Norme certifiableMondial
ISO 22301
ISO 22301:2019
ISO 22301 fixe les exigences d’un système de management de la continuité d’activité (SMCA) : comprendre ce qui ne doit pas s’arrêter, planifier les perturbations et exercer les plans. Elle se certifie dans le même cycle de trois ans que les autres normes ISO de système de management.
Qui il concerne
- Les organisations dont les clients ou les régulateurs exigent une capacité de continuité démontrée : services financiers, infrastructures critiques, prestataires d’externalisation.
- Les entreprises qui veulent que les obligations de continuité de DORA et de NIS2 soient portées par un système certifié.
- Les fournisseurs à qui l’on demande un certificat de continuité dans les appels d’offres.
Ce que l'audit vérifie
- 01Audits de certification étapes 1 et 2, surveillance annuelle, renouvellement la troisième année.
- 02L’auditeur vérifie le bilan d’impact sur l’activité, l’appréciation des risques, les stratégies, les plans, les enregistrements d’exercices et les chapitres du système de management.
Une mission type
Les durées sont des fourchettes observées en pratique pour une organisation de taille moyenne partant d'une fonction sécurité qui fonctionne ; un premier programme dure plus longtemps, un programme mature moins.
| Phase | Semaines |
|---|---|
| Périmètre et bilan d’impact sur l’activité | 3 à 6 |
| Appréciation des risques et stratégies de continuité | 2 à 6 |
| Plans, procédures et exercices | 6 à 16 |
| Audit interne, revue de direction, certification | 4 à 10 |
Preuves à avoir sous la main
- Bilan d’impact sur l’activité avec objectifs de reprise
- Appréciation des risques de continuité
- Stratégies de continuité et besoins en ressources
- Plans de continuité d’activité et structure de réponse aux incidents
- Enregistrements d’exercices et de tests avec les enseignements tirés
- Dispositions de continuité avec les fournisseurs
- Enregistrements de sensibilisation et de formation
- Audit interne et revue de direction
Questions fréquentes
- En quoi ISO 22301 diffère-t-elle de la mesure de continuité d’ISO 27001 ?
- ISO 27001 exige la préparation des TIC à la continuité d’activité comme une mesure parmi d’autres. ISO 22301 est un système de management complet pour la continuité de l’activité, pas seulement de ses systèmes d’information.