Contexte, parties intéressées et périmètre
Définir le périmètre d'un système de management de la continuité d'activité (SMCA) conforme à l'ISO 22301.
À retenir
- La clause 4 de l'ISO 22301 impose de documenter contexte, parties intéressées et périmètre avant toute action.
- Le périmètre doit être formellement justifié, y compris les exclusions.
- Les exigences contractuelles et réglementaires (DORA, NIS2) orientent le périmètre.
- L'engagement de la direction doit se traduire par des ressources documentées.
Pourquoi commencer par le contexte
L'ISO 22301:2019 impose, dès la clause 4, de comprendre le contexte de l'organisation avant toute action opérationnelle. Un plan de continuité rédigé sans analyse préalable du périmètre échoue presque toujours en exercice réel, car il ignore des dépendances critiques (fournisseur unique, lien réseau partagé, personne-clé non remplaçable).
Les quatre étapes de la clause 4
| Étape | Question posée | Livrable attendu |
|---|---|---|
| Contexte externe | Marché, réglementation, clients, concurrents | Cartographie des exigences externes |
| Contexte interne | Culture, gouvernance, ressources, contrats | Cartographie des dépendances internes |
| Parties intéressées | Qui a des attentes vis-à-vis de la continuité ? | Registre des parties intéressées et exigences |
| Périmètre du SMCA | Quels sites, activités, produits sont couverts ? | Document de périmètre validé par la direction |
Point clé
le périmètre doit être formellement documenté et justifié — exclure un site ou une activité sans justification écrite est une non-conformité fréquente en audit de certification.
Identifier les parties intéressées
Les parties intéressées typiques d'un opérateur de data center incluent : clients hébergés (avec leurs propres SLA), autorités de régulation sectorielles, fournisseurs d'énergie et de télécoms, assureurs, et collectivités locales (permis, voisinage). Chacune porte des exigences différentes en matière de délai de reprise tolérable.
Procédure pratique de cadrage
- Lister les processus métier et sites concernés.
- Recenser les exigences contractuelles (SLA clients, clauses de pénalité).
- Recenser les exigences réglementaires applicables (ex. DORA pour le secteur financier en UE, NIS2).
- Faire valider le périmètre par la direction, avec justification des exclusions.
- Formaliser dans une politique de continuité signée par la direction (clause 5.2).
Attention
un périmètre trop large sans ressources associées produit un SMCA « sur le papier » ; un périmètre trop restreint laisse des angles morts qui se révèlent lors d'un incident réel touchant une activité non couverte.
Sur le terrain
lors d'un audit de certification, l'auditeur commence systématiquement par confronter le document de périmètre à l'organigramme réel et aux contrats fournisseurs — toute activité citée dans un contrat client mais absente du périmètre déclenche une non-conformité majeure.
Astuce
formulez le périmètre en termes de produits et services rendus aux clients (« hébergement de la plateforme X »), pas seulement en termes de sites physiques ; cela facilite l'articulation avec le BIA du module suivant.
Point clé
l'engagement de la direction (leadership, clause 5) n'est pas une formalité : sans allocation de budget et de temps humain documentée, le SMCA ne peut pas être maintenu dans la durée.