PRA et PCA
Qu'est-ce qu'un PCA ?
Un plan de continuité d’activité (PCA) vise à ce que les services essentiels continuent pendant la panne, avec une interruption assez courte pour que les utilisateurs la remarquent peu. Le secours est prêt avant l’incident : il ne se commande pas le jour où le serveur est au sol.
Mis à jour en octobre 20263 min de lecture6 sources citées
L’essentiel
- Le PCA d’entreprise couvre locaux, personnes, fournisseurs et informatique ; le volet informatique n’en est qu’une partie.
- Côté informatique, il suppose une seconde instance déjà alimentée et un mécanisme qui lui envoie le trafic quand la première ne répond plus.
- Le point le plus souvent oublié : le retour vers le serveur d’origine sans perdre les saisies faites sur le secours.
- Le PCA traite la panne ; il ne dispense pas d’une sauvegarde avec historique contre le ransomware et la suppression.
La définition officielle
Le SGDSN, dans son guide de référence, définit le PCA comme l’ensemble des mesures visant à assurer, selon divers scénarios de crise, le maintien, le cas échéant de façon temporaire en mode dégradé, des prestations et des tâches essentielles de l’entreprise, puis la reprise planifiée des activités. Deux idées en ressortent : on accepte un service réduit, et la continuité inclut la reprise.
Le NIST distingue de la même façon le plan de continuité, qui maintient les processus métier pendant et après la perturbation, du plan de reprise, centré sur le redémarrage des systèmes. La norme internationale de référence pour un système de management de la continuité est l’ISO 22301.
Continuité de l’activité, pas seulement de l’informatique
Le PCA d’une entreprise dépasse les serveurs : locaux, personnes, fournisseurs, téléphone, capacité à facturer. Le volet informatique n’en est qu’une partie. Cette page traite de ce volet. Un PCA informatique parfait ne sauve pas une entreprise dont personne ne sait plus encaisser un client.
Comment le secours informatique est construit
- Une copie des systèmes critiques tourne, ou est maintenue à jour, dans un autre lieu.
- Quelque chose surveille la production (un agent, un répartiteur, un témoin d’adresse).
- En cas de panne franche, le trafic bascule. Les postes continuent d’appeler la même adresse, ou une adresse de secours déjà connue.
- Quand l’original revient, on rebascule dans le sens inverse, sans perdre les saisies faites sur le secours pendant l’intervalle. Ce point est le plus souvent oublié, et c’est lui qui fait échouer les PCA sur le papier.
Le coût est permanent : on paie le secours les jours où tout va bien. C’est le prix d’un relais en minutes plutôt qu’en heures. Le détail est dans Combien coûte un PCA ?.
Ce qu’un PCA exige des applications
- Une bascule réseau possible (même adresse IP sur le site, ou DNS avec un délai de propagation accepté).
- Des données cohérentes sur le secours. Une base copiée en plein milieu d’une transaction peut démarrer et être fausse.
- Des licences qui acceptent de tourner sur le secours.
- Un débit suffisant entre le site et le secours pour que les utilisateurs distants travaillent.
- Une personne autorisée à déclarer « c’est une panne », pour éviter les bascules fantômes.
- Un niveau de sécurité maintenu en mode dégradé : la CNIL le rappelle dans sa fiche sur la continuité et la reprise d’activité.
Si l’un de ces points manque, le PCA annoncé est en réalité un PRA : on saura relancer, plus tard.
PCA et sauvegarde
Le PCA ne supprime pas le besoin de sauvegarde. Le secours peut lui aussi être compromis si la réplication est trop fidèle et trop rapide (elle recopie le ransomware). L’historique de sauvegarde, idéalement immuable, reste le moyen de revenir à un état sain. Le PCA traite la panne. La sauvegarde traite la corruption et la suppression.
En cas de rançongiciel, Cybermalveillance.gouv.fr conseille d’activer les plans de continuité et de reprise d’activité, puis de restaurer les données depuis une sauvegarde antérieure à l’attaque. Les deux outils travaillent ensemble : voir Un ransomware vient de se déclencher.
Chez WeDoBack
Le PCA WeDoBack maintient des instances cloud allumées en permanence. Un agent installé sur le réseau du client assure le relais vers ces instances par un VPN IPsec, sans changement d’adresse IP : les utilisateurs ne reconfigurent pas leurs postes. Quand le serveur d’origine est réparé, l’agent peut lui rendre le trafic. La réplication ou la synchronisation des données entre l’instance PCA et le serveur d’origine n’est pas prise en charge nativement : elle demande un processus spécifique, défini selon le besoin (base de données, fichiers, application métier), y compris pour reporter sur le serveur réparé les données saisies sur l’instance pendant l’incident. WeDoBack peut le mettre en place sur devis. Le stockage part de 8,75 € HT par mois pour 50 Go (soit 175 € HT par To), et les instances de 50,22 € HT par mois, plus un agent par serveur. Ces montants courent en permanence, y compris sans incident. Les copies sont chiffrées sur la machine avant l’envoi et stockées sur des serveurs dédiés, distincts de la production. Les outils de contrôle des terminaux et d’anti-ransomware sont inclus, comme sur le PRA ; le traitement automatisé des failles reste une option payante.
Questions fréquentes
Le PCA est-il plus cher qu’un PRA ?
En général, oui, au mois : les instances de secours tournent en permanence, avec ou sans incident. C’est le prix d’un relais en minutes plutôt qu’en heures. Le NIST classe d’ailleurs les sites de secours « chauds », prêts immédiatement, comme les plus coûteux.
Un PCA protège-t-il d’un ransomware ?
Pas à lui seul. Si la réplication vers le secours est rapide et fidèle, elle peut recopier des fichiers déjà chiffrés. Il faut garder une sauvegarde avec historique, idéalement immuable, pour revenir à une version antérieure à l’attaque.
Faut-il mettre tous les serveurs en PCA ?
Rarement. On réserve le PCA aux services dont l’arrêt, même court, coûte plus cher que le secours permanent. Les autres serveurs relèvent d’un PRA ou d’une sauvegarde bien testée.
Sources
Documents consultés en octobre 2026.
- Guide pour réaliser un plan de continuité d’activité (édition 2013) — SGDSN
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- ISO 22301 – Business continuity — ISO
- Guide pratique RGPD – Sécurité des données personnelles (version 2024) — CNIL
- Rançongiciel ou ransomware : que faire si votre organisation est victime d’une attaque ? — Cybermalveillance.gouv.fr
- Offre PCA : continuité d’activité immédiate — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
