QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Qui doit participer à l’identification des activités critiques de l’entreprise ?

D’après Plan de reprise d’activité

Définir l’équipe projet et les parties prenantes

La première étape consiste à constituer un groupe de travail représentant l’ensemble des métiers et services clés de l’entreprise.

Typiquement, on retrouve :

Des représentants des fonctions opérationnelles (production, ventes, logistique, service client, etc.).

Des représentants des fonctions supports (IT, comptabilité, ressources humaines, juridique).

Un ou plusieurs membres de la direction (sponsor ou pilote du projet).

Souvent, un RSSI (Responsable Sécurité des Systèmes d’Information) ou équivalent, qui veille à l’alignement avec les politiques de sécurité et de conformité.

Un coordinateur ou chef de projet PRA / PCA.

Cette équipe doit être légitimée par la direction pour pouvoir recueillir les informations nécessaires dans tous les départements, et éventuellement demander la mise à disposition de données sensibles (ex. chiffres de revenus, volumes de transaction, etc.).

Définir les objectifs et le périmètre de l’analyse

Avant d’entrer dans le vif du sujet, il est nécessaire de bien déterminer jusqu’où va s’étendre l’analyse.

Parfois, on se limite à un périmètre : l’ensemble du siège social, un pôle d’activité précis, ou la totalité des filiales dans un pays.

Dans d’autres cas, on veut cartographier l’ensemble du groupe, y compris les entités internationales.

Plus le périmètre est vaste, plus la complexité et la durée de l’exercice augmentent.

Il est donc possible de procéder progressivement, par lots ou par priorités géographiques et organisationnelles.

L’objectif principal : identifier de façon exhaustive les processus métiers et évaluer leur criticité.

Cela suppose :

De définir une grille de criticité (financier, réglementaire, image, etc.) et un système de score ou de notation.

De recueillir des informations quantitatives (chiffres d’affaires, volumes de transaction) et qualitatives (obligations légales, exigence client, etc.).

D’arriver à une priorisation claire (niveau 1, 2, 3 ou haute / moyenne / faible criticité).