Gérer les cookies
Ce site utilise des cookies pour recueillir des informations sur votre navigation afin de vous proposer des contenus et des offres promotionnelles plus pertinents, et pour nous aider à comprendre vos centres d'intérêt et à améliorer le site. Consultez notre politique relative aux cookies pour en savoir plus.
Gérer les cookies
Paramètres des cookies
Les cookies nécessaires au bon fonctionnement du site sont toujours activés.
Les autres cookies sont configurables.
Cookies essentiels
Toujours activés. Ces cookies sont indispensables au fonctionnement du site web et à l'utilisation de ses fonctionnalités. Ils ne peuvent pas être désactivés. Ils sont installés en réponse à vos demandes, comme la configuration de vos préférences de confidentialité, la connexion à votre compte ou le remplissage de formulaires.
Cookies analytiques
Désactivé
Ces cookies recueillent des informations qui nous permettent de comprendre comment nos sites Web sont utilisés, d'évaluer l'efficacité de nos campagnes marketing et de personnaliser nos sites Web pour vous. Consultez ici la liste des cookies analytiques que nous utilisons.
Cookies publicitaires
Désactivé
Ces cookies permettent aux sociétés de publicité de recueillir des informations sur votre activité en ligne afin de vous proposer des publicités plus pertinentes ou de limiter le nombre d'affichages d'une même publicité. Ces informations peuvent être partagées avec d'autres sociétés de publicité. Consultez ici la liste des cookies publicitaires que nous utilisons.
Foire aux questions | Resilience Guard
Accueil  › FAQ
Réponses

Foire aux questions

Des réponses claires sur la continuité des activités, la résilience, la réglementation et notre mode de fonctionnement. Si votre question ne figure pas ici, nous serons ravis d'en discuter avec vous.

continuité et résilience des activités
Qu’est-ce que la gestion de la continuité des activités (GCA) ?

La gestion de la continuité d'activité consiste à identifier les menaces susceptibles de perturber une organisation et l'impact de ces perturbations sur ses opérations, puis à mettre en place les capacités nécessaires pour maintenir les activités critiques et assurer une reprise rapide. Elle offre à l'organisation une réponse éprouvée et reproductible qui protège son personnel, ses parties prenantes, sa réputation et ses activités créatrices de valeur. La norme internationale de référence est l'ISO 22301.

Une continuité d'activité efficace s'étend au-delà de vos propres murs jusqu'à votre chaîne d'approvisionnement, de sorte que la défaillance d'un fournisseur clé ne se transforme pas en défaillance de votre propre service.

En quoi la continuité des activités diffère-t-elle de la gestion des risques ?

La gestion des risques et la continuité des activités sont complémentaires et se recoupent, mais elles répondent à des problématiques différentes. La gestion des risques cartographie les menaces sur une matrice de risques et définit les mesures d'atténuation à mettre en œuvre. La continuité des activités va plus loin : elle identifie les activités critiques, les planifie et les teste, afin que, lorsqu'un risque se concrétise, l'organisation sache précisément comment réagir.

En bref, la continuité des activités s'appuie sur les fondements de la gestion des risques et transforme la préparation en une réponse rodée.

Quelle est la différence entre un plan (BCP) et un système de gestion (BCMS) ?

Un plan de continuité d'activité est un document. Sa valeur dépend entièrement des personnes et des processus qui le sous-tendent. Un système de gestion de la continuité d'activité est le cadre évolutif qui établit, met en œuvre, surveille, évalue, maintient et améliore en permanence cette capacité.

Un plan est la première étape vers la résilience. Un système de gestion certifié représente un engagement continu qui concerne tous les aspects de l'organisation et exige un soutien visible de la direction.

Nous disposons déjà d'un plan de reprise après sinistre. Sommes-nous résilients ?

Pas nécessairement. La reprise après sinistre consiste à reprendre vos activités après un événement perturbateur, qu'il s'agisse d'un incident majeur ou d'un problème plus localisé comme une panne logicielle ou une coupure de courant. Une reprise après sinistre efficace vous permet de reprendre vos activités sans perdre trop de clients ni nuire à votre réputation.

La résilience est différente. Il s'agit de la capacité à résister aux perturbations avec une interruption de service minimale, voire nulle. La reprise après sinistre est une composante de la résilience, et non un substitut.

Qu’est-ce que la résilience organisationnelle ?

La résilience organisationnelle est la capacité d'une organisation à anticiper, se préparer, réagir et s'adapter aux changements progressifs et aux perturbations soudaines afin de survivre et de prospérer. Elle intègre la continuité des activités, la gestion de crise, la gestion des risques, la sécurité de l'information et la cybersécurité, ainsi qu'une solide culture du risque, au sein d'une capacité coordonnée unique plutôt que d'un ensemble de plans isolés.

Normes, réglementation et certification
Existe-t-il une norme internationale pour la continuité des activités ?

Oui. La norme ISO 22301 est la norme internationale reconnue pour les systèmes de gestion de la continuité d'activité. Elle aide les organisations à identifier les menaces qui pèsent sur leur activité et les fonctions critiques qu'elles pourraient affecter, et à mettre en place des plans d'action en amont afin d'éviter toute interruption d'activité. Elle s'applique à tous types de perturbations, qu'il s'agisse d'intempéries, d'incendies, d'inondations, de pannes informatiques, de défaillances de fournisseurs ou de cyberattaques.

Pouvons-nous faire certifier notre système de management ?

Oui. La norme ISO 22301 permet à une organisation d'obtenir une certification indépendante, délivrée par un organisme tiers, de son système de gestion de la continuité d'activité. Cette certification atteste auprès des clients, fournisseurs, employés, investisseurs et autorités de réglementation que l'organisation est capable de gérer les incidents et de minimiser les perturbations.

Sur le plan commercial, cela peut également constituer un facteur de différenciation, en garantissant que les produits et services sur lesquels vos clients comptent seront disponibles lorsqu'ils en auront besoin, et c'est une exigence de plus en plus fréquente dans les appels d'offres.

Quelle est la différence entre la norme ISO 22301 et la norme ISO 27001 ?

Ces deux normes abordent des problématiques différentes mais complémentaires. L'ISO 27001 est la norme relative au management de la sécurité de l'information, axée sur la protection de la confidentialité, de l'intégrité et de la disponibilité des informations. L'ISO 22301 est la norme relative à la continuité d'activité, axée sur le maintien des opérations critiques en cas de perturbation et leur rétablissement rapide.

De nombreuses organisations mettent en œuvre les deux solutions afin de protéger leurs informations et d'assurer la continuité de leurs activités. Nous proposons des conseils et un accompagnement pour la certification de chacune d'elles.

Qu'est-ce que NIS2 et est-ce que cela nous concerne ?

La directive NIS2 de l'Union européenne relative à la sécurité des réseaux et de l'information élargit considérablement le champ d'application de la directive NIS précédente, couvrant davantage de secteurs considérés comme essentiels ou importants, et renforce les exigences en matière de gestion des risques, de signalement des incidents et de responsabilité des dirigeants, assorties de sanctions significatives.

Si votre organisation exerce ses activités dans un secteur concerné ou y fournit des services, la réglementation NIS2 est susceptible de s'appliquer, y compris aux entreprises établies hors de l'UE qui y fournissent des services. Nous aidons les organisations à définir leurs obligations et à combler leurs lacunes grâce à nos services de conseil.

Qu’est-ce que la DORA et qui doit s’y conformer ?

La loi DORA (Digital Operational Resilience Act) est le règlement européen relatif à la résilience opérationnelle du secteur financier. Elle définit des exigences en matière de gestion des risques liés aux TIC, de signalement des incidents, de tests de résilience (y compris les tests d'intrusion axés sur les menaces) et de supervision des prestataires de services TIC tiers critiques.

Cela concerne un large éventail d'entités financières et certains prestataires de services TIC qui les accompagnent. Nous aidons les entreprises et leurs fournisseurs à se préparer.

Nous sommes une entreprise suisse. Les réglementations NIS2 et DORA nous concernent-elles toujours ?

Oui, c'est possible. Bien qu'il s'agisse d'instruments européens, les organisations suisses sont fréquemment concernées par leurs activités au sein de l'UE, par l'intermédiaire de clients et de sociétés du groupe établis dans l'UE, ou encore par le biais de clauses contractuelles découlant de clients eux-mêmes visés. Les institutions financières suisses doivent également se conformer aux exigences de la FINMA en matière de résilience opérationnelle, qui s'appliquent en parallèle.

La solution pratique dépend de votre présence géographique et de votre clientèle. Nous évaluons votre situation actuelle et les actions à entreprendre, le cas échéant.

Collaborer avec Resilience Guard
Faut-il tout mettre en œuvre en même temps ?

Non. Plus les recommandations sont mises en œuvre rapidement, plus vite vous êtes protégés, mais le budget et les ressources permettent rarement de tout faire d'un coup. Nous privilégions donc une approche progressive, en priorisant les tâches selon leur urgence et le budget disponible, afin de combler d'abord les lacunes les plus importantes.

Combien de temps faut-il pour mettre en place un système de gestion complet ?

Cela dépend de la taille et de la complexité de l'organisation. Une petite ou moyenne entreprise sans équipe interne dédiée, bénéficiant d'un soutien professionnel, peut généralement demander une certification en 12 à 18 mois environ. Pour les grandes organisations internationales où l'engagement de la direction est clairement visible, ce délai peut aller jusqu'à 18 à 24 mois.

La continuité des activités est-elle réservée aux grandes entreprises ?

Non. La nécessité de rester disponible est cruciale pour les organisations de toutes tailles et de tous secteurs. Les petites structures disposent souvent de moins de temps, de budget et de ressources pour se préparer, or le coût d'une interruption non maîtrisée peut être considérable. Il est bien plus facile d'intégrer la résilience à mesure qu'une organisation se développe que de la renforcer a posteriori. Nous accompagnons régulièrement les petites structures dans l'amélioration de leur résilience, et une première discussion exploratoire est sans engagement.

Avec quels secteurs et régions travaillez-vous ?

Nous collaborons avec des clients en Suisse, dans l'Union européenne et aux Émirats arabes unis. Notre expertise sectorielle couvre notamment les services bancaires et financiers, les technologies et les télécommunications, la santé, le secteur public, l'énergie et les infrastructures critiques, l'industrie manufacturière, les transports et la logistique, le secteur maritime, la distribution et l'hôtellerie. Découvrez les secteurs que nous servons.

Comment se déroule généralement une relation amoureuse ?

Tout commence par une brève conversation confidentielle et gratuite, sans engagement, pour faire le point sur votre situation actuelle et vos objectifs. Nous définissons ensuite ensemble le périmètre du projet, un plan par étapes et des résultats clairs. Vous pouvez prendre rendez-vous pour une consultation ou nous contacter directement pour démarrer.

Formation et certification
Quelles formations et certifications proposez-vous ?

We deliver accredited and bespoke training across business continuity, crisis management and cyber resilience, from executive briefings through to professional certification. Programmes include DRI International accredited courses, our Critical Infrastructure Resilience Professional certification, crisis management masterclasses and top team exercises, and training on the 7A Risk Management Framework.

Consultez nos programmes de formation pour accéder au catalogue complet.

Vos cours sont-ils accrédités, et qui les dispense ?

Oui. Nos programmes accrédités sont reconnus par DRI International et la formation est dispensée par des praticiens chevronnés qui conseillent des organisations sur les mêmes disciplines, notamment pour des projets menés auprès d'institutions majeures et lors d'événements d'envergure. Ainsi, la formation reste ancrée dans la réalité et ne se limite pas à la théorie.

Lancez la conversation

Vous avez encore une question ? Nous allons y répondre directement.

Une conversation brève et confidentielle est le moyen le plus rapide de comprendre où vous en êtes et quelle serait une prochaine étape judicieuse.

Prendre rendez-vous pour une consultation
Toutes les consultations sont traitées dans le respect de la stricte confidentialité.