QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Quelles personnes et quels documents réunir pour analyser les risques du PRA ?

D’après Plan de reprise d’activité

Définir l’équipe et les objectifs

La première étape consiste à constituer un groupe de travail chargé de mener l’analyse :

Responsables métiers (ceux qui connaissent les activités critiques),

Équipe informatique (DSI, RSSI),

Éventuellement des experts en sécurité physique (selon la taille de l’entreprise),

Direction générale ou représentant (sponsor du projet),

Chefs de projet PRA / PCA.

Il faut préciser le périmètre (toute l’entreprise ? une filiale ? un site ?) et l’objectif : lister et évaluer les menaces, obtenir une matrice de risques, puis prioriser les scénarios de sinistre.

Collecte d’informations préliminaires

Pour identifier les menaces, on peut s’appuyer sur :

Les retours d’expérience internes (incidents antérieurs, pannes, alertes passées).

Les statistiques externes (rapports de cybermenaces, probabilités d’inondation en fonction de la zone géographique, carte sismique, données des assureurs, etc.).

Les normes et réglementations sectorielles (si l’on est dans un domaine sensible, comme la santé, la finance, la défense).

Les cartographies existantes (processus, SI, dépendances externes).

Cette phase permet de dégrossir le terrain et de se préparer à l’étape d’identification.