Comment suivre les résultats des exercices et préparer un audit du PRA ?
D’après Plan de reprise d’activité
Déroulé
Déclenchement du scénario (ex. simulation de panne ou de ransomware).
Activation du PRA : la cellule de crise se réunit, l’IT exécute la bascule ou la restauration, etc.
Chronométrage du temps (RTO effectif), évaluation du RPO (quantité de données perdues).
Collecte de données (logs, journaux de crise, feedback utilisateurs).
Mesure et analyse
Comparer RTO/RPO effectifs vs objectifs
Évaluer la qualité de la communication (internationale, externe)
Noter les contraintes (délai de décision, manque de ressources, script obsolète)
Récolter l’avis des équipes (techniques, métiers) sur la fluidité de la procédure.
Reporting
Rédiger un rapport de test (compte-rendu détaillé) :
Chronologie
Points positifs, points négatifs
Recommandations / plan d’action.
Présenter ce rapport au comité PRA ou à la direction pour validation et suivi.
Finalité d’un audit
Un audit est un examen systématique et indépendant pour :
Vérifier la conformité du PRA aux normes (ex. ISO 22301) ou aux politiques internes
Évaluer la qualité des procédures, leur mise à jour, la pertinence des ressources
Assurer que le PRA est compris et appliqué par les parties prenantes (cellule de crise, IT, métiers).
Il peut être effectué par :
Des auditeurs internes (équipe d’audit interne, RSSI, etc.)
Des auditeurs externes (cabinet spécialisé, certificateur ISO…).
