ISO 22301 : ce que la norme exige vraiment
Une norme d'exigences, pas de méthode
ISO 22301 dit systématiquement « l'organisme doit » et ne dit jamais « comment ». C'est délibéré : la norme doit s'appliquer à une clinique de quarante lits comme à un groupe bancaire de cent mille personnes. Le « comment » se trouve dans ISO 22313, son guide d'application.
Cette caractéristique a une conséquence pratique : deux organisations peuvent être certifiées avec des dispositifs radicalement différents, du moment que chacune démontre qu'elle satisfait l'exigence.
Les dix articles
Les articles 1 à 3 sont formels — domaine, références, termes. Le système commence à l'article 4.
| Article | Exigence | Ce que l'auditeur cherche |
|---|---|---|
| 4 Contexte | Enjeux, parties intéressées, périmètre | Un périmètre justifié, des exclusions argumentées |
| 5 Leadership | Politique, engagement, rôles | Un arbitrage réel où la continuité a pesé |
| 6 Planification | Risques du système, objectifs | Des objectifs mesurables, pas des intentions |
| 7 Support | Ressources, compétences, documentation | Des plans accessibles hors du système d'information |
| 8 Fonctionnement | BIA, risques, stratégies, plans, exercices | La chaîne complète, sans maillon manquant |
| 9 Performance | Indicateurs, audit interne, revue | Des décisions en revue de direction |
| 10 Amélioration | Non-conformités, amélioration continue | Une action corrective dont l'efficacité a été vérifiée |
La distinction qui piège tout le monde
Clause 6.1 — risques et opportunités : il s'agit des risques pesant sur le système de management. Exemples : le responsable continuité est seul et part à la retraite ; le budget est reconduit à zéro ; une fusion rend le périmètre obsolète.
Clause 8.2.3 — appréciation des risques : il s'agit des risques de perturbation des activités prioritaires. Exemples : incendie du site principal, rançongiciel, défaillance d'un fournisseur unique.
Les deux sont exigées, et elles ne se recouvrent pas. L'erreur classique consiste à remplir 6.1 avec un registre de scénarios de sinistre, ce qui laisse la clause 6.1 formellement vide.
L'intégration avec les autres systèmes
La structure harmonisée — l'ancienne Annexe SL — impose la même architecture en dix articles à ISO 9001, ISO 14001, ISO/IEC 27001, ISO 45001 et ISO 22301.
Concrètement, les articles 4, 5, 7, 9 et 10 sont presque superposables d'une norme à l'autre. Une organisation déjà certifiée ISO/IEC 27001 peut réutiliser son analyse de contexte, son système documentaire, son programme d'audit interne et sa revue de direction. Seuls les articles 6 et 8 demandent un travail réellement spécifique.
En pratique, cela réduit l'effort d'environ un tiers — et c'est l'argument qui débloque le plus souvent un budget de certification.
À retenir
- La structure harmonisée rend le SMCA intégrable aux autres systèmes
- BIA et appréciation des risques sont deux exigences distinctes
- La clause 6.1 porte sur le risque du système, pas sur le risque de sinistre