ISO 22301 comme programme opérationnel
Activez ISO 22301 et ses 25 mesures, clauses 4 à 10, qui reviennent avec un responsable, une échéance, une description, une recommandation et une cadence par défaut : 20 annuelles, 4 trimestrielles et 1 semestrielle.
| Clause | Mesure | Cadence par défaut |
|---|---|---|
| 8.2.1 | Analyse d'impact sur l'activité : priorités, dépendances et besoins en ressources | Annuelle |
| 8.2.2 | Appréciation des risques de perturbation | Annuelle |
| 8.3 | Stratégies et solutions de continuité d'activité | Annuelle |
| 8.4 | Plans et procédures de continuité d'activité | Annuelle |
| 8.5 | Programme d'exercices : au minimum un exercice sur table par an et un test réel d'un service critique par an | Annuelle |
| 8.6 | Évaluation de la documentation et des capacités de continuité d'activité | Annuelle |
| 9.1 | Surveillance, mesure, analyse et évaluation | Tous les 6 mois |
| 9.2 / 9.3 | Audit interne et revue de direction du SMCA | Annuelle |
| 5.1, 6.3, 10.1, 10.2 | Leadership, planification des modifications, non-conformité et action corrective, amélioration continue | Trimestrielle |
ISO 22301 est inclus à partir de Pro (99 € par mois), avec jusqu'à quatre autres référentiels.
Les mesures de continuité de vos autres référentiels
Le registre des incidents et ses comptes à rebours
| Domaine | Ce qui est consigné |
|---|---|
| Classification | 12 types (violation de données, prise de contrôle de compte, rançongiciel, DDoS, hameçonnage, menace interne, fournisseur, panne de système, erreur de configuration, appareil perdu, physique, autre) et 4 niveaux de gravité |
| Phases | Investigation, contenu, résolu, clos, avec des horodatages pour la détection, le confinement, l'éradication et la résolution |
| Chronologie | Entrées de type note, mise à jour, confinement, communication, preuve et décision, chacune avec l'auteur et l'heure |
| Comptes à rebours | RGPD Art. 33 : notifier dans les 72 heures suivant la prise de connaissance. NIS2 Art. 23 : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois |
| Notification | Autorité, date du signalement et référence du dossier, personnes concernées informées, et les champs de l'Art. 33(3) : contact du DPO, conséquences probables, mesures prises |
| Apprentissage | Cause racine, atténuation, retour d'expérience, note de préservation des preuves numériques et tâche d'action corrective liée |
- Le vérificateur d'incident significatif NIS2 (règlement d'exécution (UE) 2024/2690) évalue les réponses au regard de votre type d'entité et de votre chiffre d'affaires et conserve le résultat avec l'incident.
- Le tableau de bord affiche les incidents par gravité et la part des violations de données personnelles notifiées dans les 72 heures au cours des 12 derniers mois.
- Les comptes à rebours en cours apparaissent dans la liste « Ce qui vous attend maintenant » avec le temps restant ou le dépassement.
- Avec Enterprise, un portail public de signalement de violations permet à quiconque de signaler sans compte ; les signalements attendent dans une file jusqu'à ce qu'un administrateur les valide dans le registre.
Plans, tests et politiques consignés
- Le profil de conformité contient les liens vers votre plan PCA/PRA, votre BIA et votre procédure d'incident, ainsi que les dates du dernier test PCA/PRA et du dernier test de restauration des sauvegardes.
- Préparer l'audit signale un test PCA/PRA ou un test de restauration des sauvegardes de plus de 12 mois, une politique de continuité ou une BIA manquante, et un programme d'exercices, un audit du SMCA ou une revue de direction manquant (Enterprise).
- Les politiques disposent d'une catégorie continuité d'activité, de versions, d'une étape de validation et de la prise de connaissance par les collaborateurs ; des modèles de départ couvrent la réponse aux incidents et les sauvegardes.
- Les fournisseurs critiques figurent dans le registre des fournisseurs avec accès aux données, dates de revue et alertes d'expiration des contrats ; les systèmes dans l'inventaire des actifs avec responsable, criticité et classification (Pro et Enterprise).