Un plan de reprise d’activité (PRA) est le mode d’emploi qui permet à une entreprise de redémarrer son informatique après un sinistre — panne majeure, incendie, vol ou cyberattaque. Il repose sur deux chiffres : le RTO (en combien de temps on repart) et le RPO (combien de données on accepte de perdre). Pour une PME, un PRA sérieux s’appuie sur une sauvegarde externalisée et testée (à partir de 20 € HT/poste/mois) et un plan écrit ; le coût complet dépend surtout du délai de reprise visé. Sans PRA testé, une attaque par rançongiciel peut coûter plusieurs jours d’arrêt — parfois la survie de l’entreprise.
Beaucoup de PME ont une sauvegarde, mais pas de plan pour s’en servir le jour J. Voici, concrètement, ce qu’est un PRA, un exemple, les étapes pour le construire et ce que ça coûte.
Qu’est-ce qu’un plan de reprise d’activité (PRA) ?
Le PRA est un document opérationnel qui décrit, étape par étape, comment remettre en marche le système d’information d’une entreprise après un incident majeur. Il répond à une question simple : « si tout s’arrête demain matin, comment repart-on, dans quel ordre, et en combien de temps ? » Il ne s’agit pas seulement de technique : le PRA liste aussi les responsabilités (qui fait quoi), les contacts (prestataire, fournisseurs, assurance) et les priorités (quelles applications remonter en premier).
Un PRA n’a de valeur que s’il est écrit, à jour et testé. Un plan qui dort dans un tiroir depuis deux ans, avec des mots de passe périmés et un serveur qui n’existe plus, ne vous sauvera pas le jour du sinistre.
PRA, PCA et sauvegarde : quelles différences ?
Ces trois notions sont liées mais distinctes :
| Élément | Rôle | Question à laquelle il répond |
|---|---|---|
| Sauvegarde | Copie de secours des données | « Ai-je une copie récupérable de mes données ? » |
| PRA | Plan pour redémarrer l’informatique après sinistre | « Comment et en combien de temps je repars ? » |
| PCA (continuité) | Maintenir l’activité pendant l’incident | « Comment je continue à travailler sans interruption ? » |
La sauvegarde est la brique de base : sans elle, pas de PRA possible. Le PRA organise la remontée. Le PCA, plus exigeant et plus coûteux, vise le « zéro interruption » et concerne surtout les activités critiques.
RTO et RPO : les deux chiffres qui définissent votre PRA
Tout PRA se résume à deux objectifs à fixer avant le sinistre :
- RTO (Recovery Time Objective) : le temps maximal d’interruption acceptable. « On doit pouvoir retravailler en 4 heures / 1 journée / 48 heures. »
- RPO (Recovery Point Objective) : la quantité de données qu’on accepte de perdre, mesurée en temps. « On peut perdre au maximum 1 heure / 4 heures / 24 heures de travail. »
Ces deux chiffres déterminent la technique à mettre en place — et le budget. Plus le RTO et le RPO sont courts, plus la solution est sophistiquée (et chère).
| Besoin | RPO visé | RTO visé | Solution type |
|---|---|---|---|
| TPE, tolérante à l’arrêt | 24 h | 1 à 2 jours | Sauvegarde externalisée quotidienne |
| PME standard | 1 à 4 h | 4 à 8 h | Sauvegarde pluriquotidienne + serveur de secours |
| Activité critique | < 15 min | < 1 h | Réplication + bascule (proche du PCA) |
Exemple de PRA pour une PME
Prenons une PME de 25 personnes du bâtiment, avec un serveur de fichiers (plans, DOE, photos de chantier), une messagerie Microsoft 365 et un logiciel de gestion. Son PRA tient sur quelques pages et prévoit, en cas de sinistre :
- Détection et alerte : qui constate, qui prévient le prestataire (numéro d’astreinte), qui décide de déclencher le PRA.
- Mise en sécurité : isoler le réseau (surtout en cas de rançongiciel) pour stopper la propagation.
- Remontée prioritaire : d’abord la messagerie et le serveur de fichiers (les plans de chantier), depuis la sauvegarde externalisée immuable.
- Poste de travail : reconfiguration ou remplacement des postes chiffrés, restauration des accès.
- Reprise applicative : remise en route du logiciel de gestion et vérification de l’intégrité des données.
- Retour à la normale et compte rendu : ce qui a fonctionné, ce qu’il faut corriger.
Objectifs fixés dans cet exemple : RPO 4 h (sauvegardes toutes les 4 heures) et RTO 1 journée (retravailler le lendemain au plus tard). C’est réaliste et proportionné pour une PME.
Comment construire son PRA : la feuille de route en 6 étapes
- Cartographier les applications et données, et classer les priorités (critique / important / secondaire).
- Définir RTO et RPO pour chaque priorité, avec la direction — c’est une décision de gestion, pas seulement technique.
- Sécuriser les sauvegardes : externalisées, chiffrées, immuables (indestructibles par un rançongiciel) et hébergées en France/Europe.
- Écrire le plan : procédures, responsabilités, contacts, ordre de remontée.
- Tester par une restauration réelle, au moins une fois par an — c’est l’étape que 90 % des PME oublient.
- Maintenir : mettre à jour le PRA à chaque changement majeur (nouveau serveur, nouvelle application, départ d’un référent).
Combien coûte un plan de reprise d’activité pour une PME ?
Le coût d’un PRA se raisonne en deux parties. La brique sauvegarde, socle indispensable, démarre à partir de 20 € HT par poste et par mois pour une sauvegarde externalisée et supervisée. La conception du plan et les tests de restauration se chiffrent ensuite sur devis, selon le RTO/RPO visé, le nombre de serveurs et le volume de données. Plus vous voulez repartir vite (RTO court), plus il faut de moyens (serveur de secours, réplication) — donc plus le budget monte. L’important : dimensionner le PRA au juste besoin, ni trop léger, ni surdimensionné.
PRA et cybersécurité : le test grandeur nature du rançongiciel
Aujourd’hui, le sinistre le plus fréquent n’est pas l’incendie : c’est le rançongiciel. Une attaque chiffre vos fichiers et, souvent, cherche à détruire les sauvegardes accessibles. C’est pourquoi un PRA moderne exige une sauvegarde immuable et déconnectable : même si l’attaquant a la main sur le réseau, il ne peut pas altérer cette copie. Le jour de l’attaque, le PRA permet de restaurer un état sain antérieur à l’intrusion — sans payer la rançon. C’est là que se mesure la différence entre « avoir une sauvegarde » et « savoir repartir ».
Questions fréquentes
Quelle différence entre un PRA et une simple sauvegarde ?La sauvegarde est une copie de vos données. Le PRA est le plan qui organise leur remontée et le redémarrage de l’informatique après un sinistre : priorités, responsabilités, délais. La sauvegarde est nécessaire mais pas suffisante.
La sauvegarde est une copie de vos données. Le PRA est le plan qui organise leur remontée et le redémarrage de l’informatique après un sinistre : priorités, responsabilités, délais. La sauvegarde est nécessaire mais pas suffisante.
Qu’est-ce que le RTO et le RPO ?Le RTO est le temps maximal d’interruption acceptable (en combien de temps on repart). Le RPO est la quantité de données qu’on accepte de perdre, mesurée en temps. Ces deux chiffres définissent la solution et le budget.
Le RTO est le temps maximal d’interruption acceptable (en combien de temps on repart). Le RPO est la quantité de données qu’on accepte de perdre, mesurée en temps. Ces deux chiffres définissent la solution et le budget.
Combien coûte un PRA pour une PME ?La sauvegarde externalisée qui sert de socle démarre à partir de 20 € HT par poste et par mois. La conception du plan et les tests se chiffrent sur devis, selon le délai de reprise visé, le nombre de serveurs et le volume de données.
La sauvegarde externalisée qui sert de socle démarre à partir de 20 € HT par poste et par mois. La conception du plan et les tests se chiffrent sur devis, selon le délai de reprise visé, le nombre de serveurs et le volume de données.
À quelle fréquence faut-il tester son PRA ?Au moins une fois par an, par une restauration réelle. Un PRA jamais testé donne une fausse sécurité : le jour du sinistre, on découvre souvent que la restauration ne fonctionne pas comme prévu.
Au moins une fois par an, par une restauration réelle. Un PRA jamais testé donne une fausse sécurité : le jour du sinistre, on découvre souvent que la restauration ne fonctionne pas comme prévu.
Un PRA protège-t-il contre les rançongiciels ?Oui, s’il s’appuie sur une sauvegarde immuable et déconnectable. On peut alors restaurer un état antérieur à l’attaque sans payer la rançon. Une sauvegarde reliée en permanence au réseau peut, elle, être chiffrée par l’attaquant.
Oui, s’il s’appuie sur une sauvegarde immuable et déconnectable. On peut alors restaurer un état antérieur à l’attaque sans payer la rançon. Une sauvegarde reliée en permanence au réseau peut, elle, être chiffrée par l’attaquant.
PRA ou PCA : de quoi ma PME a-t-elle besoin ?La plupart des PME ont besoin d’un PRA (repartir vite après un arrêt). Le PCA, qui vise le zéro interruption, est plus coûteux et se réserve aux activités les plus critiques. On dimensionne selon vos priorités.
La plupart des PME ont besoin d’un PRA (repartir vite après un arrêt). Le PCA, qui vise le zéro interruption, est plus coûteux et se réserve aux activités les plus critiques. On dimensionne selon vos priorités.
Qui rédige et maintient le PRA ?Idéalement votre prestataire informatique, avec la direction pour fixer les priorités et les objectifs RTO/RPO. APE Conseil conçoit, teste et maintient le PRA de ses clients dans le cadre de l’infogérance.
Idéalement votre prestataire informatique, avec la direction pour fixer les priorités et les objectifs RTO/RPO. APE Conseil conçoit, teste et maintient le PRA de ses clients dans le cadre de l’infogérance.
Construire votre plan de reprise avec APE Conseil
APE Conseil, prestataire informatique indépendant à Rillieux-la-Pape depuis 1986, conçoit, teste et maintient le PRA des TPE et PME de la région : sauvegarde externalisée immuable, plan écrit, tests de restauration réguliers. Expertise reconnue auprès des entreprises du BTP. 5/5 sur Google.


