QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment suivre les résultats des exercices et préparer un audit du PRA ?

D’après Plan de reprise d’activité

Déroulé

Déclenchement du scénario (ex. simulation de panne ou de ransomware).

Activation du PRA : la cellule de crise se réunit, l’IT exécute la bascule ou la restauration, etc.

Chronométrage du temps (RTO effectif), évaluation du RPO (quantité de données perdues).

Collecte de données (logs, journaux de crise, feedback utilisateurs).

Mesure et analyse

Comparer RTO/RPO effectifs vs objectifs

Évaluer la qualité de la communication (internationale, externe)

Noter les contraintes (délai de décision, manque de ressources, script obsolète)

Récolter l’avis des équipes (techniques, métiers) sur la fluidité de la procédure.

Reporting

Rédiger un rapport de test (compte-rendu détaillé) :

Chronologie

Points positifs, points négatifs

Recommandations / plan d’action.

Présenter ce rapport au comité PRA ou à la direction pour validation et suivi.

Finalité d’un audit

Un audit est un examen systématique et indépendant pour :

Vérifier la conformité du PRA aux normes (ex. ISO 22301) ou aux politiques internes

Évaluer la qualité des procédures, leur mise à jour, la pertinence des ressources

Assurer que le PRA est compris et appliqué par les parties prenantes (cellule de crise, IT, métiers).

Il peut être effectué par :

Des auditeurs internes (équipe d’audit interne, RSSI, etc.)

Des auditeurs externes (cabinet spécialisé, certificateur ISO…).