Aller au contenu principal

Blog

Plan de reprise d'activité (PRA) et plan de continuité (PCA) : ce qu'une PME doit vraiment prévoir

7 min de lecture

Un serveur qui ne redémarre pas un lundi matin, un rançongiciel, un dégât des eaux dans le local informatique. La vraie question n'est pas si un arrêt arrivera, mais combien de temps il durera. C'est ce que règle un plan de reprise d'activité. Pour une PME, il tient en quelques pages. Voici l'essentiel, sans jargon.

PRA et PCA : la différence en une phrase

Le plan de continuité d'activité (PCA) répond à la question : comment continuer à travailler pendant la panne ? Le plan de reprise d'activité (PRA) répond à une autre question : comment tout remettre en marche après ?

Le PCA organise le mode dégradé, c'est-à-dire le travail sans les outils habituels : agenda imprimé la veille, ligne renvoyée sur un portable, partage de connexion 4G quand la fibre tombe. Il concerne toute l'entreprise, pas seulement l'informatique.

Le PRA est la partie technique : où sont les sauvegardes, dans quel ordre on restaure, qui fait quoi, en combien de temps. On parle d'ailleurs de plan de reprise d'activité informatique.

Dans une PME, les deux tiennent souvent dans un même document. L'intitulé compte peu. Le plan doit exister, être écrit et avoir été testé.

Les deux chiffres à fixer avant tout

Tout PRA repose sur deux chiffres, que les spécialistes appellent RTO et RPO. Retenez plutôt les questions qu'ils posent.

Combien de temps pouvez-vous rester à l'arrêt ? C'est la durée d'interruption maximale que vous acceptez : le RTO, ou objectif de délai de reprise. Au-delà, la perte devient grave : clients perdus, échéance manquée, salariés payés sans pouvoir produire.

Combien de travail acceptez-vous de perdre ? C'est la quantité de données que vous acceptez de perdre ou de ressaisir, exprimée en temps : le RPO, ou point de reprise visé. Avec une seule sauvegarde chaque nuit, un sinistre à 17 h fait perdre toute la journée.

Trois exemples pour fixer les idées. Ce sont des ordres de grandeur à discuter, pas des normes.

  • Un cabinet comptable en pleine période de déclarations. Une journée d'arrêt se rattrape mal, une journée de saisie perdue aussi. Objectif raisonnable : reprise dans la demi-journée, perte limitée à quelques heures, donc des sauvegardes plusieurs fois par jour.
  • Un atelier de fabrication. Les machines continuent souvent de tourner sans le serveur, mais les devis, les bons de commande et la facturation s'arrêtent. Une reprise dans la journée suffit souvent, avec une sauvegarde chaque nuit.
  • Un cabinet médical. L'agenda et les dossiers des patients doivent rester consultables pendant les rendez-vous. La priorité va à la continuité : un agenda imprimé chaque soir, un logiciel métier remis en route vite. La perte de données doit être minimale, car un compte rendu de consultation ne se réécrit pas de mémoire.

Pour trouver vos propres chiffres, partez du coût réel d'une journée d'arrêt, avec notre méthode de calcul en quatre postes. Plus ce coût est élevé, plus vos deux chiffres doivent être courts, et plus la solution coûte. C'est un arbitrage de dirigeant.

Bon à savoir

Fixez ces deux chiffres application par application, pas pour l'entreprise entière. La messagerie, le logiciel de comptabilité et le serveur de fichiers n'ont pas la même urgence.

Ce qu'un PRA de PME contient réellement

Oubliez les classeurs de deux cents pages. Un PRA utile pour une PME tient en cinq parties.

1. L'inventaire

La liste de ce qui fait tourner l'entreprise : serveurs, postes, logiciels métier, messagerie, internet, téléphonie, comptes en ligne. Pour chaque élément, notez qui s'en occupe et quel contrat le couvre. Sans inventaire, on découvre en pleine crise ce qu'on a oublié de sauvegarder.

2. Des sauvegardes testées et hors site

Une sauvegarde n'a de valeur que si on sait la restaurer. Il faut au moins une copie hors des locaux et hors d'atteinte du réseau de l'entreprise. Ainsi, un incendie ou un rançongiciel ne détruit pas l'original et la copie en même temps. Les 12 questions à poser sur vos sauvegardes permettent de vérifier ce point en une semaine.

3. La procédure de redémarrage écrite

Les étapes, dans l'ordre, pour remettre chaque service en marche : où récupérer la sauvegarde, sur quel matériel la restaurer, comment vérifier que tout fonctionne. Elle doit être lisible par quelqu'un d'autre que la personne qui l'a écrite.

4. Les contacts

Prestataire informatique, fournisseur d'accès internet, éditeurs des logiciels métier, assureur, banque, avec les numéros de contrat. Imprimez cette liste : un fichier chiffré par un rançongiciel ne sert plus à rien.

5. L'ordre de priorité des applications

Tout ne redémarre pas en même temps. Décidez à froid ce qui passe en premier : souvent la messagerie et le téléphone, pour rassurer les clients, puis le logiciel métier, la comptabilité, enfin les archives. Cet ordre découle des deux chiffres fixés plus haut.

Le test annuel : l'étape que presque tout le monde saute

Un plan jamais testé reste une hypothèse. Au moins une fois par an, organisez un exercice :

  • restaurer réellement une sauvegarde complète sur une machine de test, pas seulement vérifier que le fichier existe ;
  • chronométrer la restauration et comparer la durée au délai que vous vous étiez fixé ;
  • vérifier la liste de contacts ;
  • faire suivre la procédure par une autre personne que son auteur.

Notez la date, la durée constatée et les problèmes rencontrés. Ce compte rendu servira aussi face à un assureur ou à un client.

À noter

Profitez du test pour mettre le plan à jour. Un nouveau logiciel, un départ, un déménagement : un PRA vieillit vite.

Les erreurs que nous voyons sur le terrain

Trois situations reviennent sans cesse quand nous découvrons l'informatique d'une PME.

La sauvegarde jamais restaurée. Elle tourne chaque nuit, le voyant est vert, mais personne n'a jamais récupéré les données. Le jour de la panne, on découvre que la copie était incomplète depuis des mois, ou que plus personne ne sait la relancer.

Les mots de passe dans la tête d'une seule personne. Le compte administrateur, le pare-feu, l'outil de sauvegarde : tout repose sur un salarié ou un ancien prestataire. S'il est absent ou parti, la reprise est bloquée. Rangez les accès dans un coffre-fort de mots de passe, un logiciel qui les conserve chiffrés, ouvert à au moins deux personnes.

Le serveur et la sauvegarde dans le même local. Le disque de sauvegarde est posé à côté du serveur et branché en permanence. Un incendie ou un vol emporte les deux, un rançongiciel les chiffre ensemble. C'est ce qui transforme une panne de quelques jours en catastrophe, comme le montre notre article sur les premières 24 heures d'une cyberattaque.

Attention

Un disque branché en permanence au réseau n'est pas une sauvegarde hors d'atteinte. Ce qu'un rançongiciel peut lire, il peut aussi le chiffrer.

Cyberassurance et NIS2 : le plan devient une pièce à fournir

La cyberassurance. Avant de couvrir une entreprise, un assureur peut lui demander comment elle sauvegarde ses données et en combien de temps elle redémarre. Un PRA écrit et testé permet de répondre par des faits. Autre point à inscrire dans la procédure : depuis le 24 avril 2023, l'indemnisation des pertes dues à une cyberattaque suppose une plainte déposée au plus tard 72 heures après sa découverte (article L12-10-1 du Code des assurances).

NIS2. Cette directive européenne de 2022 cite expressément « la continuité des activités, par exemple la gestion des sauvegardes et la reprise des activités, et la gestion des crises » parmi les mesures attendues des organisations qu'elle vise. Début octobre 2026, la loi française qui doit la transposer n'était pas encore définitivement adoptée. Même si votre PME n'est pas visée, vos clients qui le sont vous interrogeront, comme l'explique notre article sur NIS2 et les sous-traitants.

Comment un prestataire d'infogérance le met en place et le maintient

Un PRA ne s'écrit pas une fois pour toutes. Avec un prestataire d'infogérance, le travail suit trois temps.

  1. Le cadrage. Inventaire du parc, échange avec le dirigeant pour fixer les deux chiffres application par application, état des lieux des sauvegardes existantes.
  2. La mise en place. Sauvegardes réglées sur ces objectifs, copie hors site, procédure de redémarrage rédigée, liste de contacts, premier test de restauration.
  3. Le maintien. Surveillance quotidienne des sauvegardes, mise à jour du plan à chaque changement, tests réguliers avec compte rendu.

Chez DGU Consulting, ce travail fait partie de l'infogérance et de l'offre systèmes, réseaux et sécurité. Les engagements restent ceux de nos contrats : surveillance continue, intervention en moins de 4 heures selon la formule choisie, astreinte 24h/24 sur les incidents critiques, documentation de votre installation et réversibilité si vous changez de prestataire.

Par où commencer

Cette semaine, fixez vos deux chiffres pour vos trois applications les plus importantes. Posez ensuite une seule question à votre prestataire actuel : « Quand avons-nous restauré une sauvegarde complète pour la dernière fois ? » La réponse dira où vous en êtes.

Pour un regard extérieur, notre audit flash gratuit passe en revue cinq sujets, dont les sauvegardes et la continuité d'activité : 30 minutes en visio, 3 recommandations écrites envoyées sous 48 h, sans engagement. Contactez-nous pour le planifier.

Questions fréquentes

Quelle différence entre un PRA et un PCA ?
Le plan de continuité d'activité (PCA) dit comment continuer à travailler pendant la panne, en mode dégradé : agenda imprimé, ligne renvoyée sur un portable, partage de connexion 4G. Le plan de reprise d'activité (PRA) dit comment tout remettre en marche après : où sont les sauvegardes, dans quel ordre restaurer, qui fait quoi. Dans une PME, les deux tiennent souvent dans un même document.
Que signifient RTO et RPO ?
Ce sont les deux chiffres à fixer avant tout. Le RTO est la durée d'arrêt maximale que vous acceptez. Le RPO est la quantité de travail que vous acceptez de perdre, exprimée en temps : avec une seule sauvegarde chaque nuit, un sinistre à 17 h fait perdre la journée. Fixez-les application par application, à partir du coût réel d'une journée d'arrêt.
Que contient le plan de reprise d'activité d'une PME ?
Cinq parties suffisent : l'inventaire de ce qui fait tourner l'entreprise, des sauvegardes testées avec au moins une copie hors des locaux et hors d'atteinte du réseau, une procédure de redémarrage écrite, la liste des contacts imprimée, et l'ordre de priorité des applications.
À quelle fréquence faut-il tester un PRA ?
Au moins une fois par an. Le test consiste à restaurer réellement une sauvegarde complète sur une machine de test, à chronométrer la restauration, à vérifier la liste de contacts et à faire suivre la procédure par une autre personne que son auteur. Notez la date, la durée constatée et les problèmes rencontrés.
Quel lien entre le PRA et l'assurance cyber ?
Un assureur peut demander comment l'entreprise sauvegarde ses données et en combien de temps elle redémarre : un PRA testé permet de répondre par des faits. Et depuis le 24 avril 2023, l'indemnisation des pertes dues à une cyberattaque suppose une plainte déposée au plus tard 72 heures après sa découverte, une étape à inscrire dans la procédure.

À lire aussi

Besoin d'un regard extérieur ?

30 minutes en visio, cinq sujets passés en revue (sauvegardes, accès et MFA, mises à jour, sécurité du poste, continuité d'activité), 3 recommandations écrites envoyées sous 48 h. Sans engagement.

Réserver mon audit flash gratuit

Centre de préférences de la confidentialité

Sur ce site, certains cookies/traceurs sont nécessaires au fonctionnement et toujours actifs. Vous pouvez activer la mesure d’audience. Vous pourrez retirer votre consentement à tout moment via « Gérer mes cookies ».

Cookies strictement nécessaires
Toujours actifs

Sécurité, accessibilité, formulaire, préférences essentielles. Aucune finalité publicitaire.

Cookies analytiques

Mesure d’audience et performance (GA4).