Академический Документы
Профессиональный Документы
Культура Документы
Christophe Casalegno
Groupe Digital Network
PCA et PRA
PRA et PCA: dfinition
Les plans de continuit d'activit (PCA) et les plans de re-
prise d'activit (PRA) sont des concepts composs de do-
cuments et de procdures, destins permettre le fonction-
nement d'une entit en cas d'incident ou de dsastre
Le PRA vise permettre la reprise de l'activit, plein r-
!ime ou en mode d!rad, au "out d'un certain temps, lui
m#me dfini dans les procdures $ui le composent
PCA et PRA
Attention, "ien $ue diffrents, on consid%re !nralement
$ue le PRA est une partie int!rante du PCA, le plan de
continuit prenant en compte toutes les mesures permettant
d'assurer la continuit des services mtiers
&nralement, dans le domaine de l'entreprise, la mise en
place de telles procdures commence par l'ta"lissement
d'un PRA dans le$uel sera ensuite considr la 'aute dispo-
ni"ilit afin de rduire l'e(position au( ris$ues
PCA et PRA
Le PRA et le PCA sont composs de 2 !randes parties:
PCA ) PRA
Attention il e(iste de nom"reuses mt'odes diffrentes pour
les PRA, la vision prcdente est une version simplifie et
commune l'ensem"le de ces mt'odes
PCA et PRA
LE PGC
Le plan de !estion de crise
PCA et PRA
PCA ) PRA
PRA / BRP
Plan de Reprise d'Activit
PCO / COOP
Plan de continuit des oprations
PCC / CCP
Plan de communication de crise
PCA et PRA
0) Audit de l'entit
2) -,nt'%se
5) Aormalisation du PCA
N) Bests et maintenance
PCA et PRA
Pour s'assurer de la russite de son PRA et notamment Pour s'assurer de la russite de son PRA et notamment
dans le domaine informati$ue, il convient d'a"order le pro dans le domaine informati$ue, il convient d'a"order le pro- -
"l%me sous le "on an!le "l%me sous le "on an!le
/) Bou7ours penser au pire
.ma!iner l'impensa"le, c'est ce $ui va permettre d'ima!iner .ma!iner l'impensa"le, c'est ce $ui va permettre d'ima!iner
les meilleurs scnarios de reprise: cela ne peut pas arriver, les meilleurs scnarios de reprise: cela ne peut pas arriver,
et pourtant c'est lors$ue cela arrivera $u'il faudra un plan et pourtant c'est lors$ue cela arrivera $u'il faudra un plan
.l ne faut !alement pas ou"lier, $ue les PRA sont !ale .l ne faut !alement pas ou"lier, $ue les PRA sont !ale- -
ment utiles lors d'v%nements mineurs mais pouvant impac ment utiles lors d'v%nements mineurs mais pouvant impac- -
ter le "on fonctionnement de l'entitde la coupure lectri$ue ter le "on fonctionnement de l'entitde la coupure lectri$ue
la dfaillance des s,st%mes d'aration la dfaillance des s,st%mes d'aration
PCA et PRA
0) Prvoir la !ouvernance du ris$ue 0) Prvoir la !ouvernance du ris$ue
.l s'a!it d'un autre point capital o* l'c'ec peut conduire .l s'a!it d'un autre point capital o* l'c'ec peut conduire
l'c'ec du PRA: $ui fait $uoi en cas de pro"l%me> l'c'ec du PRA: $ui fait $uoi en cas de pro"l%me>
.l convient de prdfinir la responsa"ilit et le rEle de c'acun .l convient de prdfinir la responsa"ilit et le rEle de c'acun
en cas de crise, tout en tenant compte des possi"les indis en cas de crise, tout en tenant compte des possi"les indis- -
poni"ilits 'umaines et notamment de la direction et)ou de la poni"ilits 'umaines et notamment de la direction et)ou de la
4-. 4-.
.l faut donc penser slectionner ceu( $ui a!iront en cas de .l faut donc penser slectionner ceu( $ui a!iront en cas de
crise, $ui pourra les remplacer en cas d'indisponi"ilit et crise, $ui pourra les remplacer en cas d'indisponi"ilit et
$uel sera le rEle et les comptences de c'acun $uel sera le rEle et les comptences de c'acun
-ans son volet 'umain, le PRA sera un c'ec total -ans son volet 'umain, le PRA sera un c'ec total
PCA et PRA
2) He pas n!li!er l'inventaire applicatif 2) He pas n!li!er l'inventaire applicatif
C'est une tape importante $ui concerne plus particuli%re C'est une tape importante $ui concerne plus particuli%re- -
ment le ris$ue informati$ue: raliser une carto!rap'ie des ment le ris$ue informati$ue: raliser une carto!rap'ie des
ris$ues avec leurs cons$uences et les solutions appro ris$ues avec leurs cons$uences et les solutions appro- -
pries pries
Pour russir ce c'allen!e il faut procder une carto!rap'ie Pour russir ce c'allen!e il faut procder une carto!rap'ie
des processus informati$ues: c'a$ue module applicatif de des processus informati$ues: c'a$ue module applicatif de- -
vra #tre valu afin de dterminer sa criticit et $uelles sont vra #tre valu afin de dterminer sa criticit et $uelles sont
les oprations mener pour concevoir la prparation au( in les oprations mener pour concevoir la prparation au( in- -
cidents cidents
3n commencera donc par les applications pour descendre 3n commencera donc par les applications pour descendre
de couc'e en couc'e, 7us$u' l'3- puis au 'ardIare de couc'e en couc'e, 7us$u' l'3- puis au 'ardIare
PCA et PRA
Pour$uoi cette tape est elle si importante> Pour$uoi cette tape est elle si importante>
-implement parce $ue c'est au cours de ce mappin! dtaill -implement parce $ue c'est au cours de ce mappin! dtaill
$ue l'on va se rendre compte $ue tel ou tel autre processus $ue l'on va se rendre compte $ue tel ou tel autre processus
mtier ne peut pas fonctionner m#me en mode d!rad mtier ne peut pas fonctionner m#me en mode d!rad
lors$ue l'application , ne fonctionne plus: il s'a!it "el et "ien lors$ue l'application , ne fonctionne plus: il s'a!it "el et "ien
d'un travail de fourmis d'un travail de fourmis
Pour c'a$ue application, on devra dfinir un RB3 et un RP3 Pour c'a$ue application, on devra dfinir un RB3 et un RP3
avec une priorisation en fonction de la criticit et sans toute avec une priorisation en fonction de la criticit et sans toute- -
fois ou"lier les multiples dpendances en cascade e(is fois ou"lier les multiples dpendances en cascade e(is- -
tantes tantes
C'est un travail lon! mais essentiel pour viter l'c'ec au ni C'est un travail lon! mais essentiel pour viter l'c'ec au ni - -
veau du s,st%me d'information en cas de crise veau du s,st%me d'information en cas de crise
PCA et PRA
;) 4finition des priorits et des mo,ens ;) 4finition des priorits et des mo,ens
Lors$ue l'on pose la $uestion un 4-. ou directement la Lors$ue l'on pose la $uestion un 4-. ou directement la
direction concernant la perte de donnes en cas de cras', la direction concernant la perte de donnes en cas de cras', la
plupart vous rpondront $u'ils ne veulent perdre aucune plupart vous rpondront $u'ils ne veulent perdre aucune
donne, et $u'ils ne veulent aucune rupture de service donne, et $u'ils ne veulent aucune rupture de service
Dal'eureusement nous ne sommes pas dans le monde des Dal'eureusement nous ne sommes pas dans le monde des
+isounours: il faut savoir rester pra!mati$ue et autoriser +isounours: il faut savoir rester pra!mati$ue et autoriser
l'indisponi"ilit lors$ue c'est plus 7udicieu(: dans "ien des l'indisponi"ilit lors$ue c'est plus 7udicieu(: dans "ien des
cas, arriv un certain niveau, !a!ner une minute voire cas, arriv un certain niveau, !a!ner une minute voire
$uel$ues secondes de disponi"ilit peut dou"ler voire tripler $uel$ues secondes de disponi"ilit peut dou"ler voire tripler
le pri( de l'infrastructure le pri( de l'infrastructure
PCA et PRA
@n fonction des mtiers et des services, les e(i!ences vis @n fonction des mtiers et des services, les e(i!ences vis
vis du s,st%me d'information peuvent #tre compl%tement dif vis du s,st%me d'information peuvent #tre compl%tement dif- -
frentes frentes
C'oi( d'une disponi"ilit tou7ours plus 'aute et)ou possi"ilit C'oi( d'une disponi"ilit tou7ours plus 'aute et)ou possi"ilit
de fonctionner en mode d!rad sont autant d'options $u'il de fonctionner en mode d!rad sont autant d'options $u'il
convient de penser d%s le d"ut de la conception du PRA convient de penser d%s le d"ut de la conception du PRA
C'est de ces c'oi( $ue devront dcouler les solutions tec' C'est de ces c'oi( $ue devront dcouler les solutions tec'- -
ni$ues mettre en place et non le contraire ni$ues mettre en place et non le contraire
C'oi( des s,st%mes de sauve!arde, de rplication et surtout C'oi( des s,st%mes de sauve!arde, de rplication et surtout
du "ud!et allou $ui va !alement conditionner et limiter les du "ud!et allou $ui va !alement conditionner et limiter les
solutions possi"le: tout compte solutions possi"le: tout compte
PCA et PRA
Concr%tement cette tape va consister dterminer les Concr%tement cette tape va consister dterminer les
meilleures tec'nolo!ies possi"les $ui correspondent au( meilleures tec'nolo!ies possi"les $ui correspondent au(
RB3 et au RP3 c'oisis RB3 et au RP3 c'oisis
Ces donnes vont indi$uer $uelles solutions peuvent #tre Ces donnes vont indi$uer $uelles solutions peuvent #tre
c'oisi: $u'est ce $ui peut #tre sauve!arder travers le r c'oisi: $u'est ce $ui peut #tre sauve!arder travers le r- -
seau, sur "ande ou sur support opti$ue, $u'est ce $ui n seau, sur "ande ou sur support opti$ue, $u'est ce $ui n- -
cessite d'autres s,st%mes (rplication de "ase et)ou de s,s cessite d'autres s,st%mes (rplication de "ase et)ou de s,s- -
t%mes de fic'iers) t%mes de fic'iers)
Apr%s cette anal,se, il restera donc calculer et n!ocier Apr%s cette anal,se, il restera donc calculer et n!ocier
les pri( de mise en 8uvre de ces solutions Le coMt de ces les pri( de mise en 8uvre de ces solutions Le coMt de ces
solutions peut tr%s vite e(ploser lors$ue l'on veut se rappro solutions peut tr%s vite e(ploser lors$ue l'on veut se rappro- -
c'er du tau( de panne 1 c'er du tau( de panne 1
PCA et PRA
K) Aaire des c'oi( de matriel adapts K) Aaire des c'oi( de matriel adapts
4ans certains PRA notamment de !rands comptes ou 4ans certains PRA notamment de !rands comptes ou
d'administrations, ces derniers prvoient la mise en 8uvre d'administrations, ces derniers prvoient la mise en 8uvre
d'un site distant, soit au sein d'une autre unit de l'entit, soit d'un site distant, soit au sein d'une autre unit de l'entit, soit
de mani%re e(ternalise c'eO un prestataire (e(emple: 4a de mani%re e(ternalise c'eO un prestataire (e(emple: 4a- -
tacenter) tacenter)
.l faut cependant pendre en compte $ue par dfinition, une .l faut cependant pendre en compte $ue par dfinition, une
crise est souvent d'une dure dfinie: les solutions sont l crise est souvent d'une dure dfinie: les solutions sont l
pour permettre un fonctionnement en mode d!rad ou pas pour permettre un fonctionnement en mode d!rad ou pas
le temps de retrouver une situation 9normale: le temps de retrouver une situation 9normale:
C'est pour cette raison $u'il est souvent inutile de dou"ler C'est pour cette raison $u'il est souvent inutile de dou"ler
l'ensem"le de son matriel principal l'ensem"le de son matriel principal
PCA et PRA
@n effet, faire un 9copier )coller: du matriel e(istant sur un @n effet, faire un 9copier )coller: du matriel e(istant sur un
site distant ne veut pas dire faire le meilleur c'oi(: le mat site distant ne veut pas dire faire le meilleur c'oi(: le mat- -
riel destin reprendre l'activit doit #tre adapt la situa riel destin reprendre l'activit doit #tre adapt la situa- -
tion de crise Bout est apr%s une $uestion de "ud!et tion de crise Bout est apr%s une $uestion de "ud!et
Par e(emple une solution d7 redonde sur le site principal Par e(emple une solution d7 redonde sur le site principal
n'aura pas "esoin de l'#tre au m#me niveau sur le site de n'aura pas "esoin de l'#tre au m#me niveau sur le site de
secours secours
Le matriel devra #tre en permanence pr#t l'emploi: 'ors Le matriel devra #tre en permanence pr#t l'emploi: 'ors
de $uestion de perdre du temps en cas de crise D#me de $uestion de perdre du temps en cas de crise D#me
c'ose pour les c'oi( d'oprateurs: le site principal est c'ose pour les c'oi( d'oprateurs: le site principal est
connect un rseau multi-oprateur, mais un site mono-op connect un rseau multi-oprateur, mais un site mono-op- -
rateur peut suffire pour un site de secours rateur peut suffire pour un site de secours
PCA et PRA
La ma7orit des entreprises $ui disposent de "acFups ou La ma7orit des entreprises $ui disposent de "acFups ou
autre solutions de reprise n'ont 7amais fait de Cras' Best 3r autre solutions de reprise n'ont 7amais fait de Cras' Best 3r
lors$ue l'on prati$ue ce dernier, on se rend compte alors $ue lors$ue l'on prati$ue ce dernier, on se rend compte alors $ue
plus de 5 cas sur /1 (tude ralise par 4i!ital HetIorF sur plus de 5 cas sur /1 (tude ralise par 4i!ital HetIorF sur
plus de /11 entreprises a,ant souscrit diffrentes solution plus de /11 entreprises a,ant souscrit diffrentes solution
de "acFup) ne sont pas capa"les de remettre en route leur de "acFup) ne sont pas capa"les de remettre en route leur
s,st%me d'information s,st%me d'information
C'est principalement pour cette raison $ue plus de <1P des C'est principalement pour cette raison $ue plus de <1P des
entreprises a,ant su"it un sinistres informati$ue dispa entreprises a,ant su"it un sinistres informati$ue dispa- -
raissent dans les 2 ans raissent dans les 2 ans
PCA et PRA
6ne fois un PRA mis en place, il est en effet capital d'effec 6ne fois un PRA mis en place, il est en effet capital d'effec- -
tuer des tests de mani%re r!uli%re afin de pouvoir valuer tuer des tests de mani%re r!uli%re afin de pouvoir valuer
sa fia"ilit sa fia"ilit
Certaines directions sont frileuses cause de l'aspect finan Certaines directions sont frileuses cause de l'aspect finan- -
cier d'un Cras' Best, c'est pour$uoi cet aspect doit lui aussi cier d'un Cras' Best, c'est pour$uoi cet aspect doit lui aussi
#tre pris en compte lors de la conception du PRA #tre pris en compte lors de la conception du PRA
Lors$ue l'on effectue un Cras' Best, on se rend souvent Lors$ue l'on effectue un Cras' Best, on se rend souvent
compte $ue certains aspects ont t ou"lis et $u'il faut re compte $ue certains aspects ont t ou"lis et $u'il faut re- -
mettre en $uestion, adapter et mettre 7our son PRA mettre en $uestion, adapter et mettre 7our son PRA
3n conseille d'effectuer cette opration / fois par semestre: 3n conseille d'effectuer cette opration / fois par semestre:
il ne faut pas ou"lier $ue le s,st%me d'information volue il ne faut pas ou"lier $ue le s,st%me d'information volue
tr%s vite (versions de lo!iciels, os, up!rade matriel, etc) tr%s vite (versions de lo!iciels, os, up!rade matriel, etc)
PCA et PRA
6n PRA parta!e un point commun avec l'audit: il est ralis 6n PRA parta!e un point commun avec l'audit: il est ralis
un instant prcis pour rpondre des contraintes prcises un instant prcis pour rpondre des contraintes prcises
.l ne faut pourtant pas ou"lier $ue toute entit volue, et par .l ne faut pourtant pas ou"lier $ue toute entit volue, et par- -
ticuli%rement au niveau de son s,st%me d'information ticuli%rement au niveau de son s,st%me d'information
C'a$ue c'an!ement applicatif, volution ma7eure ou mi C'a$ue c'an!ement applicatif, volution ma7eure ou mi - -
neure, c'an!ement de matriel, mise 7our de l'3-: autant neure, c'an!ement de matriel, mise 7our de l'3-: autant
de param%tres $ui peuvent ncessiter des adaptations du de param%tres $ui peuvent ncessiter des adaptations du
PRA PRA
4e m#me ces c'oi( devront tou7ours #tre effectus dans un 4e m#me ces c'oi( devront tou7ours #tre effectus dans un
soucis de co'rence avec le PRA e(istant afin de minimiser soucis de co'rence avec le PRA e(istant afin de minimiser
les modifications les modifications
PCA et PRA
Hous n'avons vu plus tEt, effectuer des tests est capital pour Hous n'avons vu plus tEt, effectuer des tests est capital pour
s'assurer de la russite d'un PRA Cependant encore faut-il s'assurer de la russite d'un PRA Cependant encore faut-il
$ue les incidents rencontrs au cours de ces tests soient $ue les incidents rencontrs au cours de ces tests soient
correctement si!nals et transmises au( responsa"les correctement si!nals et transmises au( responsa"les
concerns concerns
+eaucoup prf%re 9mas$uer: les c'ecs: ce n'est "ien en +eaucoup prf%re 9mas$uer: les c'ecs: ce n'est "ien en- -
tendu pas positif pour un PRA La mise en place d'une "ase tendu pas positif pour un PRA La mise en place d'une "ase
de connaissance avec une 7ournalisation des incidents est de connaissance avec une 7ournalisation des incidents est
une "onne solution pour s'assurer de ce point une "onne solution pour s'assurer de ce point
L'amlioration du PRA doit #tre priorise par rapport au( L'amlioration du PRA doit #tre priorise par rapport au(
sanctions $ui peuvent dcouler de son c'ec sanctions $ui peuvent dcouler de son c'ec
PCA et PRA
3n ne peut pas tout faire n'importe comment: "ien souvent, 3n ne peut pas tout faire n'importe comment: "ien souvent,
un PRA est demand par des autorits de r!ulation de sec un PRA est demand par des autorits de r!ulation de sec- -
teurs particuliers tel $ue la +an$ue ou la Ainance teurs particuliers tel $ue la +an$ue ou la Ainance
4ans d'autres cas, ce sont au contraire ces derniers $ui le 4ans d'autres cas, ce sont au contraire ces derniers $ui le
demanderont leur client pour minimiser les ris$ues finan demanderont leur client pour minimiser les ris$ues finan- -
ciers ciers
.l convient donc le cas c'ant de se rensei!ner sur la r .l convient donc le cas c'ant de se rensei!ner sur la r- -
!lementation administrative ventuellement en place tel $ue !lementation administrative ventuellement en place tel $ue
+Cle .. $ui est un dispositif destin mieu( appr'ender les +Cle .. $ui est un dispositif destin mieu( appr'ender les
ris$ues "ancaires ris$ues "ancaires
PCA et PRA
/1) He pas limiter le PRA la 4-. /1) He pas limiter le PRA la 4-.
Comme e(pli$u en d"ut de document, le PRA concerne Comme e(pli$u en d"ut de document, le PRA concerne
tous les aspects de l'entit et pas seulement l'aspect s,s tous les aspects de l'entit et pas seulement l'aspect s,s- -
t%mes d'informations et de tlcommunications t%mes d'informations et de tlcommunications
Le PRA est un processus transverse 6n dsastre n'est pas Le PRA est un processus transverse 6n dsastre n'est pas
tou7ours informati$ue, il peut #tre social (!r%ve), climati$ue tou7ours informati$ue, il peut #tre social (!r%ve), climati$ue
(inondation, tempratures anormales) ou mdical (pand (inondation, tempratures anormales) ou mdical (pand- -
mie, contamination "actrienne du s,st%me de mie, contamination "actrienne du s,st%me de
climatisation) climatisation)
PCA et PRA
;) ;) 4finition des priorits et des mo,ens 4finition des priorits et des mo,ens
K) K) Aaire des c'oi( de matriels adapts Aaire des c'oi( de matriels adapts
/1) /1) He pas limiter le PRA la 4-. He pas limiter le PRA la 4-.