<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="fr">
	<id>https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Analyse_d%27impact_sur_l%27activit%C3%A9</id>
	<title>Analyse d&#039;impact sur l&#039;activité - Historique des versions</title>
	<link rel="self" type="application/atom+xml" href="https://competences-metier.fr/wiki/index.php?action=history&amp;feed=atom&amp;title=Analyse_d%27impact_sur_l%27activit%C3%A9"/>
	<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Analyse_d%27impact_sur_l%27activit%C3%A9&amp;action=history"/>
	<updated>2026-08-24T04:48:42Z</updated>
	<subtitle>Historique des versions pour cette page sur le wiki</subtitle>
	<generator>MediaWiki 1.45.3</generator>
	<entry>
		<id>https://competences-metier.fr/wiki/index.php?title=Analyse_d%27impact_sur_l%27activit%C3%A9&amp;diff=956&amp;oldid=prev</id>
		<title>Kecvn : Publication via Quaero Hub</title>
		<link rel="alternate" type="text/html" href="https://competences-metier.fr/wiki/index.php?title=Analyse_d%27impact_sur_l%27activit%C3%A9&amp;diff=956&amp;oldid=prev"/>
		<updated>2026-06-17T09:43:31Z</updated>

		<summary type="html">&lt;p&gt;Publication via Quaero Hub&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Nouvelle page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;L&amp;#039;&amp;#039;&amp;#039;&amp;#039;analyse d&amp;#039;impact sur l&amp;#039;activité&amp;#039;&amp;#039;&amp;#039; (AIA), également désignée par l&amp;#039;acronyme anglais &amp;#039;&amp;#039;&amp;#039;BIA&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Business Impact Analysis&amp;#039;&amp;#039;), est une démarche structurée visant à identifier et quantifier les effets potentiels d&amp;#039;une interruption des processus critiques d&amp;#039;une organisation sur ses résultats opérationnels, financiers et réputationnels. Elle constitue la première étape incontournable de tout [[Plan de continuité d&amp;#039;activité]] et fournit les données objectives permettant de hiérarchiser les priorités de reprise. L&amp;#039;AIA s&amp;#039;applique aux entreprises privées comme aux administrations publiques, quelle que soit leur taille ou leur secteur d&amp;#039;activité.&lt;br /&gt;
&lt;br /&gt;
== Définition et objectifs ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;analyse d&amp;#039;impact sur l&amp;#039;activité est définie par la norme [[ISO 22301]] (&amp;#039;&amp;#039;Sécurité et résilience — Systèmes de management de la continuité des activités&amp;#039;&amp;#039;) comme le processus d&amp;#039;analyse des fonctions métier et des effets qu&amp;#039;une perturbation pourrait avoir sur elles. Elle répond à trois objectifs principaux :&lt;br /&gt;
&lt;br /&gt;
* identifier les activités, processus et ressources critiques dont l&amp;#039;interruption aurait des conséquences significatives pour l&amp;#039;organisation ;&lt;br /&gt;
* quantifier les impacts selon plusieurs dimensions (financière, opérationnelle, juridique, réputationnelle) en fonction de la durée de l&amp;#039;interruption ;&lt;br /&gt;
* déterminer les seuils temporels au-delà desquels les impacts deviennent inacceptables.&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;AIA se distingue de l&amp;#039;analyse des risques (telle que formalisée dans une [[Matrice des risques]]) en ce qu&amp;#039;elle ne s&amp;#039;intéresse pas à la probabilité d&amp;#039;occurrence d&amp;#039;un événement perturbateur, mais exclusivement à ses conséquences sur l&amp;#039;organisation, quel que soit le scénario déclencheur.&lt;br /&gt;
&lt;br /&gt;
== Cadre méthodologique ==&lt;br /&gt;
&lt;br /&gt;
=== Inventaire des activités et des processus ===&lt;br /&gt;
&lt;br /&gt;
La première étape consiste à dresser un inventaire exhaustif des activités de l&amp;#039;organisation et à les décomposer en processus élémentaires. Pour chaque processus, on recense :&lt;br /&gt;
&lt;br /&gt;
* les ressources nécessaires à son fonctionnement (personnel, systèmes d&amp;#039;information, infrastructures, fournisseurs) ;&lt;br /&gt;
* les dépendances internes et externes (flux d&amp;#039;informations, sous-traitants, clients) ;&lt;br /&gt;
* le volume d&amp;#039;activité habituel, exprimé par exemple en transactions journalières, en [[Chiffre d&amp;#039;affaires|chiffre d&amp;#039;affaires]] généré ou en nombre d&amp;#039;usagers concernés.&lt;br /&gt;
&lt;br /&gt;
Cette cartographie s&amp;#039;appuie généralement sur des entretiens semi-directifs avec les responsables opérationnels et sur l&amp;#039;analyse de la documentation existante (organigrammes, procédures, contrats).&lt;br /&gt;
&lt;br /&gt;
=== Identification et quantification des impacts ===&lt;br /&gt;
&lt;br /&gt;
Pour chaque processus, l&amp;#039;analyste évalue les impacts d&amp;#039;une interruption selon plusieurs horizons temporels (1 heure, 4 heures, 24 heures, 72 heures, 7 jours, etc.). Les catégories d&amp;#039;impacts usuellement retenues sont :&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! Catégorie d&amp;#039;impact !! Exemples de mesures&lt;br /&gt;
|-&lt;br /&gt;
| Financier || Perte de [[Chiffre d&amp;#039;affaires|chiffre d&amp;#039;affaires]], pénalités contractuelles, coûts de remédiation&lt;br /&gt;
|-&lt;br /&gt;
| Opérationnel || Dégradation de la qualité de service, retards de livraison, surcharge des processus adjacents&lt;br /&gt;
|-&lt;br /&gt;
| Juridique et réglementaire || Manquements aux obligations légales, amendes, contentieux&lt;br /&gt;
|-&lt;br /&gt;
| Réputationnel || Perte de confiance des clients, couverture médiatique négative, sanctions des autorités sectorielles&lt;br /&gt;
|-&lt;br /&gt;
| Ressources humaines || Surcharge de travail, [[Absentéisme]], développement de [[Risques psychosociaux]]&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Détermination des seuils temporels ===&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;AIA définit plusieurs paramètres temporels standardisés :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[Durée maximale d&amp;#039;interruption admissible]]&amp;#039;&amp;#039;&amp;#039; (DMIA ou MAO, et en anglais &amp;#039;&amp;#039;Maximum Tolerable Downtime&amp;#039;&amp;#039;, MTD) : durée au-delà de laquelle les impacts sont jugés irréversibles ou mettent en péril la survie de l&amp;#039;organisation ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[Objectif de temps de reprise]]&amp;#039;&amp;#039;&amp;#039; (OTR, ou RTO &amp;#039;&amp;#039;Recovery Time Objective&amp;#039;&amp;#039;) : délai cible de rétablissement d&amp;#039;un processus après une interruption, nécessairement inférieur à la DMIA ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[Objectif de point de reprise]]&amp;#039;&amp;#039;&amp;#039; (OPR, ou RPO &amp;#039;&amp;#039;Recovery Point Objective&amp;#039;&amp;#039;) : volume maximal de données ou de transactions qu&amp;#039;une organisation accepte de perdre, exprimé en unité de temps.&lt;br /&gt;
&lt;br /&gt;
Ces trois paramètres alimentent directement les stratégies de reprise définies dans le [[Plan de reprise d&amp;#039;activité informatique]].&lt;br /&gt;
&lt;br /&gt;
== Mise en œuvre ==&lt;br /&gt;
&lt;br /&gt;
=== Collecte des données ===&lt;br /&gt;
&lt;br /&gt;
La collecte s&amp;#039;effectue principalement par questionnaires structurés et entretiens menés auprès des directions métier. Les questionnaires couvrent typiquement : la description des activités, les ressources critiques (humaines, matérielles, logicielles), les interdépendances, les exigences réglementaires et les données chiffrées d&amp;#039;activité. La participation active des directions opérationnelles est déterminante : une AIA construite uniquement à partir de données centralisées sous-estime fréquemment les impacts réels, notamment les dépendances implicites à des outils ou prestataires non répertoriés dans le système d&amp;#039;information officiel.&lt;br /&gt;
&lt;br /&gt;
=== Analyse et priorisation ===&lt;br /&gt;
&lt;br /&gt;
À partir des données collectées, les processus sont classés selon leur criticité, établie en combinant la DMIA (plus elle est courte, plus le processus est critique) et l&amp;#039;intensité des impacts mesurés. Les processus dont la DMIA est inférieure à 4 heures sont généralement qualifiés de « vitaux » et font l&amp;#039;objet de plans de continuité spécifiques.&lt;br /&gt;
&lt;br /&gt;
La priorisation est formalisée dans une matrice de criticité qui recense, pour chaque processus : son identifiant, son niveau de criticité, sa DMIA, son OTR cible, son OPR cible et les ressources minimales requises pour assurer sa reprise.&lt;br /&gt;
&lt;br /&gt;
=== Documentation et validation ===&lt;br /&gt;
&lt;br /&gt;
Le rapport d&amp;#039;AIA est soumis à validation par la direction générale, qui arbitre les seuils d&amp;#039;acceptabilité retenus. Ce document devient la référence centrale du [[Plan de continuité d&amp;#039;activité]] et doit faire l&amp;#039;objet d&amp;#039;une révision périodique — recommandée annuellement ou à chaque modification organisationnelle significative (fusion, transformation numérique, changement de prestataires critiques).&lt;br /&gt;
&lt;br /&gt;
== AIA et gestion des ressources humaines ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;analyse d&amp;#039;impact sur l&amp;#039;activité intègre une dimension ressources humaines dont l&amp;#039;importance est souvent sous-estimée. L&amp;#039;interruption prolongée d&amp;#039;une activité peut générer des impacts en cascade sur les effectifs :&lt;br /&gt;
&lt;br /&gt;
* activation des dispositifs d&amp;#039;[[Activité partielle de longue durée]] lorsque la crise réduit durablement le volume d&amp;#039;activité ;&lt;br /&gt;
* risque d&amp;#039;ouverture d&amp;#039;un [[Plan de sauvegarde de l&amp;#039;emploi]] si l&amp;#039;interruption compromet la viabilité économique de l&amp;#039;organisation ;&lt;br /&gt;
* développement de [[Risques psychosociaux]] et de [[Burnout professionnel]] chez les salariés mobilisés en situation de crise, notamment lorsque les plans de continuité reposent sur un effectif réduit.&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;AIA permet également d&amp;#039;identifier les compétences critiques dont l&amp;#039;indisponibilité (maladie, départ, [[Absentéisme]] structurel) constituerait un point de défaillance unique. Cette analyse rejoint les préoccupations de la [[Gestion prévisionnelle des emplois et des compétences]] et de la [[Gestion des emplois et des parcours professionnels]], qui visent à anticiper les besoins en compétences sur le moyen terme.&lt;br /&gt;
&lt;br /&gt;
En situation de crise sociale, la direction doit être en mesure de présenter les résultats de l&amp;#039;AIA devant le [[Comité social et économique]] pour objectiver les décisions prises sur l&amp;#039;organisation du travail. Le [[Dialogue social]] et la [[Négociation collective]] peuvent s&amp;#039;appuyer sur ces données pour définir des modalités de continuité acceptées par les partenaires sociaux, notamment en matière d&amp;#039;aménagement du temps de travail ou de recours au télétravail.&lt;br /&gt;
&lt;br /&gt;
== AIA et cybersécurité ==&lt;br /&gt;
&lt;br /&gt;
La [[Cybersécurité]] est devenue l&amp;#039;un des principaux périmètres d&amp;#039;application de l&amp;#039;AIA depuis la généralisation des [[Cyberattaque|cyberattaques]], et notamment des attaques par [[Ransomware]] qui peuvent paralyser l&amp;#039;ensemble du système d&amp;#039;information d&amp;#039;une organisation en quelques heures. L&amp;#039;AIA cyber se distingue par la prise en compte de scénarios spécifiques :&lt;br /&gt;
&lt;br /&gt;
* indisponibilité totale du système d&amp;#039;information ;&lt;br /&gt;
* compromission ou exfiltration de données confidentielles ;&lt;br /&gt;
* destruction ou chiffrement des données sans possibilité de restauration immédiate depuis les [[Sauvegarde informatique|sauvegardes]].&lt;br /&gt;
&lt;br /&gt;
Elle s&amp;#039;articule avec la [[Gestion des risques informatiques]], la [[Gestion des vulnérabilités]] et les procédures de [[Réponse aux incidents de sécurité]]. L&amp;#039;Agence nationale de la sécurité des systèmes d&amp;#039;information (ANSSI) recommande que l&amp;#039;AIA soit intégrée dans la démarche globale de [[Gestion des risques informatiques]] et que ses résultats conditionnent la définition des politiques de [[Sauvegarde informatique]].&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;OTR cyber constitue généralement l&amp;#039;indicateur le plus contraignant à atteindre : la restauration d&amp;#039;un système d&amp;#039;information complet peut nécessiter plusieurs jours, même en disposant de [[Sauvegarde informatique|sauvegardes]] récentes et correctement testées.&lt;br /&gt;
&lt;br /&gt;
== Cadre normatif et réglementaire ==&lt;br /&gt;
&lt;br /&gt;
Plusieurs référentiels encadrent la réalisation d&amp;#039;une AIA :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO 22301]]&amp;#039;&amp;#039;&amp;#039; (2019, révision de la version 2012) : norme internationale de référence pour les systèmes de management de la continuité des activités ; l&amp;#039;AIA y constitue une exigence explicite (section 8.2.2) ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;[[ISO 22317]]&amp;#039;&amp;#039;&amp;#039; (2021) : lignes directrices spécifiquement dédiées à la réalisation d&amp;#039;une AIA, complémentaires à ISO 22301 ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;EBIOS Risk Manager&amp;#039;&amp;#039;&amp;#039; (ANSSI, 2018) : méthode française d&amp;#039;analyse de risques intégrant une composante d&amp;#039;évaluation des impacts sur les valeurs métier ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;NIST SP 800-34&amp;#039;&amp;#039;&amp;#039; (&amp;#039;&amp;#039;Contingency Planning Guide for Federal Information Systems&amp;#039;&amp;#039;, révision 1, 2010) : guide du National Institute of Standards and Technology largement repris dans le secteur privé.&lt;br /&gt;
&lt;br /&gt;
Dans le secteur financier, les exigences prudentielles imposées par la Banque centrale européenne (BCE) et par l&amp;#039;Autorité de contrôle prudentiel et de résolution (ACPR) fixent des seuils de RTO maximaux sur les activités critiques des établissements bancaires. La directive européenne DORA (&amp;#039;&amp;#039;Digital Operational Resilience Act&amp;#039;&amp;#039;, 2022, applicable depuis janvier 2025) étend ces exigences à l&amp;#039;ensemble des entités financières de l&amp;#039;Union européenne et impose une AIA formalisée comme prérequis à la définition des plans de continuité.&lt;br /&gt;
&lt;br /&gt;
== Limites et facteurs de succès ==&lt;br /&gt;
&lt;br /&gt;
L&amp;#039;AIA présente plusieurs limites inhérentes à sa méthodologie :&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Dépendance aux déclarations&amp;#039;&amp;#039;&amp;#039; : les données reposent sur les estimations des responsables métier, qui peuvent sous-évaluer les délais de reprise réels ou omettre des dépendances implicites (outils bureautiques non répertoriés, prestataires secondaires, accès distants) ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Obsolescence rapide&amp;#039;&amp;#039;&amp;#039; : une AIA non actualisée peut ne plus refléter l&amp;#039;organisation réelle après une transformation numérique, une réorganisation ou un changement de prestataires critiques ;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Périmètre souvent partiel&amp;#039;&amp;#039;&amp;#039; : les AIA se concentrent fréquemment sur les processus formalisés et ignorent les activités informelles, ce qui conduit à des plans de continuité incomplets.&lt;br /&gt;
&lt;br /&gt;
Les facteurs de succès documentés sont : l&amp;#039;implication de la direction générale dès la phase de lancement, la désignation d&amp;#039;un responsable de la continuité d&amp;#039;activité dédié, la couverture exhaustive de toutes les directions métier (et non uniquement de la direction des systèmes d&amp;#039;information), et la réalisation régulière d&amp;#039;exercices de simulation permettant de confronter les OTR et OPR théoriques à la réalité opérationnelle.&lt;br /&gt;
&lt;br /&gt;
== Voir aussi ==&lt;br /&gt;
&lt;br /&gt;
* [[Plan de continuité d&amp;#039;activité]]&lt;br /&gt;
* [[Plan de reprise d&amp;#039;activité informatique]]&lt;br /&gt;
* [[Gestion des risques informatiques]]&lt;br /&gt;
* [[Réponse aux incidents de sécurité]]&lt;br /&gt;
* [[Prévention des risques professionnels]]&lt;br /&gt;
&lt;br /&gt;
[[Catégorie:Cybersécurité]]&lt;/div&gt;</summary>
		<author><name>Kecvn</name></author>
	</entry>
</feed>