Résilience Entités importantes et essentielles

Objectif 13 : Continuité et reprise d'activité

7 mesures composent cet objectif, dont 4 attendues d'une entité importante.

Notre lecture de cet objectif

Autrement dit : vos sauvegardes, quelqu'un a-t-il déjà essayé de les restaurer ?

Ce que le texte exige

« Les entités importantes ou essentielles mettent en œuvre des mécanismes de sauvegarde et de restauration opérationnels et les testent au minimum une fois par an. »

Les plans de continuité et de reprise d'activité formalisés ne sont demandés qu'aux entités essentielles.

Ce que ça veut dire chez vous

Le référentiel ne vous demande pas d'avoir des sauvegardes. Il suppose que vous en avez. Il vous demande de les tester, et il met un chiffre : au minimum une fois par an. C'est l'une des rares obligations de fréquence explicites de tout le texte.

Cette différence est tout le sujet. Une sauvegarde qui n'a jamais été restaurée n'est pas une sauvegarde, c'est une hypothèse. Les modes d'échec sont nombreux et tous silencieux : la tâche qui tombe en erreur depuis huit mois sans que personne ne lise le rapport, le volume qui a atteint sa capacité, la base sauvegardée à chaud et inexploitable, le chiffrement dont la clé était stockée sur le serveur qu'on essaie justement de restaurer.

Le second point est l'isolation. Un rançongiciel qui arrive sur votre réseau chiffre aussi le partage où sont vos sauvegardes, s'il peut l'atteindre. Une copie hors ligne, déconnectée ou immuable, est ce qui sépare une semaine difficile d'une entreprise à l'arrêt. Ce n'est plus une précaution de spécialiste, c'est devenu la mesure de base.

Le test annuel n'a pas besoin d'être un exercice complet. Restaurer un fichier, une base, une machine, et chronométrer, suffit à révéler la plupart des problèmes. Et le chronomètre vous apprend souvent plus que le résultat : beaucoup d'entreprises découvrent que la restauration fonctionne, mais qu'elle prend quatre jours.

Ce qui est attendu de vous

Sept mesures, dont quatre attendues d'une entité importante.

Les gestes qui couvrent cet objectif

R-RESTAURE : tester la restauration d'une sauvegarde. Rituel semestriel, soit deux fois le minimum demandé, parce que le test est bon marché et l'échec coûteux. E-SAUV : une copie de sauvegarde est isolée du réseau. État. R-PCA : revoir le plan de continuité. Rituel annuel, attendu des entités essentielles mais utile à tous.

Ce qui se passe si vous ne le faites pas

L'annexe cite deux exemples précis, et ce sont exactement ceux que l'on rencontre : l'échec de la restauration des sauvegardes, et l'échec de la bascule sur un site de secours. Le manque de préparation combiné à l'inefficacité des outils permet à l'incident de prendre de l'ampleur.

Les mesures

L'atteinte de l'objectif est obligatoire. Les mesures ci-dessous sont des moyens acceptables de conformité proposés par l'ANSSI : les appliquer permet de se prévaloir de leur mise en œuvre, mais d'autres moyens sont recevables.

RéférenceContenu
13.1
EI + EE
Continuité et reprise d'activité
L’entité définit et met en œuvre des procédures de sauvegarde et de restauration de ses systèmes d’information et des données qu’ils manipulent.
13.2
EI + EE
Continuité et reprise d'activité
L’entité s’assure que les processus de sauvegarde et de restauration sont testés au minimum une fois par an. Ces tests visent notamment à vérifier la bonne réalisation des sauvegardes et leur bonne restauration.
13.3
EI + EE
Continuité et reprise d'activité
Les sauvegardes sont protégées d’un incident les rendant inexploitables (par exemple : le stockage hors-ligne pour répondre à un incident de type rançongiciel).
13.4
EE
Continuité et reprise d'activité
L’entité, pour chacun de ses activités et services, définit et documente la durée maximale d’interruption admissible (DMIA) et le point de rétablissement des données (PRD).
13.5
EI + EE
Continuité et reprise d'activité
Les mécanismes de sauvegarde sont dimensionnés pour répondre aux besoins de disponibilité associés aux différents services et aux différentes activités fournis par l’entité.
13.6
EE
Continuité et reprise d'activité
L’entité définit et met en œuvre un plan de continuité d’activité (PCA) et un plan de reprise d’activité (PRA) adaptés aux scénarios de crises d’origine cyber et cohérents avec la durée maximale d’interruption admissible et le point de rétablissement des données.
13.7
EE
Continuité et reprise d'activité
L’identification de ces mesures de continuité s’appuie notamment :
• Sur la cartographie de l’écosystème ;
• Sur la procédure de gestion des incidents pour détecter et réagir au plus tôt aux incidents ;
• Sur la procédure de gestion des crises d’origine cyber pour permettre la reprise au plus tôt des services.

Atteindre cet objectif, et le rester

Savoir ce qu'exige un objectif est une chose. Le tenir dans le temps en est une autre : une photo de conformité vieillit en trois mois.

Voir la méthode Suis-je concerné ?

ReCyF version 2.5 du 17/03/2026 : document de travail

Contenu officiel publié par l'ANSSI sur messervices.cyber.gouv.fr, réutilisé sous Licence Ouverte / Etalab 2.0. Reproduction fidèle, sans modification du texte des exigences.

Au 13/09/2026, la loi française de transposition de la directive (UE) 2022/2555 n'est pas promulguée et aucun décret d'application n'existe. Ce contenu est fourni à titre documentaire et ne constitue pas un conseil juridique.