PRA et PCA
Quelle différence entre PRA et PCA ?
Le PCA cherche à ce que le service ne s’arrête presque pas ; le PRA accepte que le service s’arrête, puis le relance. On paie le PCA tous les jours ; on paie le gros du PRA le jour où on l’active, après avoir payé la préparation.
Mis à jour en octobre 20263 min de lecture5 sources citées
L’essentiel
- PCA : le secours tourne déjà, l’interruption se limite au temps de détection et de bascule.
- PRA : le secours est démarré au moment de la décision, à partir d’une sauvegarde choisie ; l’arrêt dure le temps de la reprise.
- Contre un ransomware, c’est la capacité à choisir une version saine qui compte : un PCA qui a répliqué le chiffrement n’est pas une issue.
- Beaucoup de PME combinent : PCA sur une ou deux applications vitales, PRA et sauvegarde historique pour le reste.
Deux définitions officielles
Le NIST distingue le plan de continuité, qui maintient les processus métier pendant et après une perturbation, du plan de reprise après sinistre, centré sur le système d’information et destiné à rétablir son fonctionnement sur un site de remplacement. Le SGDSN, de son côté, définit le PCA comme le maintien des activités essentielles, éventuellement en mode dégradé, puis la reprise planifiée. Autrement dit : le PCA couvre le « pendant », le PRA le « après », et un plan complet traite les deux. La CNIL emploie d’ailleurs les deux termes ensemble lorsqu’elle recommande de rédiger un plan de continuité et de reprise d’activité informatique.
Côte à côte
Les serveurs redémarrent à partir d’une sauvegarde choisie.
Une copie tourne déjà et prend le relais aussitôt.
| PRA | PCA | |
|---|---|---|
| Objectif | Reprendre après le sinistre | Continuer pendant le sinistre |
| Secours | Construit ou allumé au moment de la décision | Déjà en marche |
| Interruption | Minutes à heures, parfois plus : c’est le RTO du plan | La plus courte possible, souvent le temps de la détection |
| Données | Celles de la sauvegarde choisie, donc un peu en retard (RPO) | Celles du secours, qui doit être tenu à jour en continu |
| Coût principal | Stockage de préparation, puis activation | Instances payées en permanence |
| Bon scénario | Serveur détruit, ransomware, besoin de choisir une version saine | Panne franche d’une machine dont l’arrêt immédiat coûte trop cher |
| Mauvais usage | Promettre « zéro interruption » | Croire que le secours protège d’un chiffrement déjà répliqué |
Le NIST résume l’arbitrage avec les sites de secours : un site « froid » coûte le moins cher et demande le plus de temps de mise en route ; un site « chaud », prêt immédiatement, coûte le plus. Le PRA s’apparente au premier, le PCA au second.
Un exemple
Le serveur de fichiers tombe à 10 h à cause d’une alimentation.
- PRA. On décide de basculer. On allume une instance, on restaure la sauvegarde de 6 h ou de la veille au soir, on rebranche les utilisateurs. L’arrêt dure le temps de cette opération. Le travail saisi depuis la sauvegarde est à refaire.
- PCA. L’agent redirige le trafic vers l’instance cloud déjà allumée. Les postes continuent d’utiliser la même adresse. L’arrêt est celui de la détection et de la bascule. Les saisies récentes ne sont sur le secours que si un processus de réplication les y avait déjà copiées.
Le même serveur, chiffré par un ransomware à 10 h, change la conclusion. Le PCA qui a répliqué le chiffrement n’est pas une issue. Le PRA qui permet de choisir la copie de la veille, surtout si elle est immuable, l’est. Cybermalveillance.gouv.fr recommande précisément, après une attaque, de restaurer depuis une sauvegarde antérieure à l’attaque. D’où la règle : le PCA pour la panne franche, la sauvegarde avec historique pour l’attaque, les deux si les deux scénarios sont réels.
On peut avoir les deux
Beaucoup de PME n’ont besoin que d’un PRA sur un ou deux serveurs. Quelques applications (caisse, production, dossier de soins ouvert en continu) justifient un PCA, et un PRA reste derrière pour le cas où le secours lui-même serait mauvais. Avoir un PCA sans aucune sauvegarde historique est une architecture incomplète. Pour trancher serveur par serveur, voir PRA ou PCA : lequel choisir ? et Comment déterminer son RTO ?.
Chez WeDoBack
Le PRA redémarre les serveurs sur des instances de secours, à partir de la version choisie, et facture l’activation à la journée. Le test mensuel inclus vérifie le démarrage, pas le travail des utilisateurs. Le PCA laisse les instances allumées et assure le relais sans changement d’adresse IP, via un agent sur le réseau du client et un VPN IPsec. Les deux s’appuient sur des copies chiffrées, hors de la production. Les prix de départ publics ne sont pas les mêmes : le stockage PRA est annoncé dès 175 € HT par To et par mois ; le stockage PCA peut commencer à 8,75 € HT par mois pour 50 Go, mais l’instance permanente (dès 50,22 € HT par mois) s’y ajoute même sans sinistre. La réplication ou la synchronisation des données entre l’instance PCA et le serveur d’origine n’est pas native : elle passe par un processus spécifique, adapté au besoin, que WeDoBack peut mettre en place sur devis.
Questions fréquentes
Peut-on avoir un PCA sans PRA ?
Techniquement oui, mais c’est une architecture incomplète. Si le secours est lui-même corrompu, ou si l’attaque a été répliquée, il faut pouvoir repartir d’une sauvegarde antérieure. Le SGDSN décrit d’ailleurs la continuité comme le maintien des activités essentielles, puis leur reprise planifiée.
Le PRA est-il une partie du PCA ?
Dans l’approche du SGDSN, oui : le plan de continuité englobe le maintien en mode dégradé puis la reprise. Dans le vocabulaire informatique courant, on parle de PCA pour le secours déjà actif et de PRA pour le redémarrage après coup. Les deux lectures se rejoignent : l’un sans l’autre laisse un trou.
Quel est le plus adapté contre une panne matérielle ?
Pour une panne franche d’une machine dont l’arrêt immédiat coûte cher, le PCA assure le relais le plus rapide. Si quelques heures d’arrêt sont acceptables, un PRA vers des instances de secours évite d’attendre le remplacement du matériel.
Sources
Documents consultés en octobre 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Guide pour réaliser un plan de continuité d’activité (édition 2013) — SGDSN
- Rançongiciel ou ransomware : que faire si votre organisation est victime d’une attaque ? — Cybermalveillance.gouv.fr
- Guide pratique RGPD – Sécurité des données personnelles (version 2024) — CNIL
- Offres et tarifs de sauvegarde externalisée — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
