- Accueil
- Cybersécurité
- PRA, PRI, PCA, PCI : définition, différences et application
PRA, PRI, PCA, PCI : définition, différences et application
Cybersécurité • 28 juin 2024
PCA, PCI, PRA et PRI sont les quatre plans de résilience d'une entreprise en cas de crise ou de cyberattaque. Le Plan de Continuité d'Activité (PCA) maintient les opérations pendant une crise, le Plan de Reprise d'Activité (PRA) les restaure après, et leurs déclinaisons informatiques (PCI et PRI) couvrent spécifiquement le système d'information.
Selon l'enquête Apave 2023, 43 % des entreprises victimes d'une cyberattaque en 2022 ont subi un arrêt d'activité supérieur à une journée¹. Que choisir entre PRA, PRI, PCA et PCI ?
Découvrez à quoi correspondent ces acronymes, comment choisir, articuler et activer chacun de ces plans.

PRA, PRI, PCA, PCI : qu'est-ce que c'est ?
Qu'est-ce qu'un PCA (Plan de Continuité d'Activité) ? Définition
Le Plan de Continuité d'Activité (PCA) est lastratégie globale qui regroupe l'ensemble des mesures, procédures et bonnes pratiques destinées à maintenir les opérations d'une entreprise ou de les rétablir rapidement en cas de perturbation majeure.
Son objectif est de limiter les interruptions, réduire les impacts financiers, opérationnels et réputationnels, et assurer un niveau de service minimale. C’est un indispensable pour une meilleure cybersécurité en entreprise.
Qu'est-ce qu'un PCI (Plan de Continuité Informatique) ? Définition
Le Plan de Continuité Informatique (PCI) est le volet technologique du PCA. Il se concentre uniquement sur la continuité des systèmes d'information (SI) de l'entreprise.
Son objectif est d'assurer que les applications, serveurs, réseaux et données critiques restent disponibles ou soient remis en service dans des délais compatibles avec les besoins de l'entreprise.
À l’instar du PCA, le PCI prévoit des actions préventives et réactives pour une réponse et reprise rapide : protocoles de sécurité, sauvegardes régulières, bascules et systèmes redondants pour assurer la disponibilité continue des services informatiques.
Qu'est-ce qu'un PRA (Plan de Reprise d'Activité) ? Définition
Le Plan de Reprise d’Activité (PRA) rassemble les procédures qui restaurent les opérations après un sinistre ayant interrompu l'activité de l'entreprise. Contrairement au PCA qui agit pendant la crise, le PRA s'active après, pour remettre l'entreprise en marche dans un délai maîtrisé.
Qu'est-ce qu'un PRI (Plan de Reprise Informatique) ? Définition
Le Plan de Reprise Informatique (PRI) est la composante informatique du PRA. Il détaille les mesures nécessaires pour que les données et les applications puissent être récupérées rapidement : restauration des sauvegardes, remise en production des applications critiques, reconstruction des données perdues.
✏️ À noter : en cybersécurité, parler de PCA ou de PRA inclut nécessairement leurs volets PCI et PRI : la continuité et la reprise ne peuvent pas être assurées sans le système d'information.
Tableau récapitulatif des 4 plans
Deux axes suffisent pour tout classer : le moment (pendant vs après la crise) et le périmètre (toute l'entreprise vs le SI).
-
Le PCA vise le « zéro interruption » sur l'essentiel, et répond à « comment continue-t-on à servir nos clients pendant l'événement ? ».
-
Le PRA vise le retour complet à la normale dans un délai défini, et répond à « dans quel ordre, avec quels moyens et en combien de temps remet-on tout en marche ? ».
| Continuité (pendant la crise) |
Reprise (après la crise) |
|
| Toute l'entreprise | PCA : maintenir les opérations critiques | PRA : restaurer l'activité normale |
| Exemple de déclencheur | Toute crise majeure (cyberattaque, incendie, pandémie), interruption avérée des opérations |
Défaillance ou attaque du SI, perte de données, serveurs hors service |
| Système d'information | PCI : garder le SI en fonctionnement | PRI : restaurer les données et applications |
🧐 Bon à savoir : pour les entités régulées, ces plans ne sont plus optionnels. NIS2 (article 21-1c) impose la continuité d'activité et la gestion de crise, DORA exige des tests de résilience opérationnelle pour le secteur financier.
Quelle est la différence entre un PRA et un PCA ?
PRA et PCA : des objectifs distincts
Le PRA se concentre sur la récupération des systèmes informatiques et des données après une interruption majeure, qu'il s'agisse d'une panne de serveur, d'une catastrophe naturelle ou d'une cyberattaque. Son objectif principal est de restaurer les fonctions informatiques critiques et les données essentielles, permettant ainsi à l'entreprise de reprendre ses opérations à un niveau acceptable. Le PRA est donc axé sur le rétablissement rapide des infrastructures technologiques pour minimiser l'impact sur l'activité.
Le PCA vise quant à lui à maintenir les fonctions critiques de l’entreprise, pendant et immédiatement après une crise. Cela ne se limite pas aux systèmes informatiques, mais englobe également les ressources humaines, les installations physiques et d'autres aspects essentiels au bon fonctionnement de l'entreprise. Le PCA a donc une portée plus large, et se concentre sur la continuité globale des opérations dans divers scénarios de crise.
Pour information, un PRA et un PCA robustes sont vivement conseillés aux entreprises par cyber.gouv, afin d’anticiper et de se préparer à une crise cyber !2
PRA et PCA : des cas d’usages différents
Le PRA est mis en œuvre en réponse à des incidents qui affectent spécifiquement les technologies de l'information et les infrastructures critiques. Il est activé lorsque ces systèmes sont compromis d'une manière qui pourrait gravement entraver les opérations de l'entreprise. Par exemple, une cyberattaque qui rend les serveurs inaccessibles ou une panne de courant prolongée affectant les centres de données pourraient déclencher l'activation du PRA.
À l’inverse, le PCA est activé dans une variété de situations d'urgence qui pourraient perturber les opérations normales de l'entreprise. Ces situations peuvent inclure des crises technologiques, mais aussi des événements comme des catastrophes naturelles. Le PCA est conçu pour s’assurer que, malgré la nature et l'étendue de la crise, les opérations essentielles de l'entreprise peuvent continuer avec le moins d'interruption possible.
PRA et PCA : des planifications distinctes, mais complémentaires
La planification du PRA nécessite une analyse détaillée des infrastructures IT de l'entreprise, y compris la redondance des systèmes, les options de sauvegarde des données et les solutions de reprise après sinistre. Cette analyse permet d'identifier les points faibles et de mettre en place des mesures pour assurer la résilience des systèmes informatiques. Les tests réguliers des procédures de reprise sont essentiels pour garantir que le plan est efficace et que l'entreprise est prête à réagir rapidement en cas de sinistre.
La mise en place d'un PCA implique de son côté l'identification des fonctions essentielles et la planification de leur continuité sous divers scénarios de perturbation. Cela peut inclure la mise en place de lieux de travail alternatifs, des politiques de télétravail, et d'autres arrangements logistiques pour garantir que les opérations critiques peuvent se poursuivre même en cas de crise majeure. Le PCA nécessite une approche globale, impliquant plusieurs départements et une coordination étroite pour s'assurer que toutes les composantes de l'entreprise sont préparées.
Pour aller plus loin, découvrez le guide établi par le Secrétariat général de la défense et de la sécurité nationale (SGDSN) concernant l’établissement d’un plan de continuité d’activité ou de reprise d’activité.
Vous l’aurez compris, les PRA, PRI, PCA et PCA sont indispensables à toute organisation souhaitant se prémunir contre les cybermenaces, et se remettre rapidement d’une crise.
Quelle est la différence entre un PRA et un PRI ?
Le PRA couvre la reprise de toute l'entreprise : toutes les facettes des activités d'une entreprise, incluant les processus opérationnels, les ressources humaines et les infrastructures physiques. Alors que le PRI, lui est spécifiquement focalisé des systèmes informatiques. Le PRI est donc une composante du PRA, dédiée à la restauration et au maintien des services informatiques essentiels après un incident.
Quelle est la différence entre un PCA et un PCI ?
Même logique, appliquée à la continuité, le PCA couvre l'ensemble des activités de l'entreprise et prévoit des mesures pour maintenir les opérations en cas de crise. Le PCI, en revanche, se concentre exclusivement sur les systèmes d'information. Il est une composante du PCA qui assure que les services restent opérationnels et sécurisés pendant l'événement.
Le PCA englobe donc une approche globale de la continuité, tandis que le PCI se concentre sur la robustesse et la résilience des infrastructures informatiques.
Quand mettre en place un PRA, un PRI, un PCA ou un PCI ?
Tous les quatre se construisent avant la crise ; ce qui change, c'est leur moment d'activation : PCA et PCI s'activent pendant l'événement, PRA et PRI après.
Quand mettre en place un PCA et un PCI ?
La mise en place d'un PCA doit se faire bien avant qu'un incident ne survienne. Ce plan est en effet essentiel pour maintenir les opérations critiques de l'entreprise pendant une crise, réduisant ainsi les interruptions et leurs impacts sur les activités. Le PCA prépare l'entreprise à faire face à divers scénarios de crise, en garantissant la continuité des opérations même dans les situations les plus difficiles.
Le PCI quant à lui, en tant que composante du PCA, doit également être mis en place avant toute crise. Il est spécifiquement conçu pour permettre la reprise rapide du système d’information (SI) lorsqu'il est affecté par une crise, un sinistre ou une défaillance majeure. L'objectif principal du PCI est de redémarrer les activités du SI aussi vite que possible, en minimisant la perte de données. Les seuils de temps de reprise et de pertes de données sont déterminés lors de l'élaboration du PCI, en fonction des besoins de l'entreprise et du budget alloué pour la continuité du SI.
Quand mettre en place un PRA et un PRI ?
Le Plan de Reprise d'Activité est activé après une crise, ou lorsqu'une perturbation majeure a eu lieu, afin de restaurer les opérations de l'entreprise à un niveau fonctionnel et dans un délai acceptable. Le PRA est en effet indispensable pour reprendre les activités normales après une interruption, en établissant des processus clairs et structurés pour rétablir les services essentiels de l'organisation.
En tant que composante informatique du PRA, le Plan de Reprise Informatique définit le processus de restauration des sauvegardes et la remise en production des données informatiques après un incident majeur. Le PRI est donc lui aussi activé après un incident de sécurité, dans l’objectif de rétablir rapidement les systèmes informatiques et les applications critiques.
Comment LockSelf facilite vos plans de continuité et de reprise ?
Pour protéger efficacement les données et assurer la continuité des activités, il est également capital de s'équiper des bons outils de sécurité. La mise en œuvre de solutions de sauvegarde robustes, de systèmes de détection des intrusions et d'outils de gestion des accès peut considérablement améliorer la résilience d’une organisation face aux sinistres.
Avec LockSelf, le SIIM 94, établissement public victime d'une cyberattaque, a rétabli l'intégralité de sa production en moins de 24 heures. Son RSSI, Malik Himiche, témoigne : « Nous étions bien sécurisés, c'est ce qui nous a permis de tenir le coup. Si nous n'avions pas eu LockSelf pendant l'attaque, cela aurait été cataclysmique. » Téléchargez son retour d'expérience complet.
Chaque module de la suite LockSelf sécurise un maillon de vos plans :
-
LockFiles : le coffre-fort de survie : vos procédures PCA/PRA, contacts de crise (ANSSI, CERT, assureurs, prestataires) et documents critiques sont stockés chiffrés en dehors du SI principal, sur un cloud souverain, accessibles même pendant une attaque en cours.
-
LockPass : l'accès de secours : comptes break glass, mots de passe des systèmes critiques et droits granulaires (RBAC) pour que la cellule de crise accède à l'essentiel.
-
LockTransfer : le canal de crise : échanges chiffrés avec les prestataires, le CERT et la direction quand la messagerie d'entreprise est hors service ou sous surveillance de l'attaquant.
-
Dashboard : la preuve : traçabilité et export des logs, éléments exigés pour la notification d'incident (NIS2 : alerte 24 h, notification 72 h) et l'audit post-crise.
Vous avez maintenant la grille de lecture pour cadrer vos plans de résilience. Prochaine étape : Testez LockSelf gratuitement pendant 14 jours, suite de cybersécurité quii vous accompagne dans vos procédures de reprise.
FAQ : PRA, PCA, PRI, PCI
Faut-il un PCA ou un PRA en premier ?
Construisez les deux ensemble, en partant d'une même analyse : quelles fonctions sont critiques, quels systèmes les portent, quels RTO/RPO leur affecter. En pratique, l'analyse d'impact (BIA) alimente d'abord le PCA (que doit-on maintenir coûte que coûte ?), puis le PRA en découle (dans quel ordre reprend-on le reste ?).
Que signifient RTO et RPO dans un PRA ou un PRI ?
Le RTO (Recovery Time Objective) est le délai maximal pour rétablir un service après une interruption ; le RPO (Recovery Point Objective) est la perte de données maximale tolérée, exprimée en temps depuis la dernière sauvegarde valide. Ces deux indicateurs, définis par application, dimensionnent vos moyens de sauvegarde et de reprise.
Le PCA et le PRA sont-ils obligatoires (NIS2, DORA) ?
Pour les entités régulées, oui : l'article 21 de NIS2 impose la continuité d'activité, la gestion des sauvegardes et la gestion de crise. DORA exige des tests de résilience opérationnelle pour le secteur financier. Pour les autres, l'ANSSI recommande fortement un PCA et un PRA documentés et testés pour anticiper une crise cyber.
Où stocker les procédures de son PRA pour qu'elles restent accessibles pendant une attaque ?
En dehors du SI principal : utilisez un coffre-fort chiffré hébergé séparément, sur un cloud souverain, comme LockFiles avec les mots de passe des comptes critiques dans un gestionnaire dédié (compte break glass sur LockPass).
À lire aussi
Articles recommandés pour booster votre cybersécurité
Cybersécurité
PCA : 5 étapes pour le mettre en place + exemple !
Coffre-fort de mots de passe
KeePass : un faux ami dont vous devez vous séparer !
Sources :
1 https://france.apave.com/News/Publications/Restitution-enquete-cybersecurite-Apave-2023
RETOUR D'EXPÉRIENCE
Circonscrire une cyberattaque en moins de 24h
Découvrez le témoignage de Malik Himiche, RSSI du SIIM 94
Sommaire
PRA, PRI, PCA, PCI : définition, différences et application