Glossaire · Terme

BCMS en clair

Un BCMS (système de management de la continuité d’activité) est le système de pilotage qui chapeaute la préparation aux urgences — il règle la planification, les tests et l’amélioration de la capacité à faire face.

En bref
Objet
Système de management de la continuité d’activité
Finalité
planifier, tester et améliorer la préparation aux urgences
Norme
souvent calqué sur l’ISO 22301
Voisins
BCP, DRP
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce qu’un BCMS ?

Le BCMS (système de management de la continuité d’activité) est le cadre organisationnel qui porte le BCP. Ce n’est pas un document isolé, mais un système de pilotage exploité en permanence, avec des responsabilités, des politiques et des processus clairs. Sa mission est d’éviter que les plans d’urgence soient rédigés une fois puis oubliés : ils naissent d’une analyse d’impact sur l’activité, sont testés régulièrement, évalués après chaque exercice et chaque incident, et améliorés en continu. Le BCMS élève ainsi la Continuité d’activité d’une mesure ponctuelle au rang d’un programme piloté et démontrable.

Le cycle

Un BCMS fonctionne comme un SMSI et suit le principe d’amélioration continue « planifier, déployer, contrôler, corriger ». La capacité à faire face reste ainsi à jour même lorsque les processus, le paysage informatique ou la menace évoluent. L’organe de direction en porte la responsabilité d’ensemble et fixe les objectifs comme les moyens.

Un cas typique : un hôpital conduit son BCMS de sorte qu’un scénario différent soit joué chaque trimestre — la panne du système d’information hospitalier, par exemple. Après chaque exercice, les enseignements alimentent des plans d’urgence mis à jour, de nouvelles applications critiques entrent dans le périmètre, et la direction reçoit un rapport. La préparation reste ainsi vivante, au lieu de se périmer dès le premier audit.

BCMS et ISO 22301

La norme internationale ISO 22301 décrit comment un BCMS se construit et s’exploite. Une entreprise peut s’y faire certifier — comme elle le fait pour la norme ISO 27001 en sécurité de l’information — et se dote ainsi d’une preuve reconnue de sa maturité face aux urgences, devant ses clients et les autorités. Aucune certification n’est pour autant obligatoire.

BCMS et NIS2

La directive NIS2 exige des mesures de maintien de l’activité et de Gestion de crise. Un BCMS est l’outil qui permet d’y répondre de façon structurée, reproductible et démontrable, plutôt que par des mesures isolées. En France, ces exigences ne sont pas encore opposables, faute de loi de transposition promulguée ; le ReCyF de l’ANSSI offre entre-temps une grille de comparaison.

Pour aller plus loin : ISO 22301 — exigences relatives aux systèmes de management de la continuité d’activité

Questions fréquentes

Qu’est-ce qu’un BCMS ?

Un BCMS (système de management de la continuité d’activité) est le système de pilotage qui chapeaute la préparation aux urgences : il conduit la planification, les tests et l’amélioration continue de la capacité à faire face. Ce n’est pas un document isolé, mais un système exploité en permanence, avec des responsabilités, des politiques et des processus clairs. Il fait en sorte que les plans d’urgence naissent d’une analyse d’impact sur l’activité, soient testés régulièrement et améliorés après chaque exercice ou incident.

En quoi BCMS et BCP diffèrent-ils ?

Le BCMS est le système de management supérieur : il organise les responsabilités, les tests et l’amélioration continue de la préparation aux urgences. Le BCP (plan de continuité d’activité) est en revanche un plan d’urgence concret et documenté, qui naît et se maintient à l’intérieur de ce système. Le BCMS est donc le cadre organisationnel, tandis que le BCP fournit la consigne opérationnelle pour le jour venu.

Quelle norme sous-tend le BCMS ?

C’est la norme internationale ISO 22301, qui décrit la construction, l’exploitation et la certification d’un système de management de la continuité d’activité. Elle suit le même principe « planifier, déployer, contrôler, corriger » que la norme ISO 27001 en sécurité de l’information. Une entreprise peut se faire certifier ISO 22301 et se dote ainsi d’une preuve reconnue, vérifiée par un organisme externe, de sa maturité devant ses clients, ses partenaires et les autorités. Aucune certification n’est pour autant obligatoire.

Résilience

Une préparation aux urgences qui vit vraiment

Compliance Compass aide à piloter, tester et prouver les mesures d’urgence — au lieu de laisser les plans au tiroir.