RiskPilot SiteGitHubDémo

Incidents et continuité #

Incidents #

Le menu Résilience gère titre, description, sévérité, statut, responsable, détection, indisponibilité, personnes affectées, preuves, notification réglementaire et retour d’expérience. La chronologie ajoute des événements horodatés.

Associez actifs, tiers, risques et actions du même tenant. Une clôture avec notification requise est refusée tant que la date d’envoi manque.

BIA, PCA et PRA #

Une analyse d’impact métier (BIA) décrit processus, criticité, périmètre, responsable, impacts, dépendances et objectifs :

  • MTPD : durée maximale d’interruption tolérable ;
  • RTO : délai cible de reprise, qui doit rester inférieur ou égal au MTPD ;
  • RPO : perte de données maximale admissible.

Documentez procédures PCA/PRA et prochaine date d’exercice.

Exercices #

Enregistrez date, scénario, participants, résultat, écarts et améliorations. Ne marquez pas un exercice réussi sans preuve ni traitement des écarts.

Rôles et prérequis #

Créez périmètres, actifs, tiers, risques, actions et responsables avant de les relier. Le propriétaire d’incident coordonne le cycle opérationnel ; le propriétaire de processus maintient la BIA et les procédures de continuité.

Créer un incident #

ChampUtilisation
Titre / descriptionfaits connus, portée et contexte
Sévéritéfaible, moyenne, haute ou critique
Statutétape du traitement
Responsablecoordinateur interne
Détecté ledébut de la chronologie connue
Indisponibilitédurée d’impact en heures
Personnes affectéesmesure de l’impact humain
Preuvesréférences protégées
Notification requise / datesuivi réglementaire
Retour d’expérienceenseignements après stabilisation

Les statuts suivent Détecté, Qualifié, Contenu, Éradiqué, Rétabli et Clos. Ne sautez pas une étape sans documenter la décision.

Procédure de traitement #

  1. Enregistrez l’incident dès détection avec les faits confirmés.
  2. Qualifiez sévérité, impacts et propriétaire.
  3. Ajoutez chaque événement à la chronologie avec date et acteur.
  4. Reliez actifs, tiers, risques et actions du tenant.
  5. Documentez confinement, éradication et rétablissement.
  6. Déterminez les obligations de notification.
  7. Ajoutez preuves et retour d’expérience.
  8. Clôturez seulement après les contrôles obligatoires.

Si une notification réglementaire est requise, la date d’envoi devient obligatoire avant clôture.

Chronologie et preuves #

La chronologie doit distinguer fait, hypothèse et décision. Utilisez un fuseau cohérent et évitez de modifier rétrospectivement un événement sans explication. Les preuves peuvent inclure références de tickets, journaux, rapports ou documents protégés.

Construire une BIA #

Créez le processus métier, choisissez criticité, périmètre et responsable, puis décrivez impacts et dépendances. Quantifiez :

ObjectifQuestion
MTPDaprès combien de temps l’interruption devient-elle intolérable ?
RTOsous quel délai le service doit-il reprendre ?
RPOquelle perte de données maximale est admissible ?

RiskPilot contrôle que le RTO ne dépasse pas le MTPD. Justifiez les valeurs par impacts métier plutôt que par les capacités techniques actuelles.

PCA et PRA #

La procédure PCA maintient les activités prioritaires pendant la perturbation. La procédure PRA restaure les moyens techniques et données. Documentez déclenchement, rôles, communications, solutions de repli, ordre de reprise, dépendances et critères de retour à la normale.

Organiser un exercice #

  1. Choisissez un scénario lié aux risques.
  2. Fixez date, objectifs et participants.
  3. Exécutez sans mettre la production en danger.
  4. Enregistrez résultat, écarts et améliorations.
  5. Affectez les améliorations et planifiez le prochain exercice.

Contrôles et indicateurs #

Suivez incidents par sévérité/statut, temps de qualification et de rétablissement, processus sans exercice récent, incohérences RTO/MTPD et améliorations non traitées.

Erreurs fréquentes #

Un actif ou tiers absent peut être hors tenant. Une clôture refusée peut signaler la date de notification manquante. Un RTO supérieur au MTPD est incohérent. Ne confondez pas sauvegarde, PRA et PCA : ils répondent à des objectifs complémentaires.

Exemple #

Une indisponibilité du fournisseur d’identité bloque le portail. L’incident est lié au tiers, aux actifs concernés et au risque de dépendance. Le PCA prévoit un accès de secours contrôlé ; le PRA décrit la restauration de l’IdP ; l’exercice révèle une liste de contacts obsolète qui devient une amélioration.