- Objet
- plan de reprise d’activité (plan de rétablissement informatique)
- Portée
- rétablissement technique du système d’information
- Indicateurs
- durée de rétablissement (RTO) et point de reprise (RPO)
- Voisins
- BCP, BCMS
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’un DRP ?
Le Plan de reprise d’activité est le plan d’urgence purement technique de l’informatique. Il décrit en détail comment systèmes, applications et données sont rétablis après un incident grave — rançongiciel, incendie dans un centre de données, panne matérielle lourde — le plus vite possible et dans le bon ordre. À la différence du BCP, qui embrasse toute l’activité, le DRP se concentre sur le plan technique : quels systèmes ramener en premier, à partir de quelle sauvegarde, sur quelle infrastructure de secours et selon quelles étapes ? Il est ainsi la base opérationnelle d’un véritable Rétablissement.
RTO et RPO
Deux indicateurs sont centraux : le RTO (recovery time objective — en combien de temps un système doit-il fonctionner de nouveau ?) et le RPO (recovery point objective — quelle perte de données est tolérable au maximum ?). Ils se déduisent de l’analyse d’impact sur l’activité et déterminent la fréquence des sauvegardes ainsi que le degré de sophistication des systèmes de secours.
Par exemple : un commerçant en ligne fixe pour sa boutique un RTO de quatre heures et un RPO de quinze minutes. Le DRP prévoit donc un centre de données de secours en miroir et des sauvegardes de base toutes les quinze minutes. Lorsque la base principale s’effondre après une panne, l’équipe bascule sur le système de secours selon un plan répété — la boutique est de nouveau en ligne après un peu plus de deux heures, largement dans les valeurs cibles.
DRP, BCP et BCMS
Le DRP est la brique technique de la préparation aux situations d’urgence. Là où le BCP sécurise l’ensemble de l’activité et où le BCMS pilote le tout à un niveau supérieur, le DRP s’occupe précisément de l’informatique. Réunis seulement, ils forment une véritable Continuité d’activité.
Le DRP et NIS2
La directive NIS2 exige expressément la gestion des sauvegardes et le rétablissement parmi les mesures de gestion des risques de l’article 21. Un DRP testé — avec des sauvegardes qui fonctionnent, vérifiées régulièrement et idéalement conservées hors ligne — y est indispensable et constitue une preuve centrale devant l’autorité de contrôle. En France, cette exigence n’est pas encore opposable, faute de loi de transposition promulguée ; le ReCyF publié par l’ANSSI fournit entre-temps un référentiel sur lequel s’appuyer.
Pour aller plus loin : ISO 22301 — le management de la continuité d’activité comme cadre du rétablissement
Questions fréquentes
Qu’est-ce qu’un plan de reprise d’activité ?
Un plan de reprise d’activité (DRP) est le plan d’urgence purement technique de l’informatique. Il décrit en détail comment systèmes, applications et données sont rétablis après un incident grave — rançongiciel, incendie dans un centre de données, panne matérielle — le plus vite possible et dans le bon ordre : quels systèmes en premier, à partir de quelle sauvegarde et sur quelle infrastructure de secours. Le DRP est ainsi la base opérationnelle de tout rétablissement fiable.
Que signifient RTO et RPO ?
Ce sont les deux indicateurs centraux d’un DRP. Le RTO (recovery time objective) dit en combien de temps un système doit fonctionner de nouveau après une panne : c’est la durée de rétablissement maximale tolérable. Le RPO (recovery point objective) fixe la perte de données maximale tolérable. Les deux valeurs se déduisent de l’analyse d’impact sur l’activité et déterminent la fréquence des sauvegardes.
Quelle différence entre DRP et BCP ?
Le DRP (plan de reprise d’activité) porte sur le rétablissement technique des systèmes, des données et de l’infrastructure. Le BCP (plan de continuité d’activité) sécurise en revanche l’ensemble de l’activité, personnel et processus compris. Le DRP est donc le volet informatique de la planification de continuité, plus large. Au regard de la directive NIS2, un DRP testé est une preuve centrale de la gestion des sauvegardes et du rétablissement devant l’autorité de contrôle ; en France, cette exigence attend la loi de transposition, qui n’est pas promulguée.