Pratique - Avril 2026

PCA/PRA et NIS2 : les exigences de continuite d'activité

La directive NIS2 exige des mesures de continuite d'activité et de gestion des crises. Le ReCyF les structure dans son pilier Résilience. Voici comment construire un PCA/PRA conforme.

Ce que NIS2 exige

L'article 21.2.c de la directive impose des mesures de continuite des activités, y compris la gestion des sauvegardes et la reprise des activités, et la gestion des crises. Le ReCyF (pilier 4 - Résilience) détaillé ces exigences.

PCA vs PRA

PCAPRA
ObjectifMaintenir l'activité pendant l'incidentRestaurer l'activité apres l'incident
DeclenchementDes la détection de l'incidentApres la phase de crise
ContenuModes degrades, procédures manuellesRestauration SI, reprise opérations
Indicateur cleRTO (temps max d'interruption)RPO (perte de donnees acceptable)

Les composantés d'un PCA/PRA conforme NIS2

Les erreurs frequentes

  1. Un PCA/PRA qui existe mais n'a jamais ete teste
  2. Des sauvegardes jamais restaurees en conditions reelles
  3. Un plan qui ne couvre pas le scenario ransomware
  4. Des coordonnees de crise perimees
  5. Un plan stocke uniquement sur le SI compromis (inaccèssible pendant la crise)

Pour la démarche globale, voir les 10 mesures de l'article 21 et le guide de mise en conformité.

Sources

  1. Directive (UE) 2022/2555, article 21.2.c
  2. ReCyF, pilier Résilience, mars 2026
  3. ANSSI, guide PCA/PRA
Vérifier ma conformité NIS2