PRA et PCA
Comment construire un PRA pour une PME ?
Un PRA de PME se construit en partant des services qui bloquent la facturation ou la production, en écrivant combien de temps ils peuvent rester arrêtés, puis en préparant un endroit concret où les rallumer. Un classeur de quarante pages que personne n’a ouvert depuis trois ans n’est pas un PRA.
Mis à jour en octobre 20263 min de lecture5 sources citées
L’essentiel
- Six étapes : périmètre, seuils (RPO, RTO), sauvegarde vérifiée, lieu de reprise, procédure courte, essai daté.
- Seuls les services à reprendre le jour même, parfois sous 72 heures, entrent dans le PRA ; le reste relève de la sauvegarde.
- L’ANSSI demande un ordre de restauration défini à l’avance, en tenant compte des dépendances (annuaire, DNS, heure).
- La clé de chiffrement et les comptes de secours doivent être accessibles hors du système à restaurer, par au moins deux personnes.
- Une procédure qui ne tient pas en deux à cinq pages ne sera pas suivie à 22 h.
La démarche des référentiels, ramenée à une PME
Le NIST décrit sept étapes pour un plan de secours informatique : une politique, une analyse d’impact sur l’activité, des mesures préventives, des stratégies de reprise, la rédaction du plan, les tests et exercices, puis la mise à jour. Le SGDSN en propose cinq, de l’identification des activités essentielles à l’appropriation et au maintien du plan. Pour une PME, ces démarches tiennent en six étapes concrètes.
Étape 1. Nommer le périmètre
Réunissez la direction et la personne qui administre, une heure. Listez les outils sans lesquels le travail de demain s’arrête : logiciel métier, fichiers, mail, téléphonie, caisse. Classez-les :
- reprise le jour même ;
- reprise sous 24 à 72 heures ;
- reconstruction quand on aura le temps.
Seule la première colonne, parfois la deuxième, entre dans le PRA. Le reste relève de la sauvegarde. C’est la version courte de l’analyse d’impact que le NIST et le SGDSN placent au début de toute démarche.
Étape 2. Fixer RPO et RTO en une phrase par service
Exemple : « Le logiciel de devis peut perdre quatre heures de saisie et doit répondre avant le lendemain 9 h. » Ces deux chiffres commandent la fréquence de sauvegarde et la taille du secours. L’ANSSI les appelle perte de données maximale admissible (PDMA) et durée maximale d’interruption admissible (DMIA), et demande que la stratégie de sauvegarde en tienne compte. La méthode est dans Comment déterminer son RPO ? et Comment déterminer son RTO ?.
Étape 3. Vérifier que la sauvegarde alimente le plan
Le PRA restaure une copie. Cette copie doit exister hors du site, être assez récente pour respecter le RPO, et avoir déjà été relue. La CNIL recommande de stocker au moins une sauvegarde sur un site géographiquement distinct et d’en isoler au moins une hors ligne. Si la dernière restauration réussie n’existe pas, l’étape suivante est un test de sauvegarde, pas l’achat d’instances : voir Comment tester qu’une sauvegarde fonctionne ?.
Étape 4. Préparer le lieu de reprise
- Machines de secours : instances cloud, second site, ou matériel stocké ailleurs.
- Ordre de démarrage. L’ANSSI demande de définir une stratégie et un ordre de restauration en tenant compte des dépendances aux services d’infrastructure (annuaire, DNS, synchronisation de l’heure).
- Adresses : les postes et les clients externes doivent savoir où frapper (IP conservée, DNS, ou consigne aux utilisateurs).
- Comptes administrateur de secours, hors du domaine si le domaine est compromis.
- Clé de chiffrement des sauvegardes, accessible à deux personnes. L’ANSSI rappelle que la procédure de restauration doit prévoir l’import des clés de chiffrement.
- Licences qui acceptent ce déplacement.
Étape 5. Écrire la procédure sur deux pages
Le NIST structure le plan en trois phases : activation et alerte, reprise, retour à la normale. Sur deux pages, cela donne :
| Phase | Contenu minimum |
|---|---|
| Activation | Qui a le droit de dire « on bascule », numéros à appeler, liste des intervenants (la CNIL la demande expressément) |
| Reprise | Étapes numérotées, dans l’ordre de démarrage, avec l’endroit où trouver la clé et les comptes |
| Vérification | Un geste métier réel : « la secrétaire édite une facture test » |
| Retour | Comment revenir sur l’environnement d’origine sans perdre les saisies faites sur le secours |
| Communication | Qui prévient les équipes, les clients, l’assureur |
Si la procédure ne tient pas en deux à cinq pages, elle ne sera pas suivie à 22 h.
Étape 6. Essayer
Une fois par an au minimum, plus après chaque changement de serveur. Le NIST prévoit un test annuel des capacités de reprise et des équipes ; la CNIL demande de tester régulièrement l’application du plan. Le compte rendu date le PRA. Sans date, le plan est périmé. Voir Comment tester un PRA ?.
Erreurs typiques des PME
- PRA rédigé par un prestataire, jamais relu en interne.
- Oubli du retour arrière : on sait partir sur le secours, pas revenir.
- Mail hébergé dans Microsoft 365 exclu du plan, alors que plus personne n’écrit sur le serveur de fichiers.
- Un seul mot de passe, dans un gestionnaire lui-même sur le serveur à restaurer.
Chez WeDoBack
Le PRA externalisé fournit le lieu de reprise : les serveurs redémarrent sur des instances de secours, à partir de la version de sauvegarde choisie, avec des adresses IP publiques (0,54 € HT par mois) si des services sont exposés. La construction du plan (étapes 1, 2 et 5) reste du ressort du client. L’assistance peut aider à la mise en œuvre technique : 45 € HT de l’heure pour un déploiement, deux heures par mois incluses avec INTEGRAL. Le test mensuel inclus contrôle le démarrage des instances. Il ne remplace pas l’étape 6 faite avec un utilisateur métier ; un test en conditions réelles, jusqu’à dix heures, est proposé sur devis. La clé de chiffrement reste chez le client : elle doit figurer dans la procédure.
Questions fréquentes
Combien de temps faut-il pour construire un PRA de PME ?
Pour deux ou trois serveurs, comptez quelques demi-journées réparties sur quelques semaines : une heure de cadrage avec la direction, la rédaction de la procédure, la préparation technique, puis un premier essai. Le plus long est souvent de corriger ce que le premier essai révèle.
Peut-on confier la rédaction du PRA à un prestataire ?
Il peut rédiger la partie technique, mais la direction doit fixer les priorités et les délais acceptables, et l’équipe interne doit relire et s’approprier le document. Le SGDSN recommande de faire vérifier les documents, idéalement par un tiers, puis de les éprouver par des tests et des exercices.
Faut-il inclure Microsoft 365 ou Google Workspace dans le PRA ?
Oui, si la messagerie et les fichiers partagés y vivent. Le service de l’éditeur reste disponible en cas de panne de vos serveurs, mais une suppression ou une compromission de compte demande une sauvegarde à part et une procédure de restauration.
Sources
Documents consultés en octobre 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Guide pour réaliser un plan de continuité d’activité (édition 2013) — SGDSN
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI
- Guide pratique RGPD – Sécurité des données personnelles (version 2024) — CNIL
- Offre PRA : reprise d’activité après sinistre — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
