top of page

Plan de continuité d’activité : vous n’êtes pas la cible, mais vous pouvez quand même être victime

il y a 7 jours
9 min de lecture

Il est 8 h 17.

Les salariés arrivent, les ordinateurs s’allument, les premières réunions commencent. Puis, presque simultanément, plus rien.

Plus d’accès aux applications métiers. Plus de téléphonie. Une partie des données devient inaccessible. Les équipes tentent de se connecter à distance, sans succès. Le prestataire informatique est contacté.

Quelques minutes plus tard, l’explication tombe : le problème ne vient pas de l’entreprise.

Une infrastructure située plusieurs kilomètres plus loin a été endommagée.

Personne ne cherchait à attaquer votre société. Personne ne vous connaissait peut-être même.

Et pourtant, votre activité vient de s’arrêter.

C’est probablement l’une des évolutions les plus importantes à intégrer aujourd’hui dans la réflexion sur la continuité d’activité : une entreprise n’a plus besoin d’être directement ciblée pour être victime d’une attaque.

Elle peut simplement se trouver au mauvais endroit dans une chaîne de dépendances devenue extrêmement complexe.


Le numérique que l’on croyait immatériel est en réalité très physique

Nous avons pris l’habitude de parler du cloud, de l’intelligence artificielle, des plateformes numériques et des infrastructures informatiques comme s’il s’agissait d’un univers presque abstrait.

Un dirigeant ouvre son ordinateur et accède à ses données.

Un collaborateur lance une application SaaS.

Une entreprise utilise un outil d’intelligence artificielle situé à des milliers de kilomètres.

Tout semble instantané et presque immatériel.

Mais derrière chaque clic se trouvent des bâtiments, des serveurs, des fibres optiques, des transformateurs, des postes électriques, des antennes, des câbles sous-marins, des systèmes de refroidissement et des centaines de fournisseurs.

Le numérique a un corps.

Et ce corps peut être interrompu.

Les événements survenus en 2026 donnent une dimension très concrète à cette réalité.

Le 10 avril, le domicile de Sam Altman, dirigeant d'OpenAI, a été visé à San Francisco par un engin incendiaire. Un homme de 20 ans a été interpellé et des menaces ont également été proférées contre les locaux de l'entreprise. Des informations publiées dans les jours suivants ont fait état de documents exprimant une hostilité à l'intelligence artificielle.

Quelques jours auparavant, à Indianapolis, treize tirs avaient été effectués contre le domicile du conseiller municipal Ron Gibson. Celui-ci avait publiquement soutenu un projet de data center. Un message hostile aux centres de données avait été laissé sur place.


En France, la question a également pris une dimension physique.

En juin 2026, dans la vallée du Grésivaudan, une tentative de sabotage de deux pylônes alimentant notamment les sites de STMicroelectronics et de Soitec a été revendiquée. Les bases avaient été sciées mais les pylônes sont restés debout.

Quelques jours plus tard, une armoire de fibre optique située dans un bâtiment de Meylan accueillant plusieurs entreprises, dont Dassault Systèmes, a été incendiée. Là encore, l'action a été revendiquée dans un texte s'inscrivant dans une opposition au système techno-industriel. Les conséquences opérationnelles sont heureusement restées limitées.


En Écosse, face à l'opposition entourant certains projets de data centers destinés notamment à l'intelligence artificielle, Police Scotland a recommandé en août 2026 la mise en place de mesures de sécurité robustes autour d'un projet situé à Larbert.

Ces événements doivent être regardés avec mesure.

Ils ne permettent pas de conclure à l'émergence d'une vague organisée de violence contre l'intelligence artificielle. La contestation des data centers ou de certaines technologies demeure très largement légale et pacifique.

Mais ils révèlent quelque chose d'intéressant pour les spécialistes du risque.

Certaines infrastructures technologiques deviennent des objets politiques, sociaux et symboliques.

Et lorsqu'une infrastructure devient un symbole, elle peut également devenir une cible.


Le véritable problème pour votre entreprise n’est peut-être pas la menace

Pour un dirigeant de PME, d'ETI ou même d'un grand groupe éloigné du secteur technologique, la première réaction pourrait être :

« Cela ne nous concerne pas. »

Probablement.

Votre entreprise n'est peut-être pas exposée à des militants hostiles aux data centers.

Elle ne développe pas d'intelligence artificielle.

Elle ne possède aucune infrastructure stratégique.

Elle n'est pas particulièrement visible.

Mais la question n'est pas là.


La véritable question est :

de quelles infrastructures dépendez-vous pour continuer à travailler ?

Car votre entreprise partage probablement des ressources avec des organisations beaucoup plus exposées qu'elle.

Une fibre optique dessert plusieurs bâtiments.

Un data center héberge des centaines de sociétés.

Un poste électrique alimente simultanément des habitations, des entreprises industrielles, des laboratoires et des infrastructures sensibles.

Votre fournisseur informatique utilise lui-même un hébergeur.

Cet hébergeur dépend d'un opérateur télécom.

Cet opérateur dépend de plusieurs infrastructures électriques et physiques.

Votre prestataire SaaS peut lui-même s'appuyer sur un hyperscaler.

Votre activité dépend donc parfois d'entreprises dont vous ignorez jusqu'au nom.

C'est ce que l'on pourrait appeler le risque par voisinage ou par dépendance indirecte.

Vous n'êtes pas la cible.

Mais vous partagez quelque chose avec la cible.

Et son risque devient soudainement le vôtre.



Nous connaissons nos fournisseurs. Beaucoup moins leurs fournisseurs.

C'est l'un des angles morts les plus fréquents observés lorsqu'on travaille sur la continuité d'activité.

Une direction générale demande :

« Sommes-nous dépendants d'un seul prestataire ? »

La réponse est rassurante :

« Non, nous en avons deux. »

Très bien.

Mais quelques questions supplémentaires suffisent parfois à changer complètement l'analyse.

Où sont hébergés ces deux prestataires ?

Sur quels réseaux transitent-ils ?

Utilisent-ils le même opérateur ?

Leurs sauvegardes se trouvent-elles réellement sur des infrastructures indépendantes ?

Leurs data centers utilisent-ils le même réseau électrique ?

Ont-ils un fournisseur commun ?

Une entreprise peut croire disposer de deux solutions redondantes alors que, physiquement, ces solutions empruntent le même câble.

Deux contrats différents ne signifient pas nécessairement deux risques différents.

C'est précisément l'un des rôles d'une véritable démarche de continuité d'activité : dépasser la vision administrative de l'organisation pour comprendre son fonctionnement réel.


Le PCA ne consiste pas à prévoir toutes les crises

C'est probablement l'une des erreurs les plus fréquentes.

Certaines entreprises essaient de construire un plan pour chaque événement imaginable :

  • cyberattaque

  • incendie

  • inondation

  • panne informatique

  • pandémie

  • mouvement social

  • coupure électrique

  • attaque physique

  • défaillance fournisseur.

Cette approche finit souvent par produire des dizaines ou des centaines de pages que personne n'utilisera lorsque la crise arrivera.


Le Plan de Continuité d'Activité doit raisonner autrement.

La question n'est pas :

« Que pourrait-il nous arriver ? »

Elle est d'abord :

« De quoi avons-nous absolument besoin pour continuer à fonctionner ? »

Le SGDSN place justement l'identification des besoins de continuité, l'appréciation des risques, le traitement du risque d'interruption et l'organisation de la gestion de crise au coeur de la démarche de continuité d'activité.

Cela change profondément la manière de travailler.


Peu importe finalement qu'une fibre ait été sectionnée volontairement par un militant, accidentellement par une pelleteuse ou endommagée par un incendie.

Le résultat opérationnel est identique :

la fibre n'est plus disponible.

Votre PCA doit donc savoir répondre à une question simple :

« Que faisons-nous si cette ressource disparaît pendant deux heures, douze heures, deux jours ou une semaine ? »


Cartographier ce qui permet réellement à l'entreprise de fonctionner

Construire un PCA efficace commence donc rarement par écrire un document.

Cela commence par comprendre l'entreprise.


Pour chaque activité critique, il faut identifier les ressources indispensables :

les personnes, les systèmes d'information, les locaux, l'électricité, les télécommunications, les données, les fournisseurs, les moyens logistiques, les partenaires et parfois certaines personnes possédant une compétence unique.

Puis il faut rechercher les points de rupture.


Prenons une entreprise dont les commerciaux travaillent principalement dans un CRM accessible en ligne.

Sur le papier, le système est extrêmement résilient.

Mais que se passe-t-il si l'authentification devient inaccessible ?

Si la connexion Internet du siège disparaît ?

Si les téléphones professionnels cessent de fonctionner ?

Si le fournisseur SaaS rencontre un incident majeur ?

Si les sauvegardes sont indisponibles ?

Si le responsable informatique est injoignable ?

Si les équipes ne disposent plus de la liste des clients autrement que dans le CRM ?

La continuité d'activité consiste précisément à imaginer le fonctionnement de l'entreprise lorsque les outils habituels ne fonctionnent plus.


La question fondamentale : combien de temps pouvons-nous tenir ?

Toutes les activités n'ont pas besoin de redémarrer en même temps.

La paie peut parfois attendre quelques heures.

Une chaîne industrielle beaucoup moins.

Un service de sécurité, une plateforme logistique ou un service assurant des prestations critiques peut disposer d'une marge extrêmement réduite.


Il faut donc hiérarchiser.

Quelles activités doivent absolument être maintenues ?

Sous quel délai ?

Avec quel niveau minimal de fonctionnement ?

Quelles pertes de données sont acceptables ?

Quelles fonctions peuvent temporairement fonctionner en mode dégradé ?

Quelles fonctions peuvent être arrêtées ?

Cette réflexion transforme le PCA en outil de décision stratégique.

Il ne s'agit plus seulement de protéger l'entreprise.

Il s'agit de décider, avant la crise, ce que l'on sauvera en premier lorsque tout ne pourra pas être sauvé simultanément.


Le mode dégradé est souvent plus important que le site de secours

Pendant longtemps, la continuité d'activité a parfois été pensée avec une logique presque exclusivement technique :

« Nous avons un système de secours. »

C'est indispensable.

Mais insuffisant.

Parce qu'une entreprise peut disposer d'une infrastructure informatique redondante et être incapable de fonctionner sans ses processus habituels.


Le véritable test consiste donc à poser une question presque inconfortable :

pouvons-nous travailler autrement pendant 24 ou 48 heures ?

Avec moins d'outils ?

Avec moins de personnel ?

Avec une partie des informations indisponibles ?

Depuis un autre bâtiment ?

Sans accès au réseau ?

Avec des procédures manuelles ?

Avec un nombre réduit de fournisseurs ?

C'est cela, le mode dégradé.

Et dans une crise réelle, c'est souvent lui qui permet de gagner les premières heures.


Un PCA non testé reste une hypothèse

Il existe dans de nombreuses entreprises des documents intitulés « Plan de continuité d'activité ».

Ils sont rangés dans un dossier.

Ils contiennent des organigrammes, des numéros de téléphone et plusieurs dizaines de procédures.

Mais personne ne les a réellement testés.

C'est un problème.

La continuité d'activité n'est pas seulement documentaire.

Elle est opérationnelle.


Un exercice simple peut parfois révéler davantage de vulnérabilités que plusieurs semaines de rédaction.

« À partir de maintenant, considérez que votre site principal n'est plus accessible pendant 48 heures. »

Ou :

« Votre messagerie, votre ERP et votre téléphonie ne sont plus disponibles. Vous avez vingt minutes pour organiser la continuité. »

Très vite apparaissent les vraies questions.

Qui décide ?

Qui appelle qui ?

Où se trouve l'annuaire de crise ?

Comment joindre les salariés si la messagerie habituelle est inaccessible ?

Qui contacte les clients ?

Qui parle aux médias ?

Qui appelle l'assureur ?

Qui décide d'arrêter ou de poursuivre l'activité ?

Qui possède les codes ?

Où se trouvent les sauvegardes ?

Les personnes censées assurer la suppléance disposent-elles réellement des mêmes accès ?

C'est généralement à cet instant que le PCA quitte le monde théorique.


Le PCA est aussi un sujet de gouvernance

Une panne technique devient rarement une crise uniquement à cause de la panne.

Elle devient une crise parce que l'organisation ne sait plus décider suffisamment vite.

Une cellule de crise performante ne doit donc pas passer les premières heures à comprendre qui possède l'autorité.

Ces questions doivent avoir été réglées avant.

Qui dirige la crise ?

Quels sont les niveaux d'escalade ?

À partir de quel seuil convoque-t-on la cellule de crise ?

Quels dirigeants doivent être informés ?

Quelles décisions peuvent être prises sans attendre la direction générale ?

Comment documente-t-on les décisions ?

Comment organise-t-on la communication interne et externe ?

La continuité d'activité, la gestion de crise et la communication de crise sont donc intimement liées.

On peut avoir sauvegardé les serveurs et perdre plusieurs jours parce que personne n'a osé décider.


Le risque moderne se situe dans les interconnexions

Pendant longtemps, la sécurité des entreprises s'est principalement construite autour d'un périmètre.

Les murs.

Les bureaux.

Les collaborateurs.

Le réseau informatique.

Aujourd'hui, ce périmètre s'est dissous.

L'entreprise fonctionne dans un écosystème.

Cloud, fournisseurs, sous-traitants, télécommunications, énergie, chaînes logistiques, logiciels, API, partenaires, plateformes et prestataires sont devenus indissociables de son activité.

La résilience consiste donc de moins en moins à protéger uniquement son propre territoire.

Elle consiste à comprendre les dépendances qui entourent ce territoire.

C'est probablement l'un des grands enjeux de la gestion globale des risques des prochaines années.


La prochaine crise pourrait ne rien avoir à voir avec vous

C'est peut-être finalement le message le plus important.

Votre prochaine interruption majeure ne proviendra pas forcément d'une cyberattaque dirigée contre votre entreprise.

Elle peut commencer par un incendie chez un fournisseur.

Une coupure électrique.

Une rupture de fibre.

Un incident dans un data center.

Une attaque contre une autre organisation.

Un mouvement social chez un sous-traitant.

La faillite brutale d'un prestataire.

Un événement géopolitique situé à plusieurs milliers de kilomètres.

Ou tout simplement une pelleteuse qui sectionne le mauvais câble.

La cause changera.

La question restera la même :

pouvons-nous continuer à travailler lorsque quelque chose d'essentiel disparaît ?

C'est précisément la raison d'être d'un Plan de Continuité d'Activité.


Chez Arkane Risk, nous préférons tester une organisation plutôt que simplement rédiger un document

Un PCA efficace doit être compréhensible, utilisable et testé.

Il doit identifier les activités réellement critiques, cartographier leurs dépendances, déterminer les délais d'interruption acceptables, prévoir des modes dégradés et définir clairement la gouvernance de crise.

Mais surtout, il doit vivre.


Chez ARKANE RISK, notre approche de la continuité d'activité s'inscrit dans une vision globale de la résilience : analyse des risques, PCA/PRA, organisation de cellule de crise, procédures opérationnelles, communication de crise et exercices de simulation.

L'objectif n'est pas de produire un classeur supplémentaire.


L'objectif est beaucoup plus concret :

faire en sorte que, lorsque l'imprévu se produit, l'entreprise sache quoi protéger, quoi maintenir, qui décide et comment continuer.

Parce qu'aujourd'hui, la question n'est plus seulement :

« Qui pourrait vouloir nous attaquer ? »

Il faut en ajouter une seconde :

« Avec qui partageons-nous ce qui nous permet de fonctionner ? »

Et parfois, c'est précisément là que se trouve le risque que personne n'avait vu venir.

Commentaires


Les commentaires sur ce post ne sont plus acceptés. Contactez le propriétaire pour plus d'informations.
bottom of page