Pourquoi vous devez avoir un Plan de Reprise d’Activité (PRA)

Avez-vous un plan de reprise d'activité ? En cas d'incident ou de sinistre, c'est lui qui vous sauvera la mise.

Cet article prend 7 minutes à lire et comporte 1514 mots.

Le 10 mars 2021, un dat­a­cen­ter du groupe OVH a entière­ment brûlé. Toutes les don­nées de ce dat­a­cen­ter ont dis­paru, et celles des dat­a­cen­ters voisins ont égale­ment subi des dom­mages, pour cer­tains irréversibles.

Et rares sont ceux qui avaient mis en place un plan de reprise d’ac­tiv­ité con­cer­nant les don­nées en ligne, n’imag­i­nant pas un instant qu’un tel sin­istre puisse les touch­er un jour.

incendie OVH - source : Twitter
incendie OVH — source : Twit­ter

En fait, une entre­prise sur 3 a déjà été vic­time d’un inci­dent plus ou moins impor­tant qui a néces­sité l’ac­ti­va­tion d’un plan de reprise d’ac­tiv­ité.

Ce ne sont pas for­cé­ment les sys­tèmes d’in­for­ma­tion qui ont été impactés, mais si vous n’avez pas de plan de reprise d’ac­tiv­ité glob­al, vous n’en avez prob­a­ble­ment pas non plus un pour les inci­dents touchant votre site en ligne.

Quel risque si vous n’avez pas de plan de reprise d’activité ?

D’après continuitycentral.com, 93% des sociétés n’ayant pas eu accès à leurs don­nées pen­dant 10 jours ou plus on fait fail­lite dans l’an­née.

Et Green Up I.T. enfonce le clou :

Pour les entre­pris­es ayant subi une perte cat­a­strophique de leurs don­nées…

  • 43% ont immé­di­ate­ment fer­mé
  • 51% ont fer­mé dans les deux ans
  • 75% des sociétés n’ayant pas un plan de reprise ou de con­ti­nu­ité d’ac­tiv­ité ont fait fail­lite dans les 3 ans, et seule­ment 29% ont survécu plus de deux ans au sin­istre

Autant dire que ne pas avoir plan de reprise d’ac­tiv­ité, c’est jouer à la roulette russe avec votre entre­prise. Vous serez for­cé­ment impacté en cas de sin­istre, mais vos employés, vos sous-trai­tants, et leurs familles le seront aus­si.

Alors, la ques­tion qui vient à l’e­sprit, c’est…

Que doit comprendre un plan de reprise d’activité ?

Bien évidem­ment, nous allons par­ler de la par­tie qui nous con­cerne, vos don­nées en ligne. Mais la démarche à appli­quer est la même pour un plan général, dans lequel s’in­tè­gr­era naturelle­ment le plan de reprise de votre activ­ité infor­ma­tique.

Plan de Reprise d'Activité
Plan de Reprise d’Ac­tiv­ité

Tout d’abord, il va fal­loir…

Définir les priorités

Le site internet [ et / ou ] la boutique en ligne

Votre site inter­net, c’est une vit­rine, certes, mais ce peut aus­si être votre out­il de vente, pas­sif (via les con­tacts récupérés) ou act­if (une bou­tique en ligne). Quelle est son impor­tance ? Que pou­vez-vous vous per­me­t­tre de per­dre, ou de ne pas récupér­er ?

Si votre site génère quo­ti­di­en­nement des ventes, il n’est pas envis­age­able de per­dre ne serait-ce qu’une demi-journée. Une récupéra­tion à H‑1 max­i­mum est indis­pens­able.

Si par con­tre ce n’est qu’une vit­rine sans autre inter­ac­tion qu’un for­mu­laire de con­tact, une récupéra­tion à J‑1 ne posera pas prob­lème — à moins que vous n’ayez effec­tué des mod­i­fi­ca­tions mas­sives dans l’in­ter­valle.

Les créations / refontes / correctifs en cours de développement

Si vous n’êtes pas sui­cidaire, vous n’ef­fectuez pas de mod­i­fi­ca­tion majeure sur votre out­il en pro­duc­tion, mais sur une ver­sion de développe­ment aus­si appelé stag­ing.

Cette ver­sion du site est-elle locale, ou hébergée sur le même serveur que le site en ligne, vu que la plu­part des hébergeurs pro­posent une ver­sion stag­ing en plus du site en pro­duc­tion ?

S’il ne s’ag­it que de tester la com­pat­i­bil­ité des nou­velles ver­sions d’ex­ten­sions, de thèmes ou même du cœur de Word­Press, ce n’est pas très grave.

Mais si vous avez ini­tié des mod­i­fi­ca­tions bien plus lour­des, vous pour­riez per­dre des jours, voire des mois de tra­vail.

Les emails

Sou­vent cou­plée à votre site, la mes­sagerie est tout aus­si impor­tante. Avez-vous une copie de vos échanges, avec vos clients, avec vos parte­naires ?

Quelle est l’im­por­tance de votre mes­sagerie d’en­tre­prise ? N’ou­bliez pas que la com­mu­ni­ca­tion entre pro­fes­sion­nels n’est pas régie par les mêmes règles que les échanges par­ti­c­uliers / pro­fes­sion­nels.

Chaque email échangé avec vos parte­naires, et même avec vos clients ou prospects, peut avoir une impor­tance cap­i­tale.

La mes­sagerie est donc un élé­ment à récupér­er rapi­de­ment, et de préférence, dans son inté­gral­ité.

Vous avez défi­ni vos pri­or­ités, il faut main­tenant…

Définir un plan d’action

En fonc­tion de vos besoins, vous allez décider, par exem­ple, d’une sauve­g­arde en temps réel, ou quo­ti­di­enne, ou heb­do­madaire, de vos don­nées.

Une sauve­g­arde, oui mais… pas sur le même serveur, ou mieux, pas chez le même prestataire de ser­vices ! Un dat­a­cen­ter qui brûle, ou qui est endom­magé, ça n’ar­rive pas qu’à OVH : en 2016, c’est un dat­a­cen­ter de la banque ING qui a été mis hors ser­vice pen­dant une dizaine d’heures… par un sim­ple son ! Et n’im­porte quel compte peut être piraté, par­fois très sim­ple­ment : la mésaven­ture (qui finit bien) de Mat Honan en est un bon exem­ple.

Une sauve­g­arde externe, dans le cloud, c’est bien, mais si vos don­nées sont vrai­ment sen­si­bles, une sec­onde sauve­g­arde ne sera pas de trop.

À titre d’ex­em­ple, sur les sites sen­si­bles (e‑commerce), nous met­tons en place deux sauve­g­ardes : une pre­mière, incré­men­tielle, en temps réel, et une sec­onde, incré­men­tielle égale­ment, à H‑1.

Les deux sauve­g­ardes sont envoyées dans le cloud, vers deux prestataires dif­férents.

Ce qui fait que, dans le pire des cas, seules les don­nées de la dernière heure seront per­dues. Les pertes sont donc lim­itées.

Et si le client con­sid­ère que ses don­nées sont vitales, d’autres procé­dures per­son­nal­isées peu­vent être mis­es en place, telles qu’un plan de con­ti­nu­ité d’ac­tiv­ité.

Tout dépend de la valeur des don­nées, du nom­bre de trans­ac­tions ini­tiées dans un laps de temps don­né et de leur impor­tance pour votre entre­prise.

Il est aus­si préférable de choisir à l’a­vance un prestataire web de sec­ours — vous ne per­drez ain­si pas de temps à chercher la meilleure offre disponible pour votre besoin.

Un min­i­mum de veille est égale­ment le bien­venu, les offres de chaque hébergeur évolu­ant au fil du temps : le VPS que vous aviez repéré début 2017 chez un prestataire con­cur­rent n’est cer­taine­ment plus d’ac­tu­al­ité. Il a peut-être mieux, mais allez savoir… rien n’est moins sûr, le monde du web évolue à (très) grande vitesse.

Et main­tenant, il reste enfin à…

Mettre en œuvre votre plan de reprise d’activité

Pour votre site web

Deux points à définir :

  • choisir où héberg­er vos don­nées
  • installer une exten­sion dédiée à la sauve­g­arde
  • con­fig­ur­er les sauve­g­ardes automa­tiques

Si vous voulez met­tre les mains dans le cam­bouis, je vous invite à lire l’ar­ti­cle 3 solu­tions de back­up pour garder vos don­nées en lieu sûr. Vous y trou­verez suff­isam­ment d’élé­ments pour men­er à bien votre tâche.

Ou vous pou­vez con­fi­er cette mis­sion à un prestataire externe, ce qui vous assur­era une tran­quil­lité d’e­sprit qui elle, n’a pas de prix. C’est lui qui met­tra en place toutes les procé­dures qui vous per­me­t­tront une reprise d’ac­tiv­ité sere­ine en cas de sin­istre.

Pour vos autres données (messagerie…)

La mise en œuvre d’une sauve­g­arde de mes­sagerie sur serveur est bien plus com­plexe. Elle implique de se servir d’u­til­i­taires dont la con­fig­u­ra­tion et l’u­til­i­sa­tion sont réservés aux admin­is­tra­teurs sys­tème.

Mais si vous récupérez vos emails via Out­look, Thun­der­bird ou n’im­porte quel autre logi­ciel de mes­sagerie, tout n’est pas per­du : faites une sauve­g­arde immé­di­ate de vos don­nées et trans­férez-les sur une clé USB et dans le cloud. Vous ne les aurez plus sur votre serveur, mais elles seront tou­jours disponibles sous forme d’archive acces­si­bles rapi­de­ment et facile­ment.

Par con­tre, si vous n’êtes pas spé­cial­isé dans le traite­ment des don­nées, ou si vous voulez remon­ter votre mes­sagerie telle qu’elle était quand le sin­istre s’est pro­duit, le plus sim­ple, c’est de con­fi­er votre plan de reprise d’ac­tiv­ité à un prestataire de ser­vices qui a fait ses preuves.

Cela vous évit­era des tra­casseries et des pris­es de tête pour la mise en place, la main­te­nance et la restau­ra­tion de votre out­il de tra­vail.

Que faire en cas de sinistre ?

Si vous gérez tout vous-même, déclencher votre plan de reprise d’ac­tiv­ité, tout sim­ple­ment.

En prenant immé­di­ate­ment un héberge­ment, même pro­vi­soire, chez un hébergeur qui n’a pas été impacté par le sin­istre. Dans le cas de l’in­cendie d’OVH, seul cet hébergeur a été touché, mais en cas de séisme ou d’i­non­da­tion par exem­ple, ce sont tous les dat­a­cen­ters de tous les hébergeurs d’une zone géo­graphique qui peu­vent tomber. Vous lancez une procé­dure de restau­ra­tion, et nor­male­ment, tout revient à la nor­male.

Libre à vous de retourn­er chez votre hébergeur habituel une fois que le prob­lème est réglé.

Si vos don­nées ont été com­pro­mis­es, ou si vous pensez qu’elles peu­vent l’avoir été, ou si la durée de mise en arrêt a impacté vos comptes clients en ligne, vous êtes tenus d’en informer la CNIL. Vous trou­verez plus d’in­for­ma­tions et d’ex­pli­ca­tions sur leur site, dans les arti­cles Incendie OVH : faut-il noti­fi­er à la CNIL ? (l’in­cendie sert surtout d’ex­em­ple, mais la logique reste la même quel que soit le sin­istre) et Noti­fi­er une vio­la­tion de don­nées per­son­nelles.

Si vous avez souscrit à une offre chez un prestataire de ser­vices, c’est à lui de met­tre en œuvre les procé­dures pour que vous retrou­viez une cer­taine nor­mal­ité. Mais rien ne vous empêche de l’alert­er dès que vous êtes infor­mé du sin­istre, à moins qu’il ne vous ait déjà lui-même infor­mé.

Le mot de la fin

Alors, plan de reprise ou pas ? La ques­tion ne se pose pas, vous avez besoin de pou­voir redé­mar­rer après sin­istre.

Il vous faut, à tout prix, un plan de con­ti­nu­ité ou de reprise d’ac­tiv­ité. La vrai ques­tion, ou plutôt les vraies ques­tions, con­cer­nent la stratégie à met­tre en œuvre en fonc­tion de l’im­por­tance des don­nées en ligne pour la survie de votre entre­prise, et les acteurs impliqués dans cette stratégie.

Retour en haut
Les cookies que nous utilisons sont indispensables au bon fonctionnement de ce site. Il n'y a aucun pistage publicitaire et les données statistiques recueillies sont anonymisées.
J'ai compris