Aller au contenu
Plan R résilience & cybersécurité

Guide

Ce que les mots engagent — lexique de la résilience opérationnelle

Cinquante-sept termes pour dire ce qu'est la résilience opérationnelle, et ce qu'elle n'est pas : une prise de position adossée aux chroniques Plan R, confrontée aux référentiels.

2026version 1.0CC BY-NC-SA 4.0

Les mots de la résilience ne sont pas neutres. Dire « nous sommes résilients », c’est affirmer un état ; dire « nous avons arbitré », c’est assumer un choix. Ce lexique prend parti : il définit cinquante-sept termes tels que Plan R les emploie depuis 2025, dit ce que chacun refuse, et les confronte aux référentiels.

Avant-propos

Il existe d’excellents glossaires de la cybersécurité et de la continuité d’activité. Celui-ci n’en est pas un de plus. Il ne cherche pas à dire ce que les mots signifient pour tout le monde, mais ce qu’ils engagent pour ceux qui les emploient.

Chaque terme a été tiré des chroniques et des billets de Plan R, là où une position a été prise. Chaque définition s’appuie sur des phrases publiées, citées mot pour mot et reliées à leur chronique. Les référentiels — NIS2, DORA, ISO, NIST — interviennent ensuite, en contrepoint : pour situer la position, pas pour s’y aligner.

Ce lexique remplace le Petit lexique de la cyberrésilience de mars 2025 (chronique 010), qui reste en ligne comme témoin de son époque.

La définition

La résilience opérationnelle est la capacité d’une organisation à continuer d’agir, avec lucidité, quand ce dont elle dépend lui fait défaut. Ce n’est pas un état qu’on possède : c’est le résultat d’arbitrages assumés au plus haut niveau. Elle repose sur trois jambes — qualité technique, conscience des dépendances, endurance humaine — et ne vaut que ce qu’elle a prouvé à l’épreuve. Elle ne se décrète pas : elle se conçoit, se gouverne et s’entraîne.

Ce que Plan R refuse

Plan R refuse…… et soutient
la résilience comme état ou comme labelun résultat d’arbitrages, qui s’entretient
la résilience comme affaire techniqueune ligne de gouvernance, au plus haut niveau
la conformité comme piloteun cadre qui soutient la gouvernance sans s’y substituer
le plan non éprouvé pris pour une capacitéce qui a été testé, et seulement cela
l’indépendance comme idéalla dépendance consciente et pilotée
l’automatisation qui fait désapprendrel’humain déplacé là où il est irremplaçable
l’héroïsme et l’usure des défenseursl’endurance collective

Comment lire ce lexique

Les termes sont regroupés en sept familles, qui suivent un raisonnement plutôt que l’alphabet : ce qu’est la résilience, ce dont elle dépend, qui la gouverne, comment on la prouve, qui la porte, comment on traverse la crise, comment on la conçoit. Lu dans l’ordre, c’est un parcours ; consulté par l’index, c’est une référence.

Chaque fiche suit la même trame : en une phrase, la position ; ce que Plan R refuse ; ce qu’il faut comprendre ; dans Plan R, les phrases publiées ; ce que dit le référentiel ; pour former, une question d’atelier ; voir aussi. Le niveau — sensibilisation, pratique, approfondi — indique à qui la fiche s’adresse d’abord.

Les termes des référentiels (PCA, RTO, DMIA…) sont rassemblés en annexe, avec un renvoi vers la fiche qui les discute.

Les sept familles

  1. Ce qu’est la résilience — Résilience opérationnelle, Arbitrage, Muscle, Tomber bien, Vulnérabilité, Socle de résilience, Sécurité
  2. Dépendre en conscience — Dépendance, Dépendance qui s’ignore, Point de défaillance unique, Cartographie, Choix technologique, Réversibilité, Souveraineté, Tiers critique
  3. Gouverner et arbitrer — Gouvernance de la résilience, Décision politique, Conformité, Conformité fragmentée, Propriétaire du risque, Seuil acceptable, Tableau de bord, Preuve, Coût de la résilience, Cyberassurance
  4. Éprouver — Capacité, Sauvegarde, Dernière sauvegarde saine, Périmètre de confiance, Mode dégradé, Plan, Exercice, Aptitude à tenir, Éprouver avant l’attaquant, Supervision humaine
  5. L’humain — Endurance humaine, Épuisement, Concentration des savoirs, Savoir faire sans, Désapprentissage, Automatisation, Résilience collective
  6. Traverser la crise — Crise, Incident, Seuil de déclenchement, Gouvernance de crise, Cellule de crise, Directeur de crise, Main courante, Dilemme de crise, Fin de crise, Crise au long cours, Apprendre après
  7. Concevoir pour encaisser — Résilience dès la conception, Dégradation maîtrisée, Héritage (legacy), Crypto-agilité

1. Ce qu’est la résilience

Résilience opérationnelle

Niveau : Sensibilisation

En une phrase. La capacité d’une organisation à continuer d’agir, avec lucidité, quand ce dont elle dépend lui fait défaut.

Ce que Plan R refuse. Une qualité qu’on posséderait, un label qu’on afficherait, une certification qui en tiendrait lieu.

Ce qu’il faut comprendre.

Ce n’est pas un état qu’on possède : c’est le résultat d’arbitrages assumés au plus haut niveau. Elle repose sur trois jambes — qualité technique, conscience des dépendances, endurance humaine — et ne vaut que ce qu’elle a prouvé à l’épreuve. Elle ne se décrète pas : elle se conçoit, se gouverne et s’entraîne.

Trois conséquences en découlent. Elle se mesure hors de l’organisation autant qu’en son sein : dans ce dont elle dépend, fournisseurs, plateformes, experts, juridictions. Elle se décide : chaque choix entre vitesse et maîtrise, coût visible et coût différé, en dessine le contour. Elle se prouve : ce qui n’a jamais été éprouvé reste une supposition.

Dans Plan R.

  • « La résilience, c’est ce qui reste quand les plans tombent à l’eau, mais que l’organisation continue à agir, ensemble, avec lucidité. » — 2025-047
  • « la résilience est le résultat d’arbitrages successifs » — 2026-004
  • « Un socle de résilience repose sur trois jambes : qualité technique, conscience des dépendances, endurance humaine. » — 2026-013
  • « Une capacité qu’on ne teste jamais n’est pas une capacité. C’est une supposition. » — 2026-028

Ce que dit le référentiel. Le règlement DORA (UE) 2022/2554 porte sur la « résilience opérationnelle numérique du secteur financier » ; son article 3 la définit, en substance, comme la capacité d’une entité financière à développer, garantir et réévaluer son intégrité et sa fiabilité opérationnelles, en assurant — directement ou par ses prestataires de services TIC — l’ensemble des capacités informatiques qui sous-tendent la fourniture continue de ses services, y compris en cas de perturbation. Le Comité de Bâle la résume ainsi en 2021 : la capacité d’une banque à assurer ses opérations critiques face à une perturbation. Plan R retient l’idée — continuer d’assurer l’essentiel — et y ajoute ce que ces textes ne disent pas : la dépendance comme point de départ, l’arbitrage comme matière, l’épreuve comme seule preuve.

Pour former. De quoi votre activité la plus critique dépend-elle, que vous ne maîtrisez pas — et qui l’a décidé ?

Voir aussi. Arbitrage · Socle de résilience · Muscle

Arbitrage

Niveau : Sensibilisation

En une phrase. La matière dont la résilience est faite : une suite de choix, rarement techniques, qui engagent l’organisation dans le temps.

Ce que Plan R refuse. La résilience comme équilibre trouvé une fois pour toutes, ou comme état qu’on aurait atteint.

Ce qu’il faut comprendre.

On arbitre entre vitesse et maîtrise, entre coûts visibles et coûts différés, entre autonomie et dépendance, entre confort immédiat et capacité à encaisser une crise. Ces choix sont politiques au sens noble : ils engagent l’organisation au-delà de l’année et au-delà du système d’information.

En crise, l’arbitrage devient brutal : disponibilité, intégrité et confidentialité ne sont pas compatibles à 100 %. Il faut donc l’avoir tranché à froid. Un arbitrage qu’on n’a pas pris est un arbitrage pris quand même — par défaut, au pire moment, par la personne la plus stressée dans la pièce.

Dans Plan R.

  • « Ils sont politiques au sens noble : ils engagent l’organisation dans le temps. » — 2026-004
  • « la résilience n’est plus un équilibre. C’est un arbitrage. » — 2026-020
  • « Le vrai sujet n’est pas « éviter le dilemme ». C’est l’avoir tranché avant qu’il ne survienne. » — 2026-020

Ce que dit le référentiel. NIS2 (article 20) et DORA (article 5) désignent l’organe de direction comme responsable : il approuve les mesures de gestion des risques, en supervise la mise en œuvre et peut en répondre. Les textes disent qui arbitre ; ils ne disent jamais quoi trancher. Plan R part de là : la conformité désigne le décideur, elle ne prend pas la décision à sa place.

Pour former. Citez une décision de l’année qui a réduit votre capacité à sortir d’un fournisseur. Qui l’a prise — et savait-il qu’il arbitrait ?

Voir aussi. Résilience opérationnelle · Sécurité

Muscle

Niveau : Sensibilisation

En une phrase. La résilience s’entretient comme un muscle : elle se renforce à l’exercice et s’atrophie sans lui.

Ce que Plan R refuse. La résilience comme livrable, comme politique écrite ou comme décret de la direction.

Ce qu’il faut comprendre.

Rien ne s’acquiert une fois pour toutes. Les plans vieillissent, les contacts changent, les réflexes se perdent, et une compétence qui ne s’exerce plus ne décline pas doucement : elle manque le jour où l’on en a besoin.

Trois exigences en découlent : exercer régulièrement, pas une fois l’an pour l’audit ; exercer des compétences, pas des scénarios ; exercer ensemble, direction comprise. C’est aussi pourquoi Plan R se méfie de l’automatisation qui retire le geste à ceux qui devront un jour le refaire à la main.

Dans Plan R.

  • « la résilience n’est pas un livrable, c’est un muscle. » — 2025-042
  • « Sans entraînement, sans révision, il s’atrophie. » — 2025-042
  • « Car la résilience ne se décrète pas : elle se reconstruit. » — 2025-027
  • « Ce n’est pas le scénario qui fait l’exercice, mais la compétence qu’on veut tester. » — 2025-026

Ce que dit le référentiel. ISO 22301 impose un programme d’exercices (§ 8.5 de l’édition 2019) ; DORA impose un programme de tests de résilience opérationnelle numérique (articles 24 et 25). Les textes exigent qu’on teste. Plan R insiste sur ce qu’ils laissent ouvert : la fréquence, la présence de la direction, et le choix de tester une compétence plutôt que de dérouler un scénario.

Pour former. Quand avez-vous exercé pour la dernière fois votre plan le plus critique — et qu’est-ce que l’exercice a changé ?

Voir aussi. Résilience opérationnelle · Tomber bien

Tomber bien

Niveau : Pratique

En une phrase. Un système résilient n’est pas celui qui ne tombe jamais : c’est celui qui tombe bien.

Ce que Plan R refuse. L’invulnérabilité comme objectif ; le « zéro incident » comme promesse.

Ce qu’il faut comprendre.

La chute étant certaine, c’est sa forme qui se prépare : ce qui s’arrête d’abord, ce qui tient, dans quel ordre on perd des fonctions et comment on les retrouve. Tomber bien, c’est dégrader dans un ordre choisi plutôt que tout perdre d’un coup.

C’est aussi choisir soi-même le terrain de l’épreuve — exercices, tests offensifs, simulations de panne — plutôt que de le laisser à l’attaquant ou au hasard.

Dans Plan R.

  • « Un système résilient n’est pas un système qui ne tombe jamais. C’est un système qui tombe bien. » — 2026-028
  • « La résilience n’est pas l’art de ne jamais tomber. C’est celui de choisir, soi-même, le terrain de l’épreuve. » — 2026-027
  • « acceptons plutôt que les crises arriveront. » — billet du 2025-04-09

Ce que dit le référentiel. Le NIST, que cite la chronique 028 (SP 800-160 vol. 2), assigne à la cyberrésilience quatre objectifs : anticiper, résister, se rétablir, s’adapter. « Résister » n’y signifie pas ne jamais tomber, mais continuer d’assurer l’essentiel malgré l’adversité. Plan R dit la même chose, plus crûment.

Pour former. Si votre système principal tombe demain à 9 h, quelle fonction s’arrête en premier — et l’avez-vous choisi ?

Voir aussi. Muscle · Vulnérabilité

Vulnérabilité

Niveau : Sensibilisation

En une phrase. Universelle. Ce qui distingue les organisations n’est pas d’avoir été touchées, mais ce qu’elles ont su faire ensuite.

Ce que Plan R refuse. La compromission vécue comme une honte, une exception, ou un verdict sur la valeur d’une équipe.

Ce qu’il faut comprendre.

Tout le monde est vulnérable : l’apprendre à chaque incident relève de la mise en scène. La seule information qui compte est ce que l’organisation a été capable de faire après.

Ce déplacement change la manière d’évaluer : moins l’exposition, davantage la capacité de réponse et d’apprentissage. Et il désigne la vraie cause, qui est rarement un manque d’outils.

Dans Plan R.

  • « Il est temps d’arrêter de faire semblant de découvrir que tout le monde est vulnérable. » — 2026-001
  • « La vraie question est : qu’a-t-elle été capable de faire ensuite ? » — 2026-001
  • « Dans les deux cas, la cause racine est rarement « un manque d’outils ». » — 2026-001

Ce que dit le référentiel. Pour ISO/IEC 27000, une vulnérabilité est une faiblesse d’un actif ou d’une mesure, exploitable par une menace. Le référentiel la situe dans l’actif ; Plan R la tient pour acquise et regarde ce qui vient après.

Pour former. Racontez votre dernier incident en commençant par ce que vous avez fait ensuite.

Voir aussi. Résilience opérationnelle · Tomber bien

Socle de résilience

Niveau : Pratique

En une phrase. Trois jambes indissociables : qualité technique, conscience des dépendances, endurance humaine.

Ce que Plan R refuse. La résilience réduite à sa jambe technique : la forteresse sans garnison.

Ce qu’il faut comprendre.

Si l’une des trois manque, les deux autres ne suffisent pas. Le socle vaut ce que vaut sa jambe la plus faible.

La qualité technique est la plus visible et progresse surtout sur le papier. La conscience des dépendances est le vrai marqueur de maturité. L’endurance humaine est la plus souvent oubliée — et la première à céder dans une crise longue.

Dans Plan R.

  • « Un socle de résilience repose sur trois jambes : qualité technique, conscience des dépendances, endurance humaine. Si l’une manque, les deux autres ne suffisent pas. » — 2026-013
  • « La qualité technique progresse dans les textes. Elle stagne trop souvent dans les infrastructures. » — 2026-013
  • « La conscience des dépendances est le vrai marqueur de maturité. » — 2026-013
  • « La résilience technique sans endurance humaine est une forteresse sans garnison. » — 2026-013

Ce que dit le référentiel. Pas d’équivalent normatif : c’est une grille propre à Plan R, posée dans le bilan du premier trimestre 2026. Elle peut servir d’auto-évaluation rapide, jambe par jambe.

Pour former. Notez vos trois jambes de 1 à 5. Laquelle cédera la première dans une crise de trois semaines ?

Voir aussi. Résilience opérationnelle · Sécurité

Sécurité

Niveau : Sensibilisation

En une phrase. La sécurité prévient ; la résilience commence dès la conception et continue quand la prévention a cédé. Complémentaires, pas concurrentes.

Ce que Plan R refuse. La protection parfaite comme horizon — et, à l’inverse, la résilience réduite au plan de secours de la sécurité.

Ce qu’il faut comprendre.

En 2025, Plan R écrivait que la résilience ne cherche pas à empêcher les crises. La saison 2026 va plus loin : une organisation résiliente est d’abord conçue pour encaisser les chocs. La frontière ne passe donc plus entre prévenir et réagir, mais entre protéger un périmètre et construire une qualité native.

La sécurité reste indispensable ; elle ne suffit pas. La résilience commence avant elle, à la planche à dessin, et continue après elle, quand l’attaquant est déjà entré.

Dans Plan R.

  • « Elle ne cherche pas à empêcher les crises, mais à en limiter les impacts. » — 2025-003
  • « Une organisation résiliente n’est pas seulement celle qui se relève vite, c’est celle qui a été conçue pour encaisser les chocs. » — 2026-005
  • « Nous passons d’une logique de “protection périmétrique” à une logique de “qualité native”. » — 2026-005

Ce que dit le référentiel. Pour ISO/IEC 27000, la sécurité de l’information est la préservation de la confidentialité, de l’intégrité et de la disponibilité de l’information. La disponibilité fait le pont : c’est là que sécurité et résilience se recouvrent — et là que la crise force à arbitrer.

Pour former. Parmi vos dix derniers investissements de sécurité, lesquels vous aideraient à continuer d’agir une fois l’attaquant entré ?

Voir aussi. Arbitrage · Socle de résilience

2. Dépendre en conscience

Dépendance

Niveau : Sensibilisation

En une phrase. La résilience n’est pas l’absence de dépendance : c’est la conscience de ses dépendances, et la capacité à les maîtriser.

Ce que Plan R refuse. L’autonomie totale comme idéal, et la dépendance comme sujet qu’on préfère taire.

Ce qu’il faut comprendre.

Aucune organisation n’est indépendante : elle repose sur des plateformes, des éditeurs, des prestataires, des experts, des juridictions. La question utile n’est donc pas « dépendons-nous ? », mais « de quoi dépendons-nous, et l’avons-nous choisi en conscience ? ».

Une dépendance connue, débattue et assumée est un choix. Une dépendance ignorée est une dette, qui se rembourse au pire moment. Maîtriser une dépendance, c’est savoir ce qui se passe quand elle cède : en combien de temps, à quel coût, avec quelles concessions.

Dans Plan R.

  • « La résilience n’est pas l’absence de dépendance. » — 2026-002
  • « Aucune organisation n’est indépendante technologiquement. » — 2026-003
  • « de quoi dépendons-nous, et l’avons-nous choisi en conscience ? » — 2026-004
  • « Une dépendance débattue est une dépendance assumée ; une dépendance tue est une dette. » — 2026-023

Ce que dit le référentiel. Le NIST CSF 2.0 demande l’inventaire des actifs, des fournisseurs et des flux (catégorie ID.AM) ; DORA en fait une obligation chiffrée avec le registre d’informations des prestataires TIC ; ISO 22301 relie les dépendances à l’analyse d’impact sur l’activité. C’est la lecture que fait la chronique 023. Ces textes exigent de recenser ; Plan R exige de décider ce qu’on fait de ce qu’on a recensé.

Pour former. Citez trois dépendances dont l’arrêt vous mettrait à l’arrêt en moins d’une journée. Lesquelles ont été choisies — et par qui ?

Voir aussi. Dépendance qui s’ignore · Cartographie · Réversibilité

Dépendance qui s’ignore

Niveau : Pratique

En une phrase. Une dépendance créée sans décision ni conscience : elle existe déjà, mais personne ne l’a choisie.

Ce que Plan R refuse. Croire qu’une dépendance non documentée n’existe pas.

Ce qu’il faut comprendre.

Elle naît par accumulation plutôt que par décision : un service adopté hors gouvernance, une intégration de plus, un degré d’automatisation qu’on ne sait plus réduire, une poignée d’experts sans qui rien ne redémarre. Chaque pas paraît anodin ; la somme devient un verrou.

Un verrou qu’on n’a pas identifié n’est pas neutre : c’est une décision déjà prise, par quelqu’un d’autre que vous. La tâche est donc de rendre visibles ces dépendances pour les ramener dans le champ de l’arbitrage.

Dans Plan R.

  • « Un degré d’automatisation qu’on ne peut pas réduire n’est pas un choix. C’est une dépendance qui s’ignore. » — 2026-032
  • « Le Shadow AI est exactement cela : une dépendance créée sans conscience. » — 2026-009
  • « Un verrou non identifié n’est pas neutre. C’est une décision déjà prise, mais par quelqu’un d’autre que vous. » — 2026-023

Ce que dit le référentiel. Les référentiels traitent le sujet par l’inventaire (NIST CSF 2.0, ID.AM) et la gestion des actifs non autorisés. Ils supposent que l’inventaire est complet ; Plan R part de l’hypothèse inverse : ce qui compte le plus est souvent ce qui n’y figure pas.

Pour former. Quel outil vos équipes utilisent-elles chaque jour sans qu’aucune décision ne l’ait jamais retenu ?

Voir aussi. Dépendance · Point de défaillance unique

Point de défaillance unique

Niveau : Pratique

En une phrase. Un actif dont la chute entraîne tout le reste ; le plus dangereux est celui qu’on n’a pas identifié comme tel.

Ce que Plan R refuse. Le confondre avec une dépendance ordinaire, qu’on surveille sans la traiter.

Ce qu’il faut comprendre.

Toute dépendance n’est pas un point de défaillance unique. Il le devient quand plusieurs signaux convergent : pas de solution de repli, pas de réversibilité éprouvée, une concentration de savoir ou de fournisseur, un impact immédiat sur l’activité.

Un choix technique qui crée un tel point dépasse le cadre opérationnel : il touche à la trajectoire de l’entreprise et relève de l’arbitrage au plus haut niveau.

Dans Plan R.

  • « Un actif qui cumule trois signaux rouges n’est pas une dépendance. C’est un point de défaillance unique qui s’ignore. » — 2026-023
  • « crée un point de défaillance systémique » — 2026-004

Ce que dit le référentiel. Notion d’ingénierie (single point of failure), sans définition normative propre. Les référentiels l’approchent par l’analyse des dépendances et la redondance ; Plan R la traite comme une question de gouvernance, pas seulement d’architecture.

Pour former. Si ce fournisseur, cet outil ou cette personne disparaît demain, combien d’activités s’arrêtent — et qui le sait ?

Voir aussi. Dépendance qui s’ignore · Cartographie

Cartographie

Niveau : Pratique

En une phrase. Le préalable de toute gouvernance : on ne pilote, ni ne reconstruit, ce qu’on n’a jamais cartographié. Elle sert à décider, pas à documenter.

Ce que Plan R refuse. La cartographie comme livrable de la DSI, rangée une fois produite.

Ce qu’il faut comprendre.

Elle ne cherche pas l’exhaustivité : elle qualifie ce qui, en tombant, met l’organisation à l’arrêt. Elle nomme aussi les verrous — réversibilité fantôme, verrouillage silencieux, extraterritorialité, compétences rares — qui ne se voient pas tant que tout fonctionne.

Une carte ne vaut que si quelqu’un décide à partir d’elle. Sa destination n’est pas l’archive technique mais la table où l’on arbitre.

Dans Plan R.

  • « La cartographie n’est pas un livrable de DSI : c’est une matière à arbitrage pour le COMEX. » — 2026-023
  • « On ne reconstruit pas en urgence ce qu’on n’a jamais cartographié. » — 2026-021
  • « Sans inventaire, pas de gouvernance. Sans gouvernance, pas de résilience. » — 2026-010
  • « Une carte ne sert à rien si personne ne décide à partir d’elle. » — 2026-023

Ce que dit le référentiel. La chronique 023 le dit elle-même : sa grille « condense des cadres éprouvés » — l’inventaire du NIST CSF 2.0 (ID.AM), le registre d’informations des prestataires TIC de DORA, l’analyse d’impact d’ISO 22301. Plan R n’y ajoute pas une obligation : il en change le destinataire.

Pour former. Votre cartographie a-t-elle servi, cette année, à prendre une seule décision au comité de direction ?

Voir aussi. Dépendance · Point de défaillance unique · Réversibilité

Choix technologique

Niveau : Sensibilisation

En une phrase. Toujours un choix de dépendance, de mode de fonctionnement et de capacité à durer ; il engage l’organisation bien au-delà du système d’information.

Ce que Plan R refuse. Le choix d’outil présenté comme une décision technique neutre, prise sous la pression du projet.

Ce qu’il faut comprendre.

Choisir un hyperscaler, un éditeur stratégique, un modèle open source ou un prestataire critique structure les dépendances, conditionne la capacité à réagir en crise et engage l’organisation pour des années. Ces décisions sont pourtant souvent prises dans des comités techniques, avec un horizon de projet.

Quand un choix technique engage durablement l’organisation, il devient une décision politique : il doit être débattu, compris et assumé au niveau qui en portera les conséquences.

Dans Plan R.

  • « Choisir une technologie, ce n’est jamais choisir un outil. » — 2026-003
  • « C’est choisir un modèle de dépendance, un mode de fonctionnement, une capacité à durer dans le temps. » — 2026-003
  • « Et lorsqu’une décision technique engage durablement l’organisation, elle devient, de fait, une décision politique. » — 2026-004

Ce que dit le référentiel. NIS2 range la sécurité de la chaîne d’approvisionnement parmi les mesures de gestion des risques (article 21) ; le Cyber Resilience Act fait de la sécurité des produits numériques une condition d’accès au marché européen. Les textes encadrent ce qu’on achète ; Plan R insiste sur qui décide de l’acheter.

Pour former. Votre dernier choix structurant — cloud, éditeur, plateforme — a-t-il été présenté au comité de direction comme un choix de dépendance ?

Voir aussi. Dépendance · Réversibilité · Souveraineté

Réversibilité

Niveau : Pratique

En une phrase. La capacité réelle à sortir d’un choix : savoir comment, à quel coût, et avec quelles concessions acceptables. Écrite au contrat, elle ne prouve rien ; éprouvée, elle protège.

Ce que Plan R refuse. La réversibilité contractuelle prise pour une réversibilité réelle ; le plan de sortie rédigé mais jamais financé.

Ce qu’il faut comprendre.

Presque tous les contrats la mentionnent ; très peu d’organisations l’ont préparée. Chaque service managé, chaque intégration spécifique resserre l’ancrage, et l’écart se creuse entre ce que le contrat promet et ce que l’organisation saurait faire.

Une sortie qui supposerait dix-huit mois de migration n’est pas une sortie. D’où deux exigences : identifier les décisions irréversibles ou coûteuses à inverser avant de les prendre, et tester la sortie avant d’en avoir besoin.

Dans Plan R.

  • « La résilience ne consiste pas à croire que l’on pourra sortir. » — 2026-002
  • « Elle consiste à savoir comment, à quel coût, et avec quelles concessions acceptables. » — 2026-002
  • « Une réversibilité qui suppose dix-huit mois de migration n’est pas une sortie. C’est une clause. » — 2026-038
  • « La réversibilité fantôme : écrite dans le contrat, jamais testée dans la réalité. » — 2026-023

Ce que dit le référentiel. DORA impose des stratégies de sortie pour les services TIC qui soutiennent des fonctions critiques ou importantes (article 28). Le règlement européen sur les données (Data Act, UE 2023/2854) organise le changement de fournisseur de services de traitement de données. Les textes rendent la sortie possible ; Plan R demande qu’elle soit praticable.

Pour former. Si vous deviez quitter votre principal fournisseur cloud dans six mois, par quoi commenceriez-vous — et qui sait le faire ?

Voir aussi. Choix technologique · Dépendance · Tiers critique

Souveraineté

Niveau : Pratique

En une phrase. Non pas l’indépendance, mais le pilotage assumé de ses dépendances — juridiques, technologiques et opérationnelles.

Ce que Plan R refuse. La souveraineté comme slogan, ou comme label qui en tiendrait lieu.

Ce qu’il faut comprendre.

On en confond trois, qui ne se règlent pas avec les mêmes leviers. La souveraineté juridique : quel droit s’applique réellement aux données. La souveraineté technologique : maîtrise-t-on les briques sur lesquelles on s’appuie. La souveraineté opérationnelle : peut-on continuer à fonctionner en cas de crise diplomatique, contractuelle ou technique. C’est la troisième qui relève de la résilience, et c’est la seule qui se mesure vraiment.

Elle ne se mesure pas en kilomètres mais en droit applicable, et on ne pilote pas une dépendance qu’on refuse de quantifier.

Dans Plan R.

  • « Souveraineté ne veut pas dire indépendance. Souveraineté veut dire pilotage assumé. » — 2026-017
  • « C’est le terrain de la résilience. Et c’est, in fine, le seul qui se mesure vraiment. » — 2026-017
  • « La souveraineté des données ne se mesure pas en kilomètres. Elle se mesure en lignes de droit applicables. » — 2026-014
  • « On ne pilote pas une dépendance qu’on refuse de quantifier. » — 2026-017

Ce que dit le référentiel. Les qualifications et labels — SecNumCloud de l’ANSSI, schéma européen EUCS toujours en cours d’élaboration début 2026 — traitent surtout la souveraineté juridique. Comme le note la chronique 017, un label répond rarement aux trois dimensions à la fois : il se lit pour ses limites autant que pour ses promesses.

Pour former. Pour votre application la plus critique, pouvez-vous dire quel droit s’y applique, qui en maîtrise les briques, et combien de temps vous tiendriez sans son fournisseur ?

Voir aussi. Dépendance · Réversibilité · Choix technologique

Tiers critique

Niveau : Pratique

En une phrase. Un fournisseur dont la défaillance arrête une activité prioritaire. Sa défaillance est un scénario, pas une surprise ; ce qui se joue à sa frontière vous appartient.

Ce que Plan R refuse. Le questionnaire fournisseur pris pour une preuve de résilience.

Ce qu’il faut comprendre.

Un questionnaire mesure l’aptitude à rassurer, pas l’aptitude à tenir. Il interroge la conformité — une politique, un certificat, un plan — plutôt que la capacité : en combien de temps le fournisseur prévient-il, qui décroche la nuit, quand a-t-il testé sa bascule. Et il ne voit que le premier rang.

Ce qui se passe chez le fournisseur échappe à l’organisation ; ce qui se passe à sa frontière — alerte, coupure d’accès, récupération des données — lui appartient entièrement, et c’est là que se joue la durée de la crise. Si sa défaillance surprend, ce n’est pas lui qui a échoué : c’est la préparation.

Dans Plan R.

  • « Un questionnaire mesure l’aptitude à rassurer. La résilience se mesure à l’aptitude à tenir. » — 2026-038
  • « Ce qui se passe chez votre fournisseur vous échappe. Ce qui se passe à sa frontière vous appartient entièrement » — 2026-038
  • « Si la défaillance d’un tiers critique vous surprend, ce n’est pas lui qui a échoué. C’est votre préparation. » — 2026-038

Ce que dit le référentiel. DORA distingue les prestataires qui soutiennent des fonctions critiques ou importantes et soumet les prestataires tiers critiques de services TIC, désignés au niveau européen, à une surveillance directe ; NIS2 inclut la sécurité de la chaîne d’approvisionnement (article 21). Au-delà du tiers critique, Plan R distingue le tiers systémique, dont la défaillance touche d’un coup tout un secteur.

Pour former. Choisissez un tiers critique et testez une seule jonction ce trimestre : le contact d’alerte, la coupure d’accès ou la récupération des données. Qu’avez-vous appris ?

Voir aussi. Réversibilité · Dépendance · Point de défaillance unique

3. Gouverner et arbitrer

Gouvernance de la résilience

Niveau : Sensibilisation

En une phrase. Rendre visibles et arbitrables les choix structurants, au niveau qui en portera les conséquences. Sans elle, la résilience devient une somme de décisions locales.

Ce que Plan R refuse. La résilience pilotée par la seule DSI, ou traitée comme un supplément d’âme.

Ce qu’il faut comprendre.

Dans beaucoup d’organisations, tout le monde parle de résilience et personne ne la pilote vraiment. On trouve des responsables sécurité, des plans, des audits, des comités ; on trouve rarement une instance claire d’arbitrage des dépendances ni la capacité de dire non à une solution séduisante.

Gouverner ne veut pas dire tout centraliser. Cela suppose une cartographie des dépendances critiques, l’identification des décisions irréversibles, des instances d’arbitrage transverses — informatique, cyber, risques, finance — et une implication explicite de la direction générale. La résilience ne peut pas reposer sur un acteur qui porte le risque sans maîtriser les choix.

Dans Plan R.

  • « La résilience n’est pas un supplément d’âme. » — 2026-004
  • « C’est une ligne de gouvernance. » — 2026-004
  • « Sans gouvernance explicite, la résilience devient une somme de décisions locales, cohérentes individuellement… mais dangereuses collectivement. » — 2026-004
  • « La résilience ne peut pas reposer sur un acteur qui porte le risque sans maîtriser les choix. » — 2026-004

Ce que dit le référentiel. NIS2 et DORA confient à l’organe de direction l’approbation et la supervision de la gestion des risques, et le rendent responsable de ses manquements. Comme le note la chronique 036, la responsabilité est devenue « traçable, nominative et opposable ». Les textes nomment le responsable ; ils ne créent pas l’instance d’arbitrage.

Pour former. Où, dans votre organisation, se tranche une dépendance critique — et qui peut y dire non ?

Voir aussi. Arbitrage · Décision politique · Propriétaire du risque

Décision politique

Niveau : Sensibilisation

En une phrase. Toute décision technique qui engage durablement l’organisation devient politique : elle doit être débattue, comprise et assumée au plus haut niveau.

Ce que Plan R refuse. Présenter comme techniques des choix qui engagent la trajectoire de l’entreprise.

Ce qu’il faut comprendre.

Politique s’entend au sens noble : ce qui engage l’organisation dans le temps. Réduire une capacité de sortie, transférer une dépendance vers un acteur externe, créer un point de défaillance systémique : ces choix dépassent le cadre opérationnel.

Le dialogue qui manque au comité de direction porte précisément sur ces questions : quels scénarios sont acceptables, quelles dépendances assumons-nous, quelles pertes sommes-nous prêts à encaisser. Sans ce dialogue, la gouvernance de la résilience reste cosmétique.

Dans Plan R.

  • « Et lorsqu’une décision technique engage durablement l’organisation, elle devient, de fait, une décision politique. » — 2026-004
  • « quelles pertes sommes-nous prêts à encaisser ? » — 2026-004
  • « Sans ce dialogue, la gouvernance de la résilience reste cosmétique. » — 2026-004

Ce que dit le référentiel. Aucun référentiel n’emploie le mot. Tous convergent pourtant vers la même exigence : faire approuver par la direction les choix de gestion des risques (NIS2, DORA, ISO 22301 pour l’engagement de la direction). Plan R nomme ce que ces textes sous-entendent.

Pour former. Quelle décision « technique » de l’année aurait dû passer devant le comité de direction ?

Voir aussi. Gouvernance de la résilience · Choix technologique · Arbitrage

Conformité

Niveau : Sensibilisation

En une phrase. Un cadre indispensable, jamais un pilote : elle soutient la gouvernance, elle ne s’y substitue pas.

Ce que Plan R refuse. Confondre conformité et résilience ; piloter par la norme ; prendre un calendrier réglementaire pour une analyse de risque.

Ce qu’il faut comprendre.

NIS2, DORA, ISO et consorts obligent à structurer, documenter, formaliser — c’est utile. Mais ils ne tranchent jamais entre deux dépendances, deux modèles technologiques ou deux trajectoires de résilience. Ce choix reste à l’organisation.

Le signe d’une conformité qui a pris la place du pilotage est simple : on se demande « suis-je obligé ? » avant de se demander « suis-je capable ? ». Une conformité bien conçue part de la résilience et satisfait les textes en chemin, pas l’inverse.

Dans Plan R.

  • « La conformité peut soutenir la gouvernance. » — 2026-004
  • « Elle ne peut pas s’y substituer. » — 2026-004
  • « Piloter par la résilience, pas par la norme. » — 2025-021
  • « Un calendrier réglementaire n’est pas une analyse de risque. Confondre les deux, c’est faire de la conformité, pas de la résilience. » — 2026-031

Ce que dit le référentiel. Les textes eux-mêmes le disent à leur manière : NIS2 et DORA exigent une approche fondée sur les risques et proportionnée, pas l’application mécanique d’une liste. Plan R tire la conséquence : le référentiel est un point de passage, pas une destination.

Pour former. Citez un contrôle que vous maintenez uniquement parce qu’un texte l’exige. Protège-t-il de quelque chose ?

Voir aussi. Conformité fragmentée · Tableau de bord · Preuve

Conformité fragmentée

Niveau : Pratique

En une phrase. Répondre texte par texte : on consomme les ressources sans renforcer la résilience. Un même contrôle bien conçu sert plusieurs cadres.

Ce que Plan R refuse. La non-conformité vue comme seul risque ; le cumul des référentiels traités en silos.

Ce qu’il faut comprendre.

Le risque structurel n’est pas de manquer une exigence : c’est de les satisfaire toutes séparément. Chaque texte a son projet, son tableau, son audit, et l’organisation s’épuise sans devenir plus solide.

La sortie passe par un référentiel interne unique, organisé par domaine fonctionnel, alimenté par les exigences croisées et piloté par la résilience. Un contrôle conçu pour la résilience satisfait plusieurs textes ; un contrôle conçu pour le tampon n’en satisfait qu’un.

Dans Plan R.

  • « Le risque structurel n’est pas la non-conformité. C’est la conformité fragmentée, qui consomme les ressources sans renforcer la résilience. » — 2026-019
  • « un même contrôle peut satisfaire plusieurs textes, à condition d’avoir été conçu pour la résilience plutôt que pour le tampon réglementaire. » — 2026-019
  • « Ce n’est pas une histoire de conformité, mais de capacité à continuer malgré tout. » — 2025-021

Ce que dit le référentiel. Pour le secteur financier, DORA s’applique en lieu et place des dispositions équivalentes de NIS2, en tant qu’acte sectoriel ; la Commission a publié en 2023 des lignes directrices sur cette articulation (article 4 de NIS2). Les recoupements entre textes sont donc prévus par les textes eux-mêmes ; c’est leur exploitation qui manque.

Pour former. Combien de fois votre organisation a-t-elle documenté la même mesure pour des audits différents cette année ?

Voir aussi. Conformité · Preuve

Propriétaire du risque

Niveau : Pratique

En une phrase. Celui qui décide du risque et en répond. Un risque sans propriétaire n’est pas un risque accepté : c’est un risque ignoré.

Ce que Plan R refuse. Le risque « accepté » faute de décision ; le CISO désigné propriétaire par défaut.

Ce qu’il faut comprendre.

Un risque devient orphelin sans que personne ne mente : chacun a raison depuis sa fonction, et personne ne le pilote. C’est ainsi que les risques transverses — désinformation, dépendance, fournisseur — tombent entre les chaises.

Le CISO n’en est pas le propriétaire : il est le garant que le risque a été décidé en connaissance de cause. Sa mission n’est pas d’avoir raison contre le comité, mais de faire en sorte que le comité ne puisse plus décider sans savoir.

Dans Plan R.

  • « Un risque sans propriétaire n’est pas un risque accepté. C’est un risque ignoré. » — 2026-034
  • « Personne ne ment. Chacun a raison depuis sa fonction. Et c’est exactement ainsi qu’un risque devient orphelin. » — 2026-034
  • « Le CISO n’est pas le propriétaire du risque. Il est le garant que ce risque a été décidé en connaissance de cause. » — 2026-039

Ce que dit le référentiel. ISO/IEC 27000 définit le propriétaire du risque comme la personne ou l’entité qui a l’autorité et la responsabilité de le gérer ; ISO/IEC 27001 lui fait approuver le plan de traitement et accepter le risque résiduel. Le référentiel définit le rôle ; Plan R rappelle qu’il ne se délègue pas au technicien.

Pour former. Prenez votre registre des risques : combien de lignes ont pour propriétaire une fonction technique plutôt qu’un responsable métier ?

Voir aussi. Gouvernance de la résilience · Seuil acceptable

Seuil acceptable

Niveau : Pratique

En une phrase. Le délai d’interruption ou la perte que l’organisation accepte de subir. Il est fixé par celui qui subira l’interruption, jamais par celui qui paiera la protection.

Ce que Plan R refuse. Le seuil calculé pour justifier le budget déjà décidé.

Ce qu’il faut comprendre.

Quand celui qui fixe le seuil est aussi celui qui paie la protection, on obtient invariablement le délai qui justifie la dépense prévue. Le seuil doit donc venir de l’analyse d’impact et être validé par les responsables métier.

Il doit aussi dire ce qu’il exclut : si le déclenchement du secours dépend d’une décision métier, la durée de cette décision sort de l’engagement de l’informatique, et il faut l’écrire.

Dans Plan R.

Ce que dit le référentiel. ISO 22301 part de l’analyse d’impact sur l’activité pour fixer la durée maximale tolérable, puis l’objectif de reprise. Les sigles français DMIA et PDMA ont deux sens selon les usages : la publication Plan R sur la sauvegarde choisit le sien et le dit. Voir l’annexe normative.

Pour former. Qui, chez vous, a fixé le délai de reprise de votre activité la plus critique — et paie-t-il la protection ?

Voir aussi. Propriétaire du risque · Arbitrage

Tableau de bord

Niveau : Pratique

En une phrase. Il ne prouve que ce qu’on a décidé de vérifier. La vraie question reste entière : a-t-on décidé de vérifier ce qui compte ?

Ce que Plan R refuse. Le vert d’un tableau de bord pris pour la solidité du réel.

Ce qu’il faut comprendre.

Un tableau de bord vert mesure la présence des contrôles attendus, pas leur pertinence. Il atteste d’une conformité au référentiel, pas d’une résistance au réel ; et il crée un confort qui dissuade de regarder ailleurs.

Un bon indicateur de résilience est ancré dans la réalité opérationnelle : temps réel de mobilisation, succès des tests de restauration, fraîcheur des contacts de crise. Il mesure une capacité, pas une déclaration.

Dans Plan R.

  • « Un tableau de bord vert prouve que vous vérifiez ce que vous avez décidé de vérifier. Rien de plus. » — 2026-029
  • « Il atteste d’une conformité au référentiel, pas d’une solidité face au réel. » — 2026-029
  • « Construire des indicateurs de résilience dynamiques, ancrés dans la réalité opérationnelle » — 2025-050

Ce que dit le référentiel. ISO 22301 et ISO 27001 exigent la surveillance, la mesure et l’évaluation de la performance (chapitre 9). Les normes demandent des indicateurs ; elles ne disent pas lesquels comptent. C’est l’objet du choix.

Pour former. Retirez de votre tableau de bord tous les indicateurs de moyens. Que reste-t-il qui mesure une capacité ?

Voir aussi. Preuve · Conformité · Capacité

Preuve

Niveau : Pratique

En une phrase. Un document daté, approuvé et tenu à jour, ou un résultat d’épreuve. Sans cela, ce n’est qu’une intention.

Ce que Plan R refuse. Le volume documentaire pris pour une preuve ; la bibliothèque abandonnée.

Ce qu’il faut comprendre.

L’exigence porte sur la traçabilité, pas sur le volume. Un corpus court et tenu vaut mieux qu’une bibliothèque qu’on ne relit plus.

La meilleure preuve n’est d’ailleurs pas un document : c’est un exercice, une restauration réussie, un test daté. Et l’écart découvert à froid, six mois avant un contrôle, est un plan d’action ; découvert pendant, c’est un constat.

Dans Plan R.

  • « Un document non daté et non approuvé n’est pas une preuve. C’est une intention. » — 2026-033
  • « L’exigence porte sur la traçabilité, pas sur le volume. Un corpus court et tenu vaut mieux qu’une bibliothèque abandonnée. » — 2026-033
  • « Un écart identifié six mois avant un contrôle est un plan d’action. Découvert pendant, c’est un constat. » — 2026-033

Ce que dit le référentiel. Le règlement d’exécution de NIS2 organise la documentation autour d’une politique de sécurité approuvée par l’organe de direction et de politiques thématiques, comme le détaille la chronique 033. ISO 27001 parle d’« informations documentées ». La norme exige la trace ; Plan R exige qu’elle soit vivante.

Pour former. Quelle est la date de la dernière approbation de votre politique la plus importante — et qui l’a relue depuis ?

Voir aussi. Tableau de bord · Conformité · Capacité

Coût de la résilience

Niveau : Sensibilisation

En une phrase. Pas un poste de coût : une condition de survie, et un argument de valeur.

Ce que Plan R refuse. La résilience comme ligne du budget sécurité, que l’on rabote en premier.

Ce qu’il faut comprendre.

Les organisations découvrent souvent le coût réel de la résilience après une crise, quand la reconstruction dépasse le budget cyber de l’année. Ce qui était une dépense discutable devient alors une évidence.

Présentée au comité de direction, la résilience ne se vend ni par la peur ni par le reporting : elle se traduit en capacité à tenir des engagements envers les clients, les partenaires et les équipes. La robustesse devient une promesse.

Dans Plan R.

  • « la résilience n’est pas un poste de coût : c’est une condition de survie. » — 2026-018
  • « La résilience n’est plus une ligne dans le budget sécurité. C’est une ligne dans la proposition de valeur. » — 2025-045
  • « On ne pilote pas une entreprise par la peur mais par la rentabilité stratégique. » — 2025-049

Ce que dit le référentiel. Les référentiels demandent des ressources « appropriées » (ISO 22301, § 7.1) sans en fixer le niveau. La cyberassurance et le reporting de durabilité commencent, eux, à donner un prix à la résilience. Voir Cyberassurance.

Pour former. Si votre budget de résilience était présenté comme une ligne de votre proposition de valeur, quel engagement client porterait-il ?

Voir aussi. Cyberassurance · Décision politique

Cyberassurance

Niveau : Pratique

En une phrase. Le marché fixe un prix, pas une norme. Une exclusion est un risque non traité, chiffré par un autre ; une résilience imposée par l’assureur n’est pas acquise.

Ce que Plan R refuse. La prime qui baisse lue comme un signal de sécurité ; la police prise pour un plan de reprise.

Ce qu’il faut comprendre.

Le questionnaire de souscription est le seul audit dont les réponses engagent juridiquement : il mérite le soin d’une réponse à appel d’offres. Et chaque exclusion, chaque sous-limite, chaque franchise relevée dit ce que l’assureur pense de vos capacités.

Mais un contrat absorbe une perte ; il ne redémarre rien. Une résilience qui ne tient que parce qu’un tiers l’impose est une résilience louée.

Dans Plan R.

  • « L’assureur ne rédige pas de norme. Il fixe un prix. » — 2026-030
  • « Une exclusion n’est pas une clause à négocier. C’est un risque non traité, que quelqu’un a chiffré à votre place. » — 2026-030
  • « Une résilience qui ne tient que parce qu’un tiers l’impose n’est pas une résilience acquise. C’est une résilience louée. » — 2026-030
  • « Une prime qui baisse n’est pas un signal de sécurité. C’est un signal de concurrence. » — 2026-030

Ce que dit le référentiel. En France, la loi d’orientation et de programmation du ministère de l’Intérieur (LOPMI) conditionne, depuis le 24 avril 2023, l’indemnisation des pertes liées à une cyberattaque au dépôt d’une plainte dans les 72 heures (Code des assurances, article L. 12-10-1). Le cadre encadre l’indemnisation ; il ne dit rien de la capacité à reprendre.

Pour former. Lisez les exclusions de votre police : lesquelles correspondent à un risque que vous n’avez pas traité ?

Voir aussi. Coût de la résilience · Propriétaire du risque

4. Éprouver

Capacité

Niveau : Sensibilisation

En une phrase. Elle n’existe que si elle a été éprouvée. Sinon, c’est une supposition.

Ce que Plan R refuse. La capacité déclarée, documentée, certifiée, mais jamais testée.

Ce qu’il faut comprendre.

C’est la règle qui traverse toute cette famille : un plan, une sauvegarde, un mode dégradé, une supervision n’existent qu’à partir du moment où ils ont fonctionné au moins une fois, dans des conditions proches du réel.

Tout le reste relève de l’hypothèse. Une hypothèse n’est pas une faute ; la faute est de la présenter comme une capacité au comité de direction, à l’auditeur ou à l’assureur.

Dans Plan R.

  • « Une capacité qu’on ne teste jamais n’est pas une capacité. C’est une supposition. » — 2026-028
  • « Faites l’exercice à froid, sans enjeu. » — 2026-033

Ce que dit le référentiel. ISO 22301 exige que les solutions de continuité soient exercées et testées ; DORA impose un programme de tests de résilience opérationnelle numérique (articles 24 à 27), jusqu’aux tests d’intrusion fondés sur la menace pour les entités significatives. Le cadre exige la preuve ; Plan R en fait la définition même de la capacité.

Pour former. Parmi les capacités que vous avez déclarées à votre dernier audit, lesquelles ont réellement fonctionné cette année ?

Voir aussi. Plan · Exercice · Preuve

Sauvegarde

Niveau : Sensibilisation

En une phrase. Une solution de continuité, pas un sujet d’infrastructure. Elle se mesure à ce qu’elle garantit de pouvoir restaurer après compromission.

Ce que Plan R refuse. Avoir des sauvegardes pris pour savoir restaurer ; le « job qui tourne » pris pour une garantie.

Ce qu’il faut comprendre.

Plan R l’a écrit sous plusieurs formes, qui forment une gradation. Une sauvegarde non testée n’est pas une sauvegarde. Une sauvegarde jamais restaurée n’en est pas une non plus : c’est une espérance. Et une sauvegarde accessible à l’attaquant n’en est pas davantage : c’est une cible supplémentaire.

Chaque degré ajoute une exigence : tester, restaurer pour de vrai, puis soustraire la copie au périmètre de l’attaquant. La vraie question n’est pas « avons-nous des sauvegardes ? », mais « que sommes-nous certains de pouvoir restaurer, et en combien de temps, si tout est chiffré cette nuit ? ».

Dans Plan R.

  • « La sauvegarde n’est pas un sujet d’infrastructure qui touche la continuité ; c’est une solution de continuité qui mobilise l’infrastructure. » — publication « Construire une stratégie de sauvegarde »
  • « Une sauvegarde non testée n’est pas une sauvegarde. » — 2026-001
  • « La sauvegarde qu’on n’a jamais restaurée n’est pas une sauvegarde - c’est une espérance. » — 2026-018
  • « une sauvegarde accessible à l’attaquant n’est pas une sauvegarde non plus. Elle est juste une cible supplémentaire. » — 2026-016
  • « Le backup ne se mesure plus à ce qu’il sauvegarde, mais à ce qu’il garantit de pouvoir restaurer après compromission. » — 2026-016

Ce que dit le référentiel. La règle 3-2-1 (trois copies, deux supports, une hors site) a été pensée contre la panne et le sinistre physique ; la variante 3-2-1-1-0 ajoute une copie isolée ou immuable et zéro erreur à la vérification, comme le rappelle la chronique 016. La publication Plan R Construire une stratégie de sauvegarde en donne la méthode complète.

Pour former. Quand avez-vous restauré, pour de vrai, une application métier complète — et combien de temps cela a-t-il pris ?

Voir aussi. Dernière sauvegarde saine · Périmètre de confiance · Capacité

Dernière sauvegarde saine

Niveau : Approfondi

En une phrase. La dernière copie antérieure à la compromission — qui n’est pas forcément la dernière copie réussie.

Ce que Plan R refuse. Restaurer la dernière sauvegarde réussie, et réinstaller l’attaquant avec elle.

Ce qu’il faut comprendre.

Dans une cyberattaque, l’attaquant a souvent séjourné des semaines dans le système avant d’agir. Ses outils, ses comptes, ses portes dérobées figurent dans les sauvegardes récentes, qui se sont pourtant déroulées sans erreur.

La perte de données réelle dépend donc de deux choses : la profondeur de rétention, et la capacité à dater la compromission. Une politique de sauvegarde calibrée contre la panne ne l’est pas contre l’attaque.

Dans Plan R.

Ce que dit le référentiel. Les guides de remédiation après rançongiciel (ANSSI notamment) insistent sur la restauration dans un environnement sain et sur l’analyse de la compromission avant toute remise en production. La notion de « dernière sauvegarde saine » n’a pas de définition normative ; la publication Plan R la pose.

Pour former. Si l’attaquant était entré il y a six semaines, votre rétention vous laisse-t-elle une copie antérieure à son arrivée ?

Voir aussi. Sauvegarde · Périmètre de confiance

Périmètre de confiance

Niveau : Approfondi

En une phrase. Ce qui partage le périmètre de confiance de la production partage aussi son destin.

Ce que Plan R refuse. La sauvegarde administrée avec les mêmes comptes, le même annuaire et les mêmes outils que ce qu’elle protège.

Ce qu’il faut comprendre.

Un attaquant qui obtient les droits d’administration de la production obtient ceux de tout ce qui s’y rattache. Si la sauvegarde s’authentifie au même annuaire, s’administre depuis les mêmes postes et se supprime avec les mêmes droits, elle tombe avec le reste.

D’où trois propriétés complémentaires : l’immuabilité protège l’intégrité, l’isolement protège l’accès, le coffre combine les deux. Une seule ne suffit pas.

Dans Plan R.

  • « Tant que la sauvegarde partage le même périmètre de confiance que la production, elle partage aussi son destin. » — 2026-016
  • « L’immutabilité protège l’intégrité. L’air-gap protège l’accès. Le vault combine les deux. Une seule de ces trois propriétés ne suffit pas. » — 2026-016

Ce que dit le référentiel. La séparation des privilèges d’administration et l’isolement des sauvegardes figurent dans les recommandations de l’ANSSI et dans la plupart des guides de réponse au rançongiciel. Le principe est connu ; la chronique 016 le formule comme une règle de destin commun.

Pour former. Avec quel compte votre sauvegarde se supprime-t-elle — et ce compte est-il dans le même annuaire que vos serveurs ?

Voir aussi. Sauvegarde · Dernière sauvegarde saine

Mode dégradé

Niveau : Pratique

En une phrase. Un fonctionnement réduit mais maîtrisé, préparé et exercé. S’il n’a jamais tourné, ce n’est pas un plan : c’est un espoir.

Ce que Plan R refuse. Le mode dégradé écrit, jamais pratiqué ; et le repli qui dépend de ce qui vient de tomber.

Ce qu’il faut comprendre.

Le but n’est pas le « tout manuel », mais la capacité intacte de basculer quand il le faut : procédures hors ligne, contacts imprimés, outils de repli, gestes encore connus des équipes.

Deux conditions en font un vrai plan : qu’il ait tourné au moins une fois, et qu’il n’exige pas la couche perdue. Un repli qui suppose l’annuaire, la messagerie ou l’outil qui viennent de tomber n’est pas un repli.

Dans Plan R.

  • « Un mode dégradé qui n’a jamais tourné n’est pas un plan. C’est un espoir. » — 2026-028
  • « On ne vise pas le « tout manuel ». On vise la capacité intacte de basculer quand il le faut. » — 2026-028
  • « le repli ne doit pas dépendre de ce qui vient de tomber. » — 2026-028
  • « Conserver des procédures hors ligne, des contacts imprimés, des outils manuels de repli » — 2025-050

Ce que dit le référentiel. ISO 22301 raisonne en niveau minimal acceptable d’activité pendant la perturbation. Le référentiel fixe le niveau ; Plan R ajoute les deux conditions qui le rendent atteignable : l’exercice, et l’indépendance vis-à-vis de ce qui a cédé.

Pour former. Votre procédure de mode dégradé suppose-t-elle un outil qui pourrait tomber en même temps que le système qu’elle remplace ?

Voir aussi. Plan · Tomber bien · Savoir faire sans

Plan

Niveau : Sensibilisation

En une phrase. Un point de départ, jamais une preuve : il ne vaut que par ce qui vit dans l’organisation.

Ce que Plan R refuse. Le plan sur l’étagère ; le document pris pour la capacité qu’il décrit.

Ce qu’il faut comprendre.

Plan R a d’abord présenté le plan de continuité comme un pilier stratégique. L’expérience des crises a déplacé l’accent : ce qui fait la différence n’est pas ce qui est écrit, mais ce qui vit dans l’organisation.

Un plan jamais testé, inconnu de ceux qui doivent l’appliquer ou périmé ne survit pas à la première heure de crise. Le plan reste nécessaire ; il n’est suffisant que dans la mesure où il a été exercé, connu et tenu à jour.

Dans Plan R.

  • « ce n’est pas ce qui est écrit, mais ce qui vit dans l’organisation. » — 2025-047
  • « Si ce plan n’a jamais été testé, si les interlocuteurs ne le connaissent pas, s’il n’est pas à jour, il ne survivra pas à la première heure de crise. » — 2025-050
  • « La résilience n’est plus synonyme d’un plan poussiéreux rangé dans une armoire. » — 2025-042

Ce que dit le référentiel. Les plans de continuité et de reprise (PCA, PRA, PRI) sont définis en annexe normative. ISO 22301 en exige l’existence, l’exercice et la revue. La position de Plan R ne les conteste pas : elle refuse qu’on s’arrête à leur existence.

Pour former. Qui, dans votre cellule de crise, saurait retrouver votre plan sans accès au réseau — et l’a déjà lu ?

Voir aussi. Capacité · Exercice · Mode dégradé

Exercice

Niveau : Pratique

En une phrase. Il éprouve une compétence, pas un scénario ; c’est l’anesthésiant que l’on refuse de prendre.

Ce que Plan R refuse. L’exercice vitrine, sans la direction, conclu par « tout s’est bien passé ».

Ce qu’il faut comprendre.

Un exercice se conçoit à partir de la compétence qu’on veut tester — décider sans toutes les données, basculer en mode dégradé, communiquer — et non à partir d’un scénario spectaculaire.

Trois conditions le rendent utile : la présence de la direction, sans laquelle il devient un exercice technique ; un retour d’expérience qui documente ce qui n’a pas marché ; et la régularité, qui empêche l’automatisation et l’habitude d’endormir les réflexes.

Dans Plan R.

  • « Ce n’est pas le scénario qui fait l’exercice, mais la compétence qu’on veut tester. » — 2025-026
  • « Quand la direction générale n’est pas présente, le signal envoyé est clair : « C’est un exercice technique, pas stratégique. » » — 2025-026
  • « L’exercice n’est pas un luxe : c’est l’anesthésiant que l’on refuse de prendre. » — 2026-026

Ce que dit le référentiel. ISO 22301 exige un programme d’exercices ; DORA, un programme de tests de résilience opérationnelle numérique. L’ANSSI publie un guide d’organisation d’exercices de crise cyber. Les méthodes existent ; Plan R insiste sur ce qu’elles laissent à l’organisateur : ce qu’on teste, et qui est dans la salle.

Pour former. Quelle compétence votre dernier exercice a-t-il testée — et qu’avez-vous changé après ?

Voir aussi. Muscle · Capacité · Apprendre après

Aptitude à tenir

Niveau : Pratique

En une phrase. Ce que mesure la résilience — à distinguer de l’aptitude à rassurer, que mesure un questionnaire.

Ce que Plan R refuse. Archiver des réponses de questionnaire comme preuve de résilience.

Ce qu’il faut comprendre.

Un questionnaire interroge la conformité : avez-vous une politique, un certificat, un plan ? Il interroge rarement la capacité : en combien de temps prévenez-vous, qui décroche la nuit, quand avez-vous testé votre bascule, sur quel périmètre ?

La distinction vaut pour les fournisseurs comme pour soi-même. Mesurer l’aptitude à tenir suppose de tester une jonction réelle plutôt que d’empiler des déclarations.

Dans Plan R.

  • « Un questionnaire mesure l’aptitude à rassurer. La résilience se mesure à l’aptitude à tenir. Confondre les deux, c’est archiver une illusion. » — 2026-038
  • « Un test court, documenté et daté vaut mieux qu’un audit annuel » — 2026-038

Ce que dit le référentiel. DORA et NIS2 exigent l’évaluation des prestataires ; les formats d’évaluation standardisés (questionnaires sectoriels, attestations) en sont l’outil courant. Plan R ne les rejette pas : il leur refuse le statut de preuve.

Pour former. Pour votre fournisseur le plus critique, qu’avez-vous vérifié par un test plutôt que par une réponse écrite ?

Voir aussi. Tiers critique · Capacité · Preuve

Éprouver avant l’attaquant

Niveau : Pratique

En une phrase. Chercher ses failles soi-même, c’est reprendre à l’adversaire le privilège de la surprise. Un miroir, pas un bouclier.

Ce que Plan R refuse. Le test offensif vu comme une prise de risque, ou comme une protection en soi.

Ce qu’il faut comprendre.

Test d’intrusion, équipe rouge, programme de primes aux failles : trois dispositifs qui se superposent, du ponctuel au continu, du connu à l’inconnu. Ils ne rendent pas l’organisation plus sûre par eux-mêmes ; ils rendent visibles sa maturité et ses délais de correction.

Inviter des inconnus à chercher ses failles n’est pas une imprudence : c’est le signe qu’on est prêt à les regarder en face.

Dans Plan R.

  • « éprouver ses défenses, c’est reprendre à l’adversaire le privilège de la surprise. » — 2026-027
  • « C’est un miroir, pas un bouclier. » — 2026-027
  • « le Bug Bounty ne fabrique pas la maturité. Il la rend visible. » — 2026-027

Ce que dit le référentiel. DORA impose aux entités financières désignées par leur autorité compétente des tests de pénétration fondés sur la menace (TLPT), au moins tous les trois ans (articles 26 et 27), comme le rappelle la chronique 027. Le cadre l’impose à quelques-uns ; Plan R le recommande à tous, à la mesure de chacun.

Pour former. Quel est aujourd’hui votre délai moyen de correction d’une faille critique signalée de l’extérieur — et le publieriez-vous ?

Voir aussi. Tomber bien · Exercice

Supervision humaine

Niveau : Approfondi

En une phrase. Elle n’existe que si elle a déjà contredit la machine. Sinon, c’est un enregistrement.

Ce que Plan R refuse. « L’humain dans la boucle » comme slogan, sans pouvoir ni occasion de dire non.

Ce qu’il faut comprendre.

Placer un humain à côté d’un système automatisé ne suffit pas. S’il valide toujours, faute de temps, de compétence ou d’autorité, il ne supervise rien : il enregistre.

Une supervision réelle se prouve comme toute capacité : par des cas où l’humain a contredit le modèle, et par une organisation qui lui en donne le temps, les moyens et la légitimité.

Dans Plan R.

  • « Une supervision humaine qui n’a jamais contredit le modèle n’est pas une supervision. C’est un enregistrement. » — 2026-031
  • « Garder l’humain dans la boucle n’est pas un slogan. » — 2026-024

Ce que dit le référentiel. Le règlement européen sur l’IA exige une supervision humaine des systèmes à haut risque (article 14). La chronique 031 note qu’un calendrier réglementaire, même assoupli, n’est pas une analyse de risque. Le texte exige la supervision ; Plan R demande qu’on puisse en montrer l’effet.

Pour former. Citez un cas, cette année, où un analyste a contredit la recommandation d’un outil automatisé — et ce qui s’est passé ensuite.

Voir aussi. Automatisation · Désapprentissage · Capacité

5. L’humain

Endurance humaine

Niveau : Sensibilisation

En une phrase. La jambe humaine du socle de résilience : la capacité des équipes à tenir dans la durée. Sans elle, la résilience technique est une forteresse sans garnison.

Ce que Plan R refuse. Investir dans les outils sans investir dans les personnes qui les font fonctionner.

Ce qu’il faut comprendre.

Les organisations qui achètent de la technologie sans investir dans les équipes construisent des citadelles vides. Au moment de la crise, ce ne sont pas les outils qui décident, restaurent et communiquent pendant trois semaines : ce sont des personnes, qu’il faut avoir recrutées, formées, préservées.

L’endurance se prépare hors crise : relèves prévues, charge soutenable, savoirs partagés, droit à la fatigue. Elle se mesure à la fin d’une crise longue, à l’état de l’équipe qui l’a traversée.

Dans Plan R.

  • « La résilience technique sans endurance humaine est une forteresse sans garnison. L’investissement dans les équipes n’est pas un luxe - c’est une condition de survie. » — 2026-013
  • « Les organisations qui investissent dans les outils mais pas dans les personnes construisent des citadelles vides. » — 2026-013

Ce que dit le référentiel. ISO 22301 traite des ressources et des compétences (§ 7.1 et 7.2) sans aborder la durée ; les guides de gestion de crise recommandent des relèves. Aucun référentiel ne fait de l’endurance une composante de la résilience. Plan R, si : c’est l’une des trois jambes.

Pour former. Si votre crise durait trois semaines, qui relèverait votre responsable de crise au cinquième jour ?

Voir aussi. Socle de résilience · Épuisement · Concentration des savoirs

Épuisement

Niveau : Pratique

En une phrase. Le symptôme d’un modèle organisationnel qui consomme ses défenseurs — et un risque systémique pour la résilience.

Ce que Plan R refuse. Le burnout traité comme une fragilité individuelle ; le turnover comme un simple sujet de fidélisation.

Ce qu’il faut comprendre.

L’épuisement des équipes cyber n’est plus une anecdote : c’est une donnée structurelle, en aggravation. Il se mesure moins en arrêts qu’en erreurs : un analyste épuisé ne se trompe pas par incompétence, mais par usure, et l’organisation en paie le prix.

Le traiter comme un problème individuel revient à soigner le symptôme en laissant la cause intacte : volume d’alertes, astreintes sans fin, concentration des savoirs, absence de reconnaissance.

Dans Plan R.

  • « Le burnout n’est pas un problème de fragilité individuelle. C’est le symptôme d’un modèle organisationnel qui consomme ses défenseurs. » — 2026-012
  • « Un analyste épuisé ne fait pas d’erreur par incompétence. Il en fait par usure. Et l’organisation paie. » — 2026-012
  • « Le turnover des équipes cyber n’est pas un problème de fidélisation. C’est un vecteur de fragilisation systémique. » — 2026-012

Ce que dit le référentiel. L’employeur doit prendre les mesures nécessaires pour protéger la santé physique et mentale des travailleurs (Code du travail, article L. 4121-1). Les référentiels de sécurité n’en parlent pas. Plan R fait le lien : la santé des défenseurs est une condition de la défense.

Pour former. Combien d’alertes votre équipe traite-t-elle par personne et par jour — et quelqu’un a-t-il décidé que ce chiffre était soutenable ?

Voir aussi. Endurance humaine · Concentration des savoirs

Concentration des savoirs

Niveau : Pratique

En une phrase. Un savoir critique porté par quelques personnes : leur départ est un risque de résilience, pas un incident RH.

Ce que Plan R refuse. Le départ d’un expert traité comme une affaire de ressources humaines ; l’expert irremplaçable célébré plutôt que dédoublé.

Ce qu’il faut comprendre.

Une poignée d’experts sans qui rien ne redémarre est une dépendance comme une autre, et souvent la moins documentée. Elle figure parmi les verrous que la cartographie doit nommer.

La réponse passe par le partage organisé : binômes sur chaque fonction critique, documentation tenue, recrutements ouverts aux profils atypiques et aux juniors. La diversité des parcours devient alors une assurance.

Dans Plan R.

  • « Quand le savoir est concentré sur quelques têtes, le départ de l’une d’elles n’est pas un incident RH. » — 2026-012
  • « La diversité des parcours n’est pas un risque : c’est une assurance contre la concentration des savoirs. » — 2026-012
  • « La dépendance aux compétences rares : une poignée d’experts sans qui rien ne redémarre. » — 2026-023

Ce que dit le référentiel. Les référentiels demandent de déterminer et de maintenir les compétences nécessaires (ISO 22301 et ISO 27001, § 7.2), sans traiter la concentration. Plan R l’inscrit dans la cartographie des dépendances.

Pour former. Pour chaque système critique, qui d’autre que son expert principal sait le redémarrer — et l’a déjà fait ?

Voir aussi. Dépendance · Endurance humaine · Savoir faire sans

Savoir faire sans

Niveau : Pratique

En une phrase. La condition de toute automatisation : garder la capacité de basculer à la main quand la machine s’arrête.

Ce que Plan R refuse. Automatiser en perdant le geste ; confondre gain d’efficacité et gain de résilience.

Ce qu’il faut comprendre.

L’automatisation ne supprime pas le besoin de compétence humaine : elle le déplace vers le moment le plus difficile, la panne. Une organisation qui ne sait plus faire sans n’est pas devenue plus résiliente : elle a déplacé sa fragilité d’un cran vers le haut.

Savoir faire sans ne veut pas dire tout garder manuel. Cela veut dire conserver, et exercer, la capacité de reprendre la main sur ce qui compte.

Dans Plan R.

  • « Automatiser sans savoir faire sans, ce n’est pas gagner en résilience. C’est déplacer sa fragilité d’un cran vers le haut. » — 2026-028
  • « L’automatisation ne supprime pas le besoin de compétence humaine. Elle le déplace vers le moment le plus difficile : la panne. » — 2026-028

Ce que dit le référentiel. Le NIST (SP 800-160 vol. 2) décrit des systèmes cyber-résilients capables de continuer à fonctionner dans un état dégradé pour assurer les fonctions essentielles. La chronique 026 cite Lisanne Bainbridge et ses Ironies of Automation (1983) : plus on automatise, plus l’intervention humaine devient rare, difficile et décisive.

Pour former. Quelle tâche automatisée, si elle s’arrêtait demain, plus personne ne saurait faire à la main ?

Voir aussi. Mode dégradé · Désapprentissage · Automatisation

Désapprentissage

Niveau : Approfondi

En une phrase. Le vrai danger de l’automatisation : une compétence qui ne s’exerce plus ne décline pas lentement, elle disparaît d’un coup, le jour où l’on en a besoin.

Ce que Plan R refuse. Craindre la machine qui agit plutôt que l’humain qui oublie.

Ce qu’il faut comprendre.

Plus on automatise, plus la compétence humaine résiduelle devient rare — et précieuse. À force de confier les gestes aux automatismes, on cesse de les pratiquer ; le jour où l’attaque sort du cadre prévu, c’est un muscle atrophié qu’on somme de réagir.

La parade est la même que pour tout muscle : l’exercice. Des exercices de reprise manuelle, des rotations, des cas traités à la main même quand la machine sait le faire.

Dans Plan R.

  • « Le danger n’est pas la machine qui agit. C’est l’humain qui désapprend. » — 2026-026
  • « Une compétence qui ne s’exerce pas ne se dégrade pas lentement. Elle disparaît d’un coup, le jour où l’on en a besoin. » — 2026-032
  • « c’est un muscle atrophié qu’on somme de réagir. » — 2026-026

Ce que dit le référentiel. Le phénomène est documenté par la recherche sur les facteurs humains depuis Bainbridge (1983), et intégré à la formation des pilotes de ligne. Les référentiels cyber ne l’abordent pas encore. Plan R le relie à la résilience.

Pour former. Quand votre équipe a-t-elle traité pour la dernière fois, à la main, un incident que vos outils traitent d’ordinaire seuls ?

Voir aussi. Muscle · Savoir faire sans · Automatisation

Automatisation

Niveau : Pratique

En une phrase. Exécuter vite une décision prise à froid, et réserver l’humain aux cas inconnus. Automatiser une mauvaise procédure accélère l’erreur.

Ce que Plan R refuse. Automatiser pour remplacer la décision ; et, à l’inverse, refuser l’automatisation au nom de la prudence.

Ce qu’il faut comprendre.

Sans automatisation, une organisation ne réagit pas plus prudemment : elle réagit trop lentement face à des attaques qui vont plus vite qu’elle. L’automatisation est donc nécessaire, mais elle n’exécute que ce qu’on a décidé à froid, dans un playbook.

Le bon niveau ne se règle pas sur l’outil mais sur la réversibilité et l’impact de l’action. Un degré d’automatisation qu’on ne peut plus réduire n’est plus un choix : c’est une dépendance.

Dans Plan R.

  • « Le SOAR ne remplace pas la décision. Il exécute, à grande vitesse, une décision déjà prise à froid » — 2026-026
  • « Il ne s’agit pas de remplacer l’humain, mais de le déplacer là où il est irremplaçable. » — 2026-026
  • « Automatiser une mauvaise procédure ne la corrige pas. Cela accélère l’erreur. » — 2026-024
  • « Sans automatisation, l’organisation ne réagit pas plus prudemment. Elle réagit simplement trop lentement. » — 2026-024

Ce que dit le référentiel. Les référentiels encouragent l’automatisation de la détection et de la réponse (NIST CSF 2.0, fonctions Detect et Respond) sans en fixer les limites. La chronique 026 propose un critère : le niveau d’automatisation se règle sur la réversibilité et l’impact.

Pour former. Pour chacune de vos actions automatisées, pouvez-vous dire en combien de temps un humain s’apercevrait qu’elle se trompe ?

Voir aussi. Savoir faire sans · Désapprentissage · Supervision humaine

Résilience collective

Niveau : Sensibilisation

En une phrase. On ne traverse pas une crise seul : la résilience organisationnelle passe d’abord par la résilience humaine, et elle se pratique ensemble.

Ce que Plan R refuse. Le héros de crise ; la résilience confiée à une personne ou à une équipe isolée.

Ce qu’il faut comprendre.

Les collaborateurs ne sont pas seulement le « maillon faible » : ils sont aussi la première ligne de défense, sans laquelle il n’y a ni détection efficace ni réponse adaptée. La résilience collective ne se décrète pas ; elle se construit dans les exercices, les liens entre métiers, la confiance entretenue hors crise.

Son indicateur n’est pas l’absence de crise, mais l’état de l’équipe à la sortie. Le rôle du responsable n’est pas d’être indispensable, mais de laisser une équipe capable de tenir sans lui.

Dans Plan R.

  • « La résilience, ce n’est pas faire face seul, c’est traverser ensemble. » — 2025-019
  • « la résilience organisationnelle passe avant tout par la résilience humaine. » — 2025-042
  • « Réalité : ils sont aussi la première ligne de défense. » — 2025-034
  • « Cela veut dire y laisser une équipe capable de tenir sans vous - et en garder les clés. » — 2026-039

Ce que dit le référentiel. ISO 22316 compte parmi les attributs de la résilience organisationnelle un leadership effectif et responsabilisé, une culture qui la soutient et le partage de l’information et des connaissances. Les référentiels cyber traitent l’humain surtout par la sensibilisation. Plan R le place au centre, comme acteur et non comme vulnérabilité.

Pour former. Si votre responsable de crise était injoignable demain, qui prendrait le relais — et le sait-il ?

Voir aussi. Endurance humaine · Muscle · Gouvernance de crise

6. Traverser la crise

Crise

Niveau : Sensibilisation

En une phrase. Elle commence avant qu’on la nomme, et la nommer est déjà une décision. Elle n’invente pas les angles morts : elle les rend visibles.

Ce que Plan R refuse. La crise traitée comme un sujet technique pur, ou comme un événement qu’on subit sans l’avoir pensé.

Ce qu’il faut comprendre.

Entre le premier signal et l’activation de la cellule, il se passe souvent des heures pendant lesquelles la crise existe déjà sans porter son nom. Accepter de l’appeler crise est un acte de gouvernance, qui déclenche des moyens, des rôles et des arbitrages.

La crise révèle ce que l’organisation n’avait pas vu : dépendances ignorées, rôles non écrits, décisions jamais prises. Elle force les arbitrages que la gouvernance ordinaire n’arrive pas à faire. D’où l’idée d’une crise pensée à la planche à dessin, avant qu’elle ne survienne.

Dans Plan R.

  • « la crise commence avant qu’on la nomme. L’instant où l’on accepte de l’appeler crise est lui-même une décision. » — 2026-018
  • « Une crise n’invente pas les angles morts. Elle les rend visibles. Et elle force des arbitrages que la gouvernance normale n’arrive pas à faire. » — 2026-018
  • « la crise n’est pas un sujet technique pur. » — 2026-020

Ce que dit le référentiel. ISO 22361 (gestion de crise) et le guide de l’ANSSI sur la crise d’origine cyber décrivent l’organisation de la réponse. Ils supposent la crise déclarée ; Plan R s’intéresse au moment qui précède, où l’on hésite à la nommer.

Pour former. Dans votre dernier incident majeur, combien de temps s’est écoulé entre le premier signal et le moment où quelqu’un a dit « c’est une crise » ?

Voir aussi. Incident · Gouvernance de crise · Dilemme de crise

Incident

Niveau : Sensibilisation

En une phrase. Tous les incidents ne sont pas des crises : c’est souvent leur mauvaise gestion qui les y transforme. Le danger est aussi de crier au loup.

Ce que Plan R refuse. Traiter chaque alerte comme une crise ; et, à l’inverse, minimiser l’incident qui est en train de basculer.

Ce qu’il faut comprendre.

Un incident devient une crise lorsqu’il touche durablement l’organisation, menace sa survie ou exige une mobilisation exceptionnelle. Entre les deux se joue l’escalade : ni trop tôt, ce qui épuise et banalise, ni trop tard, ce qui laisse l’incident grossir.

Une crise bien gérée est une crise qualifiée, contextualisée, communiquée sans panique. S’habituer à l’urgence permanente est un risque en soi.

Dans Plan R.

  • « Tous les incidents ne sont pas critiques, mais une mauvaise gestion peut les transformer en crises majeures. » — 2025-011
  • « Un incident devient une crise lorsqu’il impacte durablement l’organisation, menace sa survie ou nécessite une mobilisation exceptionnelle des ressources. » — 2025-011
  • « Le vrai danger, ce n’est pas l’incident : c’est de s’habituer à crier au loup à chaque bruit suspect. » — billet du 2025-06-04

Ce que dit le référentiel. Deux acceptions coexistent : l’incident de service (gestion des services informatiques) et l’incident de sécurité, que NIS2 soumet à notification lorsqu’il est « important ». La chronique 010 de 2025 n’en retenait que la première ; le lexique distingue les deux.

Pour former. Quels sont vos critères écrits de passage de l’incident à la crise — et qui a le droit de les appliquer ?

Voir aussi. Crise · Seuil de déclenchement · Gouvernance de crise

Seuil de déclenchement

Niveau : Pratique

En une phrase. Le critère, fixé et validé à froid, qui fait passer d’un niveau de réponse au suivant — jusqu’à la crise. Il dit qui décide, et à partir de quoi.

Ce que Plan R refuse. Le déclenchement laissé à l’intuition du moment ; et la peur de déclencher une crise « pour rien », qui fait perdre les heures décisives.

Ce qu’il faut comprendre.

Nommer la crise est une décision ; le seuil de déclenchement la prépare. Il combine des indicateurs techniques (systèmes touchés, durée d’indisponibilité), métiers (processus critiques), réglementaires (obligation de notification), humains (saturation des équipes) et réputationnels.

Un seuil n’a de valeur que s’il désigne aussi celui qui peut l’appliquer. En pleine attaque, la question qui fait perdre le plus de temps n’est pas technique : c’est de savoir qui a le droit de couper. Le seuil y répond avant l’incident.

Deux erreurs symétriques le guettent : trop attendre, par peur de la crise inutile, et tout escalader, jusqu’à engorger les circuits.

Dans Plan R.

  • « Des procédures de déclenchement claires (qui décide et quand ?). » — 2025-007
  • « Trop attendre : la peur de déclencher une crise inutile fait souvent perdre un temps précieux. » — 2025-016
  • « En pleine attaque, la question qui fait perdre le plus de temps n’est pas technique : c’est « qui a le droit de couper ? ». » — publication « Mesures d’isolation rapide »
  • « chaque indicateur doit être lié à une décision (si le score est bas, alors je déclenche une action). » — 2025-040

Ce que dit le référentiel. Le guide de l’ANSSI sur la crise d’origine cyber, cité en 2026-020, fait de la bonne gestion des seuils d’escalade l’une des clés de la gestion de crise. La publication Plan R Mesures d’isolation rapide en donne une application : quatre boutons, chacun avec son déclencheur et son autorité de décision.

Pour former. Relisez vos critères de passage en crise : lequel dit explicitement qui peut les appliquer à 3 h du matin ?

Voir aussi. Incident · Crise · Cellule de crise

Gouvernance de crise

Niveau : Pratique

En une phrase. Un test sous charge, pas un organigramme : elle révèle qui sait décider sans toutes les données — et qui les attend.

Ce que Plan R refuse. L’organigramme de crise pris pour une capacité de décision.

Ce qu’il faut comprendre.

Sur le papier, chaque rôle est attribué. Sous charge, on découvre que le directeur de site qui doit décider dépend d’un manager absent de l’organigramme de crise, que certains rôles non écrits prennent leur place, bien ou mal, et que la fatigue s’installe dès le deuxième jour.

Une gouvernance de crise se prouve donc comme toute capacité : par l’exercice, avec la direction, sur des décisions réelles. Les rôles écrits tiennent ; les autres s’improvisent.

Dans Plan R.

  • « La gouvernance de crise n’est pas un organigramme. C’est un test sous charge. Elle révèle qui sait décider sans toutes les données - et qui les attend. » — 2026-018
  • « Les rôles écrits tiennent. Les rôles non écrits trouvent leur place - bien ou mal. » — 2026-018

Ce que dit le référentiel. Le guide de l’ANSSI sur la crise d’origine cyber distingue les niveaux stratégique et opérationnel de la cellule de crise. Le référentiel décrit l’organisation cible ; Plan R demande qu’elle ait été éprouvée sous charge.

Pour former. Dans votre organigramme de crise, qui décide de basculer un site en mode papier — et cette personne le sait-elle ?

Voir aussi. Cellule de crise · Crise · Exercice

Cellule de crise

Niveau : Sensibilisation

En une phrase. L’instance qui arbitre. Sans pouvoir d’arbitrage, ce n’en est pas une.

Ce que Plan R refuse. La cellule de coordination sans mandat, qui fait circuler l’information sans rien trancher.

Ce qu’il faut comprendre.

Une cellule qui réunit les bonnes personnes mais ne peut pas décider ne fait que retarder la décision, qui se prendra ailleurs ou pas du tout. Son mandat doit être écrit : ce qu’elle peut couper, ce qu’elle peut dépenser, qui elle engage.

Elle réunit les fonctions qui portent les conséquences — direction générale, informatique, sécurité, communication, juridique, métiers — et pas seulement les techniciens.

Dans Plan R.

  • « Une cellule de crise sans pouvoir d’arbitrage n’est pas une cellule de crise. » — 2026-020
  • « Une cellule de crise doit être activée dans l’heure » — 2025-027

Ce que dit le référentiel. Le guide de l’ANSSI sur la crise d’origine cyber et ISO 22361 décrivent composition, rôles et outils (voir Directeur de crise et Main courante). La position de Plan R porte sur un seul attribut, qu’ils mentionnent sans insister : le pouvoir de trancher.

Pour former. Votre cellule de crise a-t-elle le pouvoir écrit de couper un système de production sans validation supplémentaire ?

Voir aussi. Directeur de crise · Main courante · Dilemme de crise

Directeur de crise

Niveau : Pratique

En une phrase. Celui qui tient la cellule : il arbitre sans attendre toutes les données, fait travailler ensemble des fonctions qui s’ignorent, et ne se confond pas avec le meilleur technicien.

Ce que Plan R refuse. Le rôle confié par défaut au plus expert, ou au plus gradé, sans mandat écrit ni relève prévue.

Ce qu’il faut comprendre.

La gouvernance de crise révèle qui sait décider sans toutes les données, et qui les attend. Le directeur de crise est le premier ; son rôle n’est pas de résoudre l’incident mais de faire tenir l’ensemble : cap, rythme, arbitrages, circulation de l’information entre technique, métiers, communication et juridique.

Parce qu’il décide, il ne doit être ni le plus exposé ni le plus épuisé : sinon l’arbitrage se fait à 3 h du matin par la personne la plus stressée dans la pièce. Son mandat s’écrit à froid, et sa relève se prévoit avant le premier jour.

Dans Plan R.

  • « Elle révèle qui sait décider sans toutes les données - et qui les attend. » — 2026-018
  • « un bon coordinateur de crise permet aux équipes IT, RH et communication de travailler ensemble plutôt que de gérer la situation en silo. » — 2025-008
  • « Qui active ? Qui décide ? Qui coordonne ? » — 2025-018
  • « l’arbitrage de crise se fait à 3h du matin par la personne la plus stressée dans la pièce. » — 2026-020

Ce que dit le référentiel. Le guide de l’ANSSI sur la crise d’origine cyber et la norme ISO 22361 décrivent le pilotage de la cellule de crise et distinguent niveaux stratégique et opérationnel. Ils définissent la fonction ; Plan R insiste sur deux attributs qu’ils laissent implicites : le pouvoir d’arbitrer et la relève.

Pour former. Qui dirigerait votre cellule de crise cette nuit — et qui le remplacerait après douze heures ?

Voir aussi. Cellule de crise · Gouvernance de crise · Endurance humaine

Main courante

Niveau : Pratique

En une phrase. La mémoire horodatée de la crise : faits, décisions, arbitrages et leurs raisons. Elle sert à passer le relais, à prouver, et à apprendre après.

Ce que Plan R refuse. La crise gérée de mémoire, dans des messageries dispersées, et reconstituée après coup.

Ce qu’il faut comprendre.

Dans une crise, on oublie vite pourquoi une décision a été prise, et par qui. La main courante — ou journal de crise, ou registre des décisions — consigne en continu ce qui se passe, ce qui est décidé et sur quelle base, y compris les erreurs et les intuitions.

Elle sert trois fois : pendant la crise, pour transmettre à la relève sans perte ; après, pour justifier les choix devant le régulateur, l’assureur ou le juge ; et pour apprendre, parce qu’on ne tire rien d’une crise dont on n’a gardé aucune trace fiable.

Dans Plan R.

  • « Mettre en place un journal de crise ou un registre des décisions ; » — 2025-030
  • « Documenter les arbitrages, les erreurs, les intuitions ; » — 2025-030
  • « une trace écrite de l’arbitrage. » — 2026-039
  • « Documenter, horodater, conserver. » — 2026-034

Ce que dit le référentiel. La main courante est un outil classique de la gestion de crise. Les obligations de notification (NIS2 : alerte précoce, notification, rapport final) supposent une chronologie fiable. Plan R la relie à deux positions du lexique : la preuve, et l’apprentissage.

Pour former. Si l’on vous demandait demain pourquoi telle décision a été prise à H+6 lors de votre dernière crise, où trouveriez-vous la réponse ?

Voir aussi. Preuve · Apprendre après · Cellule de crise

Dilemme de crise

Niveau : Approfondi

En une phrase. Disponibilité, intégrité et confidentialité ne sont pas compatibles à 100 % en crise : le dilemme se tranche à froid, avant qu’il ne survienne.

Ce que Plan R refuse. L’arbitrage improvisé à 3 h du matin par la personne la plus stressée dans la pièce.

Ce qu’il faut comprendre.

Toute crise sérieuse impose de choisir ce qu’on accepte de sacrifier : remettre en ligne vite au risque de réinfecter, ou protéger au prix de l’arrêt. Aucun de ces dilemmes n’a de bonne réponse universelle ; tous ont une bonne réponse contextuelle, à condition de l’avoir préparée.

Ce n’est pas un choix technique, c’est un choix de gouvernance : il se construit en grille, validé à froid, inscrit dans le plan de continuité et exercé.

Dans Plan R.

  • « La crise révèle que les trois propriétés ne sont pas compatibles à 100 %. Elles sont arbitrables. » — 2026-020
  • « Le vrai sujet n’est pas « éviter le dilemme ». C’est l’avoir tranché avant qu’il ne survienne. » — 2026-020
  • « Sans gouvernance pré-définie, l’arbitrage de crise se fait à 3h du matin par la personne la plus stressée dans la pièce. C’est la pire configuration possible. » — 2026-020
  • « Aucun de ces dilemmes n’a de bonne réponse universelle. Tous ont une bonne réponse contextuelle - à condition de l’avoir préparée. » — 2026-020

Ce que dit le référentiel. Le triptyque disponibilité, intégrité, confidentialité vient d’ISO/IEC 27000. Le référentiel le présente comme un ensemble à préserver ; la crise oblige à le hiérarchiser. La publication Mesures d’isolation rapide propose une manière de le trancher à froid.

Pour former. Si vous deviez choisir cette nuit entre remettre votre service client en ligne et garantir qu’il n’est plus compromis, qui trancherait — et sur quelle base écrite ?

Voir aussi. Arbitrage · Cellule de crise · Sécurité

Fin de crise

Niveau : Pratique

En une phrase. La fin de la crise technique n’est pas la fin de la crise : reste la phase la plus longue, restaurer la confiance, à l’intérieur comme à l’extérieur.

Ce que Plan R refuse. Déclarer la fin de crise au redémarrage des systèmes.

Ce qu’il faut comprendre.

Quand les serveurs redémarrent, la crise change de nature. Commencent la reconstruction, les notifications, les relations avec les clients, les autorités, les assureurs, et la fatigue des équipes. Les semaines qui suivent révèlent souvent la « vraie » crise.

Déclarer la fin trop tôt démobilise au moment où la confiance est la plus fragile. En crise, ce qui compte n’est pas seulement ce qui se passe, mais ce que les gens croient qui se passe.

Dans Plan R.

  • « La fin du chiffrement n’est pas la fin de la crise. C’est le début de la phase la plus longue : restaurer la confiance, à l’intérieur comme à l’extérieur. » — 2026-018
  • « La fin de la crise technique n’est pas la fin de la crise. » — 2026-018
  • « Ce qui compte en situation de crise, ce n’est pas seulement ce qui se passe réellement, mais ce que les gens croient qui est en train de se passer. » — 2025-028

Ce que dit le référentiel. NIS2 prévoit un rapport final d’incident, un mois après la notification initiale. Le cadre date la fin administrative de l’incident ; Plan R rappelle que la fin de la crise se mesure à la confiance retrouvée.

Pour former. Quel critère, chez vous, permet de déclarer la fin d’une crise — et inclut-il la confiance des clients ?

Voir aussi. Crise au long cours · Apprendre après

Crise au long cours

Niveau : Approfondi

En une phrase. Quand la crise devient le nouveau quotidien : il ne s’agit plus de redémarrer, mais de fonctionner durablement dans une réalité dégradée.

Ce que Plan R refuse. La crise pensée comme une parenthèse courte, gérée en régime d’urgence permanent.

Ce qu’il faut comprendre.

Pandémie, guerre, crise énergétique, pénurie de compétences : certaines crises se comptent en mois. L’adrénaline du début laisse place à la fatigue, au doute, à la normalisation du dysfonctionnement.

La première erreur est de maintenir un régime d’urgence permanent. Une crise longue se gère autrement : relèves, rythmes soutenables, ajustements périodiques, et une attention particulière à l’endurance des équipes.

Dans Plan R.

  • « La crise cesse d’être une exception pour devenir le nouveau quotidien. Il ne s’agit plus de redémarrer après une coupure, mais de continuer à fonctionner dans une réalité dégradée. » — 2025-030
  • « La première erreur dans une crise longue est de maintenir un régime d’urgence permanent » — 2025-030

Ce que dit le référentiel. Les référentiels de continuité raisonnent surtout en délais de reprise, mesurés en heures ou en jours. La crise longue sort de ce cadre ; c’est l’une des raisons pour lesquelles Plan R place la durée avant la vitesse.

Pour former. Votre plan de continuité prévoit-il un rythme de travail tenable au-delà de la deuxième semaine ?

Voir aussi. Endurance humaine · Mode dégradé · Fin de crise

Apprendre après

Niveau : Pratique

En une phrase. Ce qui sépare l’organisation qui survit de celle qui se transforme : ce qu’elle accepte d’apprendre, plus vite que les crises ne se reproduisent.

Ce que Plan R refuse. Le retour d’expérience technique, classé sans suite ; l’exercice conclu par « tout s’est bien passé ».

Ce qu’il faut comprendre.

Le retour d’expérience ne s’arrête pas à la technique : il va jusqu’à une revue stratégique, partagée avec toutes les strates de l’organisation, et il alimente la feuille de route. Sinon, la même crise revient.

La crise valide souvent des hypothèses qu’on n’osait pas formuler : ce qui était « impossible » avant devient « fait » pendant. Apprendre, c’est garder ces découvertes plutôt que de revenir à l’état antérieur.

Dans Plan R.

  • « Ce qui sépare une organisation qui survit d’une organisation qui se transforme, ce n’est pas la qualité de la réponse. C’est ce qu’on accepte d’apprendre après. » — 2026-018
  • « apprendre plus vite que les crises ne se reproduisent. » — 2025-047
  • « Ne pas se contenter du retour d’expérience technique. Aller jusqu’à une revue stratégique globale. » — 2025-051

Ce que dit le référentiel. ISO 22301 exige l’amélioration continue ; ISO 22316 compte le soutien à l’amélioration continue parmi les attributs de la résilience organisationnelle. Le référentiel exige la boucle ; Plan R demande qu’elle remonte jusqu’à la stratégie.

Pour former. Citez une décision stratégique prise à la suite de votre dernier retour d’expérience.

Voir aussi. Exercice · Muscle · Fin de crise

7. Concevoir pour encaisser

Résilience dès la conception

Niveau : Pratique

En une phrase. La résilience se joue avant l’incident : une organisation résiliente est conçue pour encaisser les chocs. On passe de la protection périmétrique à la qualité native.

Ce que Plan R refuse. La résilience ajoutée après coup, comme une couche de protection autour de systèmes fragiles.

Ce qu’il faut comprendre.

Longtemps, le numérique a privilégié la vitesse de mise sur le marché au détriment de la robustesse, en comptant sur la protection périphérique pour compenser. Le Cyber Resilience Act et NIS2 renversent cette équation : la qualité devient une condition d’accès au marché.

Le point de contrôle le plus efficace se situe au moment de l’achat ou du lancement de projet : c’est là qu’on décide, ou non, d’importer un risque futur. Traduire une règle de gouvernance en barrière technique automatisée — refuser par exemple un composant qui n’est plus maintenu — vaut mieux qu’une politique écrite relue une fois par an.

Dans Plan R.

  • « Une organisation résiliente n’est pas seulement celle qui se relève vite, c’est celle qui a été conçue pour encaisser les chocs. » — 2026-005
  • « Nous passons d’une logique de “protection périmétrique” à une logique de “qualité native”. » — 2026-005
  • « C’est ici que l’on décide, ou non, d’importer un risque futur. » — 2026-005

Ce que dit le référentiel. Le Cyber Resilience Act impose des exigences de sécurité dès la conception aux produits comportant des éléments numériques ; le principe de security by design est porté par l’ANSSI et le NIST. Plan R l’étend de la sécurité à la résilience : concevoir aussi la façon de tomber.

Pour former. Dans votre dernier appel d’offres, quel critère aurait permis d’écarter un fournisseur incapable de tenir dans la durée ?

Voir aussi. Sécurité · Dégradation maîtrisée · Choix technologique

Dégradation maîtrisée

Niveau : Approfondi

En une phrase. La capacité, prévue dès la conception, à perdre des fonctions dans un ordre choisi plutôt que tout d’un coup. On dit aussi dégradation gracieuse.

Ce que Plan R refuse. Le tout ou rien : le système qui fonctionne parfaitement ou s’effondre entièrement.

Ce qu’il faut comprendre.

C’est la traduction technique de « tomber bien ». Quand l’automatisation lâche, le système bascule en mode manuel supervisé, pas dans le vide ; une commande manuelle est prévue par conception, accessible et documentée ; et le mode dégradé n’exige pas la couche qui vient de tomber.

Elle se décide dès la conception et se nourrit des retours d’expérience : la crise révèle souvent la fonction qu’on aurait dû pouvoir couper seule.

Dans Plan R.

  • « intégrer des capacités de dégradation maîtrisée dans les SI dès la conception. » — 2025-051
  • « Une dégradation gracieuse plutôt qu’un effondrement : quand l’automatisation lâche, le système bascule en mode manuel supervisé, pas dans le vide. » — 2026-028
  • « le repli ne doit pas dépendre de ce qui vient de tomber. » — 2026-028

Ce que dit le référentiel. La notion de graceful degradation vient de l’ingénierie des systèmes ; le NIST (SP 800-160 vol. 2) attend des systèmes cyber-résilients qu’ils continuent à fonctionner dans un état dégradé pour assurer les fonctions essentielles. « Dégradation maîtrisée » (chronique 051) est retenue comme entrée, « dégradation gracieuse » (028) comme équivalent.

Pour former. Si votre annuaire tombe, quelles fonctions continuent — et l’avez-vous décidé ou découvert ?

Voir aussi. Tomber bien · Mode dégradé · Résilience dès la conception

Héritage (legacy)

Niveau : Pratique

En une phrase. Ce qu’on ne peut plus corriger se protège par l’architecture, pas par la maintenance ; il faut le considérer comme compromis par défaut.

Ce que Plan R refuse. Le legacy traité comme une simple dette technique, qu’on rembourserait un jour par une mise à jour.

Ce qu’il faut comprendre.

Trop critique pour être arrêté, trop ancien pour être mis à jour, trop complexe pour être remplacé vite : c’est le paradoxe des systèmes hérités. L’éditeur a disparu, le code source est perdu, les compétences s’évaporent.

Puisque la correction est impossible, la protection passe par l’isolement : chaque système ancien dans sa propre bulle, avec le moins de voisins possible. Et par l’arbitrage : nommer le système le plus toxique, et décider de son sort.

Dans Plan R.

  • « Le Legacy n’est plus seulement une dette technique, c’est une faille de résilience structurelle. » — 2026-006
  • « La résilience du Legacy n’est pas une question de maintenance, mais une question d’architecture. Considérez ces systèmes comme compromis par défaut. » — 2026-006
  • « Patcher un système de 2010 avec les outils de 2026 est une illusion. » — 2026-006

Ce que dit le référentiel. NIS2 exige la gestion des vulnérabilités et la sécurité dans l’acquisition, le développement et la maintenance des systèmes (article 21), sans régler le cas de ce qui ne peut plus être corrigé. Les recommandations de l’ANSSI sur le cloisonnement y répondent par l’architecture ; Plan R aussi.

Pour former. Quel est votre système le plus ancien encore critique — et combien de systèmes peuvent lui parler directement ?

Voir aussi. Résilience dès la conception · Point de défaillance unique

Crypto-agilité

Niveau : Approfondi

En une phrase. La capacité de changer d’algorithme cryptographique rapidement, sans refondre l’architecture : une condition de survie architecturale.

Ce que Plan R refuse. Attendre que l’ordinateur quantique existe pour s’en préoccuper ; des choix cryptographiques codés en dur.

Ce qu’il faut comprendre.

La menace quantique ne commence pas le jour où l’ordinateur existe, mais le jour où les données chiffrées sont collectées pour être déchiffrées plus tard. Le quantique ne casse pas tout ; il casse ce sur quoi tout repose.

La transition ne consiste pas à remplacer un algorithme le jour J. Elle suppose d’abord un inventaire cryptographique — savoir ce qu’on protège et comment — puis une architecture capable de changer sans tout refaire. Les standards existent ; le frein est devenu organisationnel.

Dans Plan R.

  • « La crypto-agilité n’est pas une option technique. C’est une condition de survie architecturale. » — 2026-015
  • « La crypto-agilité, c’est la capacité de changer d’algorithme cryptographique rapidement, sans refondre l’architecture. » — 2026-015
  • « Le quantique ne casse pas tout. Il casse ce sur quoi tout repose. » — 2026-015
  • « La menace quantique ne commence pas le jour où l’ordinateur quantique existe. Elle commence le jour où les données sont collectées. » — 2026-015

Ce que dit le référentiel. Le NIST a publié en août 2024 ses trois premiers standards de cryptographie post-quantique, comme le rappelle la chronique 015 ; l’ANSSI publie ses recommandations de transition. Le cadre fixe les algorithmes ; la crypto-agilité est ce qui permet de les adopter.

Pour former. Savez-vous où, dans votre système d’information, l’algorithme de chiffrement est codé en dur ?

Voir aussi. Résilience dès la conception · Héritage (legacy)

Annexe — les termes des référentiels

Ces termes appartiennent aux normes et aux textes réglementaires. Ils sont utiles au lecteur qui arrive avec eux ; le lexique ne les redéfinit pas, il les situe et renvoie vers la fiche qui les discute. Les normes ISO sont paraphrasées, jamais citées.

TermeCe qu’il désigneVoir
PCA — plan de continuité d’activitéLe dispositif qui maintient les activités prioritaires à un niveau acceptable pendant une perturbation (ISO 22301)Plan, Mode dégradé
PRA, PRI — plans de repriseReprise des activités ; reprise du système d’information. L’usage courant emploie souvent PRA pour la seule reprise informatiquePlan, Apprendre après
BIA — analyse d’impact sur l’activitéL’analyse qui identifie les activités prioritaires, leurs dépendances et les délais au-delà desquels leur arrêt devient inacceptable (ISO 22301, ISO/TS 22317)Seuil acceptable, Dépendance
MTPD, RTO, RPODurée maximale tolérable ; objectif de délai de reprise, inférieur à la précédente ; perte de données maximale admissibleSeuil acceptable
DMIA, PDMASigles français aux deux usages : tantôt la durée tolérable, tantôt l’objectif de reprise. Une organisation doit choisir un sens et s’y tenir ; la publication Plan R sur la sauvegarde explicite le sienSeuil acceptable, Sauvegarde
CyberrésiliencePour le NIST (SP 800-160 vol. 2) : anticiper, résister, se rétablir, s’adapterRésilience opérationnelle, Tomber bien
Préparation, réponse, récupérationLe triptyque posé par Plan R en 2025 (chronique 004), commun à la plupart des cadresCe qu’est la résilience
ISO 22301La norme du système de management de la continuité d’activitéConformité
NIS2, DORA, CRACadres européens : cybersécurité des entités essentielles et importantes ; résilience opérationnelle numérique du secteur financier ; cybersécurité des produits comportant des éléments numériquesConformité, Conformité fragmentée
CSIRT, CERTÉquipe de réponse aux incidents de sécurité ; CSIRT est le terme générique, CERT une marque déposée de l’université Carnegie MellonIncident

Sources

Les phrases citées renvoient chacune à sa chronique, son billet ou sa publication. Les textes de référence mentionnés :

  • Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier (DORA) — EUR-Lex
  • Directive (UE) 2022/2555 (NIS2) — EUR-Lex
  • Règlement (UE) 2024/2847, dit Cyber Resilience Act — EUR-Lex
  • Règlement (UE) 2024/1689 sur l’intelligence artificielle — EUR-Lex
  • Règlement (UE) 2023/2854 sur les données (Data Act) — EUR-Lex
  • Comité de Bâle sur le contrôle bancaire, Principles for Operational Resilience, 2021 — synthèse du FSI : BRI
  • NIST SP 800-160 vol. 2 rév. 1, Developing Cyber-Resilient Systems: A Systems Security Engineering Approach, décembre 2021 ; NIST CSF 2.0
  • ISO 22301, ISO/TS 22317, ISO 22316, ISO 22361, ISO/IEC 27000, ISO/IEC 27001, ISO 31000
  • ANSSI, Crise d’origine cyber, les clés d’une gestion opérationnelle et stratégique, décembre 2021 — MesServicesCyber

Citer et réutiliser

Pour citer ce document :

Sébastien Cuvelier, Plan R, « Ce que les mots engagent — lexique de la résilience opérationnelle », version 1.0, 2026, https://plan-r.org/publications/ce-que-les-mots-engagent/ — CC BY-NC-SA 4.0.

Toute utilisation commerciale — formation payante, intégration dans une offre, un produit ou un service — requiert une autorisation écrite préalable de l'auteur, à demander à contact@plan-r.org. Les extraits de textes tiers restent soumis à leurs propres conditions. Le détail figure dans les mentions légales.

Toutes les publications