Quelles conséquences métier et réglementaires évaluer en cas d’interruption d’activité ?
D’après Plan de reprise d’activité
Réglementaire / légal
1 = non-conformité mineure, faible sanction
2 = amende modérée, avertissement sérieux
3 = amende lourde, retrait partiel d’autorisation
4 = cessation d’activité forcée, poursuites pénales
Réputation :
1 = incident interne peu visible
2 = mauvaise image localisée (clients directs)
3 = apparition dans médias spécialisés, réputation entamée
4 = scandale médiatique national, confiance écornée à long terme
(Optionnel) Sécurité des personnes :
1 = aucun risque humain
2 = blessure légère
3 = accident grave
4 = décès potentiels, responsabilité pénale
Chaque entreprise est libre d’affiner ou de pondérer ces critères selon ses priorités.
Parfois, on regroupe tous les critères en une seule note globale d’impact.
D’autres méthodes préfèrent évaluer distinctement (ex. note d’impact financier, note d’impact réputationnel), puis faire une moyenne ou prendre le pire des cas, selon la politique de risque.
Prise en compte des processus critiques
Il est important de faire le lien avec la BIA et la liste des processus critiques : si un scénario menace directement un processus vital (ex. l’ERP de gestion des commandes), l’impact sera fortement amplifié. Inversement, une menace qui n’affecte qu’un processus secondaire aura un impact moindre.
Exemple : “Infection ransomware” sur les serveurs de développement de l’entreprise.
Si ce n’est pas un système critique en production, l’impact peut être modéré (1 ou 2).
En revanche, “Infection ransomware” sur le serveur de la base clients en pleine période commerciale, l’impact peut monter à 3 ou 4.
