301, article 7.5.1
Le SMCA de l'organisme doit inclure :
a) les informations documentées exigées par le présent document;
b) les informations documentées que l'organisme juge nécessaires à l'efficacité
du SMCA.
NOTE L'étendue des informations documentées dans le cadre d'un SMCA
peut différer selon l'organisme en fonction de:
- la taille de l'organisme, ses domaines d'activité, ses processus, produits et
services, et ses ressources;
- la complexité des processus et de leurs interactions;
- les compétences des personnes.
12
Création et mise à jour des informations
documentées
ISO 22301, article 7.5.2
Quand il crée et met à jour ses informations
documentées, l'organisme doit s'assurer que sont
appropriés :
a) identification et description (par exemple titre, date,
auteur, numéro de référence);
b) le format (par exemple langue, version logicielle,
graphiques) et le support (par exemple papier,
électronique);
c) examen et approbation du caractère approprié et
pertinent des informations.
13
Maîtrise des informations documentées
ISO 22301, article [Link]

Les informations documentées exigées par le SMCA et par le


présent document doivent être maitrisées pour s'assurer:
a) qu'elles sont disponibles et propres à être utilisées, où et
quand c'est nécessaire ;
b) qu'elles sont convenablement protégées (par exemple
contre la perte de confidentialité, l'utilisation inappropriée
ou la perte d'intégrité).

14
Types d'information documentée du SMCA

Politiques, domaine d'application du SMCA,


Informations documentées qui décrivent le cadre de Niveau 1 objectifs de continuité d'activité et autres
gouvernance informations documentées stratégiques

Informations documentées qui décrivent les


processus et les mesures de contrôle Niveau 2
(pourquoi, qui, quoi, quand, où et comment) Description des processus et des mesures

Informations documentées décrivant en détail


la manière dont les tâches son exécutées Niveau 3
Procédures

Informations documentées
fournissant la preuve de la Enregistrements
Niveau 4
conformité aux exigences de la (feuilles de travail,
norme formulaire, etc )
15
Gestion de l'information documentée
Problèmes les plus courants

Problèms Cause potentielle

• Difficulté à retrouver ou à gérer un document • Nombre trop important de documents mal


• Incapacité d'extraire rapidement l'information classés et non indexés
utile d'un document • Documents volumineux, trop littéraires, souvent
• Mise à jour des documents inefficace avec de multiples annexes

• Différence entre les enregistrements et les • Non-implication des employés dans la


processus opérationnels réels rédaction des documents
• Textes ou graphiques ambigus ou • Pas de validation par les utilisateurs, manque
incompréhensibles de formation et de sensibilisation, rédacteur
incompétent
• Prolifération des versions de documents
• Pas de système de gestion de documents en
place 16
Résumé de la section:

• Les organisations devraient mettre en place des programmes de


formation et de sensibilisation afin d'assurer la cohérence des
pratiques en matière de continuité d'activité.
• Les principes d'une stratégie de communication efficace sont
la transparence, la pertinence, la crédibilité, la réactivité et la
clarté.
• Le SMCA d'un organisme doit comprendre les informations
documentées exigées par la norme ISO 22301 et les informations
documentées jugées par l'organisme comme étant nécessaires à
l'efficacité du SMCA.

17
Section 9
Fonctionnement

• Planification opérationnelle et maîtrise


• Bilan d'impact sur l'activité et
appréciation du risqué
• Stratégies et solutions de
continuité d'activité
• Plans et procédures de continuité
d'activité
• Avertissement et communication
• Rétablissement
• Programme d'exercice
• Évaluation de la documentation et
des capacités de continuité
d'activité
18
Planification opérationnelle et maîtrise -
Exigences de la norme ISO 22301
ISO 22301, article 8.1
L'organisme doit planifier, mettre en œuvre et maÎtriser les processus
nécessaires pour satisfaire aux exigences et réaliser les actions déterminées en
6.1,en:
a) établissant les critères pour ces processus;
b) mettant en œuvre la maÎtrise de ces processus en accord avec ces critères;
c) conservant des informations documentées pour être en mesure de montrer
que les processus ont été menés comme prévu.

19
Bilan d'impact sur l'activité et appréciation des
risques - Exigences de la norme ISO 22301
ISO 22301, article 8.2.1
L'organisme doit :
a) mettre en œuvre et maintenir des processus systématiques pour le bilan
d'impact sur l'activité et l'appréciation des risques de perturbation;
b) passer en revue le bilan d'impact sur l'activité et l'appréciation du risque à des
intervalles planifiés et lorsque des changements significatifs interviennent au sein de
l'organisme ou dans le contexte dans lequel il opère.

NOTE:
L'organisme détermine l'ordre dans lequel le bilan d'impact sur l'activité et
l'appréciation du risque sont effectués.

20
Bilan d'impact sur l'activité
• Le bilan d'impact sur l'activité est le processus d'analyse des impacts qui se
produisent en raison de l'interruption d'une activité commerciale. Lorsque les
activités commerciales sont interrompues ou suspendues, la probabilité d'un
impact négatif sur l'organisation est élevée ; ces impacts négatifs peuvent ne
pas être visibles immédiatement, mais leurs effets peuvent apparaître après
un certain temps.
• Il est essentiel que les organisations identifient et évaluent les activités qui
sont réalisées pour fournir leurs produits ou services et qu'elles traitent tous
les problèmes qui peuvent entraîner la suspension de ces activités.

21
Page de notes

22
Appréciation du risque
ISO 22301, article 8.2.3
L'organisme doit mettre en œuvre et maintenir un processus d'appréciation du
risque.
L'organisme doit :
a) identifier les risques de perturbation pour les activités prioritaires
de l'organisme, ainsi que pour les ressources requises;
b) analyser et évaluer les risques identifiés;
c) déterminer quels risques exigent un traitement.
N O TE :
Les risques dans ce paragraphe se rapportent à la perturbation des activités métier. Les
risques et opportunités liés à l'efficacité du système de management relèvent du 6.1.
23
Sélection d'une méthodologie d'appreciation
des risques
Critères à prendre en compte lors du choix d'une méthode
d'appréciation des risques
1 Compatibilité de la méthodologie avec les Utilisation facile et pragmatique
exigences de la norme ISO 22301 5 de la méthodologie

2 Vocabulaire de la méthodologie
6 Cout d’utilisation

3 Existence d'outils logiciels facilitant l'utilisation Existence de matériel de


de la méthodologie 7 comparaison (métriques, études de
cas, etc.)
Documentation, formations, soutien, personnel
4 qualifié disponible

24
Méthodologie d'appréciation des risques
Basée sur ISO 31000
Appréciation du risque

Identification du risque Analyse du risque Évaluation des risques

• Identification des sources • Analyse des conséquences • Évaluation des niveaux de


de risque risque sur la base des
• Identification des événements • Analyse de la vraisemblance critères d'évaluation des
risques
• Identification des • Détermination du niveau
mesures existantes de risque
• Identification des conséquences

25
Stratégies et solutions de continuité d'activité -
Exigences de la norme ISO 22301
ISO 22301, article 8.3.1

En se basant sur les éléments de sortie du bilan


d'impact sur l'activité et de l'appréciation du risque,
l'organisme doit identifier et sélectionner des
stratégies de continuité d'activité qui prennent en
compte des options pour avant, pendant et après
une perturbation. Les stratégies de continuité
d'activité doivent comprendre une ou plusieurs
solutions.

26
Identification des stratégies et solutions
ISO 22301, article 8.3.2
L'identification doit prendre en considération dans quelle mesure les stratégies et
solutions :
a) satisfont aux exigences pour d)
poursuivre et rétablir les activités raccourcissent la période de
prioritaires dans les délais perturbation;
identifiés et au niveau de capacité
convenu;
b) e) limitent l'impact de la perturbation
protègent les activités sur les produits et services de
prioritaires de l'organisme; l'organisme;

c) réduisent la f)
assurent la disponibilité des
vraisemblance des
ressources adéquates.
perturbations; 27
Stratégie de continuité d'activité

Le terme « stratégie » est un terme générique qui désigne généralement


l'élaboration de la vision et de l'orientation d'une organisation, la définition
de la mission, l'identification des objectifs et des marchés permettant de


réaliser la mission de l'organisation.

La stratégie de continuité d'activité constitue la base pour les plans de continuité


d'activité.

28
Sélection des stratégies et solutions
ISO 22301, article 8.3.3
La sélection doit prendre en considération dans quelle mesure les stratégies et
solutions :

1) 2) 3)
satisfont aux exigences pour prennent en compte la prennent en compte
poursuivre et rétablir les quantité et le type de risque les coûts et bénéfices
activités prioritaires dans les que /'organisme peut associés.
délais identifiés et au niveau prendre ou non;
de capacité convenu;

29
Exigences relatives aux ressources pour la mise
en œuvre de solutions de continuité d'activité
ISO 22301, article 8.3.4
L'organisme doit déterminer les exigences de ressources pour mettre en œuvre les solutions de
continuité d'activité sélectionnées. Les types de ressources considérés doivent comprendre, sans
toutefois sy limiter:
a) les personnes;
b) les informations et les données;
c) l'infrastructure physique telle que les bâtiments, les lieux de travail ou d'autres installations
et les utilités associées;
d) les équipements et les consommables;
e) les systèmes de technologies de l'information et de la communication (TIC);
f) le transport et la logistique;
g) le financement;
h) les partenaires et fournisseurs.
30
Stratégie pour stabiliser, poursuivre, reprendre
et relancer les activités prioritaires
ISO 22313, article [Link]
Les options de stratégie de continuité d'activité peuvent comprendre:
1. relocalisation d'activité
2. relocalisation ou réaffectation de ressources
3. processus de rechange et capacité de réserve
4. remplacement des ressources et des qualifications
5. Solution provisoire de contournement

31
Stratégie pour réduire les impacts, y répondre et
les gérer
ISO 22313, article [Link]
Les options pour réduire l'impact et la durée d'un incident peuvent comprendre:

l'achat d'une assurance peut fournir une compensation financière pour


certaines pertes, mais ne remboursera pas tous les frais (par exemple:
Assurance
les risques non assurés, la marque, la réputation, la valeur desparties
intéressées, la part de marché, /es conséquences humaines).

Restauration passation de contrat pour des services d'astreinte de sociétés


des actifs spécialisées dans le nettoyage ou la réparation d'actifs après un
dommage;

Gestion de la mettre au point une capacité efficace d'alerte et de


réputation communication et mettre en place des procédures de
communication efficaces
32
Exemple - Options de la stratégie de continuité
d'activité
Les stratégies disponibles en CA et le RTO qu'elles satisfont

0 VIII. Relocalisation dans d'autres établissements du groupe

0 VII. Travail à distance

0 VI. Site convivial

0 V. Accord réciproque

Coût de la
stratégie
0 IV. Site mobile

LJ Ill. Site froid

33
Temps de reprise
Solutions de Secours IT : Types de récupération

• La récupération et la restauration sont des concepts distincts.

• Dans ce contexte, la reprise consiste à remettre les opérations et les processus


opérationnels dans un état fonctionnel. La restauration consiste à remettre une
installation et un environnement opérationnels dans un état fonctionnel.

• Les types de récupération comprennent :


Récupération manuelle
Récupération automatique
Récupération automatisée sans perte excessive
Récupération de fonction
Solutions de Secours IT : Sites de traitement alternatifs

• Sites froids

• Site tiéde

• Sites chauds

• Sites mobiles

• Accords d'assistance mutuelle (AAM)


Solutions de Secours IT : Récupération de base de données

Shadowing

Journalisation à distance

Mise en miroir à distance

Coffre-fort électronique
Solutions de Secours IT : Sauvegardes

• Sauvegardes et stockage hors site

• Sauvegardes complètes

• Sauvegardes incrémentielles

• Sauvegardes différentielles

• Sauvegarde de disque à disque

• Rotation de la bande
Solutions de Secours IT
Tolérance aux pannes : RAID et cluster de basculement

La tolérance aux pannes est la capacité d'un système à subir une panne tout en continuant à
fonctionner. La tolérance aux pannes est obtenue en ajoutant des composants redondants,
tels que des disques supplémentaires dans une matrice RAID correctement configurée ou des
serveurs supplémentaires dans une configuration de cluster de basculement.

• RAID

• Cluster de basculement
Solutions de Secours IT
Tolérance aux pannes : RAID et cluster de basculement
Solutions de Secours IT :
Tolérance aux pannes : RAID et cluster de basculement
Basculement de cluster
Solutions de Secours IT : Haute disponibilité
Solutions de Secours IT : Pièces de rechange

• Matériel redondant
Temps moyen entre pannes =
• Disponible dans le cas où l'appareil principal devient inutilisable 785 jours ; Temps moyen
entre réparation
= 16 Heures

• Souvent associé aux disques durs


Temps moyen entre échec
=650 jours; Temps
moyen à réparer = 12
• Appareils échangeables à chaud, tiède et froid Heures

• Accords de niveau de service Temps moyen entre échec


=652 jours; Temps
moyen à réparer = 24
Heures

• MTBF et MTTR
Solutions de Secours IT: Protection de la source
d'alimentation
Questions à prendre en compte :
• Taille de la charge que l'alimentation sans interruption (UPS) peut supporter
• La durée nécessaire pour supporter cette charge (durée de la batterie)
• Accélérez la prise en charge de la charge par l'onduleur lorsque la source
d'alimentation principale tombe en panne
• Espace physique requis

Caractéristiques souhaitées :
• Longue durée de vie de la batterie
• Logiciel de diagnostic à distance
• Protection contre les surtensions et conditionnement de ligne
• Filtres d'interférence électromagnétique/interférence radiofréquence (EMI/RFI)
pour éviter les erreurs de données causées par le bruit électrique
• Valeurs élevées du temps moyen entre pannes (MTBF)
• Autoriser l'arrêt automatique du système
Solutions de Secours IT : Protection de la source
Tolérance aux pannes :
d'alimentation
• La tolérance aux pannes peut être ajoutée aux sources d'alimentation
avec un onduleur, un générateur ou les deux. En général, un onduleur
fournit une batterie (alimentation pendant une courte période, entre 5 et
30 minutes) et un générateur fournit une alimentation à long terme.
L'objectif d'un onduleur est de fournir une alimentation suffisamment
longue pour terminer l'arrêt logique d'un système, ou jusqu'à ce qu'un
générateur soit mis sous tension et fournisse une alimentation stable.

Générateurs :
• Les générateurs fournissent de l'énergie aux systèmes pendant les
pannes de courant de longue durée. La durée pendant laquelle un
générateur fournira de l'énergie dépend du carburant. Il est possible pour
un site de rester alimenté par un générateur tant qu'il dispose de
carburant et que le générateur reste fonctionnel. Les générateurs
nécessitent également un approvisionnement constant en carburant ; ils
utilisent généralement du diesel, du gaz naturel ou du propane.
Cloud Computing
Solutions de Secours IT : Reprise après sinistre en tant que
service ( DRaaS )
• Modèles d’exploitation DraaS : • BaaS et DRaaS
Géré
Assisté
En libre service

• Principaux attributs du DRaaS :


Fiabilité
Accés
Assistance

DRaaS est une solution de reprise après sinistre hébergée par un tiers. Elle implique la
réplication et l'hébergement de serveurs physiques ou virtuels par le fournisseur, afin de fournir
un basculement en cas de catastrophe naturelle, de panne de courant ou de toute autre
catastrophe affectant la continuité des activités.
Solutions de Secours IT : Protocoles d'accès à distance sécurisés

Réseau privé virtuel (VPN)


VPN IPsec
VPN SSL
Partage de bureau
Shell sécurisé (SSH)
Contrôle d'accès au réseau (NAC)
Authentification unique (SSO)
Accès réseau Zero Trust (ZTNA)
Accès à distance basé sur le contexte
Gestion des accès privilégiés (PAM)
Solutions de Secours IT : Sauvegarde sécurisée

Crypter les Utiliser la Ne stockez pas Stocker les


sauvegardes gestion des les sauvegardes
clés tierces sauvegardes sur un autre
sous forme de système
fichiers d’exploitation

Utiliser un Copie sur Créer une


stockage sur bande ou RDX copie sur un
site immuable stockage cloud
immuable
Solutions de Secours : Redondance du personnel

1 2 3

Éliminer le point de
Entraînement croisé Rotation des postes
défaillance unique

4 5

Vacances obligatoires Formation et éducation


Solutions de Secours IT : Accord de séquestre de logiciel
Software Escrow Arrangement

• Le séquestre de logiciels , également connu sous le nom de «


séquestre de code source », est un accord tripartite entre un
développeur de logiciels (le déposant), le client (le bénéficiaire) et la
société de séquestre de logiciels, de code, de données et de code
source (Escrow London).

• L'objectif d'un accord d'entiercement de logiciel est de rassurer


l'utilisateur final en lui indiquant que si le développeur du logiciel
n'est pas en mesure ou ne veut pas, d'autres éléments critiques
peuvent lui être communiqués.
Évaluer les capacités de continuité d'activité des
fournisseurs
• L'organisme doit évaluer les risques pertinents puis prendre les mesures
adéquates pour s'assurer que l'équipement et les services critiques offerts par
les fournisseurs peuvent être assurés en cas de perturbation ou d'incidents
• Pour les activités critiques externalisées ou qui dépendent d'un fournisseur,
une évaluation régulière de la capacité de continuité d'activité devrait être
effectuée. Cela peut être fait en :
C> Demander aux fournisseurs d'être certifiés ISO 22301
C> Auditant les fournisseurs
C> Obtenant des preuves d'audit sur la viabilité des plans de continuité des
fournisseurs clés

34
Quiz 3

35
Quiz 3

36
Plans et procédures de continuité d'activité -
Exigences de la norme ISO 22301
ISO 22301, article 8.4.1
• L'organisme doit mettre en œuvre et maintenir une structure de réponse qui
permettra d'avertir /es parties intéressées pertinentes et de communiquer avec elles
en temps opportun. Il doit fournir des plans et procédures pour gérer l'organisme
durant une perturbation. Les plans et procédures doivent être utilisés quand c’est
nécessaire pour activer /es solutions de continuité d'activité.

NOTE Il existe différents types de procédures qui constituent les plans de continuité
d'activité.
• L'organisme doit identifier et documenter /es plans et procédures de continuité
d'activité en se basant sur /es éléments de sortie des stratégies et solutions
retenues.

37
Exigences de la norme ISO 22301 (suite)
ISO 22301, article 8.4.1
Les procédures doivent :
a. être précises concernant les mesures immédiates devant être prises durant
une perturbation;
b. être souples pour répondre aux changements de conditions internes et
externes d'une perturbation;
c. se concentrer sur l'impact d'incidents menant potentiellement à une
perturbation;
d. être efficaces pour réduire l'impact au minimum par la mise en œuvre de
solutions appropriées;
e. attribuer des rôles et responsabilités pour les tâches qu'elles présentent.
38
Structure de la réponse - Exigences de la norme
ISO 22301
ISO 22301, articles [Link] et [Link]

❑ L’organisme doit mettre en œuvre et maintenir une structure


identifiant une ou plusieurs équipes chargées de répondre aux
perturbations.
❑ Les rôles et responsabilités de chaque équipe et les relations entre les
équipes doivent être clairement établis.

39
Structure d'intervention - Exemple
Exemple de la structure d'intervention d'une organisation Cette organisation classe les
incidents en trois niveaux : Niveau 1 (mineur), Niveau 2 (moyen), et Niveau 3 (critique).
Le schéma ci-dessous explique la structure d'intervention lors d'un niveau 3.

Chef de l'équipe
d'intervention d'urgence

Coordination du Coordination du Coordination des Coordination de


site et dessecours personnel autorités l'information

Soutien de
l'équipe

Support
Réception Médias
technique
40
Compétence des équipes
ISO 22301, article [Link]
a) Les équipes doivent être collectivement compétentes pour :
b) apprécier la nature et l'étendue d'une perturbation ainsi que son impact potentiel;
c) apprécier l'impact par rapport aux seuils prédéfinis justifiant le lancement initial d'une
réponse formelle;
d) activer une réponse appropriée pour la continuité d'activité;
e) planifier les actions à entreprendre;
f) établir des priorités (en considérant la sécurité de la vie des personnes comme la
première priorité);
g) surveiller les effets de la perturbation et la réponse de l'organisme.
h) activer les solutions de continuité d'activité;
i) communiquer avec les parties intéressées pertinentes, les autorités et les médias.
41
Avertissement et communication - Exigences de
la norme ISO 22301
ISO 22301, article [Link]
L'organisme doit documenter et maintenir des procédures pour:
a) communiquer en interne et en externe avec les parties intéressées pertinentes, y compris quoi, quand, avec qui
et comment communiquer;
NOTE L'organisme peut documenter et maintenir des procédures concernant la manière et les circonstances dans
lesquelles l'organisme communique avec les employés et les personnes à contacter en cas d'urgence.

b) gérer la réception, la documentation et la réponse aux communications provenant des parties


intéressées, y compris un système de conseil national ou régional sur les risques ou un système
équivalent;
c) assurer la disponibilité des moyens de communication durant une perturbation;
d) faciliter une communication structurée avec les services d'urgence;
e) fournir les détails de la réponse de l'organisme aux médias à la suite d'un incident, y compris une stratégie
de communications;
f) effectuer l'enreaistrement des détails de la perturation, des actions réalisées et des décisions prises.
42
Exigences de la norme ISO 22301
ISO 22301, article [Link]
Le cas échéant, les éléments suivants doivent également être considérés et mis
en œuvre:
a) alerter les parties intéressées potentiellement impactées par une perturbation
réelle ou imminente;
b) assurer une coordination et une communication appropriées entre de multiples
organismes participant à la réponse.

Les procédures d'avertissement et de communication doivent faire l'objet


d'exercices dans le cadre du programme d'exercice de l'organisme

43
Planifier la communication de crise
• Bien que la communication sur la continuité d'activité soit importante en tout
temps, elle est particulièrement importante en cas de crise et d'urgence liées à
la continuité d'activité.
• L'organisation doit identifier toute crise et urgence potentielle et planifier la
communication appropriée pour assurer la continuité d'activité.
• La planification devrait traiter les informations pertinentes pour répondre à la
fois aux situations potentielles et aux situations réelles de crises et d'urgence

44
Page de notes

45
Plans de continuité d'activité - Exigences de la
norme ISO 22301
ISO 22301, article [Link]
L'organisme doit documenter et maintenir ses plans et procédures de continuité
d'activité.

Les plans de continuité d'activité doivent fournir des recommandations et des


informations qui aideront les équipes à répondre à une perturbation et aideront
l'organisme à répondre et à se rétablir.

46
Plans de continuité d'activité
ISO 22301, article [Link]
Chaque plan doit inclure :
• le but, le domaine d'application et les • les interdépendancesinternes et
objectifs; externes;
• les rôles et les responsabilités de
l'équipe qui mettra en œuvre le plan; • les exigences de ressources;
• les actions pour mettre en
œuvre les solutions;
• les exigences de compte rendu;
• les informations d'appui nécessaires pour
activer (y compris les critères
d'activation), mettre en œuvre, • un processus de sortie
coordonner et communiquer les actions
de l'équipe;
47
Types de plans de continuité d'activité
Planifier But

Procédures documentées qui guident les organisations pour répondre, récupérer,


Plans de continuité
reprendre et restaurer à un niveau d'opération prédéfini à la suite d'une
d'activité
perturbation.

Procédures documentées qui guident les organisations dans l'intervention en cas


Plan de réponse aux d'incident et qui peuvent être utilisées pour appuyer et améliorer l'atténuation,
incidents l'intervention et le rétablissement en cas de perturbation, de catastrophe ou
d'urgence.

Procédures coordonnées pour réduire au minimum les pertes en vie humaine ou les
Plan d'intervention
blessés et protéger des dégâts matériels, en réponse à une menace physique
d'urgence

Procédures coordonnées pour contrôler les situations complexes qui


Plan de gestion de
représentent une menace pour les objectifs stratégiques, la réputation ou
crise
l'existence d'une organisation
48
Types de plans de continuité d'activité (suite)
Planifier But
Procédures coordonnées pour récupérer et mettre à jour des opérations critiques,
probablement dans un site alternatif, en cas d'urgences, de défaillances du système
Plan de reprise
ou de désastre, le temps de rétablir les opérations normales dans le site primaire

Procédures coordonnées pour récupérer et restaurer les opérations de l'activité à la


suite d'une catastrophe en vue d'un retour à la normalité. Il peut s'agir de nettoyer ou
Plan de restauration
de reconstruire les installations les équipements réseau ou les capacités
opérationnelles
Fournit des procédures pour diffuser des rapports sur l'état d'avancement des travaux
Plan de communication
au personnel et au public
Plan de formation et de
Plans visant à améliorer les compétences et la sensibilisation du personnel
sensibilisation
Des programmes qui garantissent l'efficacité des stratégies et des solutions de
Plan d'exercice
continuité d'activité
49
Activation des différents plans de continuité
d'activité
Calendrier
Temps

Plan de protection et d'atténuation


Plan de réponse aux incidents
Plan d'intervention d'urgence
Plan de gestion de crise

Plan de reprise

Plan de restauration

Plan de communication
Plan de formation et de sensibilisation

Plan d'exercice
50
Procédures de continuité d'activité
ISO 22300, article 3.179

Procédure

• Définition : manière spécifiée d'effectuer une activité ou un processus


• La structure et le format des procédures documentées (support papier ou
électronique) devraient être définis par l'organisme de la manière suivante :
texte, diagrammes, tableaux ou une combinaison de ceux-ci, ou toute autre
méthode adaptée aux besoins de l'organisme.

51
Structure d'une procédure générique de
continuité d'activité
1. Titre
Le titre doit permettre d'identifier clairement la procédure documentée.
2. But
Le but de la procédure documentée devrait être défini.
3. Domaine d'application
Le périmètre de la procédure documentée, comprenant les domaines couverts et domaines non couverts, doit être décrit.
4. Responsabilité et autorité
La responsabilité et l'autorité des gens et/ou des fonctions organisationnelles, ainsi que leurs relations croisées avec les
processus et activités décrits dans la procédure doivent être identifiées. Ceux-ci peuvent être décrits dans la procédure sous
forme d'organigrammes et de texte descriptif pour plus de clarté.
5. Description des activités
Le niveau de détail peut varier en fonction de la complexité des activités, des méthodes employées ainsi que du niveau de
compétence et de formation du personnel nécessaires à l'accomplissement des activités.
6. Enregistrements
Les enregistrements se rapportant aux activités concernant la procédure documentée doivent y être définis dans cette section
ou sous une (des) section(s) afférente(s).
7. Annexes
Les annexes contiennent des informations à l'appui des procédures documentées.
52
Qu'est-ce qu'un incident ?
ISO 22301, article 3.14
Incident
événement qui peut être, ou conduire à, une perturbation, une perte, une urgence ou
une crise

Il convient de noter que le terme « incident » peut avoir différentes significations en fonction du
contexte spécifique dans lequel il est utilisé. Par exemple, dans le domaine de la sécurité et des
technologies de l'information, un incident est défini comme étant :
• une interruption non planifiée d'un service
• un ou plusieurs événements liés à la sécurité de l'information, indésirables ou inattendus,
présentant une probabilité forte de compromettre les opérations liées à l'activité de
l'organisme et de menacer la sécurité de l'information

53
Caractéristiques des plans de gestion des
incidents
Il convient que les plans de gestion des
incidents soient :

Adaptables

Concis

Compréhensibles

Séquentiels

Cohérents

54
Réponse aux incidents
Formations
Connaissance des équipements
Techniques d'évacuation de lutte contre l'incendie

Les formations de
Évaluation et réponse aux incidents RCP/RCR,
contrôle des dégâts peuvent inclure :
.
Premiers secours

Mesures de sécurité en Techniques de survie aux Techniques de


matière de recherche et de conditions météorologiques sécurité nautique 55
sauvetage extrêmes
Qu'est-ce qu'une urgence ?
ISO 22300, article 3.77
occurrence ou événement soudain, de cas d'urgence, généralement imprévu, qui
nécessite une action rapide

56
Plan d'intervention d'urgence
La protection de la santé et de la sécurité de chacun dans les locaux est la première
priorité pendant une urgence.

Les autres priorités comprennent :

• Protection de l'environnement

• Réduire les pertes financières

• Protéger la santé et la sécurité des animaux

• Protéger les enregistrements

• Reprise des activités

57
Plan d'intervention d'urgence
Éléments communs à inclure dans un plan d'intervention :
1. Rôles et responsabilités
2. Procédure d'evacuation
3. Procédure de communication d'urgence
4. Mesures immédiates pour limiter les impacts lors d'une situation d'urgence
5. Procédure d'arrêt du service et des systèmes
6. Mesures de prévention et de detection
7. Sensibilisation, exercice et formation

58
Qu'est-ce qu'une crise ?
ISO 22300, article 3.59
Situation instable impliquant un changement brutal ou substantiel imminent qui
requiert une attention expresse et une action urgente visant à protéger la vie, les
actifs, les biens ou l'environnement.

Notes :
• ISO 22301 ne comporte aucune exigence spécifique relative aux plans de
gestion de crise.
• Néanmoins, les organisations sont libres d'élaborer et de mettre en œuvre de tels
plans si elles le jugent utile.
• Le plan et les procédures de gestion de crise devraient cependant permettre
une réponse cohérente, intégrée et complémentaire.
59
Caractéristiques d'une crise

• Les crises n'impliquent pas toujours une


interruption d'activités ou de menaces
directes contre les personnes, les biens ou
les actifs
• Les crises peuvent prendre une tournure
fortement politisée et faire l'objet d'analyses
approfondies de la part du public et des
médias ---- -
60
Reprise - Exigences de la norme ISO 22301

L'organisme doit disposer de processus


documentés pour restaurer et revenir à
ISO 22301, article 8.4.5 ses activités métier à partir des mesures
temporaires adoptées pendant et après
une perturbation.

61
Programme d'exercice - Exigences de la norme
ISO 22301

• L'organisme doit mettre en œuvre et


maintenir un programme d'exercices et
de tests afin de valider dans Je temps
l'efficacité de ses stratégies et solutions
ISO 22301, article 8.5 de continuité d'activité.
• L'organisme doit agir en fonction des
résultats de ses exercices et tests pour
mettre en œuvre des modifications et
améliorations.

62
Exercices et tests
Étapes clés du programme d'exercices
2. DÉVELOPPER
Développer les objectifs et le
périmètre de l'exercice

3. PLANIFIER 3. CONDUIRE
Planifier les activités Mener l'exercice

4. ÉVALUER
Rédiger un rapport post-exercice 63
Programmes d'exercice
Avantage des exercices et tests

Fournir une meilleure compréhension des processus,


procédures et étapes à entreprendre

Évaluer l'intégration des tâches dans l'ensemble de


l'organisation

Examiner si les ressources adéquates ont été prévues pour la


mise en œuvre du plan

Déterminer les faiblesses du plan et les domaines à


améliorer
64
Evaluation de la documentation et des capacités de
continuité d'activité - Exigences de la norme ISO 22301
ISO 22301, article 8.6
L’organisation doit:
a) évaluer l'adaptation, l'adéquation et l'efficacité de son bilan d'impact sur l'activité, son
appréciation des risques, ses stratégies, ses solutions, ses plans et ses procédures;
b) réaliser ses évaluations par le biais de revues, d'analyses, d'exercices, de tests, de rapports
post- incident et d'évaluations des performances;
c) soumettre à évaluation les capacités de continuité d'activité des partenaires et fournisseurs
appropriés;
d) évaluer la conformité aux exigences réglementaires et juridiques applicables, aux meilleures
pratiques de son secteur ainsi que la conformité à sa propre politique de continuité d'activité et
aux objectifs associés;
e) mettre à jour la documentation et les procédures en temps opportun.

65
Pourquoi évaluer le plan de continuité
d'activité ?
Les plans de continuité des activités doivent être évalués afin de :

Vérifier
l'adéquation, S'assurer que tous
Améliorer les
l'exhaustivité et les aspects de
procédures de
l'exactitude des l'activité sont
reprise de l'activité
plans de reprise couverts
actuels.

66
Résumé de la section:
• Le bilan d'impact sur l'activité est défini comme le processus d'analyse des
impacts qui se produisent en raison de l'interruptiond'une activité
commerciale.
• Selon la norme ISO 31000, l'appréciation des risques comprend trois phases
: l'identification des risques, l'analyse des risques et l'évaluation des risques.
• Un organisme qui souhaite se conformer aux exigences de la norme ISO
22301 doit au moins établir, mettre en œuvre et tenir à jour un plan
d'intervention en cas d'incident et les procédures correspondantes.
• Il convient que les plans de continuité d'activité aident les organismes à
réagir et à se remettre d'une perturbation.
• Les formations à la réponse aux incidents peuvent inclure des techniques
d'évacuation, des connaissances sur les équipements de lutte contre
l'incendie, la réanimation cardio-pulmonaire, les premiers secours, les
techniques de sécurité aquatique, les techniques de survie en cas de
conditions météorologiques extrêmes, les mesures de sécurité en matière de
recherche et de sauvetage, ainsi que l'appréciation et la maîtrise des
dommages.

67
Section 10
Évaluation de la performance

• Surveillance, mesurage, analyse


et évaluation
• Audit interne
• Revues de direction

68
Surveillance, mesurage, analyse et évaluation
ISO 22301 Exigences
ISO 22301, article 9.1
L'organisation doit déterminer:
a) ce qu'il est nécessaire de surveiller et mesurer;
b) les méthodes de surveillance, de mesurage, d'analyse et d'évaluation, selon les cas, pour
assurer la validité des résultats;
c) quand et par qui la surveillance et le mesurage doivent être effectués;
d) quand et par qui les résultats de la surveillance et du mesurage doivent être analysés
et évalués.

L'organisation doit conserver des informations documentées pertinentes comme preuves des
résultats.
L'organisation doit évaluer les performances du SMCA, ainsi que l'efficacité du SMCA.
69
Surveillance, mesure, analyse et évaluation

Évaluation
Surveillance Mesure Analyse de la
performance

Processus de Processus de Méthode d'examen de Processus de


détermination de l'état détermination la nature d'une chose détermination de
d'un système, d'un d'une valeur ou de détermination de résultats
processus ou d'une ses caractéristiques mesurables
activité. essentielles et de leurs
relations

70
Surveillance, mesure, analyse et évaluation
L'objectif principal est l'amélioration du SMCA.

71
Communication des résultats
Exemple de tableaux de bord
Exécution - Opérationnel
Présenter aux acteurs opérationnels les processus et les mesures effectivement mis en
œuvre.

Management - Tactique
Mesurage des progrès accomplis vers l'atteinte des objectifs tactiques

Direction générale - Stratégique


Indique l'état d'avancement de la mise en œuvre du
SMCA
72
Audit interne - Exigences de la norme ISO
22301
ISO 22301, article 9.2.1
L'organisme doit réaliser des audits internes à des intervalles planifiés afin de
fournir des informations permettant de déterminer si le SMCA:
a) est conforme:
1) aux exigences propres de l'organisme concernant son SMCA'
2) aux exigences du présent document;
b) est efficacement mis en œuvre et maintenu.

73
Qu'est-ce qu'un audit ?
ISO 19011, article 3.1
Processus méthodique, indépendant et documenté, permettant d'obtenir des
preuves objectives et de les évaluer de manière objective pour déterminer dans
quelle mesure les critères d'audit sont satisfaits

Autrement dit, l'audit consiste à demander à l'audité ce qu'il fait et


comment il le fait, afin de vérifier si ses pratiques sont conformes
aux politiques, procédures et processus de l'organisation, ainsi
qu'aux exigences des normes nationales et internationales.

74
Types d'audits
Audit de deuxième partie Externe Audit de deuxième
L'organisationest auditée partie
par son client. Un organisme procède à
l'audit de son
Interne
fournisseur.
Audit de première partie
L'organisme audite ses
Client propres systèmes.
Fournisseur
Audit de tierce partie
L'organisationest auditée Organisme
par un organisme
indépendant.

75
ISO 19011
Lignes directrices pour l'audit des systèmes de management

• La norme ISO 19011 fournit des lignes


directrices sur le management d'un programme
d'audit, la planification et la réalisation d'audits
de systèmes de management, ainsi que sur la
compétence d'un auditeur et les équipes
d'audit.
• La norme présente également les principes
fondamentaux de l'audit.

76
Création d'un programme d'audit interne
ISO 19011, Figure 1

77
Programme continu d'audit interne

Avantage Inconvénients

• Détection rapide des anomalies • Difficile à mettre en œuvre


et des non-conformités • Coût élevé de la mise en œuvr
• Réduction des tâches • Peut donner une fausse impression
manuelles d'audit de confiance
• Surveillance et contrôle continus • Trop d'informations peuvent rendre
difficile la détection de déviations
• Évaluation et analyse d'un plus
significatives.
grand nombre de transactions
sur les systèmes

78
Non - conformité
Définition

• Selon ISO 9000, une non-conformité est la « non-satisfaction


d'une exigence».

• Il existe deux types de non-conformités :

➢ Non-conformité mineure

➢ Non-conformité majeure

79
Documentation des non-conformités

Preuves valables à l'appui des conclusions

La documentation Description des exigences pour lesquelles la non


adéquate d'une conformité a été détectée (critères d'audit)
non-conformité inclut:

Rapport de non-conformité

80
Rapport de non-conformité
Exemple
RAPPORT DE NON-CONFORMITÉ
N° de la non-conformité 3 Client : Compagnie X Dossier n° : 34527
Processus : Communication de la
politique de continuité d'activité Numéro de l'article : 5.2.2 Site : Montréal

Critère d'audit : La politique de continuité d'activité doit: b) être communiquée au sein de l'organisme.

Description de la non-conformité observée : Sur un échantillon de 45 employés, seuls seize employés ont été informés que
la politique de continuité d'activité est établie et mise en œuvre au sein de l'organisme.

Auditeur : John Doe N on- conformité


Reconnaissance du représentant audité :
Non-conformité présentée à M. R. Smith et confirmée le 5 Majeure*
Date: 2019-10-05
octobre 2019
Mineure*
81
Revue de direction - Exigences de la norme ISO
22301
ISO 22301, article 9.3.1
La Direction générale doit passer en revue le SMCA de l'organisme, à des
intervalles planifiés, afin de s'assurer qu'il est toujours adapté, adéquat et
efficace.

Terme Concept

Pertinence Les résultats sont atteints de la meilleure manière possible.

Adéquation Les éléments de sortie répondent aux critères établis.

Efficacité Le système répond aux besoins de l'organisme.

82
Éléments d'entrée de la revue de direction
ISO 22301, article 9.3.2
La revue de direction doit prendre en considération:
a) l'état d'avancement des actions décidées à l'issue des revues de direction précédentes;
b) les modifications des questions externes et internes pertinentes pour le SMCA;
c) les informations sur les performances du SMCA, y compris les tendances concernant:
1) les non-conformités et les actions correctives;
2) les résultats de l'évaluation de la surveillance et du mesurage;
3) les résultats des audits;
d) les retours d'information des parties intéressées;
e) le besoin d'apporter des modifications au SMCA, y compris en ce qui concerne la politique et les objectifs;
f) les procédures et les ressources qui pourraient être utilisées dans l'organisme pour améliorer la performance et
l'efficacité du SMCA;
g) les informations issues du bilan d'impact sur l'activité et de l'appréciation du risque;
h) les éléments de sortie de l'évaluation de la documentation et des capacités de continuité d'activité;
i) les risques ou les questions qui n'ont pas été traités de manière appropriée lors d'une précédente évaluation des
risques;
j) les leçons tirées et les actions découlant d'incidents évités de justesse et de perturbations;
83
Revue de direction
Objectifs

Évaluer les risques Évaluer la Identifier les Examiner et


susceptibles de performance du anomalies dans le confirmer l'appui
compromettre la SMCA par rapport aux SMCA budgétaire pour le
performance du objectifs de revue SMCA
SMCA

84
Éléments de sortie de la revue de direction
ISO 22301, article [Link]
Les éléments de sortie de la revue de direction doivent inclure les décisions
relatives aux opportunités d'amélioration continue et à tout besoin d'apporter
des modifications au SMCA pour améliorer son efficience et son efficacité, y
compris les éléments suivants:
a) les variations apportées au périmètre du SMCA ;
b) la mise à jour du bilan d'impact sur l'activité, de l'appréciation du risque,
des stratégies et solutions de continuité d'activité et des plans de
continuité d'activité;
c) la modification des procédures et des moyens de manrise pour répondre
aux questions internes ou externes qui peuvent impacter le SMCA;
d) la manière dont l'efficacité des moyens de manrise sera
mesurée.

85
Quiz 4

<:,

<:,
<:,

86
Quiz 4

<:,

<:,
<:,

87
Résumé de la section •
• La surveillance, le mesurage, l'analyse et l'évaluation visent à
améliorer le SMCA.
• L'organisme doit déterminer comment et à quelle fréquence contrôler
ou mesurer le SMCA.
• Il existe trois grands types d'audits: l'audit de première partie, l'audit
de deuxième partie et l'audit de tierce partie.
• Les audits internes aident les organisations à évaluer si leur SMCA
est efficacement mis en oeuvre et maintenu, ainsi que leur
conformité aux exigences de la norme ISO 22301.
• Les audits de deuxième partie sont réalisés par des parties
externes telles que les clients de l'organisme.
• Les audits de tierce partie sont réalisés par une
organisation indépendante.
• Les objectifs des revues de direction sont d'apprécier les risques
susceptibles de menacer les performances du SMCA, d'évaluer les
performances du SMCA, d'identifier les anomalies et de passer en
revue le soutien budgétaire apporté au SMCA.
88
Section 11
Amélioration continue

• Non-conformité et actions correctives


• Amélioration continue

89
Non-conformité et actions correctives - ISO
22301
ISO 22301, article 10.1.2
Lorsqu'une non-conformité se produit, l'organisme doit:
a) réagir à la non-conformité, et le cas échéant:
1) agir pour la maîtriser et/a corriger;
2) faire face aux conséquences;
b) évaluer le besoin d'agir pour éliminer la ou les causes de la non-conformité, de sorte qu'elle
ne se reproduise pas ni ne se reproduise ailleurs, en:
1) passant en revue la non-conformité;
2) déterminant les causes de la non-conformité;
3) déterminant si des non-conformitéssimilaires existent ou pourraient potentiellement se
produire;
c) mettre en œuvre toute action nécessaire;
d) passer en revue l'efficacité de toute action corrective mise en œuvre;
e) modifier le SMCA si nécessaire. 90
Définitions
ISO 9000, articles 3.3.2, 3.12.3, 3.12.2 et 3.12.1

Amélioration
Correction Action corrective Action préventive
continue

action visant à éliminer


action visant à éliminer
Activité récurrente action visant à la cause d'une non-
la cause d'une non-
pour améliorer les éliminer une non- conformité potentielle
conformité et à éviter
performances conformité détectée ou d'une autre situation
qu'elle ne réapparaisse
potentielle indésirable

91
Processus pour résoudre les problèmes et les
non - conformités
Exemple de la méthode de résolution de problèmes en huit
disciplines :

92
Outils d'analyse de la cause fondamentale
Diagrammes de causes et effets
Appréciations Ressources Personnel

Absence de critères Manque de formation et


Rôles et responsabilitéspas
d'évaluation des risquesliés de sensibilisation au
assez clairs plan de continuité
à la continuité
d'activité Aucun responsable de d'activité
la continuité Manque de qualificationsdu
Absence deplan de continuité Plan de
d'activité d'activité personnel
continuité
d'activité
Absence d'unepolitique de Absence de culture de inadéquat
continuité d'activité contenant la continuité d'activité au
des lignes directrices et des sein de l'organisme
bonnespratiques
Manque d'engagement de
Absence delignes
la part de la direction
directrices claires
générale

Procédures Management
93
Action préventive

L'organisme doit déterminer


les actions à mener pour
éliminer les causes
potentielles de non
conformité conformément aux
conditions du SMCA.

94
Plans d'action

Ils doivent permettre


corriger la non-conformité

Devrait être basé sur


Peuvent être écrits de
une approche
façon très sommaire
préventive et corrective

Doit permettre
Doit inclure une période
d'obtenir des résultats
de réalisation
vérifiables
95
Plans d'action
Exemple

1
Il convient de stocker les données archivées et les e-mails sur un serveur de fichiers plus
fiable (2e trimestre 2019).

Une nouvelle version de la politique de continuité d'activité doit être publiée pour inclure
les déclarations légales et réglementaires, ainsi que les exigences contractuelles (dans
un délai de 2 mois).

Les noms des personnes à contacter en cas de perturbations doivent être explicitement
mentionnés dans le plan de continuité d'activité et les procédures pour contacter ces
personnes doivent être documentées et communiquées (immédiatement).
96
Amélioration continue - Exigences de la norme
ISO 22301
ISO 22301, article 10.2
• L'organisme doit continuellement améliorer /'adaptation, l'adéquation et
l'efficacité du SMCA sur la base de mesures qualitatives et quantitatives.
• L'organisme doit prendre en considération les résultats de l'analyse et de
l'évaluation, ainsi que les éléments de sortie de la revue de direction pour
déterminer s'il existe des besoins ou des opportunités, en lien avec l'activité ou
avec le SMCA, à considérer dans le cadre de l'amélioration continue.

NOTE L'organisme peut utiliser les processus du SMCA tels que le leadership, la
planification et l'évaluation de la performance, afin d'aboutir à une amélioration

97
Amélioration continue


L'amélioration continue est le processus qui
consiste à accroître l'efficacité et l'efficience
de l'organisme pour atteindre ses objectifs.

Les grandes
transformations
se font à petits
pas.

98
Facteurs de changement à surveiller

Facteurs de changement du SMCA à surveiller

Changements Changements dans les Changements Changements


organisationnels technologies externes apportés par le SMCA

• Mission • Matériel informatique • Lois et règlements • Politique de continuité


• Objectifs métier Logiciel • Clients, fournisseurs, d'activité
• Budget et ressources • Procédures Tl préoccupations et • Nouveaux risques
• Nouveaux produits et • Processus Tl exigences • Changements dans les
services • Vendeurs procédures
• Changement dans le • Changements dans • Résultats des tests et
personnel l'environnement externe exercices
(par exemple, • Résultats d'audit
nouveaux concurrents)

99
Maintenir et améliorer le SMCA

Amélioration • Le SMCA doit être maintenu et


mis à jour périodiquement.

• Il convient d'informer les


responsables respectifs de la
continuité d'activité de toutes les
mesures convenues pour
améliorer les processus, afin
qu'aucun risque ou élément de
risque ne soit négligé ou sous
estimé avant que les
changements ne soient mis en
la mise en œuvre œuvre.
100
Mise à jour continue des information
documentés

Documentation du SMCA- - Facteurs de changement


Politique de continuité d'activité
• Évolution de l'organisme
Objectifs, cibles et plans d'action
• Nouveaux règlements
• Appréciation du risque
• Changements dans le domaine d'activité
• Stratégie
• Incidents
Programme de sensibilisation
• Opération défectueuse
Programmes de formation
• Pannes
• Plan de management des incidents
• Rapports d'appréciation des risques
• Plans de continuité d'activité
• Résultats des tests et exercices
• Contrôle des informations documentées • Audits internes
• Audits externes

Revue et adaptation
101
Avantages de l'amélioration continue

Efficacité accrue Collaboration au Satisfaction accrue Réduction des


sein de l'équipe de la clientèle erreurs

L'amélioration continue En cherchant


Travailler
permet d'accroître la activement des moyens
continuellement Tout en cherchant
productivité, puisque les d'améliorer leur
ensemble pour atteindre activement des moyens
changements peuvent système de
un objectif commun d'améliorer le système
conduire à des résultats management, les
aidera à construire et à de management, les
positifs à long terme. organisations
renforcer les relations organismes réduisent
augmentent
existantes au sein de indirectement le nombre
indirectement la valeur
l'équipe. d'erreurs.
et la qualité des
produits et services
qu'elles offrent.

102
Documenter les améliorations
Enregistrement des modifications

Commentaire de Date de la
Page n°. Signature
modification modification

103
Exercice 2

104
Résumé de la section:

• Il convient que les organismes définissent un processus permettant de


réagir efficacement aux non-conformités et de les passer en revue, de
les évaluer et de les traiter en conséquence.
• Le processus de résolution des problèmes et des non-conformités
est une méthode utilisée pour identifier, corriger et éliminer les
problèmes récurrents.
• Un organisme doit maintenir et mettre à jour le SMCA périodiquement.
• L'amélioration continue permet d'accroître l'efficacité, la collaboration
entre les membres de l'équipe, la satisfaction des clients et la
réduction des erreurs.

105
Section 12
Clôture de la formation

• Formations ISO 22301 - Résumé des


exigences pour les différents
certificats

106
Formations ISO 22301
Sommaire des exigences pour différents certificats
Expérience Expérience de
Certification professionnelle Examen Expérience professionnelle
d'audit SMCA projet SMCA
ISO 22301
Certificate Holder en ISO 22301 Foundation ---- --- ---
Foundation
ISO 22301 Provisional Auditor ------------ ----------- ----------
ISO 22301 Auditor
2 ans (dont 1 en management de la
continurté d'activité) 200 heures ----------

ISO 22301 Lead Auditor ISO 22301 Lead Auditor 5 ans (dont 2 en management de la continuité
300 heures ---------
d'activité)
10 ans (dont 7 en management de la
ISO 22301 Senior Lead Auditor 1 000 heures ----
continuité d'activité)
ISO 22301 Provisional lmplementer ----------- ------------ ----------
2 ans (dont 1 en management de la continuité
ISO 22301 lmplementer ----- 200heures
d'activité)
ISO 22301 5 ans (dont 2 en management de la continuité
ISO 22301 Lead lmplementer Lead lmplementer -------- 300heures
d'activité)
10 ans (dont 7 en management de la continuité
ISO 22301 Senior Lead lmplementer ----------- 1000heures
d'activité)
ISO 22301 LA + LI (et
15 ans (dont 10 en management de la continuité
ISO 22301 Master 4 examens 700 heures 700heures
Foundation
d'activité) 107
supplémentaires)
108
Résumé du Jour 2
Les sujets suivants ont été abordés lors de la seconde journée de cette
formation :
• Gestion des ressources, formation, compétence, sensibilisation,
communication et informations documentées sur le SMCA
• Planification opérationnelle, analyse de l'impact sur l'activité et
appréciation des risques
■ Stratégies, solutions, plans et procédures de continuité d'activité
• Avertissement et communication
• Évaluation de la documentation et des capacités de continuité d'activité
• Surveillance, mesurage, analyse et évaluation
• Audit interne et revue de direction
• Non-conformité et actions correctives
• Amélioration continue

109
110
Page de notes

111
Page de notes

112

Vous aimerez peut-être aussi