Je n’aurais pas parié que la finance nous ferait changer notre façon de travailler dans l’industrie ou la santé. C’est pourtant ce qui s’est passé avec DORA.
Le contexte
DORA (Digital Operational Resilience Act, règlement (UE) 2022/2554) s’applique depuis le 17 janvier 2025 aux acteurs financiers et à leurs prestataires TIC. Il ne demande pas seulement d’être protégé : il demande de prouver que l’on continue de fonctionner pendant l’incident, et que l’on sait repartir. Son article 11 exige une politique de continuité des activités TIC avec des plans testés.
Nous avons été appelés sur ce sujet par des fonds d’investissement et des structures de taille moyenne. Des équipes réduites, un SI largement porté par des prestataires, et une échéance réglementaire bien réelle.
Le problème
Impossible de traiter DORA sans le PCRA, le plan de continuité et de reprise d’activité. Or nous venions pour la cybersécurité. Nous avons pris le sujet avec ses limites : des tests de bascule difficiles à organiser grandeur nature, des prestataires qui ne s’engagent pas toujours sur des délais de reprise, des arbitrages où il fallait accepter un plan imparfait plutôt que pas de plan du tout. Ce n’était pas parfait, c’était assumé.
Ce que nous avons compris en route
En construisant ces PCRA, nous avons réalisé que nous avions déjà une bonne partie de la matière. L’analyse de risques cybersécurité nous avait donné les événements redoutés : indisponibilité d’une application clé, perte de données, défaillance d’un prestataire. La cartographie nous avait donné le master process de l’organisation, c’est-à-dire les activités qui la font vivre. C’est précisément ce dont un bilan d’impact sur l’activité a besoin.
Décision clé : ne plus séparer cybersécurité et continuité. Le PCRA fait désormais partie de nos missions, quel que soit le secteur.
Mon avis
Je pense qu’il coûte beaucoup moins cher de demander à l’expert cybersécurité de poursuivre sur le PCI/PRI (plans de continuité et de reprise informatique), puis sur le PCA/PRA métier. Il connaît déjà les dépendances, les tiers, les points de rupture. Repartir de zéro avec un autre intervenant, c’est payer deux fois la même cartographie.
La condition, et je la pose clairement : que cette personne ait l’expérience du terrain et de votre secteur. Un PCA d’usine ne s’écrit pas comme celui d’un fonds, et un PCA d’hôpital encore moins.
Audit NIS2 offert.
DORA a imposé la continuité d’activité à la finance. NIS2 fait de même pour l’industrie, la santé, l’énergie et les services essentiels.
Un plan de reprise jamais testé reste une hypothèse. L'audit vous dit ce que vous pouvez réellement démontrer.
Audit NIS2 gratuit : Vos documents sont analysés sur les 10 familles de mesures de l’article 21, puis revus par un expert cybersécurité. Vous savez où vous en êtes, ce qui manque et par quoi commencer.


