Quand une entreprise dépend de ses applications métiers, la moindre coupure révèle la fragilité réelle de son infrastructure IT. Un plan de continuité d’activité bien structuré ne se limite pas à une sauvegarde ou à un serveur de secours ; il organise la disponibilité, la redondance et la reprise après sinistre avec méthode.
Depuis les rançongiciels, la question n’est plus théorique. Selon le SGDSN, selon l’ISO 22301 et selon les exigences NIS2 et DORA, la tolérance aux pannes se prépare avant l’incident, puis se vérifie par des tests réguliers qui engagent la direction autant que la DSI.
A retenir :
- Redondance des serveurs informatiques
- Activités critiques hiérarchisées
- Tests réguliers et documentés
- Décisions métier avant technique
- Sauvegardes hors ligne vérifiées
Structurer un plan de continuité d’activité autour des serveurs informatiques redondants
Le point de départ consiste à relier la continuité métier aux capacités réelles des serveurs informatiques. Sans cette articulation, la redondance ressemble à une promesse abstraite, alors qu’elle doit soutenir la disponibilité des services essentiels dès la première minute.
Un restaurant hospitalier, une mairie ou une PME industrielle n’ont pas les mêmes priorités. Selon le SGDSN, il faut raisonner par scénarios d’indisponibilité, puis arbitrer les solutions selon l’impact métier et les délais acceptables.
À retenir des premiers arbitrages, il faut distinguer les fonctions vitales des services secondaires. Cette hiérarchisation évite d’acheter une haute disponibilité partout, alors que la résilience utile dépend d’abord du besoin réel.
Tableau de priorisation métier :
Activité critique
Impact d’arrêt
Exigence de redondance
Mesure attendue
Accueil client
Image et revenus
Moyenne
Serveur secondaire prêt
Paie
Juridique et social
Élevée
Bascule encadrée
Production industrielle
Opérationnel majeur
Très élevée
Cluster ou reprise rapide
Dossier patient
Sécurité des personnes
Critique
Accès prioritaire et sauvegarde testée
Les équipes qui réussissent ce cadrage posent une question simple : combien de temps peut-on tenir sans service, sans donnée, sans réseau ? La réponse donne la forme du plan, puis prépare le travail de diagnostic plus fin.
BIA, DMIA et PDMA : le calcul qui évite les faux besoins
Le BIA transforme le ressenti en critères opératoires. Selon le SGDSN, il permet de fixer la DMIA, proche du RTO, et la PDMA, proche du RPO, pour chaque processus sensible.
« Nous pensions tenir deux jours sans base de données, puis le BIA a révélé une rupture d’activité au bout de six heures. »
Claire M.
Ce type de constat change les budgets, parce qu’il relie le coût technique au coût métier. Une sauvegarde quotidienne peut suffire dans un service administratif, mais devenir insuffisante pour une activité soumise à des flux continus.
Tableau des repères BIA :
Repère
Question posée
Effet sur le PCA
Décision associée
DMIA
Quand l’arrêt devient-il intolérable ?
Oriente la stratégie
Temps de reprise cible
PDMA
Combien de données peut-on perdre ?
Fixe la sauvegarde
Fréquence de copie
Ressources critiques
Qui et quoi sont indispensables ?
Clarifie les dépendances
Priorisation des moyens
Scénarios
Quelle ressource peut disparaître ?
Élargit la couverture
Solutions de contournement
Quand les chiffres sont posés, l’organisation peut traiter la panne comme un scénario parmi d’autres. Le passage suivant consiste alors à choisir des réponses adaptées aux serveurs, aux sites et aux équipes.
Choisir les scénarios de continuité et la redondance adaptée aux serveurs informatiques
Une fois les besoins clarifiés, le plan prend une forme concrète. La redondance des serveurs informatiques ne se résume pas à dupliquer une machine ; elle se pense avec les dépendances réseau, les applications et les équipes disponibles.
Selon l’ANSSI et le SGDSN, il vaut mieux raisonner par scénarios d’indisponibilité que par causes isolées. Une cyberattaque, une panne électrique ou l’arrêt d’un fournisseur cloud peuvent produire le même effet : l’activité s’interrompt, parfois brutalement.
Cette approche aide à choisir entre haute disponibilité active, site de repli, bascule manuelle ou procédures dégradées. Elle évite aussi une erreur fréquente : confondre confort technique et continuité réellement exploitable par les métiers.
À retenir pour les scénarios, il faut garder une logique de simplicité. Un dispositif trop sophistiqué échoue souvent au moment où l’équipe doit agir vite, sans dépendre d’un accès parfait au SI.
Procédures dégradées, site de secours et communication de crise
Ce volet relie la technique aux réflexes humains. Quand les serveurs tombent, une procédure dégradée claire permet encore de vendre, soigner, produire ou informer, sans attendre la restauration complète.
« Pendant l’exercice, nous avons compris que l’adresse de contact d’urgence était stockée uniquement sur le serveur principal. »
Marc D.
Selon la CNIL, la disponibilité des données et leur rétablissement dans des délais appropriés relèvent aussi de l’obligation de sécurité. Cela implique des annuaires accessibles hors ligne, des consignes brèves et une cellule de crise capable de parler vite.
Tableau des dispositifs de continuité :
Dispositif
Usage principal
Avantage
Limite
Serveur actif-actif
Bascule immédiate
Très forte disponibilité
Coût élevé
Actif-passif
Secours rapide
Moins coûteux
Rétablissement moins fluide
Procédures manuelles
Continuer sans SI
Robustesse métier
Rythme plus lent
Site de repli
Relais physique
Résilience élargie
Dépend d’une logistique fiable
Un hôpital ou une collectivité n’attendent pas le même niveau de continuité, mais tous ont besoin d’instructions lisibles. Cette clarté devient décisive lorsque la reprise après sinistre commence dans le bruit, la fatigue et l’urgence.
L’enjeu suivant ne porte plus sur l’architecture, mais sur la preuve. Un plan non testé reste une hypothèse, alors qu’un plan exercé devient un outil de décision.
Tester la disponibilité et renforcer la résilience du plan de continuité d’activité
Après la conception vient le test, puis l’ajustement. Selon DORA, les plans TIC doivent être testés au moins annuellement, et selon le SGDSN, chaque exercice doit produire des corrections concrètes.
Dans une PME, un simple test de restauration révèle parfois une vérité gênante : les sauvegardes existent, mais personne ne sait les restaurer rapidement. Ce genre de découverte évite une panne prolongée au pire moment.
La résilience se construit alors par étapes, depuis la restauration de fichiers jusqu’à l’exercice de cellule de crise. Plus l’organisation pratique, plus la tolérance aux pannes devient réelle, et non seulement déclarée.
À ce stade, les équipes comprennent souvent que la continuité est une discipline vivante. Le prochain enjeu consiste donc à ancrer les exercices, les rôles et les preuves dans le fonctionnement courant.
Tests, sauvegarde et retour d’expérience : la preuve par l’exercice
Ce dernier volet relie la sauvegarde à la reprise opérationnelle. Une copie conservée sans test ne garantit rien, tandis qu’une restauration vérifiée donne un vrai levier de continuité.
« Nous avons lancé une restauration trimestrielle, puis réduit de moitié le temps de reprise au fil des exercices. »
Sophie R.
Selon le SGDSN, l’exercice annuel de crise constitue le minimum, mais les restaurations doivent être plus fréquentes. Cette discipline nourrit un retour d’expérience utile, avec des corrections sur les documents, les accès et les responsabilités.
Liste des vérifications utiles :
- Restauration de sauvegarde testée
- Annuaire d’urgence accessible hors SI
- Annuaire des prestataires à jour
- Scénarios de panne rejoués
- Rôles de crise confirmés
Le dernier mot revient à l’usage quotidien, pas au dossier posé sur un serveur inaccessible. Quand le plan reste simple, testé et partagé, la disponibilité des services critiques cesse d’être un pari.
Obligations NIS2, DORA et RGPD : du cadre légal à l’action
Ce cadrage juridique relie la technique à la conformité. Selon NIS2, la continuité des activités, les sauvegardes et la gestion de crise concernent désormais de nombreuses entités essentielles et importantes.
« Le régulateur nous a demandé des preuves d’exercice, pas seulement une politique écrite. »
Julien P.
Selon DORA, les établissements financiers doivent documenter et tester leur continuité TIC. Le RGPD ajoute une exigence claire : rétablir la disponibilité des données dans des délais appropriés après un incident.
Cette accumulation de textes ne sert pas à compliquer le travail des équipes. Elle rappelle surtout qu’un plan de continuité d’activité crédible repose sur des serveurs informatiques redondants, des procédures accessibles et une organisation prête à agir.
Source : SGDSN, « Guide pour réaliser un plan de continuité d’activité », SGDSN, 2013 ; ISO, « ISO 22301, systèmes de management de la continuité d’activité », ISO, 2019 ; ANSSI, « Guide d’hygiène informatique », ANSSI, 2022.