Glossaire

Le vocabulaire, sans approximation

Une heure de lecture qui évite six mois de malentendus. Chaque terme est reformulé dans nos mots et renvoie à sa source normative.

A

B

C

D

E

F

I

M

N

O

P

Partie intéressée

Personne ou organisation qui peut influer sur une décision ou une activité, être influencée par elle, ou se sentir influencée par elle.

ISO 22300:2021

Période maximale d'interruption tolérableMTPD / MTPoD

Durée au-delà de laquelle les conséquences d'une interruption deviennent inacceptables pour l'organisation. C'est un plafond, pas un objectif.

ISO 22300:2021

Perturbation

Événement, prévu ou non, qui provoque un écart négatif par rapport à la fourniture attendue de produits et services.

ISO 22300:2021

Plan de reprise d'activité informatiquePRA / DRP

Plan décrivant la restauration des systèmes d'information sur un site ou une infrastructure de secours. Il est une composante du dispositif de continuité, pas son équivalent.

NIST SP 800-34 Rev. 1

Planifier — Déployer — Contrôler — AgirPDCA

Cycle d'amélioration continue structurant tous les systèmes de management ISO. Sans l'étape « contrôler », le système se fige.

Annexe SL — Structure harmonisée

Point unique de défaillanceSPOF

Élément dont la défaillance suffit à interrompre un service entier. Les cartographies de dépendances existent d'abord pour les débusquer.

DORA art. 10 / BCBS 516

Poste de commandementPC

Lieu, physique ou virtuel, depuis lequel la réponse est dirigée et coordonnée. Il doit disposer de moyens de communication indépendants du système d'information courant.

ISO 22320:2018

Préparation des TIC à la continuité d'activitéIRBC

Capacité des systèmes d'information à soutenir la continuité de l'activité, couvrant la détection, la réponse et la reprise — pas seulement la restauration technique.

ISO/IEC 27031:2011

R

Rançongiciel

Logiciel malveillant qui chiffre ou exfiltre des données en vue d'une extorsion. Il constitue aujourd'hui le scénario de référence de la plupart des exercices de continuité.

ENISA / NIST SP 800-61

Registre d'information

Inventaire structuré de tous les accords contractuels portant sur l'utilisation de services TIC fournis par des tiers, transmis annuellement à l'autorité compétente.

Règlement (UE) 2022/2554, art. 28

Résilience

Capacité d'absorber un choc et de s'adapter à un environnement changeant. Elle englobe la continuité mais y ajoute l'adaptation et l'apprentissage.

ISO 22300:2021 / ISO 22316:2017

Résilience opérationnelle

Capacité d'une organisation à fournir ses services critiques malgré une perturbation, en restant à l'intérieur de tolérances d'impact fixées à l'avance. Le raisonnement part du service rendu au client, pas du processus interne.

BCBS 516 / PRA SS1/21

Retour d'expérienceRETEX

Analyse structurée d'un événement ou d'un exercice visant à identifier ce qui a fonctionné, ce qui a manqué, et à produire des actions datées et affectées.

ISO 22398:2013 / NIST SP 800-61

Revue de direction

Examen périodique du système de management par la direction, à partir d'éléments d'entrée définis, produisant des décisions d'amélioration et d'allocation de ressources.

ISO 22301:2019, 9.3

Risque de concentration

Exposition résultant d'une dépendance à un prestataire difficilement substituable, ou à plusieurs prestataires liés entre eux, pour une fonction critique.

Règlement (UE) 2022/2554, art. 29

Risque résiduel

Risque subsistant après le traitement. Il doit être explicitement accepté par une instance disposant de l'autorité pour le faire.

ISO 31000:2018

S

Sauvegarde

Copie de données conservée séparément pour permettre une restauration. La règle 3-2-1-1-0 en résume les bonnes pratiques : trois copies, deux supports, une hors site, une immuable, zéro erreur de restauration vérifiée.

DORA art. 12 / CIS Controls v8.1, contrôle 11

Sauvegarde immuable

Sauvegarde qui ne peut être ni modifiée ni supprimée pendant une durée définie, y compris par un administrateur. C'est la seule protection réellement efficace contre un rançongiciel qui compromet l'annuaire.

DORA art. 12 / CIS Controls v8.1

Scénario

Description d'une situation hypothétique servant de base à un exercice ou à une analyse de risque. Il doit être sévère mais plausible pour produire un apprentissage exploitable.

IEC 31010:2019 / BCBS 516

Service d'activité importantIBS

Service fourni à un client externe ou au marché dont l'interruption causerait un préjudice intolérable. Il se formule du point de vue de l'utilisateur, jamais de l'organigramme.

PRA SS1/21 / FCA PS21/3

Sévère mais plausible

Critère de calibrage d'un scénario de test : suffisamment grave pour mettre le dispositif sous tension, suffisamment crédible pour que la direction accepte d'en tirer des conclusions.

BCBS 516 / PRA SS1/21

Site de secours

Site destiné à accueillir les opérations en cas d'indisponibilité du site principal. Il se qualifie de froid, tiède, chaud ou miroir selon son degré de préparation.

NIST SP 800-34 Rev. 1

Stratégie de sortie

Plan documenté permettant de mettre fin à un accord d'externalisation sans interrompre la fourniture des services, ni enfreindre les exigences réglementaires. Doit être établie avant la signature.

EBA/GL/2019/02 / DORA art. 28

Structure harmonisée (Annexe SL)

Structure commune en dix articles imposée à toutes les normes ISO de systèmes de management, qui rend leur intégration possible : contexte, leadership, planification, support, fonctionnement, évaluation, amélioration.

Directives ISO/IEC, partie 1

Système de management de la continuité d'activitéSMCA / BCMS

Partie du système de management global qui établit, met en œuvre, exploite, surveille, revoit, maintient et améliore la continuité d'activité.

ISO 22301:2019

T