Un plan de reprise après sinistre d’entreprise sert de feuille de route pour protéger l’infrastructure informatique d’une entreprise et la restaurer lorsqu’une protection complète n’est pas possible. Bien plus qu’un simple centre de données hors site ou qu’un ensemble d’outils de récupération des données, les plans de reprise après sinistre (PRS) documentent les politiques et les procédures que les équipes informatiques d’une organisation doivent connaître et suivre.
Lorsqu’une entreprise est confrontée à un sinistre physique ou numérique, le personnel informatique a besoin d’un plan détaillé qu’il peut mettre en œuvre immédiatement. Moins il aura de questions à se poser et plus il pourra agir rapidement, plus vite les équipes informatiques pourront remettre les systèmes en ligne ou restaurer les données perdues.
Les sinistres peuvent prendre de nombreuses formes et ne doivent pas nécessairement être un tremblement de terre ou un ouragan pour être destructeurs pour les activités et la réputation d’une entreprise. Une catastrophe naturelle comme une tornade, une inondation ou un incendie de forêt interrompt certainement le fonctionnement informatique habituel d’une entreprise. Mais les erreurs humaines et les failles de sécurité produisent le même effet. Les mauvaises configurations, les cyberattaques réussies, les applications obsolètes et les mots de passe mal gérés ne sont que quelques exemples de sinistres susceptibles de provoquer la défaillance des serveurs et d’autres équipements informatiques.
Lors de la création d’un plan de reprise après sinistre, le personnel informatique doit en documenter le périmètre et les objectifs. Si les objectifs peuvent varier selon la gravité d’un sinistre et les priorités de l’organisation, la documentation doit être extrêmement claire. Qu’un PRS ne couvre qu’un parc modeste de postes de travail ou d’immenses archives de stockage de données, les étapes décrites dans le plan doivent contribuer à atteindre les objectifs de récupération des données et les autres objectifs de l’organisation.
Plans de reprise après sinistre
Reprise après sinistre et continuité d’activité
Types de plans de reprise après sinistre Élaboration de stratégies de reprise après sinistre Que comprend un PRS ? Tester le plan de reprise après sinistre

Reprise après sinistre et continuité d’activité
La reprise après sinistre et la continuité d’activité sont des notions liées, parfois utilisées indifféremment. Elles ont toutefois des objectifs légèrement différents. La reprise après sinistre est un sous-ensemble de la continuité d’activité, qui se concentre spécifiquement sur la protection et la restauration de l’infrastructure informatique. La continuité d’activité est une catégorie plus large qui englobe les opérations critiques de l’ensemble de l’entreprise. Ces opérations peuvent inclure :
- Locaux physiques (bâtiments, éclairage, systèmes de sécurité)
- Ressources humaines et changements liés à l’emploi
- Gestion financière
- Prestataires et fournisseurs tiers
- Sites de production, zones de construction et équipements industriels
Un plan de continuité d’activité comprend des politiques, des procédures et des mesures d’urgence qui indiquent précisément aux parties prenantes de l’entreprise comment poursuivre ses activités après un sinistre ou une interruption. La planification de la continuité d’activité prend en compte bien plus que les données et les systèmes informatiques d’une entreprise, en couvrant d’autres domaines qui ne relèvent généralement pas du service informatique. Il s’agit notamment des espaces de bureau, des fournisseurs, des employés et des équipements.
L’informatique jouant un rôle essentiel dans les activités de l’entreprise, la reprise après sinistre est un élément critique d’un plan de continuité d’activité.
Vous envisagez une solution de continuité d’activité pour votre entreprise ? Découvrez les meilleures plateformes logicielles de continuité d’activité dans Best Business Continuity Software sur eSecurity Planet.
Types de plans de reprise après sinistre
Votre plan de reprise après sinistre sera fortement influencé par les systèmes et services informatiques dont dépend votre entreprise. Examinez quelques-unes des principales méthodes de reprise après sinistre au moment de choisir une approche à l’échelle de l’entreprise.
Reprise après sinistre par virtualisation
L’un des avantages de la virtualisation est qu’elle peut éliminer la nécessité de recréer un serveur physique en cas de problème. Les machines virtuelles sont également plus rapides à créer et à provisionner que les serveurs physiques ; elles sont donc idéales pour les entreprises qui doivent déployer rapidement de nouveaux serveurs dans des centres de données ou sur une infrastructure sur site. Placer un serveur virtuel sur une capacité de réserve ou dans le cloud peut améliorer les temps de réponse lors de la reprise et faciliter le respect de l’objectif de temps de reprise (RTO) de votre organisation.
Faites l’inventaire des plateformes de virtualisation utilisées dans votre environnement, ainsi que des outils de sauvegarde et de récupération utilisés par chacune d’elles, puis élaborez un plan pour remettre les charges de travail virtuelles en service. Parmi les solutions de virtualisation d’entreprise populaires figurent VMware, Microsoft Hyper-V, Oracle VM, Citrix XenServer et Nutanix AHV.
En savoir plus sur la reprise après sinistre et la virtualisation dans Virtual Machine Data Loss: How to Prevent and Recover sur CIO Insight.
Reprise après sinistre réseau
Les interruptions de réseau peuvent entraîner des défaillances des applications et services métier qui dépendent d’une connectivité réseau fiable. Un plan de reprise après sinistre réseau comprend souvent des procédures pour contacter le personnel informatique compétent, obtenir du matériel réseau de remplacement auprès des fournisseurs, avertir les clients et leur fournir d’éventuels services de substitution.
En savoir plus sur la reprise après sinistre réseau sur TechRepublic.
Reprise après sinistre basée sur le cloud
L’une des raisons les plus convaincantes d’inclure le cloud dans votre planification de reprise après sinistre est la possibilité d’utiliser le centre de données d’un fournisseur cloud comme site de reprise sans investir dans des installations, des systèmes et du personnel supplémentaires. Cela donne également aux utilisateurs accès à des capacités informatiques de pointe, conséquence d’un marché cloud concurrentiel avec des acteurs majeurs comme AWS, Microsoft Azure et Google Cloud.
Plusieurs facteurs doivent être pris en compte avant de passer à la reprise après sinistre en tant que service (DRaaS), notamment la bande passante, les coûts du stockage cloud, la sécurité et la conformité réglementaire. Les fournisseurs cloud tiers sont utiles aux organisations qui n’ont ni le temps ni les ressources financières nécessaires pour développer leur propre infrastructure de sauvegarde et de récupération. Ils peuvent également présenter des risques, notamment parce que les fournisseurs de cloud public n’appliquent pas toujours les contrôles de sécurité rigoureux des environnements sur site. Les solutions de reprise après sinistre dans le cloud restent toutefois très populaires auprès des entreprises de toutes tailles en raison de leur flexibilité et de leur bon rapport coût-efficacité.
Découvrez la reprise après sinistre pour les infrastructures de cloud hybride sur IT Business Edge.
Reprise après sinistre pour les centres de données
Un plan de reprise après sinistre pour les centres de données va bien au-delà des systèmes informatiques hébergés dans une installation informatique. Il inclut le bâtiment lui-même, les fournisseurs de services publics, l’alimentation électrique de secours et la sécurité physique. La protection contre les incendies et les systèmes CVC (chauffage, ventilation et climatisation) sont particulièrement importants pour la reprise après sinistre dans les centres de données, car ils protègent l’intégrité physique des données. La sécurité des accès protège également leur intégrité intellectuelle, en plus de leur sécurité physique.
Se préparer à une panne de centre de données, aux dommages directs causés à un bâtiment hébergeant un centre de données, aux intrus et aux autres risques est essentiel. Cela exige une contribution et des efforts constants de la part des équipes informatiques, du personnel chargé de la gestion des installations et des experts en sécurité physique de l’entreprise.
En savoir plus sur la préparation à la reprise après sinistre dans les centres de données sur TechRepublic.
Élaboration de stratégies de reprise après sinistre
Pour créer une stratégie de reprise après sinistre, examinez chaque composante de votre entreprise afin de couvrir autant de risques et de solutions que possible. Impliquez toutes les parties prenantes nécessaires à la réussite du plan et informez-les de chaque étape du processus d’élaboration et de planification stratégique.
Effectuer une évaluation des risques
La première étape consiste à réaliser une évaluation des risques détaillant la probabilité d’un sinistre et le risque qu’il représente pour votre organisation. Classez chaque risque (minimal, probable, très probable) et effectuez une analyse d’impact sur l’activité afin de déterminer comment chacun affectera l’entreprise. Cela aidera votre équipe à définir des priorités claires. Même si vous êtes rarement confronté à un ouragan ou ressentez un tremblement de terre, il y a de fortes chances que vous subissiez une panne de serveur ou une cyberattaque. Planifiez en conséquence.
En savoir plus sur les modèles d’évaluation des risques sur TechRepublic.
Collecter les données et organiser un plan
Rassemblez les informations nécessaires à la création de plans de reprise après sinistre. Il peut s’agir de l’inventaire de vos serveurs et systèmes de stockage, de schémas réseau, de plans et de configurations des centres de données, du personnel clé, des numéros de téléphone d’urgence, des procédures et flux de travail de sauvegarde et de récupération, des services tiers, des informations d’assistance, et bien plus encore, selon votre configuration.
Vient ensuite la partie la plus importante : la documentation.
Si vous n’avez pas fait appel à un consultant en reprise après sinistre et que vous utilisez du personnel interne pour rédiger un plan de reprise après sinistre, il peut être utile de rechercher un modèle de plan provenant d’une source faisant autorité. Même si vous vous écartez du modèle, celui-ci vous aidera à adopter une approche méthodique de la résolution des problèmes, à rédiger en fonction du niveau de compétence visé, à éviter les omissions flagrantes et à fournir votre propre guide opérationnel. Veillez à documenter clairement chaque détail du plan, avec des étapes claires et ordonnées que les employés pourront suivre.
Tester votre plan de reprise après sinistre
Lorsque votre organisation a élaboré une stratégie complète, il est temps de tester la reprise après sinistre. À l’instar des exercices d’évacuation incendie, où les employés quittent un immeuble de bureaux comme s’il y avait réellement un incendie, les tests de reprise après sinistre simulent un incident informatique. Il est toutefois généralement déconseillé de débrancher un serveur critique ou d’augmenter fortement la température dans un centre de données. Il existe d’autres moyens de vérifier que votre plan fonctionnera.
Les tests de reprise après sinistre peuvent prendre la forme d’exercices sur table, au cours desquels les procédures de récupération sont discutées et évaluées sans exécuter physiquement les actions décrites dans le document. Les entreprises peuvent également réaliser des tests techniques pratiques durant lesquels les participants sont chargés de restaurer un système, ce qui les aide à évaluer leur niveau de préparation.
Découvrez comment tester un plan de sauvegarde et de récupération de base de données sur TechnologyAdvice.
Effectuer des mises à jour régulières
À certains égards, un plan de reprise après sinistre devrait être un document évolutif. Les équipes chargées de la reprise doivent le mettre régulièrement à jour pour tenir compte des changements apportés à votre infrastructure, des évolutions technologiques et des éventuelles fusions ou acquisitions.
Veillez à mettre à jour vos procédures de test après toute modification importante. Les anciennes procédures peuvent ne plus être utiles ni exactes. Par exemple, si vous migrez les données de vos serveurs sur site vers un environnement de cloud public, votre entreprise devra peut-être mettre en œuvre une nouvelle stratégie de test fondée sur les processus de reprise après sinistre dans le cloud.
Tenir les parties prenantes informées et leur fournir les moyens nécessaires
Les parties prenantes de la reprise après sinistre doivent être informées des changements apportés au plan et de leurs responsabilités spécifiques. Tenez régulièrement au courant les personnes impliquées dans la planification de la reprise après sinistre et ne cloisonnez pas les informations. Identifiez les employés qui seront chargés d’intervenir en cas de crise et faites correspondre leurs compétences aux systèmes et technologies concernés. N’oubliez pas de tenir à jour les informations relatives à vos employés : les plans les mieux conçus échoueront si vos collaborateurs doivent chercher dans l’urgence quelqu’un capable de les aider.
Que comprend un PRS ?
Une évaluation du RTO et du RPO
Le délai objectif de reprise (RTO) et l’objectif de point de reprise (RPO) doivent être établis par la direction afin de définir la durée maximale d’interruption autorisée et la perte de données maximale que l’entreprise est prête à accepter. Pour déterminer le niveau de perte de données acceptable, l’entreprise doit être consciente de toutes les conséquences financières et réglementaires. Tout plan de reprise après sinistre doit permettre d’atteindre les objectifs de RTO et de RPO prévus.
Un plan de communication et de notification
Un plan de notification en cas de sinistre précise les personnes qui doivent être informées et les méthodes utilisées par l’entreprise pour les alerter. Les équipes ne peuvent pas supposer que la messagerie électronique ou les logiciels de collaboration constituent la meilleure méthode, car le système de messagerie peut être affecté par le sinistre. Elles doivent prévoir plusieurs moyens de communication au cas où les canaux habituels seraient indisponibles.
Un plan définissant les rôles et les responsabilités
Un plan des responsabilités définit les personnes chargées de chaque tâche pendant une interruption. Ces tâches peuvent consister à contacter les clients concernés, à lancer un processus de reprise dans un centre de données ou à surveiller le réseau de l’entreprise. Pour réduire la perte de données, un PRS doit fournir des instructions explicites aux parties prenantes afin qu’elles puissent agir immédiatement en cas d’urgence.
Un inventaire des systèmes critiques
L’inventaire de tous les systèmes essentiels à l’activité associe chaque système informatique à protéger à un PRS individuel ou à un aspect précis du PRS global. Les systèmes et plateformes informatiques disposent souvent de méthodes de protection et de récupération différentes. Par exemple, une plateforme de stockage cloud qui conserve les données dans le centre de données distant d’un fournisseur public nécessitera des étapes de récupération différentes de celles d’une application héritée sur site. Une attention particulière doit être accordée aux systèmes anciens, pour lesquels il peut être difficile de trouver du matériel supplémentaire dans un délai très court.
Sécurité et conformité
La cybersécurité et la conformité des informations doivent toujours être prioritaires dans un plan de reprise après sinistre. Une entreprise ne doit pas réduire son niveau de sécurité lorsqu’elle fonctionne en mode de reprise après sinistre. Cela pourrait permettre à des pirates ou à des acteurs malveillants de voler des données ou d’introduire des rançongiciels. Inclure les pratiques de sécurité parmi les tâches courantes d’un PRS est un bon moyen de veiller à leur exécution régulière.
Tester le plan de reprise après sinistre
Selon Greg Arnette, ancien évangéliste technologique chez Barracuda Networks, les logiciels obsolètes constituent un problème courant dans la planification de la reprise après sinistre. Tout scénario de test doit vérifier que tous les correctifs sont à jour et que toutes les mises à jour nécessaires ont été appliquées.
« Les logiciels obsolètes et inutilisés qui sommeillent dans les systèmes de reprise après sinistre poseront des problèmes lorsque ces systèmes devront être mis en ligne pendant un sinistre, a déclaré Arnette. Un sinistre est le pire moment possible pour se préoccuper de l’application des correctifs accumulés. »
Une approche de test ponctuelle est une autre méthode de planification insuffisante. Le renouvellement du personnel et les mises à niveau technologiques peuvent rendre tout PCA obsolète en quelques mois. Au fil du temps, les plans deviennent obsolètes ou perdent leur pertinence et doivent être actualisés. Des tests réguliers révèlent les points faibles liés aux changements humains, technologiques et environnementaux, notamment :
- Le départ de l’entreprise d’une partie prenante clé de la reprise après sinistre, qui oblige à réattribuer toutes ses tâches
- L’adoption d’une nouvelle solution CRM pour toute l’équipe commerciale, qui nécessite une nouvelle approche de la protection des données clients
- L’ouverture d’un nouveau bureau de l’entreprise sur la côte de Floride, qui nécessite une planification de la reprise après sinistre en cas d’ouragan, auparavant inutile
La planification de la reprise après sinistre est essentielle pour les entreprises qui souhaitent maintenir leur activité et offrir une expérience client de qualité. Même si un PRS bien conçu n’empêchera pas tous les problèmes, il atténuera les effets des interruptions technologiques et des catastrophes naturelles s’il est correctement déployé. Les PRS efficaces nécessitent une communication régulière et constante avec toutes les parties prenantes de la reprise après sinistre, ainsi que des tests approfondis.
Votre entreprise recherche-t-elle une plateforme de reprise après sinistre ? Découvrez les meilleures solutions de reprise après sinistre ensuite. Cet article a été mis à jour en septembre 2022 par Jenna Phipps.