Référentiels
Le référentiel, clause par clause
Pour chaque exigence : son intention, les preuves qu’un auditeur demandera, et le piège qui la fait échouer. Ce sont des synthèses éditoriales originales — le texte normatif reste la propriété de ses éditeurs et doit être acquis auprès d’eux.
Normes ISO/IEC15
Systèmes de management de la continuité d'activité — Exigences
La norme de référence mondiale pour construire, exploiter et faire certifier un système de management de la continuité d'activité (SMCA). Elle décrit ce qu'une organisation doit mettre en place — pas comment — et constitue le seul texte de la famille 223xx sur lequel un organisme accrédité peut délivrer un certificat.
Sécurité et résilience — Systèmes de management de la continuité d'activité — Lignes directrices d'utilisation d'ISO 22301
Le mode d'emploi d'ISO 22301. Là où 22301 dit « l'organisme doit », 22313 explique comment s'y prendre, avec des exemples de démarches, de livrables et de pièges. Non certifiable, mais indispensable pour qui construit un SMCA de zéro.
Lignes directrices pour l'analyse d'impact sur l'activité (BIA)
Le seul texte normatif entièrement consacré au BIA. Il décrit les trois niveaux d'analyse (stratégique, tactique, opérationnel), la façon de fixer les périodes maximales d'interruption admissibles et la manière d'éviter le biais des métiers qui déclarent tous être critiques.
Lignes directrices pour la continuité de la chaîne d'approvisionnement
Comment étendre la continuité au-delà des murs de l'organisation. Le texte traite la cartographie des fournisseurs critiques, les clauses contractuelles de continuité, la vérification des plans des tiers et la gestion des dépendances de rang n.
Lignes directrices pour la stratégie de continuité d'activité
Le maillon le plus souvent escamoté entre le BIA et les plans. Ce texte décrit comment évaluer, comparer et choisir des options de continuité — et comment justifier économiquement celles qui sont retenues.
Gestion de crise — Lignes directrices
La référence internationale en gestion de crise depuis qu'elle a remplacé la PAS 200 britannique. Elle sépare nettement l'incident (procédure connue) de la crise (situation inédite, ambiguë, à fort enjeu) et centre son propos sur la capacité de décision plutôt que sur le plan.
Gestion des urgences — Lignes directrices pour la gestion des incidents
Le texte qui structure le commandement d'incident : rôles, postes de commandement, coopération multi-organisations et gestion de l'information opérationnelle. Il formalise ce que les services de secours pratiquent sous le nom d'ICS ou de Gold-Silver-Bronze.
Résilience organisationnelle — Principes et attributs
Le texte qui élargit le propos : la résilience n'est pas une fonction mais une propriété émergente de l'organisation. Il identifie neuf attributs — de la vision partagée à la capacité d'apprentissage — et propose des indicateurs pour les évaluer.
Lignes directrices pour la préparation des TIC à la continuité d'activité (IRBC)
Le pont entre la continuité d'activité et l'informatique. Il introduit la notion de préparation des TIC (IRBC) et les métriques qui font aujourd'hui partie du langage courant : RTO, RPO, mais aussi les objectifs de niveau de service dégradé.
Management du risque — Lignes directrices
Le socle commun à toutes les disciplines du risque : principes, cadre organisationnel et processus. Sa force est sa sobriété — huit principes, un cadre en cinq temps, un processus en six étapes — qui s'applique aussi bien au risque opérationnel qu'au risque projet ou stratégique.
Gestion des risques — Techniques d'appréciation du risque
Le catalogue des méthodes : plus de quarante techniques, de l'analyse par arbre de défaillances au bow-tie, du HAZOP à l'analyse bayésienne, avec leurs conditions d'emploi et leurs limites. L'outil indispensable pour choisir une méthode plutôt que de reproduire celle qu'on connaît.
Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes de management de la sécurité de l'information — Exigences
Le SMSI certifiable. La version 2022 a réorganisé l'Annexe A en 93 mesures réparties en quatre thèmes et introduit onze mesures nouvelles, dont la veille sur les menaces et la préparation des TIC à la continuité — point de jonction direct avec ISO 22301.
Lignes directrices pour les exercices
La méthode complète du programme d'exercices : politique, conception, conduite, évaluation et amélioration. Elle distingue clairement l'exercice de sensibilisation, l'exercice sur table, l'exercice fonctionnel et l'exercice grandeur nature.
Sécurité et résilience — Vocabulaire
Le dictionnaire commun de la famille 223xx : plus de 270 termes définis, de « activité prioritaire » à « exercice », en passant par « perturbation » et « résilience ». C'est le texte qui évite les malentendus en comité de crise.
Sécurité et résilience — Systèmes de management de la sûreté — Exigences
Système de management certifiable pour la sûreté, particulièrement pertinent pour les chaînes logistiques physiques. La version 2022 a aligné le texte sur la structure harmonisée et l'a élargi au-delà du transport maritime pour lequel il avait été conçu.
Réglementations4
Résilience opérationnelle numérique du secteur financier
Applicable depuis le 17 janvier 2025, DORA impose un socle unique de résilience opérationnelle numérique à une vingtaine de catégories d'entités financières européennes. Cinq piliers : gouvernance et gestion du risque TIC, notification des incidents majeurs, tests de résilience, gestion du risque tiers, partage d'informations sur les cybermenaces.
Mesures pour un niveau élevé commun de cybersécurité dans l'Union
NIS 2 élargit considérablement le périmètre de son prédécesseur : dix-huit secteurs, entités essentielles et importantes, responsabilité des dirigeants, sanctions administratives significatives. Son article 21 impose explicitement la continuité d'activité et la gestion de crise parmi les mesures minimales.
Résilience des entités critiques
Le pendant physique de NIS 2. Là où NIS 2 traite le cyber, CER traite la résilience globale des entités critiques face aux risques naturels, aux actes malveillants, aux urgences sanitaires et aux sabotages. Elle impose une évaluation des risques, un plan de résilience et la notification des incidents perturbateurs.
Résilience opérationnelle : tolérances d'impact pour les services d'activité importants
Le régime britannique, souvent cité comme le plus abouti au monde. Il impose d'identifier ses services d'activité importants, de fixer pour chacun une tolérance d'impact chiffrée, de cartographier les ressources nécessaires, et de tester sa capacité à rester dans la tolérance face à des scénarios sévères mais plausibles.
Orientations6
Orientations sur la gestion des risques liés aux TIC et à la sécurité
Le texte qui a préfiguré DORA pour le secteur bancaire européen. Il détaille la gouvernance des risques TIC, la sécurité de l'information, la gestion des opérations, la gestion des projets et des changements, et la continuité d'activité TIC — avec un niveau de granularité que DORA reprend largement.
Orientations relatives à l'externalisation
Le cadre européen de l'externalisation bancaire : registre des accords, analyse de criticité, due diligence, clauses contractuelles obligatoires, droits d'audit et stratégies de sortie. DORA a repris et durci cette architecture pour les prestataires TIC.
Bonnes pratiques de la continuité d'activité
Le corpus de référence des praticiens, structuré autour du cycle de vie de la continuité d'activité : deux pratiques professionnelles de management et quatre pratiques techniques. Là où ISO 22301 dit quoi faire, le GPG dit comment le faire au quotidien, avec le vocabulaire des praticiens.
Guide de planification de contingence pour les systèmes d'information fédéraux
Le guide opérationnel le plus détaillé pour construire un plan de reprise informatique. Sept étapes, une typologie de plans limpide (BCP, COOP, PRA, plan de réponse aux incidents cyber, plan de communication de crise, plan d'urgence d'occupation), et des modèles complets en annexe.
Recommandations pour la gestion des incidents de cybersécurité
La révision 3 réaligne la réponse à incident sur le cadre CSF 2.0 et abandonne le cycle en quatre phases au profit d'une logique intégrée à la gestion du risque. Elle reste la référence opérationnelle pour structurer un CSIRT.
Pratiques professionnelles pour la gestion de la continuité d'activité
Les dix pratiques professionnelles du DRI, socle des certifications CBCP et MBCP. Plus opérationnelles que le GPG sur la coordination avec les autorités publiques et la gestion des situations d'urgence, elles complètent utilement le corpus européen.
Cadres de référence8
Cadre européen de tests de piratage éthique fondés sur le renseignement
Le cadre qui structure les tests d'intrusion fondés sur la menace en Europe. Trois phases — préparation, test, clôture — avec des rôles stricts : équipe blanche, équipe rouge, fournisseur de renseignement. DORA en fait la référence pour les TLPT de son article 26.
Principes de saine gestion du risque opérationnel
Les douze principes qui fondent la gestion du risque opérationnel bancaire dans le monde entier. Ils structurent les trois lignes de défense, le dispositif d'identification et d'évaluation (RCSA, collecte des pertes, indicateurs clés, analyse de scénarios), et la gouvernance associée.
Principes de résilience opérationnelle
Le texte qui a fait basculer le secteur financier d'une logique de continuité par processus vers une logique de services critiques et de tolérance à la perturbation. Sept principes qui imposent d'identifier les opérations critiques, de cartographier les ressources qui les soutiennent et de fixer des tolérances explicites.
Cadre de cybersécurité 2.0
La version 2.0, publiée en 2024, ajoute une sixième fonction — Gouverner — aux cinq historiques : Identifier, Protéger, Détecter, Répondre, Rétablir. Elle sort explicitement du périmètre fédéral pour s'adresser à toute organisation, et renforce la chaîne d'approvisionnement.
Gestion de la continuité des services informatiques
La pratique ITIL qui relie la continuité aux autres pratiques de gestion des services : gestion des incidents, des problèmes, des changements, de la capacité et de la disponibilité. Elle apporte le vocabulaire et les interfaces qu'une DSI comprend immédiatement.
Management des risques de l'entreprise — Intégration à la stratégie et à la performance
Le cadre de référence du risque d'entreprise, articulé autour de cinq composantes et vingt principes. Sa contribution majeure est d'ancrer le risque dans la stratégie plutôt que dans le contrôle interne, ce qui en fait le complément naturel d'ISO 31000 en gouvernance.
Contrôles de sécurité critiques CIS
Dix-huit contrôles ordonnés par priorité, déclinés en trois groupes d'implémentation selon la taille et la maturité de l'organisation. Le contrôle 11 — récupération des données — est le plus directement lié à la continuité informatique.
Classification des centres de données par niveaux
La classification de référence des centres de données : Tier I à Tier IV, du site sans redondance au site tolérant aux pannes. Elle permet de traduire une exigence de disponibilité métier en exigence d'infrastructure physique — et de comprendre ce qu'un hébergeur vend réellement.
Les textes présentés ici sont des synthèses éditoriales originales de l’intention de chaque exigence. Ils ne reproduisent pas le texte normatif, qui doit être acquis auprès de son éditeur.