Votre PRA est-il prêt à être utilisé, ou seulement à être présenté ?
Article écrit par
Anne-Laure PayetUn plan de reprise peut être complet sur le papier et révéler ses limites lorsqu'il faut réellement restaurer les données, redémarrer les applications et reprendre l'activité.
Après une cyberattaque, une panne majeure ou une erreur humaine, une question devient rapidement prioritaire : combien de temps faudra-t-il pour reprendre l'activité ?
Pour y répondre, de nombreuses organisations disposent d'un Plan de Reprise d'Activité (PRA). Il définit les moyens à mettre en œuvre pour restaurer le système d'information et redémarrer les services essentiels.
Mais un PRA, aussi détaillé soit-il, reste une hypothèse tant qu'il n'a pas été testé.
Entre ce qui est prévu sur le papier et ce qui se passe réellement lors d'un incident, l'écart peut être important.
Un PRA ne constitue pas une preuve
Un PRA permet notamment de définir :
- les applications et infrastructures critiques ;
- les sauvegardes à utiliser ;
- les priorités de redémarrage ;
- les responsabilités des équipes ;
- les délais de reprise attendus (RTO) ;
- les niveaux de perte de données acceptables (RPO).
C'est une base indispensable pour organiser la réponse à un incident.
Mais un document ne permet pas de vérifier que la reprise fonctionnera réellement.
Ce qu'un test permet de découvrir
Certaines questions ne trouvent leur réponse qu'en testant les procédures de reprise :
- Les sauvegardes sont-elles réellement restaurables ?
- Les procédures sont-elles toujours à jour ?
- Les applications redémarrent-elles correctement ?
- Toutes les dépendances ont-elles été identifiées ?
- Les accès administrateurs sont-ils disponibles ?
- Les certificats, licences et clés nécessaires sont-ils accessibles ?
- Les équipes connaissent-elles leur rôle ?
- Les délais prévus sont-ils réellement atteignables ?
Lors d'un premier exercice, il n'est pas rare de découvrir une sauvegarde incomplète, une procédure obsolète, une dépendance oubliée ou un temps de restauration beaucoup plus long que prévu.
Ce n'est pas forcément un échec. C'est justement l'intérêt du test : découvrir ces écarts avant qu'un incident ne les révèle.
Restaurer les données ne suffit pas
Une sauvegarde restaurée ne signifie pas nécessairement que l'activité peut reprendre.
Il faut également pouvoir :
- redémarrer les applications ;
- retrouver des bases de données cohérentes ;
- rétablir les communications entre les services ;
- permettre aux utilisateurs de se reconnecter ;
- remettre en service les échanges avec les partenaires.
La reprise d'activité ne se limite donc pas à une restauration technique.
Elle dépend de toute une chaîne, des sauvegardes jusqu'aux équipes qui doivent remettre l'activité en ordre de marche.
Tester pour progresser

Les bonnes pratiques de continuité d'activité recommandent de tester régulièrement les procédures de restauration.
Ces exercices permettent de vérifier les procédures, d'identifier les points de blocage et de mettre à jour la documentation.
Ils permettent aussi de mesurer les temps de reprise réels et de vérifier que les équipes savent quoi faire lorsque le scénario prévu devient concret.
L'objectif n'est pas de réussir un exercice parfait. C'est de savoir où sont les écarts et de les corriger.
Toute la chaîne de reprise compte
La capacité à reprendre rapidement une activité dépend de plusieurs éléments :
- la qualité des sauvegardes ;
- la supervision de l'environnement ;
- la disponibilité des équipes ;
- la documentation ;
- les accès privilégiés ;
- les engagements de service de l'hébergeur ;
- les moyens disponibles en cas d'incident.
Un PRA n'est réellement utile que si l'environnement, les outils et les équipes permettent de l'appliquer.
En conclusion
Avoir un PRA est une première étape. L'avoir testé en est une autre.
Un PRA décrit ce qui devrait se passer. Un test montre ce qui se passe réellement.
La question n'est donc pas seulement : « Avons-nous un PRA ? »
Mais plutôt :
« Avons-nous déjà démontré qu'il fonctionne ? »
Votre stratégie de reprise est-elle réellement opérationnelle ?
Avoir un PRA ne suffit pas. Encore faut-il que les sauvegardes, l'hébergement, les accès, la supervision et les procédures permettent réellement de l'appliquer.
Le Bilan Hébergement Critique vous aide à faire le point sur ces différents éléments et à identifier les éventuels points de vigilance de votre environnement.
👉 Faire le bilan de mon hébergement critique
À lire également
IaaS : vous louez l'infrastructure, mais qui pilote réellement le risque ?
Ces articles pourraient vous intéresser
01/10/2020
Formations à distance: 10 conseils pour animer vos classes !
Découvrir
24/03/2015
Dans 3 ans 40% des données seront stockées dans le Cloud public
Découvrir