Glossaire
Le vocabulaire, sans approximation
Une heure de lecture qui évite six mois de malentendus. Chaque terme est reformulé dans nos mots et renvoie à sa source normative.
A
Action visant à éliminer la cause d'une non-conformité pour qu'elle ne se reproduise pas. À distinguer de la correction, qui traite seulement l'effet constaté.
ISO 22301:2019, 10.1
Activité à laquelle une urgence est accordée afin d'éviter des impacts inacceptables pendant une interruption. La priorisation résulte du BIA et non d'une déclaration du métier concerné.
ISO 22300:2021
Processus d'analyse des conséquences d'une interruption sur les activités, dans le temps, afin de les prioriser et d'en déduire des exigences de reprise chiffrées.
ISO 22301:2019, 8.2.2 / ISO/TS 22317:2021
Niveau et nature de risque que l'organisation accepte de prendre pour atteindre ses objectifs. Pour être utile, elle s'exprime en seuils, pas en adjectifs.
ISO 31000:2018 / COSO ERM 2017
Processus méthodique, indépendant et documenté permettant d'obtenir des preuves et de les évaluer objectivement au regard de critères définis.
ISO 19011:2018 / ISO 22301:2019, 9.2
Exercice au cours duquel les opérationnels identifient leurs risques, évaluent l'efficacité de leurs contrôles et déterminent le risque résiduel.
BCBS PSMOR, principe 6
B
Transfert des opérations vers l'infrastructure de secours. Le retour à l'infrastructure nominale, souvent plus délicat, s'appelle la bascule retour.
Pratique — ISO/IEC 27031:2011
Recueil systématique des incidents ayant entraîné une perte opérationnelle, avec montant, cause, ligne métier et type d'événement. Sans analyse de causes, la collecte ne produit rien.
BCBS PSMOR, principe 6
Cycle observer — orienter — décider — agir, qui structure la conduite d'une réponse sous incertitude. Celui qui boucle le plus vite garde l'initiative.
Pratique — ISO 22320:2018
C
Représentation des ressources — personnes, processus, technologies, installations, informations, tiers — nécessaires à la fourniture d'un service, et de leurs relations.
BCBS 516, principe 4
Groupe de personnes mandaté pour gérer une crise : évaluer la situation, décider, allouer les moyens et communiquer. Elle arbitre, elle n'exécute pas.
ISO 22361:2022
Attestation par une tierce partie qu'un système, un produit ou une personne satisfait à des exigences spécifiées. Pour un système de management, elle porte sur la conformité, pas sur la performance.
ISO/IEC 17021-1:2015
Capacité d'une organisation à poursuivre la fourniture de ses produits et services à un niveau acceptable prédéfini, malgré une perturbation. C'est une capacité, pas un document.
ISO 22300:2021
Situation inhabituelle, instable et complexe qui menace les objectifs stratégiques, la réputation ou la viabilité d'une organisation. Ce qui la définit est l'incertitude, pas la gravité.
ISO 22361:2022
D
E
Groupe restreint au sein de l'entité testée qui connaît le test, l'encadre et garantit qu'il ne dégrade pas réellement les services.
TIBER-EU
Équipe qui simule l'adversaire lors d'un test de résilience, en reproduisant ses méthodes réelles sans que les défenseurs en soient informés.
TIBER-EU
Processus destiné à entraîner, évaluer, mettre à l'épreuve ou améliorer la performance d'une organisation. Un exercice sans objectif mesurable est une réunion.
ISO 22398:2013
Exercice de discussion guidé par un scénario, sans mobilisation de moyens réels. C'est le format le plus efficace pour tester la prise de décision et les interfaces.
ISO 22398:2013
F
I
Représentation partagée de la situation, alimentée en continu, qui permet à tous les intervenants de décider sur la même base factuelle.
ISO 22320:2018
Situation susceptible de conduire à une perturbation, une perte, une urgence ou une crise. Un incident se traite avec une procédure connue.
ISO 22300:2021
Incident TIC ayant une incidence négative élevée sur les réseaux et systèmes soutenant des fonctions critiques ou importantes, apprécié selon des critères harmonisés : clients touchés, durée, portée géographique, pertes de données, criticité et impact économique.
Règlement (UE) 2022/2554, art. 3 et 18
Mesure qui signale un changement du niveau d'exposition à un risque, idéalement avant que la perte ne se matérialise.
BCBS PSMOR, principe 6
Information introduite pendant un exercice pour faire évoluer la situation et provoquer une décision. La qualité d'un exercice tient à la qualité de ses injections.
ISO 22398:2013
M
Journal horodaté des faits, décisions et actions pendant une crise. C'est la pièce la plus demandée en retour d'expérience, en audit et en contentieux.
Pratique — ISO 22361:2022
Communication brève diffusée très tôt dans une crise, reconnaissant les faits établis et annonçant la suite, sans spéculer sur les causes ni les responsabilités.
ISO 22361:2022
N
Technique d'analyse reliant les causes d'un événement redouté à ses conséquences, en faisant apparaître les barrières de prévention à gauche et de protection à droite.
IEC 31010:2019
Non-satisfaction d'une exigence. En audit, on distingue la non-conformité majeure — absence totale d'un élément exigé — de la mineure, qui relève de la défaillance ponctuelle.
ISO 22301:2019, 10.1 / ISO 19011:2018
O
Délai dans lequel une activité, un produit ou un service doit être repris après une perturbation, et les ressources associées rétablies.
ISO 22300:2021
Volume de données, exprimé en temps, que l'organisation accepte de perdre lors d'une perturbation. Un RPO de quatre heures signifie que les quatre dernières heures de saisie peuvent être perdues.
ISO 22300:2021
Niveau de service minimal acceptable pour atteindre les objectifs de l'organisation pendant une perturbation. Il répond à la question : que devons-nous absolument continuer à faire ?
ISO 22300:2021
Activité dont la défaillance porterait matériellement atteinte à la viabilité de l'établissement ou à la stabilité du système financier.
BCBS 516
Modèle de commandement à trois niveaux — stratégique, tactique, opérationnel — issu des services d'urgence britanniques et repris par ISO 22320 et ISO 22361.
ISO 22320:2018 / ISO 22361:2022
P
Personne ou organisation qui peut influer sur une décision ou une activité, être influencée par elle, ou se sentir influencée par elle.
ISO 22300:2021
Durée au-delà de laquelle les conséquences d'une interruption deviennent inacceptables pour l'organisation. C'est un plafond, pas un objectif.
ISO 22300:2021
Événement, prévu ou non, qui provoque un écart négatif par rapport à la fourniture attendue de produits et services.
ISO 22300:2021
Plan décrivant la restauration des systèmes d'information sur un site ou une infrastructure de secours. Il est une composante du dispositif de continuité, pas son équivalent.
NIST SP 800-34 Rev. 1
Cycle d'amélioration continue structurant tous les systèmes de management ISO. Sans l'étape « contrôler », le système se fige.
Annexe SL — Structure harmonisée
Élément dont la défaillance suffit à interrompre un service entier. Les cartographies de dépendances existent d'abord pour les débusquer.
DORA art. 10 / BCBS 516
Lieu, physique ou virtuel, depuis lequel la réponse est dirigée et coordonnée. Il doit disposer de moyens de communication indépendants du système d'information courant.
ISO 22320:2018
Capacité des systèmes d'information à soutenir la continuité de l'activité, couvrant la détection, la réponse et la reprise — pas seulement la restauration technique.
ISO/IEC 27031:2011
R
Logiciel malveillant qui chiffre ou exfiltre des données en vue d'une extorsion. Il constitue aujourd'hui le scénario de référence de la plupart des exercices de continuité.
ENISA / NIST SP 800-61
Inventaire structuré de tous les accords contractuels portant sur l'utilisation de services TIC fournis par des tiers, transmis annuellement à l'autorité compétente.
Règlement (UE) 2022/2554, art. 28
Capacité d'absorber un choc et de s'adapter à un environnement changeant. Elle englobe la continuité mais y ajoute l'adaptation et l'apprentissage.
ISO 22300:2021 / ISO 22316:2017
Capacité d'une organisation à fournir ses services critiques malgré une perturbation, en restant à l'intérieur de tolérances d'impact fixées à l'avance. Le raisonnement part du service rendu au client, pas du processus interne.
BCBS 516 / PRA SS1/21
Analyse structurée d'un événement ou d'un exercice visant à identifier ce qui a fonctionné, ce qui a manqué, et à produire des actions datées et affectées.
ISO 22398:2013 / NIST SP 800-61
Examen périodique du système de management par la direction, à partir d'éléments d'entrée définis, produisant des décisions d'amélioration et d'allocation de ressources.
ISO 22301:2019, 9.3
Exposition résultant d'une dépendance à un prestataire difficilement substituable, ou à plusieurs prestataires liés entre eux, pour une fonction critique.
Règlement (UE) 2022/2554, art. 29
Risque subsistant après le traitement. Il doit être explicitement accepté par une instance disposant de l'autorité pour le faire.
ISO 31000:2018
S
Copie de données conservée séparément pour permettre une restauration. La règle 3-2-1-1-0 en résume les bonnes pratiques : trois copies, deux supports, une hors site, une immuable, zéro erreur de restauration vérifiée.
DORA art. 12 / CIS Controls v8.1, contrôle 11
Sauvegarde qui ne peut être ni modifiée ni supprimée pendant une durée définie, y compris par un administrateur. C'est la seule protection réellement efficace contre un rançongiciel qui compromet l'annuaire.
DORA art. 12 / CIS Controls v8.1
Description d'une situation hypothétique servant de base à un exercice ou à une analyse de risque. Il doit être sévère mais plausible pour produire un apprentissage exploitable.
IEC 31010:2019 / BCBS 516
Service fourni à un client externe ou au marché dont l'interruption causerait un préjudice intolérable. Il se formule du point de vue de l'utilisateur, jamais de l'organigramme.
PRA SS1/21 / FCA PS21/3
Critère de calibrage d'un scénario de test : suffisamment grave pour mettre le dispositif sous tension, suffisamment crédible pour que la direction accepte d'en tirer des conclusions.
BCBS 516 / PRA SS1/21
Site destiné à accueillir les opérations en cas d'indisponibilité du site principal. Il se qualifie de froid, tiède, chaud ou miroir selon son degré de préparation.
NIST SP 800-34 Rev. 1
Plan documenté permettant de mettre fin à un accord d'externalisation sans interrompre la fourniture des services, ni enfreindre les exigences réglementaires. Doit être établie avant la signature.
EBA/GL/2019/02 / DORA art. 28
Structure commune en dix articles imposée à toutes les normes ISO de systèmes de management, qui rend leur intégration possible : contexte, leadership, planification, support, fonctionnement, évaluation, amélioration.
Directives ISO/IEC, partie 1
Partie du système de management global qui établit, met en œuvre, exploite, surveille, revoit, maintient et améliore la continuité d'activité.
ISO 22301:2019
T
Classification structurée des types d'événements de risque opérationnel, permettant d'agréger les pertes et de comparer entre lignes métier ou entre établissements.
Cadre de Bâle, OPE
Test simulant les tactiques, techniques et procédures d'adversaires réels contre les systèmes en production, conduit selon un cadre encadré par l'autorité.
TIBER-EU / DORA art. 26
Niveau maximal de perturbation d'un service important qu'une organisation peut tolérer, généralement exprimé en durée. C'est un plafond réglementaire de préjudice, pas un objectif interne de reprise.
PRA SS1/21 / BCBS 516
Modèle de gouvernance du risque : la première ligne prend et gère le risque, la deuxième le surveille et le challenge, la troisième fournit une assurance indépendante. Trois rôles, pas trois niveaux hiérarchiques.
BCBS PSMOR / IIA