BIA – comment réaliser une analyse d'impact sur l'activité étape par étape
Partager
Par Mallbutiken · Données vérifiées le 30 septembre 2026 · Environ 9 minutes de lecture
Une analyse d'impact sur l'activité (BIA) aide l'entreprise à déterminer ce qui doit fonctionner en priorité en cas de problème. Vous cartographiez les activités critiques, les conséquences d'une interruption dans le temps, les ressources et fournisseurs dont dépendent ces activités, ainsi que la rapidité avec laquelle elles doivent être rétablies.
Qu'est-ce qu'une Business Impact Analysis ?
La BIA est utilisée dans la gestion de la continuité pour comprendre les dépendances de l'entreprise et les priorités de rétablissement. L'autorité suédoise de défense civile (Myndigheten för civilt försvar) utilise le terme analyse d'impact dans son support méthodologique et la décrit comme une cartographie de l'activité, de sa composition et de ses besoins pour fonctionner.
Le résultat doit fournir une base de décision. Quelles activités sont critiques ? Combien de temps peuvent-elles rester interrompues ? Quelles personnes, systèmes, locaux, données, fournisseurs et autres ressources sont requis ? Quelles mesures doivent être priorisées ?
La BIA et l'analyse des risques ne sont pas la même chose
| Analyse | Question principale | Résultat typique |
|---|---|---|
| BIA / analyse d'impact | Quelle est la conséquence si une activité importante est interrompue ? | Activités prioritaires, dépendances et besoins de rétablissement. |
| Analyse des risques | Qu'est-ce qui peut causer la perturbation et comment le risque doit-il être géré ? | Risques, probabilité/conséquence et mesures de réduction des risques. |
Les analyses se complètent. Une BIA peut par exemple montrer que le traitement des commandes doit être rétabli sous 24 heures. L'analyse des risques peut ensuite examiner quels événements menacent le traitement des commandes et quelles mesures préventives sont nécessaires.
Comment réaliser une BIA en sept étapes
1. Déterminer le périmètre
Choisissez la partie de l'organisation à analyser. Un premier travail peut être effectué par domaine d'activité ou par processus principal. Documentez le périmètre afin de ne pas perdre de vue les dépendances importantes entre les départements.
2. Lister les activités de l'entreprise
Partez du travail qui crée ou permet réellement les services de l'entreprise. Il peut s'agir de la réception de commandes, de la fabrication, du support client, du paiement des salaires, de la surveillance opérationnelle ou des rapports aux autorités.
3. Évaluer la conséquence dans le temps
Analysez ce qu'une interruption signifie après différents intervalles de temps. Les conséquences peuvent être économiques, juridiques, sécuritaires, opérationnelles ou liées à la réputation. Évitez de simplement attribuer une valeur générale comme "élevée". Expliquez pourquoi.
4. Déterminer quand l'interruption devient inacceptable
Pour chaque activité critique, l'entreprise doit décider combien de temps la perturbation peut durer avant que la conséquence ne dépasse un niveau acceptable. Cette évaluation est centrale pour la priorité de rétablissement ultérieure.
5. Cartographier les dépendances
- Personnel et compétences clés.
- Systèmes informatiques, données et communication.
- Locaux et équipement physique.
- Électricité, réseau et autres approvisionnements.
- Fournisseurs et sous-traitants.
- Autorisations, certificats et clés.
- Autres processus internes.
6. Fixer des objectifs de rétablissement
Traduisez le besoin de l'entreprise en objectifs réalistes. Un objectif ne doit pas être fixé uniquement parce qu'il semble sécurisant ; il doit être techniquement et organisationnellement réalisable.
7. Prioriser les mesures
Identifiez l'écart entre la situation souhaitée et la capacité réelle. Si l'entreprise a besoin d'une activité sous quatre heures mais que la solution actuelle en nécessite deux jours, vous avez trouvé un écart de continuité concret.
RTO, RPO et durée d'interruption tolérable
Trois termes temporels sont souvent confondus :
- Durée d'interruption tolérable : combien de temps l'entreprise peut accepter que l'activité ne fonctionne pas avant que les conséquences ne deviennent inacceptables.
- RTO, Recovery Time Objective : l'objectif de vitesse de rétablissement d'un service, d'une activité ou d'une ressource.
- RPO, Recovery Point Objective : la quantité de perte de données acceptable en termes de temps, par exemple le fait que le rétablissement ne puisse entraîner une perte maximale que des 30 dernières minutes.
Exemple fictif : flux de commandes d'une boutique en ligne
Une entreprise d'e-commerce analyse l'activité « recevoir et libérer les commandes payées vers l'entrepôt ». Après deux heures, l'impact est faible. Après huit heures, le stock de commandes commence à augmenter et le service client est surchargé. Après 24 heures, les promesses de livraison risquent d'être rompues et les revenus sont clairement impactés.
L'entreprise juge donc que l'activité doit être hautement prioritaire. Les dépendances sont la plateforme e-commerce, le statut de paiement, la plateforme d'intégration, le système d'entrepôt, la connexion internet et deux rôles clés. La BIA montre également qu'un fournisseur d'intégration externe manque de procédure de secours documentée – ce qui devient une mesure concrète.
Le point est que l'analyse ne s'arrête pas à « Shopify est critique ». Elle montre quelle activité de l'entreprise est affectée, à quelle vitesse et via quelles dépendances.
Erreurs courantes dans une BIA
- Commencer par la liste des menaces. Dans ce cas, la BIA devient facilement une analyse de risques classique.
- Qualifier presque tout de critique. Si tout a la priorité maximale, il n'y a pas de réelle priorité.
- Ne consulter que l'informatique. Les propriétaires de processus doivent définir la conséquence et la tolérance.
- Fixer un RTO sans le confronter à la réalité. Testez si la technique, le personnel et les fournisseurs peuvent réellement atteindre l'objectif.
- Oublier les fournisseurs. Un système interne peut être rétablissable mais dépendre d'un service externe sans capacité équivalente.
- Ne jamais mettre à jour l'analyse. De nouveaux systèmes, l'externalisation et les changements de processus peuvent rapidement rendre la carte des dépendances obsolète.
Que se passe-t-il après la BIA ?
La BIA doit aboutir à des plans d'action et des plans de continuité. Le support méthodologique de l'autorité de défense civile décrit comment l'analyse d'impact et l'évaluation des risques servent de base aux mesures et à la planification de la continuité.
L'étape suivante consiste donc à décrire ce que l'entreprise doit réellement faire en cas de perturbation dans un plan de continuité. Si vous êtes soumis à la loi sur la cybersécurité, la chaîne d'approvisionnement et d'autres mesures de sécurité doivent également être incluses dans le travail global ; consultez le guide sur la directive NIS2 et la sécurité des fournisseurs.

Avez-vous besoin d'un support BIA pratique ?
Le pack Plan de continuité + BIA de Mallbutiken contient des documents modifiables en Word/PDF et Excel pour, entre autres, les activités critiques, les dépendances, les conséquences, le RTO/RPO et les mesures. Prix en boutique : 249 SEK.
Voir le Plan de continuité + BIAQuestions fréquentes
Une BIA est-elle la même chose qu'un plan de continuité ?
Non. La BIA analyse ce qui est critique et quels sont les besoins de rétablissement. Le plan de continuité décrit comment l'entreprise doit agir pour maintenir ou rétablir les activités prioritaires.
Doit-on utiliser le RTO et le RPO ?
Pas en tant qu'étiquettes juridiques universelles. Ce sont des concepts de pilotage pratiques. Utilisez-les lorsqu'ils aident l'entreprise à exprimer des besoins de rétablissement mesurables.
À quelle fréquence la BIA doit-elle être mise à jour ?
Mettez-la à jour lorsque les processus critiques, les systèmes, les fournisseurs ou d'autres dépendances changent, et effectuez également des révisions périodiques planifiées.
Sources et lectures complémentaires
- Myndigheten för civilt försvar : support méthodologique pour la gestion de la continuité
- Myndigheten för civilt försvar : support de formation pour la gestion de la continuité
- Myndigheten för civilt försvar : modèle de documentation pour la gestion de la continuité
Ce guide décrit une méthodologie générale. Adaptez l'analyse aux exigences réelles, aux risques, aux contrats et aux éventuelles réglementations sectorielles de votre entreprise.