Glossaire · Terme

Continuité d’activité en clair

La continuité d’activité est la capacité d’une entreprise à rester opérationnelle malgré les perturbations et à poursuivre ses processus critiques.

En bref
Objet
maintien de l’activité en cas de perturbation
Objectif
rester opérationnel, poursuivre les processus critiques
Outils
BCP, BCMS, DRP, sauvegardes
Lien avec NIS2
la résilience est un objectif central
Mise à jour
juin 2026
Rédaction
Compliance Compass

Qu’est-ce que la continuité d’activité ?

Continuité d’activité (business continuity) est le terme générique désignant la capacité d’une organisation à continuer de travailler malgré des perturbations majeures — cyberattaque, coupure de courant, panne d’un centre de données ou défaillance d’un prestataire important — et à maintenir ou relancer ses processus critiques dans un délai acceptable. Là où chaque document d’urgence règle des procédures précises, la continuité d’activité décrit l’objectif supérieur : la capacité d’agir sans interruption. La question centrale est de savoir quels processus sont si importants que leur arrêt menacerait l’existence même de l’entreprise, et combien de temps un arrêt reste tolérable.

Les briques

La continuité d’activité ne s’obtient pas par un outil unique, mais par l’articulation de plusieurs briques, chacune avec sa fonction propre :

Bien distinguer les termes : le groupe en un coup d’œil

Les cinq termes se confondent souvent dans l’usage courant, alors que chacun se situe à une altitude différente. Le tableau ci-dessous les classe par portée et par référence normative. En bref : la continuité d’activité est le toit, tout le reste travaille dessous.

TermePortéeRéférence ISO
Continuité d’activitéObjectif supérieur : capacité d’agir continue de toute l’organisationISO 22301 (cadre général)
BCPPlan d’urgence opérationnel : qui fait quoi si un processus tombe ?ISO 22301, article 8.4
BCMSSystème de management : tient les plans à jour, vérifiés et auditablesISO 22301 (norme certifiable)
DRPRétablissement technique : systèmes, réseaux, donnéesISO/IEC 27031 (préparation des TIC)
RétablissementRetour concret d’un système ou d’un jeu de données à l’état attenduISO/IEC 27031, exigences de sauvegarde

S’entraîner, pas seulement planifier

Des plans qui dorment sans être lus ne servent guère le jour venu. Ce qui compte, ce sont des tests réguliers, des exercices d’urgence et des scénarios réalistes — pour qu’en crise chacun connaisse son rôle et que les procédures tiennent sous pression. Qui prend au sérieux l’approche tous risques n’entraîne pas seulement la cyberattaque, mais aussi la coupure de courant ou la défaillance d’un fournisseur.

Un exemple rend la chose tangible. Chez un constructeur de machines de taille moyenne, un rançongiciel chiffre l’ERP pendant la nuit ; comme un BCP a été joué plusieurs fois, la production bascule au matin, sans hésiter, sur des procédures d’urgence prédéfinies à base de fiches papier, pendant que la cellule de crise informe les clients, adresse le signalement au CERT-FR et que le DRP restaure l’ERP à partir de sauvegardes hors ligne vérifiées, coupées du réseau. La capacité de livrer est préservée. C’est exactement cette différence — des heures plutôt que des jours — qui décide souvent, chez un sous-traitant, des pénalités contractuelles et du maintien au panel fournisseurs.

Continuité d’activité et NIS2

La résilience n’est pas un accessoire. La directive NIS2 cite expressément le maintien de l’activité, la gestion des sauvegardes et la gestion de crise parmi les mesures de gestion des risques de l’article 21. Point décisif : selon l’article 20, les organes de direction ne se contentent pas d’approuver ces mesures, ils en supervisent la mise en œuvre et peuvent en répondre personnellement — ce qui fait passer la continuité d’activité du dossier informatique au dossier de direction. Pour un incident important, la directive prévoit une chaîne échelonnée : alerte précoce sous 24 heures, notification d’incident plus détaillée sous 72 heures, rapport final sous un mois. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs. En France, aucune de ces règles n’est encore exigible : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité n’est pas promulgué, et les incidents se signalent au CERT-FR, dans le cadre de la loi n° 2018-133 et du dispositif SAIV.

En France, il n’existe aujourd’hui ni obligation d’enregistrement au titre de NIS2, ni date limite d’inscription : l’une et l’autre naîtront de la loi de transposition. Ce qui est ouvert, en revanche, c’est le préenregistrement volontaire sur MonEspaceNIS2, sans échéance, et le ReCyF de l’ANSSI, dont une organisation peut se prévaloir en cas de contrôle.

Que faire concrètement ?

Questions fréquentes

Que signifie la continuité d’activité ?

La continuité d’activité désigne la capacité d’une organisation à rester opérationnelle malgré des perturbations majeures — cyberattaque, coupure de courant, panne d’un centre de données — et à maintenir ou relancer ses processus critiques dans un délai acceptable. C’est l’objectif supérieur sous lequel s’articulent concrètement les différents plans d’urgence et la maîtrise des délais de redémarrage. Le cadre en est décrit par la norme ISO 22301.

Quels outils la composent ?

Avant tout le BCP, plan d’urgence opérationnel pour l’activité, le BCMS, système de management qui la pilote selon l’ISO 22301, et le DRP pour le rétablissement technique des systèmes et des données. S’y ajoutent des sauvegardes hors ligne testées régulièrement, des rôles de crise entraînés et une analyse d’impact sur l’activité qui détermine quels processus peuvent s’arrêter, et combien de temps, sans menacer l’existence de l’entreprise.

Pourquoi compte-t-elle pour NIS2 ?

La directive NIS2 cite expressément le maintien de l’activité, la gestion des sauvegardes et la gestion de crise parmi les mesures de gestion des risques de l’article 21 ; selon l’article 20, les organes de direction doivent les approuver et les superviser, et peuvent en répondre personnellement. Pour un incident important, la directive prévoit une chaîne en trois temps : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles. En France, rien de tout cela n’est encore exigible : la loi de transposition n’est pas promulguée et les incidents se signalent au CERT-FR.

Pour aller plus loin : ISO 22301 — systèmes de management de la continuité d’activité (présentation de la norme)

Résilience

Combien de temps votre activité tient-elle sans ses systèmes ?

Avec Compliance Compass, vous fixez les durées d’interruption tolérables processus par processus, reliez BCP, BCMS et DRP et gardez au même endroit l’analyse d’impact, les dates d’exercice et les délais de notification prévus par NIS2.