Plan de continuité d’activité : l’article 215

Une panne de plateforme chez un établissement de paiement n’est pas un simple incident technique : ce sont des commerçants qui n’encaissent plus et des clients qui n’accèdent plus à leurs fonds. La réglementation bancaire en a tiré une exigence précise. Depuis sa révision de 2021, l’arrêté du 3 novembre 2014 impose un dispositif complet de gestion de la continuité, dont le plan de continuité d’activité n’est qu’une des trois composantes. Voici ce que le texte demande, et comment en faire un document opérationnel plutôt qu’un classeur.

En bref

  • L’article 215 impose un dispositif de gestion de la continuité d’activité.
  • Il est validé par l’organe de surveillance et mis en œuvre par les dirigeants effectifs.
  • Il comprend trois éléments : analyse d’impact, plan d’urgence et de poursuite de l’activité, plan de reprise d’activité.
  • Il doit être testé périodiquement, notamment les services informatiques.
  • Il tient compte de la défaillance possible des prestataires (article 239).

Ce que dit l’article 215

Selon l’arrêté du 3 novembre 2014, les entreprises assujetties établissent un dispositif de gestion de la continuité d’activité validé par l’organe de surveillance et mis en œuvre par les dirigeants effectifs. Ce dispositif vise à assurer leur capacité à maintenir leurs services, notamment informatiques, de manière continue, et à limiter leurs pertes en cas de perturbation grave.

Le texte en énumère trois composantes.

Composante Contenu exigé par le texte Question à laquelle elle répond
a) Procédure d’analyse des impacts Analyse quantitative et qualitative des impacts de perturbations graves, tenant compte des liens de dépendance entre les éléments mis en œuvre pour chaque activité, notamment les actifs informatiques et les données Qu’est-ce qui est critique, et de quoi dépend-il ?
b) Plan d’urgence et de poursuite de l’activité Fondé sur l’analyse des impacts ; actions et moyens pour faire face aux différents scénarios de perturbation, et mesures requises pour le rétablissement des activités essentielles ou importantes Que fait-on pendant la crise ?
c) Plan de reprise d’activité Mesures d’urgence destinées à maintenir les activités essentielles ou importantes Comment redémarre-t-on ?

L’arrêté définit par ailleurs le plan d’urgence et de poursuite de l’activité comme un ensemble de mesures visant à assurer, selon divers scénarios de crise, y compris face à des chocs extrêmes, le maintien, le cas échéant de façon temporaire selon un mode dégradé, des prestations essentielles ou importantes, puis la reprise planifiée des activités.

L’analyse d’impact, point de départ obligé

Le plan est « fondé sur l’analyse des impacts » : il ne peut pas être écrit avant elle. Cette analyse se conduit activité par activité.

  1. Recenser les activités et identifier celles qui sont essentielles ou importantes.
  2. Mesurer l’impact d’une interruption dans le temps : au bout d’une heure, d’une journée, d’une semaine. L’impact est financier, mais aussi réglementaire, contractuel et de réputation.
  3. Fixer une durée d’interruption maximale admissible pour chaque activité, et le niveau de perte de données tolérable.
  4. Cartographier les dépendances : applications, données, infrastructures, locaux, personnes clés, prestataires. Le texte insiste sur ces liens, notamment pour les actifs informatiques.

Le résultat est un classement des activités par ordre de priorité de reprise. C’est lui qui dimensionne les moyens de secours.

Les scénarios à couvrir

Le texte parle de « différents scénarios de perturbation ». Raisonner par conséquence plutôt que par cause évite de multiplier les cas. Quatre situations couvrent l’essentiel :

  • Indisponibilité du système d’information : panne, cyberattaque, perte de données.
  • Indisponibilité des locaux : sinistre, interdiction d’accès.
  • Indisponibilité du personnel : absence simultanée des personnes clés.
  • Défaillance d’un prestataire essentiel : hébergeur, partenaire bancaire, processeur de paiement.

Pour chacun, le plan indique qui décide du déclenchement, qui fait quoi, avec quels moyens de secours, et comment clients, partenaires et superviseur sont informés.

Le cas des prestataires

Dans les établissements de petite taille, l’essentiel de l’infrastructure est externalisé. L’article 239 y répond directement : l’établissement s’assure que ses prestataires mettent en œuvre des mécanismes de secours en cas de difficulté grave affectant la continuité du service. À défaut, il doit s’assurer que son propre plan d’urgence et de poursuite d’activité tient compte de l’impossibilité pour le prestataire d’assurer sa prestation.

Concrètement, le plan doit comporter, pour chaque prestataire essentiel, les engagements de continuité obtenus, les résultats de ses tests lorsqu’ils sont communiqués, et la solution de repli. Ce sujet est traité dans notre article sur l’externalisation bancaire.

Tester : l’obligation la moins respectée

L’article 215 impose de tester périodiquement le dispositif, notamment les services informatiques, et de s’assurer que l’organisation et la disponibilité des ressources humaines, immobilières, techniques et financières font l’objet d’une appréciation régulière. Un plan jamais testé n’a pas de valeur démonstrative.

Les tests se graduent :

  1. Revue sur table : les acteurs déroulent un scénario en réunion.
  2. Test technique : restauration d’une sauvegarde, bascule sur un site ou un environnement de secours.
  3. Exercice de crise : simulation avec la cellule de crise, en temps contraint.

Chaque test donne lieu à un compte rendu : scénario, participants, durée réelle de reprise, écarts par rapport à l’objectif, actions correctives. Ces comptes rendus sont les premières pièces demandées en audit.

Ce que l’audit interne vérifie

La continuité d’activité est un thème récurrent du plan d’audit pluriannuel. Une mission sur ce sujet examine :

  • l’existence et la date de l’analyse d’impact, et sa cohérence avec les activités actuelles ;
  • la validation du dispositif par l’organe de surveillance ;
  • la couverture des scénarios et des activités essentielles ;
  • la réalité et les résultats des tests ;
  • la prise en compte des prestataires ;
  • la mise à jour des annuaires de crise et des habilitations de secours.

Le volet informatique rejoint les travaux d’un audit des systèmes d’information.

Questions fréquentes

Plan d’urgence et de poursuite de l’activité, plan de reprise : quelle différence ?

Le premier organise le fonctionnement pendant la perturbation, éventuellement en mode dégradé, puis le rétablissement des activités. Le second regroupe les mesures d’urgence destinées à maintenir les activités essentielles ou importantes. Les deux reposent sur la même analyse d’impact.

Qui valide le dispositif ?

L’organe de surveillance le valide ; les dirigeants effectifs le mettent en œuvre. Cette validation doit figurer dans un procès-verbal.

À quelle fréquence tester ?

Le texte exige des tests périodiques sans fixer de rythme. Un test annuel des éléments critiques est une pratique courante, à adapter aux risques.

Une petite structure est-elle concernée ?

Oui. L’obligation vaut pour toutes les entreprises assujetties, avec un dispositif proportionné. Les attentes du superviseur sont publiées par l’ACPR.

Conclusion

Un plan de continuité d’activité utile tient en peu de pages : des priorités issues d’une analyse d’impact, des scénarios, des rôles, des moyens de secours, et la preuve qu’il a été testé. La rédaction de ce dispositif fait partie de notre mission de rédaction des procédures internes, au même titre que les manuels de procédures.

Une opération à sécuriser ou une question sur l’audit de vos comptes ?

← Toutes les actualités