- Objet
- maintien de l’activité en cas de perturbation
- Objectif
- rester opérationnel, poursuivre les processus critiques
- Outils
- BCP, BCMS, DRP, sauvegardes
- Lien avec NIS2
- la résilience est un objectif central
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce que la continuité d’activité ?
Continuité d’activité (business continuity) est le terme générique désignant la capacité d’une organisation à continuer de travailler malgré des perturbations majeures — cyberattaque, coupure de courant, panne d’un centre de données ou défaillance d’un prestataire important — et à maintenir ou relancer ses processus critiques dans un délai acceptable. Là où chaque document d’urgence règle des procédures précises, la continuité d’activité décrit l’objectif supérieur : la capacité d’agir sans interruption. La question centrale est de savoir quels processus sont si importants que leur arrêt menacerait l’existence même de l’entreprise, et combien de temps un arrêt reste tolérable.
Les briques
La continuité d’activité ne s’obtient pas par un outil unique, mais par l’articulation de plusieurs briques, chacune avec sa fonction propre :
- BCP: le plan d’urgence concret et opérationnel pour l’activité.
- BCMS: le système de management supérieur, qui maintient les plans d’urgence à jour, testés et efficaces.
- DRP: le plan technique du Rétablissement des systèmes et des données.
- Gestion de crise: le pilotage et la communication au niveau de la direction.
Bien distinguer les termes : le groupe en un coup d’œil
Les cinq termes se confondent souvent dans l’usage courant, alors que chacun se situe à une altitude différente. Le tableau ci-dessous les classe par portée et par référence normative. En bref : la continuité d’activité est le toit, tout le reste travaille dessous.
| Terme | Portée | Référence ISO |
|---|---|---|
| Continuité d’activité | Objectif supérieur : capacité d’agir continue de toute l’organisation | ISO 22301 (cadre général) |
| BCP | Plan d’urgence opérationnel : qui fait quoi si un processus tombe ? | ISO 22301, article 8.4 |
| BCMS | Système de management : tient les plans à jour, vérifiés et auditables | ISO 22301 (norme certifiable) |
| DRP | Rétablissement technique : systèmes, réseaux, données | ISO/IEC 27031 (préparation des TIC) |
| Rétablissement | Retour concret d’un système ou d’un jeu de données à l’état attendu | ISO/IEC 27031, exigences de sauvegarde |
S’entraîner, pas seulement planifier
Des plans qui dorment sans être lus ne servent guère le jour venu. Ce qui compte, ce sont des tests réguliers, des exercices d’urgence et des scénarios réalistes — pour qu’en crise chacun connaisse son rôle et que les procédures tiennent sous pression. Qui prend au sérieux l’approche tous risques n’entraîne pas seulement la cyberattaque, mais aussi la coupure de courant ou la défaillance d’un fournisseur.
Un exemple rend la chose tangible. Chez un constructeur de machines de taille moyenne, un rançongiciel chiffre l’ERP pendant la nuit ; comme un BCP a été joué plusieurs fois, la production bascule au matin, sans hésiter, sur des procédures d’urgence prédéfinies à base de fiches papier, pendant que la cellule de crise informe les clients, adresse le signalement au CERT-FR et que le DRP restaure l’ERP à partir de sauvegardes hors ligne vérifiées, coupées du réseau. La capacité de livrer est préservée. C’est exactement cette différence — des heures plutôt que des jours — qui décide souvent, chez un sous-traitant, des pénalités contractuelles et du maintien au panel fournisseurs.
Continuité d’activité et NIS2
La résilience n’est pas un accessoire. La directive NIS2 cite expressément le maintien de l’activité, la gestion des sauvegardes et la gestion de crise parmi les mesures de gestion des risques de l’article 21. Point décisif : selon l’article 20, les organes de direction ne se contentent pas d’approuver ces mesures, ils en supervisent la mise en œuvre et peuvent en répondre personnellement — ce qui fait passer la continuité d’activité du dossier informatique au dossier de direction. Pour un incident important, la directive prévoit une chaîne échelonnée : alerte précoce sous 24 heures, notification d’incident plus détaillée sous 72 heures, rapport final sous un mois. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles, au moins 7 millions ou 1,4 % pour les entités importantes ; les États membres peuvent prévoir des montants supérieurs. En France, aucune de ces règles n’est encore exigible : le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité n’est pas promulgué, et les incidents se signalent au CERT-FR, dans le cadre de la loi n° 2018-133 et du dispositif SAIV.
En France, il n’existe aujourd’hui ni obligation d’enregistrement au titre de NIS2, ni date limite d’inscription : l’une et l’autre naîtront de la loi de transposition. Ce qui est ouvert, en revanche, c’est le préenregistrement volontaire sur MonEspaceNIS2, sans échéance, et le ReCyF de l’ANSSI, dont une organisation peut se prévaloir en cas de contrôle.
Que faire concrètement ?
- Identifier les processus critiques et fixer, processus par processus, la durée d’interruption maximale tolérable (analyse d’impact).
- Consigner par écrit le BCP, le DRP et les rôles de crise, et les jouer de façon réaliste au moins une fois par an.
- Mettre en place des sauvegardes hors ligne et immuables, et tester régulièrement la restauration — pas seulement la sauvegarde.
- Intégrer au plan d’urgence la chaîne 24 h / 72 h de la directive, avec des interlocuteurs nommés pour le CERT-FR.
- Documenter les preuves de façon vérifiable (comptes rendus d’exercice, rapports de test, validations de la direction) — et, si ce n’est pas déjà fait, ouvrir un compte sur MonEspaceNIS2 pour le préenregistrement volontaire.
Questions fréquentes
Que signifie la continuité d’activité ?
La continuité d’activité désigne la capacité d’une organisation à rester opérationnelle malgré des perturbations majeures — cyberattaque, coupure de courant, panne d’un centre de données — et à maintenir ou relancer ses processus critiques dans un délai acceptable. C’est l’objectif supérieur sous lequel s’articulent concrètement les différents plans d’urgence et la maîtrise des délais de redémarrage. Le cadre en est décrit par la norme ISO 22301.
Quels outils la composent ?
Avant tout le BCP, plan d’urgence opérationnel pour l’activité, le BCMS, système de management qui la pilote selon l’ISO 22301, et le DRP pour le rétablissement technique des systèmes et des données. S’y ajoutent des sauvegardes hors ligne testées régulièrement, des rôles de crise entraînés et une analyse d’impact sur l’activité qui détermine quels processus peuvent s’arrêter, et combien de temps, sans menacer l’existence de l’entreprise.
Pourquoi compte-t-elle pour NIS2 ?
La directive NIS2 cite expressément le maintien de l’activité, la gestion des sauvegardes et la gestion de crise parmi les mesures de gestion des risques de l’article 21 ; selon l’article 20, les organes de direction doivent les approuver et les superviser, et peuvent en répondre personnellement. Pour un incident important, la directive prévoit une chaîne en trois temps : alerte précoce sous 24 heures, notification d’incident sous 72 heures, rapport final sous un mois. Sur les sanctions, l’article 34 fixe des plafonds minimaux : au moins 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les entités essentielles. En France, rien de tout cela n’est encore exigible : la loi de transposition n’est pas promulguée et les incidents se signalent au CERT-FR.
Pour aller plus loin : ISO 22301 — systèmes de management de la continuité d’activité (présentation de la norme)