Les incidents perturbateurs peuvent affecter les collaborateurs, les sites, les systèmes informatiques, les fournisseurs ainsi que la capacité de votre organisation à fournir ses produits et services. Un système efficace de management de la continuité d’activité fournit une approche structurée permettant de se préparer à ces perturbations, d’y répondre et de rétablir les activités.

Certification ISO 22301 pour la continuité d’activité

La certification ISO 22301 apporte une confirmation indépendante que le système de management de la continuité d’activité de votre organisation satisfait aux exigences applicables de la norme. Brand Compliance évalue si le système de management a été établi, mis en œuvre, maintenu et amélioré en continu.

Vous souhaitez échanger sur le périmètre de certification, le processus d’audit et la durée d’audit prévue pour votre organisation ? Planifiez une réunion de présentation..

Qu’est-ce que l’ISO 22301 ?

L’ISO 22301 est la norme internationale reconnue qui définit les exigences relatives aux systèmes de management de la continuité d’activité. Un système de management de la continuité d’activité est également désigné par l’acronyme SMCA.

La norme fournit un cadre permettant d’identifier les perturbations potentielles, d’en déterminer les conséquences possibles et d’établir les dispositions nécessaires pour répondre aux incidents perturbateurs. L’objectif est de permettre à l’organisation de continuer à fournir ses produits et services prioritaires à une capacité prédéfinie acceptable pendant une perturbation, puis de rétablir ses activités de manière maîtrisée.

L’ISO 22301 peut être appliquée par des organismes de toute taille et de tout secteur. La manière dont les exigences sont appliquées dépend notamment des activités de l’organisme, de son environnement opérationnel, de ses dépendances, de ses parties intéressées ainsi que de la complexité de ses produits et services.

Statut d’accréditation de la certification ISO 22301

Brand Compliance propose la certification ISO 22301 en dehors du champ de son accréditation RvA, enregistrée sous le numéro C548. Les certificats ISO 22301 délivrés par Brand Compliance ne portent donc pas la marque d’accréditation RvA.

Avantages de la certification ISO 22301

La certification ISO 22301 peut offrir plusieurs avantages aux organisations souhaitant gérer la continuité d’activité de manière systématique :

  • Meilleure visibilité sur les activités critiques : une analyse d’impact sur l’activité permet d’identifier les activités prioritaires, les ressources nécessaires et les dépendances.
  • Priorités de reprise clairement définies : l’organisation définit les délais et les objectifs de reprise des activités prioritaires à la suite d’une perturbation.
  • Réponse structurée aux perturbations : des plans et procédures documentés précisent les responsabilités, les modalités de communication et les actions requises en cas d’incident.
  • Dispositifs de continuité régulièrement évalués : les exercices et les tests permettent de déterminer si les plans et procédures de continuité d’activité restent adaptés et efficaces.
  • Prise en compte des dépendances de la chaîne d’approvisionnement : le SMCA tient compte des dépendances pertinentes vis-à-vis des fournisseurs, des prestataires de services, des services essentiels, des technologies et d’autres ressources externes.
  • Confiance accrue des parties intéressées : la certification démontre que l’organisation gère la continuité d’activité au moyen d’un système de management structuré ayant fait l’objet d’une évaluation indépendante.
  • Alignement avec les exigences contractuelles : la certification peut être pertinente lorsque des clients, des pouvoirs adjudicateurs ou d’autres parties intéressées imposent des exigences en matière de continuité d’activité.

La certification ne peut garantir qu’aucune perturbation ne surviendra ni que toutes les activités se poursuivront sans interruption. Elle apporte une confirmation indépendante que l’organisation a établi et mis en œuvre un système de management destiné à gérer la continuité d’activité.

Exigences de l’ISO 22301

L’ISO 22301 exige qu’une organisation établisse, mette en œuvre, maintienne et améliore continuellement un système de management de la continuité d’activité. L’application précise des exigences dépend du contexte, des risques, des activités et des objectifs de continuité de l’organisation.

Les principaux éléments d’un SMCA comprennent :

  • la compréhension de l’organisation et de son contexte ;
  • la détermination des besoins et attentes des parties intéressées pertinentes ;
  • la définition du périmètre du système de management de la continuité d’activité ;
  • l’établissement d’une politique de continuité d’activité et d’objectifs mesurables;
  • l’attribution des responsabilités et des autorités ;
  • la prise en compte des risques et opportunités liés au SMCA ;
  • la mise à disposition de ressources appropriées et le développement des compétences et de la sensibilisation nécessaires ;
  • la gestion de la communication et des informations documentées ;
  • la réalisation d’une analyse d’impact sur l’activité et d’une analyse d’impact sur l’activité et appréciation des risques;
  • la sélection de stratégies et de solutions de continuité d’activité ;
  • l’établissement de plans et de procédures de continuité d’activité ;
  • la réalisation d’exercices et l’évaluation des dispositifs de continuité ;
  • la surveillance, la mesure et l’évaluation des performances du SMCA ;
  • la réalisation d’audits internes et de revues de direction ;
  • le traitement des non-conformités et l’amélioration continue du SMCA.

Analyse d’impact sur l’activité et analyse d’impact sur l’activité et appréciation des risques

Une analyse d’impact sur l’activité identifie les activités de l’organisation et évalue les conséquences d’une perturbation dans le temps. Elle permet de déterminer quelles activités doivent être prioritaires, les ressources et dépendances nécessaires à ces activités ainsi que les délais dans lesquels elles doivent être reprises.

L’organisation doit également évaluer les risques de perturbation de ses activités prioritaires. L’analyse d’impact sur l’activité et l’analyse d’impact sur l’activité et appréciation des risques poursuivent des objectifs différents, mais sont utilisées conjointement pour déterminer les stratégies et solutions de continuité d’activité appropriées.

Stratégies, plans et exercices de continuité d’activité

Sur la base des résultats de l’analyse d’impact sur l’activité et de l’analyse d’impact sur l’activité et appréciation des risques, l’organisation sélectionne des stratégies et des solutions permettant de maintenir et de rétablir ses activités prioritaires. Celles-ci peuvent concerner les collaborateurs, les sites, les technologies, les informations, les équipements, les fournisseurs, les transports, les services essentiels et les ressources financières.
L’organisation doit établir des plans et des procédures permettant de répondre aux perturbations. Ces dispositions doivent notamment préciser les rôles, les responsabilités, les mécanismes d’escalade, la communication interne et externe, les systèmes d’alerte et de notification, la réponse aux incidents ainsi que la poursuite ou la reprise des activités prioritaires.
Les plans et procédures de continuité d’activité doivent faire l’objet d’exercices et d’évaluations à intervalles planifiés. Les résultats servent à apporter des corrections, à mettre en œuvre des améliorations et à faire évoluer le SMCA.

ISO 22301 et NIS2

La directive NIS2 exige des entités concernées qu’elles prennent des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques liés à la cybersécurité. Ces mesures comprennent notamment la continuité d’activité, telle que la gestion des sauvegardes, la reprise après sinistre et la gestion des crises.

Un système de management de la continuité d’activité fondé sur l’ISO 22301 peut fournir une approche structurée de ces mesures liées à la continuité. Il peut aider une organisation à identifier ses activités critiques, à établir des priorités de reprise, à gérer ses dépendances et à évaluer ses dispositifs de continuité.

La certification ISO 22301 ne démontre pas qu’une organisation est pleinement conforme à NIS2. La directive NIS2 comporte également des exigences portant notamment sur l’analyse des risques, la gestion des incidents, la sécurité de la chaîne d’approvisionnement, la gestion des vulnérabilités, la formation à la cybersécurité, le contrôle des accès et la notification des incidents. De plus amples informations sur ces exigences sont disponibles dans la directive (UE) 2022/2555.

L’ISO 22301 et l’ISO 27001 peuvent se compléter. L’ISO 22301 porte sur la continuité des produits et services prioritaires, tandis que la certification ISO 27001 porte sur la gestion des risques liés à la sécurité de l’information et sur la préservation de la confidentialité, de l’intégrité et de la disponibilité des informations.

Processus de certification ISO 22301

Avant de demander la certification, votre organisation doit avoir établi et mis en œuvre un système de management de la continuité d’activité. Brand Compliance réalise ensuite un audit de certification indépendant.

Vous pouvez également consulter notre article consacré au cycle de certification, depuis l’audit initial jusqu’aux audits de surveillance et à la recertification.

Préparation à la certification ISO 22301

  1. Procurez-vous une version officielle de la norme ISO 22301:2019 auprès de l’ISO ou de l’organisme national de normalisation compétent.
  2. Planifiez une réunion de présentation.
    Lors d’une réunion de présentation sans engagement, nous pouvons échanger sur le périmètre de certification envisagé, le processus d’audit, la durée d’audit prévue et les caractéristiques pertinentes de votre organisation.
  3. Établissez et mettez en œuvre le SMCA.
    Établissez un système de management de la continuité d’activité répondant aux exigences applicables de l’ISO 22301. Le SMCA doit être adapté au contexte, aux activités, aux produits, aux services et aux besoins de continuité de l’organisation.
  4. Réalisez l’analyse d’impact sur l’activité et l’analyse d’impact sur l’activité et appréciation des risques.
    Identifiez les activités prioritaires, les impacts possibles, les dépendances, les ressources nécessaires et les risques de perturbation. Utilisez les résultats pour déterminer les stratégies et solutions de continuité d’activité appropriées.
  5. Établissez et testez les plans de continuité d’activité.
    Documentez les dispositions permettant de répondre aux perturbations et de poursuivre ou de rétablir les activités prioritaires. Testez et évaluez ces dispositions à intervalles planifiés.
  6. Réalisez des audits internes.
    Réalisez des audits internes afin de déterminer si le SMCA est conforme aux exigences applicables et s’il a été efficacement mis en œuvre et maintenu. Pour en savoir plus, consultez notre page consacrée à la réalisation d’un audit interne.
  7. Effectuez la revue de direction.
    La direction doit examiner la pertinence, l’adéquation et l’efficacité continues du SMCA. La revue de direction sert de base aux décisions concernant les changements, les ressources et les possibilités d’amélioration.

Audit de certification : étapes 1 et 2

  1. Audit d’étape 1
    Lors de l’audit d’étape 1, l’auditeur évalue les informations documentées relatives au SMCA, la compréhension de la norme par l’organisme et son état de préparation pour l’audit d’étape 2. L’auditeur vérifie également si des éléments importants, tels que le périmètre, l’analyse d’impact sur l’activité, l’appréciation des risques, les audits internes et la revue de direction, ont été pris en compte.
  2. Audit d’étape 2
    Lors de l’audit d’étape 2, l’auditeur évalue la mise en œuvre et l’efficacité du SMCA au regard des exigences applicables de l’ISO 22301. Les preuves d’audit peuvent être recueillies au moyen d’entretiens, d’observations ainsi que de l’examen de documents et d’enregistrements.

Si des non-conformités sont identifiées au cours de l’audit de certification, l’organisation doit les traiter dans le délai applicable. Une non-conformité signifie qu’une exigence de la norme ou du propre système de management de l’organisation n’a pas été satisfaite.

Décision de certification et certificat ISO 22301

  1. Recevez la décision de certification.
    Une fois le processus d’audit et les éventuelles actions de suivi terminés, les résultats de l’audit font l’objet d’un examen indépendant. Si la décision de certification est positive, Brand Compliance délivre le certificat ISO 22301.

Le certificat s’inscrit dans un cycle de certification de trois ans. Des audits de surveillance sont réalisés au cours de ce cycle afin d’évaluer si le SMCA continue de répondre aux exigences applicables. Un audit de recertification est réalisé avant la fin du cycle. Pour en savoir plus, consultez notre page consacrée au cycle de certification.

Combien coûte la certification ISO 22301 ?

Le coût de l’établissement et de la mise en œuvre d’un système de management de la continuité d’activité est distinct du coût de la certification. Les coûts de mise en œuvre peuvent notamment comprendre l’achat de la norme, la formation des collaborateurs, la mobilisation de ressources internes, la réalisation d’exercices et le recours à un consultant externe si l’organisation choisit de le faire.

Le coût de la certification ISO 22301 dépend de facteurs tels que :

  • le périmètre de certification envisagé ;
  • le nombre effectif de personnes comprises dans le périmètre ;
  • le nombre et la localisation des sites ;
  • la nature et la complexité des activités de l’organisation ;
  • le caractère critique des produits, services et activités ;
  • le nombre et la complexité des dépendances pertinentes ;
  • le recours au travail en horaires postés;
  • les processus externalisés et les prestataires de services externes ;
  • le contexte légal, réglementaire et contractuel applicable ;
  • le degré d’intégration du SMCA avec d’autres systèmes de management.

Les coûts de certification peuvent comprendre l’examen de la demande, la préparation de l’audit, les audits de certification de phase 1 et 2, l’établissement des rapports, la décision de certification, les frais liés au certificat, les frais administratifs et les frais de déplacement.

Il n’existe pas de durée standard pour un processus de certification ISO 22301. Le délai total dépend du niveau de préparation de l’organisation, de la disponibilité des auditeurs, de la taille et de la complexité de l’organisation ainsi que des éventuelles actions de suivi nécessaires après l’audit. Pour en savoir plus, consultez notre page consacrée à la durée nécessaire pour obtenir une certification ISO.

Vous souhaitez obtenir une indication de la durée d’audit prévue et des coûts de certification pour votre organisation ? Planifiez une réunion d’introduction.

Quelle version de l’ISO 22301 s’applique ?

La version actuellement applicable à la certification est ISO 22301:2019, Sécurité et résilience, Systèmes de management de la continuité d’activité, Exigences. Les organisations doivent également prendre en compte l’ISO 22301:2019/Amd 1:2024, qui ajoute la prise en considération du changement climatique aux exigences du système de management.

L’ISO développe actuellement une troisième édition de l’ISO 22301. Cette nouvelle édition se trouve encore au stade de projet de comité et ne peut donc pas encore servir de référentiel pour la certification. Jusqu’à la publication d’une nouvelle édition et la définition des modalités de transition applicables, les organisations doivent continuer à utiliser l’ISO 22301:2019 et l’Amendement 1:2024.

De plus amples informations sur l’édition actuelle et sur l’état d’avancement de la nouvelle version de la norme sont disponibles sur la page officielle de l’ISO consacrée à l’ISO 22301.

Commencez votre parcours de certification ISO 22301

Vous souhaitez faire évaluer de manière indépendante votre système de management de la continuité d’activité au regard de l’ISO 22301 ? Lors d’une réunion de présentation, nous échangeons sur le périmètre de certification envisagé, le processus d’audit, la durée d’audit prévue et les informations nécessaires à l’établissement d’une proposition.

PLANIFIEZ UNE RÉUNION DE PRÉSENTATION

Contact

Questions fréquentes sur la certification ISO 22301

How long is an ISO 22301 certificate valid?

An ISO 22301 certificate is valid for three years. Surveillance audits are conducted during this certification cycle to assess whether the business continuity management system continues to meet the applicable requirements. Before the end of the cycle, a recertification audit is conducted. Following a positive certification decision, a new certificate can be issued.

Is ISO 22301 certification mandatory?

ISO 22301 certification is generally voluntary. However, customers, contracting authorities, regulators or other interested parties may include business continuity requirements or certification as a contractual or procurement condition. Applicable legal, regulatory and contractual obligations continue to apply regardless of whether an organization is certified.

Which organizations can obtain ISO 22301 certification?

ISO 22301 can be applied by organizations of any size and in any industry. It is relevant to organizations that want to manage the continuity of prioritized products, services and activities through a structured management system. Certification is subject to an application review by Brand Compliance.

What is the difference between ISO 22301 and ISO 27001?

ISO 22301 sets requirements for a business continuity management system and focuses on the continuity and recovery of prioritized products, services and activities. ISO 27001 sets requirements for an information security management system and focuses on managing risks to the confidentiality, integrity and availability of information. The two management systems have a comparable structure and can be integrated.

Does ISO 22301 certification demonstrate compliance with NIS2?

No. ISO 22301 certification does not demonstrate full compliance with NIS2. A BCMS can provide structure for business continuity, backup management, disaster recovery and crisis management, but NIS2 contains additional cybersecurity risk management and reporting requirements. Organizations must assess all applicable NIS2 obligations separately.