Une cyberattaque, une panne matérielle majeure, un incendie en salle serveur ou une erreur humaine critique ne sont plus des risques hypothétiques, mais des certitudes statistiques. Face à l’arrêt brutal du système d’information, la survie d’une entreprise ne dépend pas de sa capacité à éviter le sinistre, mais de sa vitesse à le surmonter. C’est ici qu’intervient le Plan de Reprise d’Activité (PRA).
PRA vs PCA : Quelle Différence ?
Il est fréquent de confondre le Plan de Continuité d’Activité (PCA) et le Plan de Reprise d’Activité (PRA).
- Le PCA (Continuité) : Vise à maintenir l’activité de l’entreprise pendant la crise (ex: basculement sur des processus manuels, télétravail forcé).
- Le PRA (Reprise) : Se concentre strictement sur l’infrastructure technologique. Il définit les procédures techniques pour reconstruire et redémarrer le système d’information (serveurs, réseaux, données) après un crash total.
Les Deux Piliers Fondamentaux : RTO et RPO
La conception d’un PRA repose sur deux métriques décisives, définies en accord avec la direction générale et les métiers :
| Métrique | Signification | Question clé à se poser | Exemple de cible |
|---|---|---|---|
| RPO (Recovery Point Objective) | Perte de données maximale admissible. | « Combien d’heures ou de jours de travail pouvons-nous accepter de perdre et de devoir refaire ? » | 4 heures (nécessite des sauvegardes très fréquentes). |
| RTO (Recovery Time Objective) | Temps d’interruption maximal admissible. | « Combien de temps pouvons-nous survivre sans nos serveurs et nos applications ? » | 12 heures (nécessite une infrastructure de secours rapide). |
Astuce stratégique : Plus le RTO et le RPO tendent vers zéro, plus les coûts d’infrastructure (réplication synchrone, haute disponibilité) explosent. Tout l’enjeu du PRA est de trouver l’équilibre entre le coût de la solution et le coût de l’arrêt de production.
Les 4 Étapes pour Construire un PRA Infaillible
1. Le Bilan d’Impact sur l’Activité (BIA)
Avant d’acheter la moindre solution technique, il faut auditer l’existant. Le BIA permet de cartographier les processus métiers et d’identifier les actifs critiques.
- Tier 1 (Critique) : ERP, bases de données clients, messagerie (RTO < 4h).
- Tier 2 (Important) : Serveurs de fichiers internes, intranet (RTO < 24h).
- Tier 3 (Non-critique) : Archives, serveurs de test (RTO > 48h).
2. Le Choix de la Stratégie de Secours
Selon le budget et la criticité, l’entreprise doit choisir le type d’infrastructure de repli :
| Type de Site | Description | Avantages / Inconvénients |
|---|---|---|
| Cold Site (Site Froid) | Local équipé en électricité/réseau, mais sans matériel pré-installé. | Peu coûteux, mais RTO très long (plusieurs jours). |
| Warm Site (Site Tiède) | Matériel présent, mais les données doivent être restaurées depuis les sauvegardes. | Bon compromis coût/performance (RTO de 12h à 48h). |
| Hot Site (Site Chaud) | Réplication en temps réel de la production. Miroir exact. | RTO quasi nul, mais extrêmement onéreux. |
| DRaaS (Cloud) | Disaster Recovery as a Service. Bascule vers le cloud public/privé en cas de crash. | Flexible, scalable, transforme le CAPEX en OPEX. |
3. La Rédaction des Procédures Techniques
Un PRA n’est pas une vague ligne directrice, c’est un manuel d’urgence « étape par étape ». Il doit contenir :
- L’arbre de décision : qui a l’autorité pour déclencher le PRA ?
- Les coordonnées de la cellule de crise (internes, prestataires, assurances).
- L’ordre strict de redémarrage des systèmes (ex: le contrôleur de domaine, le réseau, puis les bases de données, et enfin les serveurs web).
- Les procédures de reconfiguration réseau (DNS, redirections IP, VPN).
4. Tests et Maintien en Condition Opérationnelle (MCO)
Un PRA qui n’a pas été testé n’existe pas. L’environnement technologique évolue chaque semaine (nouveaux serveurs, mises à jour, nouveaux réseaux).
- Réalisez un test à blanc (Tabletop exercise) tous les 6 mois.
- Effectuez une bascule technique réelle (Failover test) au moins une fois par an sur un week-end.
Le déploiement d’un PRA robuste s’inscrit désormais comme une obligation légale et normative, particulièrement avec l’entrée en vigueur de la directive européenne NIS2, qui exige des mesures concrètes de cyber-résilience. Chez Onetosecure, nous accompagnons les entreprises dans l’audit de leurs infrastructures, la définition des BIA et le déploiement technique de solutions de reprise d’activité, pour que le pire des scénarios ne soit plus qu’un simple processus maîtrisé.