En bref — Un SMCA ISO 22301 est le système documenté qui garantit la continuité et la reprise de votre activité en cas de sinistre (cyberattaque, incendie, défaillance fournisseur...). Il repose sur une analyse d'impact (BIA), un Plan de Continuité (PCA) et un Plan de Reprise SI (PRA), testés régulièrement. 3 Digits vous accompagne de la BIA jusqu'à la certification, avec des consultants certifiés ISO 22301 Lead Implementer.

ISO 22301 : assurez la continuité de vos activités critiques

Analyse d'impact (BIA), Plan de Continuité (PCA), Plan de Reprise (PRA) et certification ISO 22301 — construire une résilience opérationnelle vérifiable pour votre organisation.

Notre méthodologie

Une approche structurée, éprouvée sur des dizaines de projets de conformité au Maroc et en Afrique francophone.

Méthodologie 3 Digits en quatre phases, avec durées, livrables et répartition des rôles Quatre phases séquentielles — Diagnostic, Audit, Implémentation, Amélioration continue — présentées en bandes horizontales. Chaque phase indique sa durée indicative, ses livrables concrets et le partage des responsabilités entre le cabinet et le client. Un point de validation client sépare chaque phase. Une flèche de retour relie la dernière phase à la première, matérialisant la reprise annuelle du cycle exigée par la clause 9.3 de la norme. 01 — Diagnostic 2 à 3 semaines Score de maturité par domaine Écarts priorisés, périmètre chiffré Cabinet seul Validation client 02 — Audit 4 à 8 semaines Analyse de risques documentée Déclaration d'applicabilité (SoA) Cabinet + métiers Arbitrage des risques résiduels 03 — Implémentation 3 à 9 mois Politiques et procédures déployées Mesures de l'Annexe A en place Client, cabinet en appui Audit à blanc 04 — Amélioration Continu Audits internes, revue de direction Indicateurs de pilotage suivis Client, cabinet en contrôle Le cycle reprend chaque année Exigence de la clause 9.3 — sans cette reprise, la certification n'est pas maintenue

Quels scénarios de sinistre votre organisation doit-elle être capable d'absorber ?

Un sinistre n'est pas uniquement un incendie ou une inondation. En 2024, les cyberattaques et les défaillances de fournisseurs sont les causes les plus fréquentes d'interruption d'activité pour les entreprises marocaines.

Cyberattaque / ransomware

Arrêt total des systèmes SI pendant 5 à 30 jours

Très fréquent

Sinistre physique

Locaux inaccessibles (incendie, inondation, coupure électrique)

Modéré

Défaillance fournisseur critique

Arrêt du cloud, hébergeur, opérateur télécom ou logiciel SaaS

Fréquent

Indisponibilité du personnel

Perte de compétences clés (accident, départ, pandémie)

Modéré

Perte de données critique

Corruption ou suppression accidentelle de données métier

Fréquent

Défaillance infrastructure SI

Panne serveur, réseau ou base de données sans redondance

Fréquent

Comment structurer un PCA/PRA autour du RTO et du RPO ?

Un PCA/PRA robuste part d'une analyse d'impact (BIA), identifie les processus critiques, fixe des objectifs RTO et RPO réalistes, puis choisit et teste des stratégies de continuité adaptées. Le positionnement du RTO et du RPO autour de l'événement de sinistre est ce qui distingue un plan théorique d'un plan réellement opérationnel.

Positionnement du RTO et du RPO autour d'un sinistre dans un plan de continuité Axe temporel centré sur un sinistre. À gauche, l'intervalle entre la dernière sauvegarde et le sinistre représente le RPO, soit le volume de données perdues acceptable. À droite, l'intervalle entre le sinistre et le rétablissement du service représente le RTO, soit la durée d'indisponibilité acceptable. Sous l'axe, trois éléments déterminent ces valeurs : l'analyse d'impact, la stratégie de continuité et les tests périodiques. Dernière sauvegarde Sinistre Service rétabli RPO — données perdues RTO — indisponibilité Ce qui détermine ces deux valeurs Analyse d'impact (BIA) Identifie les processus critiques et leurs seuils Stratégie de continuité Dimensionnée pour tenir le RTO et le RPO retenus Tests périodiques Mesurent l'écart entre RTO visé et RTO réel RTO et RPO sont des décisions métier, pas des paramètres techniques.

Quelle est la trajectoire type vers la certification ISO 22301 ?

Le chemin vers la certification suit la même progression que pour tout SMCA/SMSI ISO — diagnostic, analyse d'écarts, mise en conformité, audits à blanc puis de certification, puis maintien continu. Les délais ci-dessous sont indicatifs et détaillés dans les 6 étapes qui suivent.

Quelles sont les étapes de mise en place d'un SMCA ISO 22301 avec 3 Digits ?

Notre approche structure la continuité d'activité en 6 phases, de l'analyse d'impact jusqu'aux tests de résilience. Chaque phase produit des livrables opérationnels utilisables dès une crise réelle.

  1. 01

    Cadrage & engagement de la direction

    1–2 semaines

    Définition du périmètre de continuité (processus critiques, sites, systèmes), identification des parties prenantes, lettre d'engagement de la direction. Base de la clause 5.1 d'ISO 22301.

  2. 02

    Analyse d'impact sur l'activité (BIA)

    4–6 semaines

    Identification des processus critiques, évaluation de l'impact financier et opérationnel d'une interruption dans le temps (J+1, J+7, J+30...), définition des RTO (Recovery Time Objective) et RPO (Recovery Point Objective) par processus.

  3. 03

    Analyse des risques de continuité

    2–3 semaines

    Identification des scénarios de sinistre (incendie, cyberattaque, défaillance fournisseur, pandémie...), évaluation de la vraisemblance et de l'impact, définition des stratégies de continuité adaptées.

  4. 04

    Rédaction du PCA/PRA

    4–8 semaines

    Élaboration du Plan de Continuité d'Activité (PCA) et du Plan de Reprise d'Activité (PRA) : procédures d'activation, annuaires de crise, fiches réflexes, stratégies de reprise SI et opérationnelle. Documentation des plans de tests.

  5. 05

    Test & exercice de crise

    2–4 semaines

    Simulation d'un scénario de sinistre : validation des RTO/RPO, test des procédures de communication de crise, exercices de basculement des systèmes. Production du rapport de test avec les écarts identifiés.

  6. 06

    Audit interne & certification (optionnel)

    3–5 semaines

    Audit interne du SMCA, revue de direction, levée des non-conformités. Certification ISO 22301 par un organisme accrédité si souhaitée — option recommandée pour les OIV et les établissements financiers.

Évaluez la résilience de votre organisation

Notre diagnostic de maturité couvre aussi la continuité d'activité. Obtenez votre score en 5 minutes.

Questions fréquentes sur le Plan de Continuité d'Activité (PCA) et ISO 22301

Évaluez votre maturité ISO 27001 en 5 minutes

Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.

⏱ Réponse sous 24h · Gratuit · Sans engagement

Faire mon auto-évaluation →