BIA – comment réaliser une analyse d'impact sur l'activité étape par étape

Par Mallbutiken · Données vérifiées le 30 septembre 2026 · Environ 9 minutes de lecture

Une analyse d'impact sur l'activité (BIA) aide l'entreprise à déterminer ce qui doit fonctionner en priorité en cas de problème. Vous cartographiez les activités critiques, les conséquences d'une interruption dans le temps, les ressources et fournisseurs dont dépendent ces activités, ainsi que la rapidité avec laquelle elles doivent être rétablies.

Réponse courte : Une BIA ne concerne pas en premier lieu les menaces les plus probables. Elle part de l'activité : que se passe-t-il si une activité ne peut pas être effectuée pendant 2 heures, 1 jour ou 1 semaine – et à quel moment la conséquence devient-elle inacceptable ?

Qu'est-ce qu'une Business Impact Analysis ?

La BIA est utilisée dans la gestion de la continuité pour comprendre les dépendances de l'entreprise et les priorités de rétablissement. L'autorité suédoise de défense civile (Myndigheten för civilt försvar) utilise le terme analyse d'impact dans son support méthodologique et la décrit comme une cartographie de l'activité, de sa composition et de ses besoins pour fonctionner.

Le résultat doit fournir une base de décision. Quelles activités sont critiques ? Combien de temps peuvent-elles rester interrompues ? Quelles personnes, systèmes, locaux, données, fournisseurs et autres ressources sont requis ? Quelles mesures doivent être priorisées ?

La BIA et l'analyse des risques ne sont pas la même chose

Analyse Question principale Résultat typique
BIA / analyse d'impact Quelle est la conséquence si une activité importante est interrompue ? Activités prioritaires, dépendances et besoins de rétablissement.
Analyse des risques Qu'est-ce qui peut causer la perturbation et comment le risque doit-il être géré ? Risques, probabilité/conséquence et mesures de réduction des risques.

Les analyses se complètent. Une BIA peut par exemple montrer que le traitement des commandes doit être rétabli sous 24 heures. L'analyse des risques peut ensuite examiner quels événements menacent le traitement des commandes et quelles mesures préventives sont nécessaires.

Comment réaliser une BIA en sept étapes

1. Déterminer le périmètre

Choisissez la partie de l'organisation à analyser. Un premier travail peut être effectué par domaine d'activité ou par processus principal. Documentez le périmètre afin de ne pas perdre de vue les dépendances importantes entre les départements.

2. Lister les activités de l'entreprise

Partez du travail qui crée ou permet réellement les services de l'entreprise. Il peut s'agir de la réception de commandes, de la fabrication, du support client, du paiement des salaires, de la surveillance opérationnelle ou des rapports aux autorités.

3. Évaluer la conséquence dans le temps

Analysez ce qu'une interruption signifie après différents intervalles de temps. Les conséquences peuvent être économiques, juridiques, sécuritaires, opérationnelles ou liées à la réputation. Évitez de simplement attribuer une valeur générale comme "élevée". Expliquez pourquoi.

4. Déterminer quand l'interruption devient inacceptable

Pour chaque activité critique, l'entreprise doit décider combien de temps la perturbation peut durer avant que la conséquence ne dépasse un niveau acceptable. Cette évaluation est centrale pour la priorité de rétablissement ultérieure.

5. Cartographier les dépendances

  • Personnel et compétences clés.
  • Systèmes informatiques, données et communication.
  • Locaux et équipement physique.
  • Électricité, réseau et autres approvisionnements.
  • Fournisseurs et sous-traitants.
  • Autorisations, certificats et clés.
  • Autres processus internes.

6. Fixer des objectifs de rétablissement

Traduisez le besoin de l'entreprise en objectifs réalistes. Un objectif ne doit pas être fixé uniquement parce qu'il semble sécurisant ; il doit être techniquement et organisationnellement réalisable.

7. Prioriser les mesures

Identifiez l'écart entre la situation souhaitée et la capacité réelle. Si l'entreprise a besoin d'une activité sous quatre heures mais que la solution actuelle en nécessite deux jours, vous avez trouvé un écart de continuité concret.

RTO, RPO et durée d'interruption tolérable

Trois termes temporels sont souvent confondus :

  • Durée d'interruption tolérable : combien de temps l'entreprise peut accepter que l'activité ne fonctionne pas avant que les conséquences ne deviennent inacceptables.
  • RTO, Recovery Time Objective : l'objectif de vitesse de rétablissement d'un service, d'une activité ou d'une ressource.
  • RPO, Recovery Point Objective : la quantité de perte de données acceptable en termes de temps, par exemple le fait que le rétablissement ne puisse entraîner une perte maximale que des 30 dernières minutes.
Question de contrôle : Si le RTO est postérieur à la durée d'interruption tolérable, le plan est logiquement impossible. L'objectif de rétablissement doit prévoir une marge avant que la conséquence ne devienne inacceptable.

Exemple fictif : flux de commandes d'une boutique en ligne

Une entreprise d'e-commerce analyse l'activité « recevoir et libérer les commandes payées vers l'entrepôt ». Après deux heures, l'impact est faible. Après huit heures, le stock de commandes commence à augmenter et le service client est surchargé. Après 24 heures, les promesses de livraison risquent d'être rompues et les revenus sont clairement impactés.

L'entreprise juge donc que l'activité doit être hautement prioritaire. Les dépendances sont la plateforme e-commerce, le statut de paiement, la plateforme d'intégration, le système d'entrepôt, la connexion internet et deux rôles clés. La BIA montre également qu'un fournisseur d'intégration externe manque de procédure de secours documentée – ce qui devient une mesure concrète.

Le point est que l'analyse ne s'arrête pas à « Shopify est critique ». Elle montre quelle activité de l'entreprise est affectée, à quelle vitesse et via quelles dépendances.

Erreurs courantes dans une BIA

  • Commencer par la liste des menaces. Dans ce cas, la BIA devient facilement une analyse de risques classique.
  • Qualifier presque tout de critique. Si tout a la priorité maximale, il n'y a pas de réelle priorité.
  • Ne consulter que l'informatique. Les propriétaires de processus doivent définir la conséquence et la tolérance.
  • Fixer un RTO sans le confronter à la réalité. Testez si la technique, le personnel et les fournisseurs peuvent réellement atteindre l'objectif.
  • Oublier les fournisseurs. Un système interne peut être rétablissable mais dépendre d'un service externe sans capacité équivalente.
  • Ne jamais mettre à jour l'analyse. De nouveaux systèmes, l'externalisation et les changements de processus peuvent rapidement rendre la carte des dépendances obsolète.

Que se passe-t-il après la BIA ?

La BIA doit aboutir à des plans d'action et des plans de continuité. Le support méthodologique de l'autorité de défense civile décrit comment l'analyse d'impact et l'évaluation des risques servent de base aux mesures et à la planification de la continuité.

L'étape suivante consiste donc à décrire ce que l'entreprise doit réellement faire en cas de perturbation dans un plan de continuité. Si vous êtes soumis à la loi sur la cybersécurité, la chaîne d'approvisionnement et d'autres mesures de sécurité doivent également être incluses dans le travail global ; consultez le guide sur la directive NIS2 et la sécurité des fournisseurs.

Pack de modèles de plan de continuité et BIA en Word, PDF et Excel

Avez-vous besoin d'un support BIA pratique ?

Le pack Plan de continuité + BIA de Mallbutiken contient des documents modifiables en Word/PDF et Excel pour, entre autres, les activités critiques, les dépendances, les conséquences, le RTO/RPO et les mesures. Prix en boutique : 249 SEK.

Voir le Plan de continuité + BIA

Questions fréquentes

Une BIA est-elle la même chose qu'un plan de continuité ?

Non. La BIA analyse ce qui est critique et quels sont les besoins de rétablissement. Le plan de continuité décrit comment l'entreprise doit agir pour maintenir ou rétablir les activités prioritaires.

Doit-on utiliser le RTO et le RPO ?

Pas en tant qu'étiquettes juridiques universelles. Ce sont des concepts de pilotage pratiques. Utilisez-les lorsqu'ils aident l'entreprise à exprimer des besoins de rétablissement mesurables.

À quelle fréquence la BIA doit-elle être mise à jour ?

Mettez-la à jour lorsque les processus critiques, les systèmes, les fournisseurs ou d'autres dépendances changent, et effectuez également des révisions périodiques planifiées.

Retour au blog