ISO 27001 · le plan de continuité d'activité
Le plan de continuité d'activité, rédigé à partir de quelques réponses
Une perturbation est le seul jour où l'entreprise ne peut pas écrire de plan, aussi l'auditeur demande celui écrit avant : combien de temps le produit peut être arrêté, combien de données peuvent être perdues, qui déclare la perturbation et sur quel canal, comment la sécurité tient pendant que tout le monde rétablit, et quand le plan a été exercé pour la dernière fois ; cette page rédige ce plan à partir de quelques réponses, la liste des services et le canal de repli restant sur la page.
Le plan
Onze sections dans l'ordre où une perturbation se déroule ; une entrée vide est écrite comme un blanc à remplir, pas omise.
# Plan de continuité d'activité : [entreprise] Responsable : [la personne qui porte le plan] · Approuvé par : [la direction] Rédigé le avec la page gratuite de getstandardos.com au regard des mesures de l'annexe A de l'ISO/IEC 27001:2022 sur la sécurité de l'information pendant une perturbation, la préparation des TIC pour la continuité d'activité, la sauvegarde des informations et la redondance des moyens de traitement de l'information. La formulation est celle de StandardOS. ## 1. Objet et périmètre Ce plan dit ce que [entreprise] fait quand un service dont elle dépend s'arrête, pour que l'entreprise tienne ses engagements envers les clients, garde ses informations en sécurité pendant la reprise et soit de retour dans le délai qu'elle a décidé pouvoir supporter. Il couvre les services nommés ci-dessous, les personnes qui les font tourner, les données qu'ils détiennent et les fournisseurs sur lesquels ils reposent. Les services couverts : [à compléter, les produits et systèmes internes dont l'entreprise ne peut pas se passer]. ## 2. Objectifs de reprise Délai de reprise : chaque service couvert est rétabli dans les 24 heures suivant la déclaration de la perturbation. Point de reprise : aucun service couvert ne perd plus de 24 heures de données. Les deux chiffres sont la décision de l'entreprise, pas la promesse du prestataire ; un service couvert dont le prestataire ne peut pas les tenir est listé avec l'écart et la mesure qui le comble, ou les chiffres sont modifiés par l'approbateur. ## 3. Rôles [la personne qui porte le plan] porte ce plan, le tient à jour et mène l'exercice. [la personne qui dirige la perturbation] dirige une perturbation : la déclare, décide l'ordre de la reprise, approuve tout écart aux règles de sécurité et déclare le retour à la normale. Suppléant : [à compléter]. La première personne qui atteint le canal de repli quand la direction de la perturbation n'est pas joignable sous trente minutes agit comme direction jusqu'à ce que celle-ci ou le suppléant prenne le relais. ## 4. Les scénarios que le plan couvre Le plan est écrit pour cinq façons dont un service s'arrête ; une perturbation qui n'entre dans aucune est traitée avec les mêmes rôles, le même canal et les mêmes objectifs. - le prestataire cloud ou la région qui fait tourner le produit est indisponible ; - les données sont chiffrées, supprimées ou corrompues, par un rançongiciel, par une erreur ou par un mauvais déploiement ; - le bureau, son réseau ou les personnes qui y travaillent sont indisponibles ; - un fournisseur critique cesse de livrer, subit une intrusion ou met fin au contrat sans préavis ; - le fournisseur d'identité ou les comptes administrateurs sont perdus ou verrouillés. ## 5. Déclarer une perturbation et la première heure Quiconque voit un service couvert arrêté au-delà d'un incident normal prévient [la personne qui dirige la perturbation], qui déclare la perturbation, nomme le scénario et ouvre un journal avec l'heure de la déclaration. À partir de ce moment ce plan s'applique, et le plan de réponse aux incidents continue à côté pour le volet sécurité. Le canal utilisé quand les outils habituels sont hors service : [le canal de repli, à compléter]. Ses coordonnées sont conservées là où elles peuvent être lues sans les systèmes de l'entreprise, et vérifiées à chaque exercice. Dans la première heure, la direction de la perturbation confirme qui est disponible, confirme quels services sont touchés, dit aux clients par le canal de statut que l'entreprise est au courant et quand vient la prochaine mise à jour, et lance la reprise dans l'ordre que fixent les sections suivantes. ## 6. La sécurité pendant la perturbation Les règles d'accès, l'authentification multifacteur et la journalisation restent en vigueur pendant une perturbation. Un écart, comme un compte d'urgence, un identifiant partagé ou une restauration dans un nouvel environnement sans la revue habituelle, est approuvé par [la personne qui dirige la perturbation], écrit au journal avec le motif, et annulé dès que le service est de retour. Les sauvegardes et copies faites pendant la reprise sont protégées comme les originaux, et chaque restauration se fait depuis une copie que l'événement à l'origine de la perturbation ne peut pas modifier. ## 7. Sauvegardes, redondance et ordre de la reprise Chaque service couvert est sauvegardé au moins toutes les 24 heures, vers un emplacement que les identifiants du service lui-même ne peuvent pas supprimer, et une restauration depuis la sauvegarde est testée à chaque exercice. Le produit tourne dans une région cloud. La reprise sous 24 heures repose sur la redondance du prestataire au sein de cette région et sur la capacité à reconstruire le service dans une autre région à partir des sauvegardes et du code d'infrastructure, ce que l'exercice teste. L'ordre de la reprise : les identités et l'accès d'abord, pour que les gens puissent travailler ; puis les services que les clients paient ; puis les services internes ; puis tout le reste. Un service est rétabli à la dernière sauvegarde dans le point de reprise, et les données entre cette sauvegarde et la perturbation sont ressaisies ou récupérées du côté des clients quand c'est possible. ## 8. Fournisseurs, clients et autorités Pour chaque fournisseur critique, le registre des fournisseurs note son engagement de continuité et le contact utilisé pendant une perturbation ; un fournisseur qui est lui-même la perturbation est traité par les règles de sortie de la politique de sécurité des fournisseurs. Les clients sont informés par le canal de statut à la déclaration, à chaque changement et au retour à la normale, en mots simples et sans spéculation sur la cause. Quand la perturbation est aussi un incident de sécurité, les délais de notification du plan de réponse aux incidents s'appliquent, et la direction de la perturbation et celle du plan d'incident décident ensemble de ce qui est envoyé à qui. ## 9. Retour à la normale et revue après coup [la personne qui dirige la perturbation] déclare le retour à la normale quand chaque service couvert est rétabli dans ses objectifs et que les écarts aux règles de sécurité sont annulés. Sous dix jours ouvrés, la direction de la perturbation tient une revue avec les personnes impliquées, lit le journal, note ce qui a marché, ce qui n'a pas marché et ce qui change, et les changements vont dans ce plan, dans le plan de réponse aux incidents ou dans le registre des risques. ## 10. Exercer le plan Le plan est exercé une fois par an, sous la conduite de [la personne qui porte le plan] : un scénario est déroulé avec les personnes qui agiraient, une restauration est faite depuis une sauvegarde, le canal de repli est utilisé, et le temps pris par chaque étape est noté au regard des objectifs. Un exercice qui manque un objectif n'est pas un échec de l'exercice ; c'est le constat que le plan existe pour produire, et il devient une action avec un responsable et une date. ## 11. Enregistrements Ce plan, les enregistrements des exercices, les journaux des perturbations, les revues après chaque perturbation et les tests de restauration sont conservés comme la preuve de l'entreprise qu'elle est prête, et sont ce que l'audit interne et l'audit de certification lisent. Approuvé par [la direction] le [date] ; porté par [la personne qui porte le plan] ; revu au moins une fois par an, après chaque exercice et après chaque perturbation. Ce plan est rédigé à partir des réponses données. Ce n'est pas un conseil de certification ; l'organisme de certification lit le plan pour ses objectifs et ses rôles, puis demande l'exercice et le test de restauration qui les prouvent, et l'enregistrement qu'il accepte est celui que l'entreprise tient.
Dans StandardOS, l'exercice est au calendrier
StandardOS conserve le plan comme un enregistrement avec son responsable et sa date de revue, met l'exercice au calendrier à la cadence fixée par ce plan et garde l'enregistrement de chaque exercice à côté du plan pour l'auditeur.
Le plan de réponse aux incidentsLa politique de sécurité des fournisseursNIS2, qui demande aussi la continuitéLes mesures de l'annexe A