ISO 22301 : assurez la continuité de vos activités critiques
Analyse d'impact (BIA), Plan de Continuité (PCA), Plan de Reprise (PRA) et certification ISO 22301 — construire une résilience opérationnelle vérifiable pour votre organisation.
Notre méthodologie
Une approche structurée, éprouvée sur des dizaines de projets de conformité au Maroc et en Afrique francophone.
Quels scénarios de sinistre votre organisation doit-elle être capable d'absorber ?
Un sinistre n'est pas uniquement un incendie ou une inondation. En 2024, les cyberattaques et les défaillances de fournisseurs sont les causes les plus fréquentes d'interruption d'activité pour les entreprises marocaines.
Cyberattaque / ransomware
Arrêt total des systèmes SI pendant 5 à 30 jours
Très fréquentSinistre physique
Locaux inaccessibles (incendie, inondation, coupure électrique)
ModéréDéfaillance fournisseur critique
Arrêt du cloud, hébergeur, opérateur télécom ou logiciel SaaS
FréquentIndisponibilité du personnel
Perte de compétences clés (accident, départ, pandémie)
ModéréPerte de données critique
Corruption ou suppression accidentelle de données métier
FréquentDéfaillance infrastructure SI
Panne serveur, réseau ou base de données sans redondance
FréquentComment structurer un PCA/PRA autour du RTO et du RPO ?
Un PCA/PRA robuste part d'une analyse d'impact (BIA), identifie les processus critiques, fixe des objectifs RTO et RPO réalistes, puis choisit et teste des stratégies de continuité adaptées. Le positionnement du RTO et du RPO autour de l'événement de sinistre est ce qui distingue un plan théorique d'un plan réellement opérationnel.
Quelle est la trajectoire type vers la certification ISO 22301 ?
Le chemin vers la certification suit la même progression que pour tout SMCA/SMSI ISO — diagnostic, analyse d'écarts, mise en conformité, audits à blanc puis de certification, puis maintien continu. Les délais ci-dessous sont indicatifs et détaillés dans les 6 étapes qui suivent.
Quelles sont les étapes de mise en place d'un SMCA ISO 22301 avec 3 Digits ?
Notre approche structure la continuité d'activité en 6 phases, de l'analyse d'impact jusqu'aux tests de résilience. Chaque phase produit des livrables opérationnels utilisables dès une crise réelle.
Cadrage & engagement de la direction
1–2 semainesDéfinition du périmètre de continuité (processus critiques, sites, systèmes), identification des parties prenantes, lettre d'engagement de la direction. Base de la clause 5.1 d'ISO 22301.
Analyse d'impact sur l'activité (BIA)
4–6 semainesIdentification des processus critiques, évaluation de l'impact financier et opérationnel d'une interruption dans le temps (J+1, J+7, J+30...), définition des RTO (Recovery Time Objective) et RPO (Recovery Point Objective) par processus.
Analyse des risques de continuité
2–3 semainesIdentification des scénarios de sinistre (incendie, cyberattaque, défaillance fournisseur, pandémie...), évaluation de la vraisemblance et de l'impact, définition des stratégies de continuité adaptées.
Rédaction du PCA/PRA
4–8 semainesÉlaboration du Plan de Continuité d'Activité (PCA) et du Plan de Reprise d'Activité (PRA) : procédures d'activation, annuaires de crise, fiches réflexes, stratégies de reprise SI et opérationnelle. Documentation des plans de tests.
Test & exercice de crise
2–4 semainesSimulation d'un scénario de sinistre : validation des RTO/RPO, test des procédures de communication de crise, exercices de basculement des systèmes. Production du rapport de test avec les écarts identifiés.
Audit interne & certification (optionnel)
3–5 semainesAudit interne du SMCA, revue de direction, levée des non-conformités. Certification ISO 22301 par un organisme accrédité si souhaitée — option recommandée pour les OIV et les établissements financiers.
Questions fréquentes sur le Plan de Continuité d'Activité (PCA) et ISO 22301
- Un Système de Management de la Continuité d'Activité (SMCA) conforme à ISO 22301 est un cadre de management complet qui va bien au-delà d'un simple Plan de Continuité d'Activité (PCA). Le PCA est un document opérationnel (procédures d'activation, fiches réflexes). Le SMCA est le système de gouvernance qui produit, maintient et améliore le PCA : politique de continuité, analyse d'impact (BIA), gestion des risques, exercices réguliers, revues de direction, amélioration continue. La norme ISO 22301:2019 est auditable et peut conduire à une certification tierce partie.
- Le PCA (Plan de Continuité d'Activité) couvre la continuité des processus métiers critiques lors d'un sinistre : il définit comment l'organisation continue à fonctionner en mode dégradé (locaux alternatifs, effectifs réduits, priorités opérationnelles). Le PRA (Plan de Reprise d'Activité) couvre spécifiquement la reprise des systèmes informatiques : sauvegarde, réplication, basculement, RTO et RPO par application. En pratique, les deux sont complémentaires et généralement développés ensemble dans un projet SMCA. Le PRA est un sous-ensemble du PCA.
- La mise en place d'un SMCA ISO 22301 suit 6 étapes : (1) Cadrage du périmètre et engagement de la direction ; (2) Analyse d'Impact sur l'Activité (BIA) — identification des processus critiques, RTO et RPO ; (3) Analyse des risques de continuité (scénarios de sinistre) ; (4) Rédaction des plans PCA/PRA et procédures de crise ; (5) Test et exercice de simulation ; (6) Audit interne et certification optionnelle. La durée typique est de 4 à 12 mois selon la complexité de l'organisation.
- Le RTO (Recovery Time Objective) est le délai maximal acceptable de reprise d'un processus ou système après un sinistre — c'est la durée d'interruption que l'organisation peut tolérer. Le RPO (Recovery Point Objective) est la quantité maximale de données que l'organisation accepte de perdre — c'est l'âge maximal de la dernière sauvegarde utilisable. Par exemple, un RTO de 4h signifie que le système doit être opérationnel dans les 4h ; un RPO de 1h signifie qu'aucune donnée de plus d'1h ne peut être perdue. Ces deux indicateurs sont définis pendant la BIA et dimensionnent les investissements en infrastructure de continuité.
- ISO 22301 s'applique à toute organisation souhaitant formaliser et certifier sa démarche de continuité d'activité. Au Maroc, elle est particulièrement pertinente pour les établissements bancaires et financiers (exigences BAM), les opérateurs d'importance vitale soumis à la DNSSI, les prestataires de services critiques (télécom, énergie, santé), et toute organisation ayant des obligations contractuelles de continuité envers ses clients. La certification ISO 22301 est souvent demandée dans les appels d'offres de grands comptes et administrations.
- Un SMCA robuste doit couvrir au minimum les scénarios suivants : cyberattaque et ransomware (premier risque en 2024), incendie ou sinistre physique des locaux principaux, défaillance majeure des systèmes informatiques, défaillance d'un fournisseur ou prestataire critique, indisponibilité massive du personnel (pandémie, grève), et interruption des services publics (électricité, télécommunications). L'analyse des risques de l'organisation détermine quels scénarios doivent être traités en priorité selon leur vraisemblance et leur impact.
- ISO 22301 exige que les plans de continuité soient testés régulièrement, sans fixer de fréquence minimale. La pratique recommandée est : un test partiel (tabletop exercise, simulation de crise à froid) au minimum une fois par an ; un test complet avec basculement technique et simulation tous les 2 ans. Chaque changement majeur (nouvelle infrastructure, fusion, déménagement, nouveau prestataire critique) doit déclencher une mise à jour et un test ciblé du PCA. Les tests non documentés ne comptent pas — les rapports de test sont obligatoires pour l'audit ISO 22301.
- La durée dépend de la complexité de l'organisation et du niveau de maturité existant. Pour une PME avec des processus bien documentés, un SMCA opérationnel peut être mis en place en 4 mois. Pour une grande organisation avec de nombreux sites et systèmes interconnectés, le projet prend plutôt 12 mois. La certification ISO 22301 ajoute généralement 2 à 3 mois (audit interne, revue de direction, audit de certification). Dans les deux cas, nous fournissons un planning détaillé lors du cadrage.
- Notre méthodologie BIA combine entretiens avec les responsables métier, analyse des dépendances processus/systèmes, et évaluation quantitative des impacts financiers et opérationnels dans le temps (impacts immédiats J+1, à 24h, 72h, 1 semaine, 1 mois). Nous utilisons une matrice BIA standardisée adaptée à votre secteur, validée ensuite en atelier avec la direction. À l'issue, chaque processus critique dispose de son RTO et RPO documenté, servant de base pour dimensionner les stratégies de continuité et les investissements SI.
Évaluez votre maturité ISO 27001 en 5 minutes
Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.
⏱ Réponse sous 24h · Gratuit · Sans engagement
Faire mon auto-évaluation →