• Votre PRA s’arrête-t-il à la frontière de votre entreprise ?

  •  

  • Publié sur LinkedIn le 19 aout 2026
  •  

  • Une organisation peut avoir un PRA. Et pourtant, rester incapable de reprendre. Pourquoi ? Parce que son activité dépend d’un écosystème. Cloud. Télécoms. SaaS. Prestataires de paiement. Infogérants. Éditeurs. Fournisseurs logistiques. Partenaires métier. Services publics. Sous-traitants de rang 2 ou 3. Le PRA interne peut fonctionner parfaitement. Mais si l’un de ces acteurs tombe, la chaîne complète peut rester bloquée. L’exercice Cyber Europe 2026, organisé par l’ENISA, a simulé une crise touchant les réseaux ferroviaires et maritimes. Le scénario exigeait une réponse coordonnée aux niveaux technique, opérationnel et politique, afin de maintenir des services essentiels dans un environnement interconnecté. C’est une leçon pour toutes les entreprises. Un incident majeur ne respecte ni les organigrammes, ni les contrats, ni les frontières du SI. Il se propage par les dépendances. La vraie cartographie de résilience ne doit donc pas seulement montrer les serveurs et les applications. Elle doit montrer : les fournisseurs critiques ; les flux externes ; les services sans solution de remplacement ; les délais de mobilisation ; les responsabilités contractuelles ; les contacts de crise ; les dépendances géographiques ; les sous-traitants invisibles ; les modes dégradés réellement utilisables. Il faut tester des scénarios moins confortables. Votre cloud principal est indisponible. Votre opérateur télécom ne peut pas intervenir. Votre fournisseur SaaS est compromis. Plusieurs clients prioritaires sont touchés en même temps. Le prestataire qui devait vous aider gère déjà dix autres crises. Les autorités demandent des informations pendant que la production reste arrêtée. Un SLA ne crée pas une capacité de secours. Une pénalité contractuelle ne redémarre pas un service. Et un fournisseur déclaré « critique » dans un tableau ne devient pas résilient par la puissance d’Excel. La résilience d’un écosystème demande de la coordination : clauses de continuité ; procédures de notification ; partage d’informations ; tests conjoints ; solutions de substitution ; priorités communes ; exercices transverses. La question à poser n’est donc plus : « Notre PRA fonctionne-t-il ? » Mais : « Notre activité peut-elle reprendre si plusieurs dépendances externes deviennent indisponibles en même temps ? » Votre entreprise peut être prête. Mais si son écosystème ne l’est pas, votre capacité de reprise reste partielle. La résilience ne s’arrête pas à la frontière de l’organisation. Elle commence justement là où votre maîtrise directe s’arrête. PS : Si vous découvrez mon contenu (veille CERT, Post), je vous invite à me suivre ici sur LinkedIn #PRA #RésilienceIT #CyberRésilience #RisqueTiers #GestionDeCrise #ContinuitéDActivité #ENISA #DSI #RSSI