Résilience · PRA/PCA

PRA, PCA et gestion de crise : ce que le RSSI doit préparer

La résilience repose sur des dépendances connues, des responsabilités claires, des moyens de reprise réalistes et des exercices réguliers.

Retour d’expérience : les points ci-dessous synthétisent une approche de terrain de la fonction RSSI, centrée sur la capacité à transformer exigences et risques en décisions et actions concrètes.

Commencer par les besoins métiers

Les objectifs de reprise ne se définissent pas uniquement à partir de l’infrastructure. Ils doivent partir des activités, de leurs dépendances et du délai pendant lequel une interruption reste acceptable.

Identifier les dépendances réelles

Applications, annuaires, réseaux, sauvegardes, accès administrateurs, télécommunications, fournisseurs et compétences humaines peuvent tous conditionner une reprise. La cartographie de ces dépendances est déterminante.

Préparer l’organisation de crise

La gestion de crise nécessite des rôles identifiés, des moyens de communication, des annuaires, des critères d’escalade et une capacité à partager une situation fiable.

Tester au lieu de supposer

Un exercice révèle rapidement les procédures obsolètes, les accès manquants ou les dépendances non documentées. Les tests transforment le PRA en capacité réelle.

Capitaliser après chaque exercice

Chaque test ou incident doit alimenter une boucle d’amélioration : constats, actions correctives, responsables et échéances.

La cybersécurité gagne en efficacité lorsqu’elle est traitée comme un processus de gouvernance continu : comprendre, décider, agir, vérifier et améliorer.

Pour aller plus loin

Consultez les pages consacrées à la gouvernance SSI, à la gestion des risques, à la conformité et à la résilience.