Leçon16 min

ISO 22301 : ce que la norme exige vraiment

Une norme d'exigences, pas de méthode

ISO 22301 dit systématiquement « l'organisme doit » et ne dit jamais « comment ». C'est délibéré : la norme doit s'appliquer à une clinique de quarante lits comme à un groupe bancaire de cent mille personnes. Le « comment » se trouve dans ISO 22313, son guide d'application.

Cette caractéristique a une conséquence pratique : deux organisations peuvent être certifiées avec des dispositifs radicalement différents, du moment que chacune démontre qu'elle satisfait l'exigence.

Les dix articles

Les articles 1 à 3 sont formels — domaine, références, termes. Le système commence à l'article 4.

ArticleExigenceCe que l'auditeur cherche
4 ContexteEnjeux, parties intéressées, périmètreUn périmètre justifié, des exclusions argumentées
5 LeadershipPolitique, engagement, rôlesUn arbitrage réel où la continuité a pesé
6 PlanificationRisques du système, objectifsDes objectifs mesurables, pas des intentions
7 SupportRessources, compétences, documentationDes plans accessibles hors du système d'information
8 FonctionnementBIA, risques, stratégies, plans, exercicesLa chaîne complète, sans maillon manquant
9 PerformanceIndicateurs, audit interne, revueDes décisions en revue de direction
10 AméliorationNon-conformités, amélioration continueUne action corrective dont l'efficacité a été vérifiée

La distinction qui piège tout le monde

Clause 6.1 — risques et opportunités : il s'agit des risques pesant sur le système de management. Exemples : le responsable continuité est seul et part à la retraite ; le budget est reconduit à zéro ; une fusion rend le périmètre obsolète.

Clause 8.2.3 — appréciation des risques : il s'agit des risques de perturbation des activités prioritaires. Exemples : incendie du site principal, rançongiciel, défaillance d'un fournisseur unique.

Les deux sont exigées, et elles ne se recouvrent pas. L'erreur classique consiste à remplir 6.1 avec un registre de scénarios de sinistre, ce qui laisse la clause 6.1 formellement vide.

L'intégration avec les autres systèmes

La structure harmonisée — l'ancienne Annexe SL — impose la même architecture en dix articles à ISO 9001, ISO 14001, ISO/IEC 27001, ISO 45001 et ISO 22301.

Concrètement, les articles 4, 5, 7, 9 et 10 sont presque superposables d'une norme à l'autre. Une organisation déjà certifiée ISO/IEC 27001 peut réutiliser son analyse de contexte, son système documentaire, son programme d'audit interne et sa revue de direction. Seuls les articles 6 et 8 demandent un travail réellement spécifique.

En pratique, cela réduit l'effort d'environ un tiers — et c'est l'argument qui débloque le plus souvent un budget de certification.

À retenir

  • La structure harmonisée rend le SMCA intégrable aux autres systèmes
  • BIA et appréciation des risques sont deux exigences distinctes
  • La clause 6.1 porte sur le risque du système, pas sur le risque de sinistre