Des réponses claires sur la continuité des activités, la résilience, la réglementation et notre mode de fonctionnement. Si votre question ne figure pas ici, nous serons ravis d'en discuter avec vous.
La gestion de la continuité d'activité consiste à identifier les menaces susceptibles de perturber une organisation et l'impact de ces perturbations sur ses opérations, puis à mettre en place les capacités nécessaires pour maintenir les activités critiques et assurer une reprise rapide. Elle offre à l'organisation une réponse éprouvée et reproductible qui protège son personnel, ses parties prenantes, sa réputation et ses activités créatrices de valeur. La norme internationale de référence est l'ISO 22301.
Une continuité d'activité efficace s'étend au-delà de vos propres murs jusqu'à votre chaîne d'approvisionnement, de sorte que la défaillance d'un fournisseur clé ne se transforme pas en défaillance de votre propre service.
La gestion des risques et la continuité des activités sont complémentaires et se recoupent, mais elles répondent à des problématiques différentes. La gestion des risques cartographie les menaces sur une matrice de risques et définit les mesures d'atténuation à mettre en œuvre. La continuité des activités va plus loin : elle identifie les activités critiques, les planifie et les teste, afin que, lorsqu'un risque se concrétise, l'organisation sache précisément comment réagir.
En bref, la continuité des activités s'appuie sur les fondements de la gestion des risques et transforme la préparation en une réponse rodée.
Un plan de continuité d'activité est un document. Sa valeur dépend entièrement des personnes et des processus qui le sous-tendent. Un système de gestion de la continuité d'activité est le cadre évolutif qui établit, met en œuvre, surveille, évalue, maintient et améliore en permanence cette capacité.
Un plan est la première étape vers la résilience. Un système de gestion certifié représente un engagement continu qui concerne tous les aspects de l'organisation et exige un soutien visible de la direction.
Pas nécessairement. La reprise après sinistre consiste à reprendre vos activités après un événement perturbateur, qu'il s'agisse d'un incident majeur ou d'un problème plus localisé comme une panne logicielle ou une coupure de courant. Une reprise après sinistre efficace vous permet de reprendre vos activités sans perdre trop de clients ni nuire à votre réputation.
La résilience est différente. Il s'agit de la capacité à résister aux perturbations avec une interruption de service minimale, voire nulle. La reprise après sinistre est une composante de la résilience, et non un substitut.
La résilience organisationnelle est la capacité d'une organisation à anticiper, se préparer, réagir et s'adapter aux changements progressifs et aux perturbations soudaines afin de survivre et de prospérer. Elle intègre la continuité des activités, la gestion de crise, la gestion des risques, la sécurité de l'information et la cybersécurité, ainsi qu'une solide culture du risque, au sein d'une capacité coordonnée unique plutôt que d'un ensemble de plans isolés.
Oui. La norme ISO 22301 est la norme internationale reconnue pour les systèmes de gestion de la continuité d'activité. Elle aide les organisations à identifier les menaces qui pèsent sur leur activité et les fonctions critiques qu'elles pourraient affecter, et à mettre en place des plans d'action en amont afin d'éviter toute interruption d'activité. Elle s'applique à tous types de perturbations, qu'il s'agisse d'intempéries, d'incendies, d'inondations, de pannes informatiques, de défaillances de fournisseurs ou de cyberattaques.
Oui. La norme ISO 22301 permet à une organisation d'obtenir une certification indépendante, délivrée par un organisme tiers, de son système de gestion de la continuité d'activité. Cette certification atteste auprès des clients, fournisseurs, employés, investisseurs et autorités de réglementation que l'organisation est capable de gérer les incidents et de minimiser les perturbations.
Sur le plan commercial, cela peut également constituer un facteur de différenciation, en garantissant que les produits et services sur lesquels vos clients comptent seront disponibles lorsqu'ils en auront besoin, et c'est une exigence de plus en plus fréquente dans les appels d'offres.
Ces deux normes abordent des problématiques différentes mais complémentaires. L'ISO 27001 est la norme relative au management de la sécurité de l'information, axée sur la protection de la confidentialité, de l'intégrité et de la disponibilité des informations. L'ISO 22301 est la norme relative à la continuité d'activité, axée sur le maintien des opérations critiques en cas de perturbation et leur rétablissement rapide.
De nombreuses organisations mettent en œuvre les deux solutions afin de protéger leurs informations et d'assurer la continuité de leurs activités. Nous proposons des conseils et un accompagnement pour la certification de chacune d'elles.
La directive NIS2 de l'Union européenne relative à la sécurité des réseaux et de l'information élargit considérablement le champ d'application de la directive NIS précédente, couvrant davantage de secteurs considérés comme essentiels ou importants, et renforce les exigences en matière de gestion des risques, de signalement des incidents et de responsabilité des dirigeants, assorties de sanctions significatives.
Si votre organisation exerce ses activités dans un secteur concerné ou y fournit des services, la réglementation NIS2 est susceptible de s'appliquer, y compris aux entreprises établies hors de l'UE qui y fournissent des services. Nous aidons les organisations à définir leurs obligations et à combler leurs lacunes grâce à nos services de conseil.
La loi DORA (Digital Operational Resilience Act) est le règlement européen relatif à la résilience opérationnelle du secteur financier. Elle définit des exigences en matière de gestion des risques liés aux TIC, de signalement des incidents, de tests de résilience (y compris les tests d'intrusion axés sur les menaces) et de supervision des prestataires de services TIC tiers critiques.
Cela concerne un large éventail d'entités financières et certains prestataires de services TIC qui les accompagnent. Nous aidons les entreprises et leurs fournisseurs à se préparer.
Oui, c'est possible. Bien qu'il s'agisse d'instruments européens, les organisations suisses sont fréquemment concernées par leurs activités au sein de l'UE, par l'intermédiaire de clients et de sociétés du groupe établis dans l'UE, ou encore par le biais de clauses contractuelles découlant de clients eux-mêmes visés. Les institutions financières suisses doivent également se conformer aux exigences de la FINMA en matière de résilience opérationnelle, qui s'appliquent en parallèle.
La solution pratique dépend de votre présence géographique et de votre clientèle. Nous évaluons votre situation actuelle et les actions à entreprendre, le cas échéant.
Non. Plus les recommandations sont mises en œuvre rapidement, plus vite vous êtes protégés, mais le budget et les ressources permettent rarement de tout faire d'un coup. Nous privilégions donc une approche progressive, en priorisant les tâches selon leur urgence et le budget disponible, afin de combler d'abord les lacunes les plus importantes.
Cela dépend de la taille et de la complexité de l'organisation. Une petite ou moyenne entreprise sans équipe interne dédiée, bénéficiant d'un soutien professionnel, peut généralement demander une certification en 12 à 18 mois environ. Pour les grandes organisations internationales où l'engagement de la direction est clairement visible, ce délai peut aller jusqu'à 18 à 24 mois.
Non. La nécessité de rester disponible est cruciale pour les organisations de toutes tailles et de tous secteurs. Les petites structures disposent souvent de moins de temps, de budget et de ressources pour se préparer, or le coût d'une interruption non maîtrisée peut être considérable. Il est bien plus facile d'intégrer la résilience à mesure qu'une organisation se développe que de la renforcer a posteriori. Nous accompagnons régulièrement les petites structures dans l'amélioration de leur résilience, et une première discussion exploratoire est sans engagement.
Nous collaborons avec des clients en Suisse, dans l'Union européenne et aux Émirats arabes unis. Notre expertise sectorielle couvre notamment les services bancaires et financiers, les technologies et les télécommunications, la santé, le secteur public, l'énergie et les infrastructures critiques, l'industrie manufacturière, les transports et la logistique, le secteur maritime, la distribution et l'hôtellerie. Découvrez les secteurs que nous servons.
Tout commence par une brève conversation confidentielle et gratuite, sans engagement, pour faire le point sur votre situation actuelle et vos objectifs. Nous définissons ensuite ensemble le périmètre du projet, un plan par étapes et des résultats clairs. Vous pouvez prendre rendez-vous pour une consultation ou nous contacter directement pour démarrer.
We deliver accredited and bespoke training across business continuity, crisis management and cyber resilience, from executive briefings through to professional certification. Programmes include DRI International accredited courses, our Critical Infrastructure Resilience Professional certification, crisis management masterclasses and top team exercises, and training on the 7A Risk Management Framework.
Consultez nos programmes de formation pour accéder au catalogue complet.
Oui. Nos programmes accrédités sont reconnus par DRI International et la formation est dispensée par des praticiens chevronnés qui conseillent des organisations sur les mêmes disciplines, notamment pour des projets menés auprès d'institutions majeures et lors d'événements d'envergure. Ainsi, la formation reste ancrée dans la réalité et ne se limite pas à la théorie.
Une conversation brève et confidentielle est le moyen le plus rapide de comprendre où vous en êtes et quelle serait une prochaine étape judicieuse.
Prendre rendez-vous pour une consultation