Sécurité
PCA, PRA et sauvegarde : la résilience de votre SI
Panne, cyberattaque, erreur humaine, sinistre : Composite Web construit avec vous la résilience de votre système d'information — plans de continuité (PCA) et de reprise d'activité (PRA), sauvegardes testées, redondance — pour que votre activité continue ou redémarre dans des délais maîtrisés.
La résilience se prépare avant l'incident
Une sauvegarde n'existe que si elle se restaure, et un plan de reprise n'a de valeur que s'il a été testé. Nous concevons, mettons en œuvre et éprouvons vos dispositifs de continuité, puis les maintenons dans la durée.
La crise informatique n'est pas pour nous un scénario d'école : nous l'avons traversée, plusieurs fois, aux côtés de nos clients. Nous avons été associés à des incidents de sécurité majeurs, dans de petites entreprises comme dans de grandes organisations et des opérateurs d'importance vitale (OIV) : gestion de crise, rétablissement des services, récupération des données, puis retour d'expérience. Nous savons ce qui fait basculer un incident en crise, et comment l'éviter.
Notre prestation
Analyse et stratégie
- Analyse des risques et des impacts : applications et données critiques, scénarios de sinistre (panne matérielle, cyberattaque et rançongiciel, erreur humaine, perte d'un hébergement, défaillance d'un prestataire).
- Définition des objectifs : durée maximale d'interruption admissible (RTO) et perte de données maximale admissible (RPO), application par application.
- Choix de l'architecture de continuité adaptée à vos enjeux et à votre budget.
Plan de continuité d'activité (PCA)
- Redondance et haute disponibilité : serveurs, bases de données, réplication, bascule automatique.
- Répartition sur plusieurs sites ou hébergements pour les services les plus critiques.
- Procédures de fonctionnement en mode dégradé.
Plan de reprise d'activité (PRA)
- Sauvegardes conçues pour la reprise : copies multiples, copie hors site, copie isolée protégée contre les rançongiciels.
- Procédures de restauration documentées, étape par étape.
- Plan de reprise : ordre de redémarrage, rôles, contacts, communication.
Gestion de crise et retour d'expérience
- À vos côtés pendant la crise : appui à la cellule de crise, priorisation, coordination avec vos équipes et vos prestataires.
- Rétablissement et récupération des données : remise en service des systèmes critiques, restauration, reconstruction.
- Retour d'expérience : analyse des causes profondes, identification des failles et des défaillances d'organisation.
- Mesures préventives pour que l'incident ne se reproduise pas, intégrées à votre PCA/PRA.
Tests et maintien dans la durée
- Tests de restauration réguliers et exercices de reprise (bascule, simulation de sinistre).
- Comptes rendus et corrections après chaque test.
- Mise à jour du PCA/PRA à chaque évolution du système d'information.
- Audit de dispositifs existants.
Questions fréquentes
Quelle différence entre PCA et PRA ?
Le PCA vise à maintenir l'activité pendant l'incident ; le PRA organise le redémarrage après l'incident. Les deux se complètent.
Que signifient RTO et RPO ?
Le RTO est la durée d'interruption maximale acceptable ; le RPO est la quantité maximale de données que l'on accepte de perdre, exprimée en temps. Ils sont fixés avec vous, application par application.
Nos sauvegardes suffisent-elles ?
Seulement si elles se restaurent dans les délais attendus. Un test de restauration permet de le vérifier.
Sommes-nous protégés contre un rançongiciel ?
Des sauvegardes isolées, hors d'atteinte de l'attaquant, et un plan de reprise testé sont la base de la reprise après une attaque.
Pouvez-vous intervenir pendant un incident en cours ?
Oui : nous avons l'expérience de la gestion de crise, du rétablissement et de la récupération des données, puis du retour d'expérience et des mesures préventives.
À quelle fréquence tester ?
Selon la criticité ; au minimum périodiquement et après chaque changement important.
Le PRA est-il utile pour l'ISO 27001 ?
Oui : la continuité fait partie des exigences de sécurité ; nous pouvons articuler PCA/PRA et démarche de certification.