Référentiels

Le référentiel, clause par clause

Pour chaque exigence : son intention, les preuves qu’un auditeur demandera, et le piège qui la fait échouer. Ce sont des synthèses éditoriales originales — le texte normatif reste la propriété de ses éditeurs et doit être acquis auprès d’eux.

Normes ISO/IEC15

ISO 22301:2019 Certifiable

Systèmes de management de la continuité d'activité — Exigences

La norme de référence mondiale pour construire, exploiter et faire certifier un système de management de la continuité d'activité (SMCA). Elle décrit ce qu'une organisation doit mettre en place — pas comment — et constitue le seul texte de la famille 223xx sur lequel un organisme accrédité peut délivrer un certificat.

ISO2019
ISO 22313:2020

Sécurité et résilience — Systèmes de management de la continuité d'activité — Lignes directrices d'utilisation d'ISO 22301

Le mode d'emploi d'ISO 22301. Là où 22301 dit « l'organisme doit », 22313 explique comment s'y prendre, avec des exemples de démarches, de livrables et de pièges. Non certifiable, mais indispensable pour qui construit un SMCA de zéro.

ISO2020
ISO/TS 22317:2021

Lignes directrices pour l'analyse d'impact sur l'activité (BIA)

Le seul texte normatif entièrement consacré au BIA. Il décrit les trois niveaux d'analyse (stratégique, tactique, opérationnel), la façon de fixer les périodes maximales d'interruption admissibles et la manière d'éviter le biais des métiers qui déclarent tous être critiques.

ISO2021
ISO/TS 22318:2021

Lignes directrices pour la continuité de la chaîne d'approvisionnement

Comment étendre la continuité au-delà des murs de l'organisation. Le texte traite la cartographie des fournisseurs critiques, les clauses contractuelles de continuité, la vérification des plans des tiers et la gestion des dépendances de rang n.

ISO2021
ISO/TS 22331:2018

Lignes directrices pour la stratégie de continuité d'activité

Le maillon le plus souvent escamoté entre le BIA et les plans. Ce texte décrit comment évaluer, comparer et choisir des options de continuité — et comment justifier économiquement celles qui sont retenues.

ISO2018
ISO 22361:2022

Gestion de crise — Lignes directrices

La référence internationale en gestion de crise depuis qu'elle a remplacé la PAS 200 britannique. Elle sépare nettement l'incident (procédure connue) de la crise (situation inédite, ambiguë, à fort enjeu) et centre son propos sur la capacité de décision plutôt que sur le plan.

ISO2022
ISO 22320:2018

Gestion des urgences — Lignes directrices pour la gestion des incidents

Le texte qui structure le commandement d'incident : rôles, postes de commandement, coopération multi-organisations et gestion de l'information opérationnelle. Il formalise ce que les services de secours pratiquent sous le nom d'ICS ou de Gold-Silver-Bronze.

ISO2018
ISO 22316:2017

Résilience organisationnelle — Principes et attributs

Le texte qui élargit le propos : la résilience n'est pas une fonction mais une propriété émergente de l'organisation. Il identifie neuf attributs — de la vision partagée à la capacité d'apprentissage — et propose des indicateurs pour les évaluer.

ISO2017
ISO/IEC 27031:2011

Lignes directrices pour la préparation des TIC à la continuité d'activité (IRBC)

Le pont entre la continuité d'activité et l'informatique. Il introduit la notion de préparation des TIC (IRBC) et les métriques qui font aujourd'hui partie du langage courant : RTO, RPO, mais aussi les objectifs de niveau de service dégradé.

ISO/IEC2011
ISO 31000:2018

Management du risque — Lignes directrices

Le socle commun à toutes les disciplines du risque : principes, cadre organisationnel et processus. Sa force est sa sobriété — huit principes, un cadre en cinq temps, un processus en six étapes — qui s'applique aussi bien au risque opérationnel qu'au risque projet ou stratégique.

ISO2018
IEC 31010:2019

Gestion des risques — Techniques d'appréciation du risque

Le catalogue des méthodes : plus de quarante techniques, de l'analyse par arbre de défaillances au bow-tie, du HAZOP à l'analyse bayésienne, avec leurs conditions d'emploi et leurs limites. L'outil indispensable pour choisir une méthode plutôt que de reproduire celle qu'on connaît.

IEC2019
ISO/IEC 27001:2022 Certifiable

Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes de management de la sécurité de l'information — Exigences

Le SMSI certifiable. La version 2022 a réorganisé l'Annexe A en 93 mesures réparties en quatre thèmes et introduit onze mesures nouvelles, dont la veille sur les menaces et la préparation des TIC à la continuité — point de jonction direct avec ISO 22301.

ISO/IEC2022
ISO 22398:2013

Lignes directrices pour les exercices

La méthode complète du programme d'exercices : politique, conception, conduite, évaluation et amélioration. Elle distingue clairement l'exercice de sensibilisation, l'exercice sur table, l'exercice fonctionnel et l'exercice grandeur nature.

ISO2013
ISO 22300:2021

Sécurité et résilience — Vocabulaire

Le dictionnaire commun de la famille 223xx : plus de 270 termes définis, de « activité prioritaire » à « exercice », en passant par « perturbation » et « résilience ». C'est le texte qui évite les malentendus en comité de crise.

ISO2021
ISO 28000:2022 Certifiable

Sécurité et résilience — Systèmes de management de la sûreté — Exigences

Système de management certifiable pour la sûreté, particulièrement pertinent pour les chaînes logistiques physiques. La version 2022 a aligné le texte sur la structure harmonisée et l'a élargi au-delà du transport maritime pour lequel il avait été conçu.

ISO2022

Réglementations4

Règlement (UE) 2022/2554 — DORA

Résilience opérationnelle numérique du secteur financier

Applicable depuis le 17 janvier 2025, DORA impose un socle unique de résilience opérationnelle numérique à une vingtaine de catégories d'entités financières européennes. Cinq piliers : gouvernance et gestion du risque TIC, notification des incidents majeurs, tests de résilience, gestion du risque tiers, partage d'informations sur les cybermenaces.

Union européenne2022
Directive (UE) 2022/2555 — NIS 2

Mesures pour un niveau élevé commun de cybersécurité dans l'Union

NIS 2 élargit considérablement le périmètre de son prédécesseur : dix-huit secteurs, entités essentielles et importantes, responsabilité des dirigeants, sanctions administratives significatives. Son article 21 impose explicitement la continuité d'activité et la gestion de crise parmi les mesures minimales.

Union européenne2022
Directive (UE) 2022/2557 — CER

Résilience des entités critiques

Le pendant physique de NIS 2. Là où NIS 2 traite le cyber, CER traite la résilience globale des entités critiques face aux risques naturels, aux actes malveillants, aux urgences sanitaires et aux sabotages. Elle impose une évaluation des risques, un plan de résilience et la notification des incidents perturbateurs.

Union européenne2022
PRA SS1/21 & FCA PS21/3

Résilience opérationnelle : tolérances d'impact pour les services d'activité importants

Le régime britannique, souvent cité comme le plus abouti au monde. Il impose d'identifier ses services d'activité importants, de fixer pour chacun une tolérance d'impact chiffrée, de cartographier les ressources nécessaires, et de tester sa capacité à rester dans la tolérance face à des scénarios sévères mais plausibles.

Bank of England / FCA2021

Orientations6

EBA/GL/2019/04

Orientations sur la gestion des risques liés aux TIC et à la sécurité

Le texte qui a préfiguré DORA pour le secteur bancaire européen. Il détaille la gouvernance des risques TIC, la sécurité de l'information, la gestion des opérations, la gestion des projets et des changements, et la continuité d'activité TIC — avec un niveau de granularité que DORA reprend largement.

EBA2019
EBA/GL/2019/02

Orientations relatives à l'externalisation

Le cadre européen de l'externalisation bancaire : registre des accords, analyse de criticité, due diligence, clauses contractuelles obligatoires, droits d'audit et stratégies de sortie. DORA a repris et durci cette architecture pour les prestataires TIC.

EBA2019
BCI Good Practice Guidelines

Bonnes pratiques de la continuité d'activité

Le corpus de référence des praticiens, structuré autour du cycle de vie de la continuité d'activité : deux pratiques professionnelles de management et quatre pratiques techniques. Là où ISO 22301 dit quoi faire, le GPG dit comment le faire au quotidien, avec le vocabulaire des praticiens.

BCI2023
NIST SP 800-34 Rev. 1

Guide de planification de contingence pour les systèmes d'information fédéraux

Le guide opérationnel le plus détaillé pour construire un plan de reprise informatique. Sept étapes, une typologie de plans limpide (BCP, COOP, PRA, plan de réponse aux incidents cyber, plan de communication de crise, plan d'urgence d'occupation), et des modèles complets en annexe.

NIST2010
NIST SP 800-61 Rev. 3

Recommandations pour la gestion des incidents de cybersécurité

La révision 3 réaligne la réponse à incident sur le cadre CSF 2.0 et abandonne le cycle en quatre phases au profit d'une logique intégrée à la gestion du risque. Elle reste la référence opérationnelle pour structurer un CSIRT.

NIST2025
DRI International Professional Practices

Pratiques professionnelles pour la gestion de la continuité d'activité

Les dix pratiques professionnelles du DRI, socle des certifications CBCP et MBCP. Plus opérationnelles que le GPG sur la coordination avec les autorités publiques et la gestion des situations d'urgence, elles complètent utilement le corpus européen.

DRI International2021

Cadres de référence8

TIBER-EU

Cadre européen de tests de piratage éthique fondés sur le renseignement

Le cadre qui structure les tests d'intrusion fondés sur la menace en Europe. Trois phases — préparation, test, clôture — avec des rôles stricts : équipe blanche, équipe rouge, fournisseur de renseignement. DORA en fait la référence pour les TLPT de son article 26.

Banque centrale européenne2018
BCBS 195 / PSMOR (révisé 2021)

Principes de saine gestion du risque opérationnel

Les douze principes qui fondent la gestion du risque opérationnel bancaire dans le monde entier. Ils structurent les trois lignes de défense, le dispositif d'identification et d'évaluation (RCSA, collecte des pertes, indicateurs clés, analyse de scénarios), et la gouvernance associée.

BCBS2021
BCBS 516 — Principes de résilience opérationnelle

Principes de résilience opérationnelle

Le texte qui a fait basculer le secteur financier d'une logique de continuité par processus vers une logique de services critiques et de tolérance à la perturbation. Sept principes qui imposent d'identifier les opérations critiques, de cartographier les ressources qui les soutiennent et de fixer des tolérances explicites.

BCBS2021
NIST Cybersecurity Framework 2.0

Cadre de cybersécurité 2.0

La version 2.0, publiée en 2024, ajoute une sixième fonction — Gouverner — aux cinq historiques : Identifier, Protéger, Détecter, Répondre, Rétablir. Elle sort explicitement du périmètre fédéral pour s'adresser à toute organisation, et renforce la chaîne d'approvisionnement.

NIST2024
ITIL 4 — Service Continuity Management

Gestion de la continuité des services informatiques

La pratique ITIL qui relie la continuité aux autres pratiques de gestion des services : gestion des incidents, des problèmes, des changements, de la capacité et de la disponibilité. Elle apporte le vocabulaire et les interfaces qu'une DSI comprend immédiatement.

PeopleCert / AXELOS2019
COSO ERM 2017

Management des risques de l'entreprise — Intégration à la stratégie et à la performance

Le cadre de référence du risque d'entreprise, articulé autour de cinq composantes et vingt principes. Sa contribution majeure est d'ancrer le risque dans la stratégie plutôt que dans le contrôle interne, ce qui en fait le complément naturel d'ISO 31000 en gouvernance.

COSO2017
CIS Controls v8.1

Contrôles de sécurité critiques CIS

Dix-huit contrôles ordonnés par priorité, déclinés en trois groupes d'implémentation selon la taille et la maturité de l'organisation. Le contrôle 11 — récupération des données — est le plus directement lié à la continuité informatique.

CIS2024
Uptime Institute Tier Standard Certifiable

Classification des centres de données par niveaux

La classification de référence des centres de données : Tier I à Tier IV, du site sans redondance au site tolérant aux pannes. Elle permet de traduire une exigence de disponibilité métier en exigence d'infrastructure physique — et de comprendre ce qu'un hébergeur vend réellement.

Uptime Institute2018

Les textes présentés ici sont des synthèses éditoriales originales de l’intention de chaque exigence. Ils ne reproduisent pas le texte normatif, qui doit être acquis auprès de son éditeur.