Pourquoi vous devez avoir un Plan de Reprise d’Activité (PRA)

Avez-vous un plan de reprise d'activité ? En cas d'incident ou de sinistre, c'est lui qui vous sauvera la mise.

Cet article prend 7 minutes à lire et comporte 1514 mots.

Le 10 mars 2021, un dat­a­cen­ter du groupe OVH a entière­ment brûlé. Toutes les don­nées de ce dat­a­cen­ter ont dis­paru, et celles des dat­a­cen­ters voisins ont égale­ment subi des dom­mages, pour cer­tains irréversibles.

Et rares sont ceux qui avaient mis en place un plan de reprise d’ac­tiv­ité con­cer­nant les don­nées en ligne, n’imag­i­nant pas un instant qu’un tel sin­istre puisse les touch­er un jour.

incendie OVH - source : Twitter
incendie OVH — source : Twit­ter

En fait, une entre­prise sur 3 a déjà été vic­time d’un inci­dent plus ou moins impor­tant qui a néces­sité l’ac­ti­va­tion d’un plan de reprise d’ac­tiv­ité.

Ce ne sont pas for­cé­ment les sys­tèmes d’in­for­ma­tion qui ont été impactés, mais si vous n’avez pas de plan de reprise d’ac­tiv­ité glob­al, vous n’en avez prob­a­ble­ment pas non plus un pour les inci­dents touchant votre site en ligne.

Quel risque si vous n’avez pas de plan de reprise d’activité ?

D’après continuitycentral.com, 93% des sociétés n’ayant pas eu accès à leurs don­nées pen­dant 10 jours ou plus on fait fail­lite dans l’an­née.

Et Green Up I.T. enfonce le clou :

Pour les entre­pris­es ayant subi une perte cat­a­strophique de leurs don­nées…

  • 43% ont immé­di­ate­ment fer­mé
  • 51% ont fer­mé dans les deux ans
  • 75% des sociétés n’ayant pas un plan de reprise ou de con­ti­nu­ité d’ac­tiv­ité ont fait fail­lite dans les 3 ans, et seule­ment 29% ont survécu plus de deux ans au sin­istre

Autant dire que ne pas avoir plan de reprise d’ac­tiv­ité, c’est jouer à la roulette russe avec votre entre­prise. Vous serez for­cé­ment impacté en cas de sin­istre, mais vos employés, vos sous-trai­tants, et leurs familles le seront aus­si.

Alors, la ques­tion qui vient à l’e­sprit, c’est…

Que doit comprendre un plan de reprise d’activité ?

Bien évidem­ment, nous allons par­ler de la par­tie qui nous con­cerne, vos don­nées en ligne. Mais la démarche à appli­quer est la même pour un plan général, dans lequel s’in­tè­gr­era naturelle­ment le plan de reprise de votre activ­ité infor­ma­tique.

Plan de Reprise d'Activité
Plan de Reprise d’Ac­tiv­ité

Tout d’abord, il va fal­loir…

Définir les priorités

Le site internet [ et / ou ] la boutique en ligne

Votre site inter­net, c’est une vit­rine, certes, mais ce peut aus­si être votre out­il de vente, pas­sif (via les con­tacts récupérés) ou act­if (une bou­tique en ligne). Quelle est son impor­tance ? Que pou­vez-vous vous per­me­t­tre de per­dre, ou de ne pas récupér­er ?

Si votre site génère quo­ti­di­en­nement des ventes, il n’est pas envis­age­able de per­dre ne serait-ce qu’une demi-journée. Une récupéra­tion à H‑1 max­i­mum est indis­pens­able.

Si par con­tre ce n’est qu’une vit­rine sans autre inter­ac­tion qu’un for­mu­laire de con­tact, une récupéra­tion à J‑1 ne posera pas prob­lème — à moins que vous n’ayez effec­tué des mod­i­fi­ca­tions mas­sives dans l’in­ter­valle.

Les créations / refontes / correctifs en cours de développement

Si vous n’êtes pas sui­cidaire, vous n’ef­fectuez pas de mod­i­fi­ca­tion majeure sur votre out­il en pro­duc­tion, mais sur une ver­sion de développe­ment aus­si appelé stag­ing.

Cette ver­sion du site est-elle locale, ou hébergée sur le même serveur que le site en ligne, vu que la plu­part des hébergeurs pro­posent une ver­sion stag­ing en plus du site en pro­duc­tion ?

S’il ne s’ag­it que de tester la com­pat­i­bil­ité des nou­velles ver­sions d’ex­ten­sions, de thèmes ou même du cœur de Word­Press, ce n’est pas très grave.

Mais si vous avez ini­tié des mod­i­fi­ca­tions bien plus lour­des, vous pour­riez per­dre des jours, voire des mois de tra­vail.

Les emails

Sou­vent cou­plée à votre site, la mes­sagerie est tout aus­si impor­tante. Avez-vous une copie de vos échanges, avec vos clients, avec vos parte­naires ?

Quelle est l’im­por­tance de votre mes­sagerie d’en­tre­prise ? N’ou­bliez pas que la com­mu­ni­ca­tion entre pro­fes­sion­nels n’est pas régie par les mêmes règles que les échanges par­ti­c­uliers / pro­fes­sion­nels.

Chaque email échangé avec vos parte­naires, et même avec vos clients ou prospects, peut avoir une impor­tance cap­i­tale.

La mes­sagerie est donc un élé­ment à récupér­er rapi­de­ment, et de préférence, dans son inté­gral­ité.

Vous avez défi­ni vos pri­or­ités, il faut main­tenant…

Définir un plan d’action

En fonc­tion de vos besoins, vous allez décider, par exem­ple, d’une sauve­g­arde en temps réel, ou quo­ti­di­enne, ou heb­do­madaire, de vos don­nées.

Une sauve­g­arde, oui mais… pas sur le même serveur, ou mieux, pas chez le même prestataire de ser­vices ! Un dat­a­cen­ter qui brûle, ou qui est endom­magé, ça n’ar­rive pas qu’à OVH : en 2016, c’est un dat­a­cen­ter de la banque ING qui a été mis hors ser­vice pen­dant une dizaine d’heures… par un sim­ple son ! Et n’im­porte quel compte peut être piraté, par­fois très sim­ple­ment : la mésaven­ture (qui finit bien) de Mat Honan en est un bon exem­ple.

Une sauve­g­arde externe, dans le cloud, c’est bien, mais si vos don­nées sont vrai­ment sen­si­bles, une sec­onde sauve­g­arde ne sera pas de trop.

À titre d’ex­em­ple, sur les sites sen­si­bles (e‑commerce), nous met­tons en place deux sauve­g­ardes : une pre­mière, incré­men­tielle, en temps réel, et une sec­onde, incré­men­tielle égale­ment, à H‑1.

Les deux sauve­g­ardes sont envoyées dans le cloud, vers deux prestataires dif­férents.

Ce qui fait que, dans le pire des cas, seules les don­nées de la dernière heure seront per­dues. Les pertes sont donc lim­itées.

Et si le client con­sid­ère que ses don­nées sont vitales, d’autres procé­dures per­son­nal­isées peu­vent être mis­es en place, telles qu’un plan de con­ti­nu­ité d’ac­tiv­ité.

Tout dépend de la valeur des don­nées, du nom­bre de trans­ac­tions ini­tiées dans un laps de temps don­né et de leur impor­tance pour votre entre­prise.

Il est aus­si préférable de choisir à l’a­vance un prestataire web de sec­ours — vous ne per­drez ain­si pas de temps à chercher la meilleure offre disponible pour votre besoin.

Un min­i­mum de veille est égale­ment le bien­venu, les offres de chaque hébergeur évolu­ant au fil du temps : le VPS que vous aviez repéré début 2017 chez un prestataire con­cur­rent n’est cer­taine­ment plus d’ac­tu­al­ité. Il a peut-être mieux, mais allez savoir… rien n’est moins sûr, le monde du web évolue à (très) grande vitesse.

Et main­tenant, il reste enfin à…

Mettre en œuvre votre plan de reprise d’activité

Pour votre site web

Deux points à définir :

  • choisir où héberg­er vos don­nées
  • installer une exten­sion dédiée à la sauve­g­arde
  • con­fig­ur­er les sauve­g­ardes automa­tiques

Si vous voulez met­tre les mains dans le cam­bouis, je vous invite à lire l’ar­ti­cle 3 solu­tions de back­up pour garder vos don­nées en lieu sûr. Vous y trou­verez suff­isam­ment d’élé­ments pour men­er à bien votre tâche.

Ou vous pou­vez con­fi­er cette mis­sion à un prestataire externe, ce qui vous assur­era une tran­quil­lité d’e­sprit qui elle, n’a pas de prix. C’est lui qui met­tra en place toutes les procé­dures qui vous per­me­t­tront une reprise d’ac­tiv­ité sere­ine en cas de sin­istre.

Pour vos autres données (messagerie…)

La mise en œuvre d’une sauve­g­arde de mes­sagerie sur serveur est bien plus com­plexe. Elle implique de se servir d’u­til­i­taires dont la con­fig­u­ra­tion et l’u­til­i­sa­tion sont réservés aux admin­is­tra­teurs sys­tème.

Mais si vous récupérez vos emails via Out­look, Thun­der­bird ou n’im­porte quel autre logi­ciel de mes­sagerie, tout n’est pas per­du : faites une sauve­g­arde immé­di­ate de vos don­nées et trans­férez-les sur une clé USB et dans le cloud. Vous ne les aurez plus sur votre serveur, mais elles seront tou­jours disponibles sous forme d’archive acces­si­bles rapi­de­ment et facile­ment.

Par con­tre, si vous n’êtes pas spé­cial­isé dans le traite­ment des don­nées, ou si vous voulez remon­ter votre mes­sagerie telle qu’elle était quand le sin­istre s’est pro­duit, le plus sim­ple, c’est de con­fi­er votre plan de reprise d’ac­tiv­ité à un prestataire de ser­vices qui a fait ses preuves.

Cela vous évit­era des tra­casseries et des pris­es de tête pour la mise en place, la main­te­nance et la restau­ra­tion de votre out­il de tra­vail.

Que faire en cas de sinistre ?

Si vous gérez tout vous-même, déclencher votre plan de reprise d’ac­tiv­ité, tout sim­ple­ment.

En prenant immé­di­ate­ment un héberge­ment, même pro­vi­soire, chez un hébergeur qui n’a pas été impacté par le sin­istre. Dans le cas de l’in­cendie d’OVH, seul cet hébergeur a été touché, mais en cas de séisme ou d’i­non­da­tion par exem­ple, ce sont tous les dat­a­cen­ters de tous les hébergeurs d’une zone géo­graphique qui peu­vent tomber. Vous lancez une procé­dure de restau­ra­tion, et nor­male­ment, tout revient à la nor­male.

Libre à vous de retourn­er chez votre hébergeur habituel une fois que le prob­lème est réglé.

Si vos don­nées ont été com­pro­mis­es, ou si vous pensez qu’elles peu­vent l’avoir été, ou si la durée de mise en arrêt a impacté vos comptes clients en ligne, vous êtes tenus d’en informer la CNIL. Vous trou­verez plus d’in­for­ma­tions et d’ex­pli­ca­tions sur leur site, dans les arti­cles Incendie OVH : faut-il noti­fi­er à la CNIL ? (l’in­cendie sert surtout d’ex­em­ple, mais la logique reste la même quel que soit le sin­istre) et Noti­fi­er une vio­la­tion de don­nées per­son­nelles.

Si vous avez souscrit à une offre chez un prestataire de ser­vices, c’est à lui de met­tre en œuvre les procé­dures pour que vous retrou­viez une cer­taine nor­mal­ité. Mais rien ne vous empêche de l’alert­er dès que vous êtes infor­mé du sin­istre, à moins qu’il ne vous ait déjà lui-même infor­mé.

Le mot de la fin

Alors, plan de reprise ou pas ? La ques­tion ne se pose pas, vous avez besoin de pou­voir redé­mar­rer après sin­istre.

Il vous faut, à tout prix, un plan de con­ti­nu­ité ou de reprise d’ac­tiv­ité. La vrai ques­tion, ou plutôt les vraies ques­tions, con­cer­nent la stratégie à met­tre en œuvre en fonc­tion de l’im­por­tance des don­nées en ligne pour la survie de votre entre­prise, et les acteurs impliqués dans cette stratégie.

Retour en haut
We use cookies in order to give you the best possible experience on our website. By continuing to use this site, you agree to our use of cookies.
Accept