Contexte
Dans un contexte marqué par le renforcement des exigences réglementaires, notamment avec la directive NIS2, les organisations doivent renforcer leur capacité à maintenir leurs activités essentielles en cas d'incident majeur.
Pour le client, groupe pharmaceutique international présent dans plusieurs pays, cet enjeu était d'autant plus important que ses activités reposaient sur des processus critiques et de nombreuses applications métiers.
Le groupe souhaitait disposer d'une vision homogène de sa continuité d'activité sur trois entités situées en France, en Italie et aux Pays-Bas. Sans cette démarche, chaque entité aurait continué à fonctionner avec une vision partielle de ses activités critiques, compliquant la priorisation des processus à maintenir, l'identification des dépendances applicatives et la coordination des décisions en cas d'incident majeur. Cette absence de vision consolidée exposait également le groupe à un risque de non-conformité vis-à-vis de la directive NIS2, d'autant plus critique pour l'entité italienne, où la directive était déjà transposée en droit national.
L'ambition était de construire une vision consolidée des processus, de leurs dépendances et des risques associés afin de renforcer durablement la résilience opérationnelle du groupe.
Les enjeux
Plusieurs difficultés limitaient la construction d'une vision consolidée de la continuité d'activité.
Les processus étaient documentés de manière hétérogène selon les entités, les responsabilités n'étaient pas toujours clairement définies et les dépendances entre les processus métiers et les applications support étaient parfois incomplètes.
Les équipes métiers, IT et cybersécurité ne partageaient pas toujours une vision commune ni le même vocabulaire, rendant indispensable un travail d'alignement avant même de lancer les analyses.
À cela s'ajoutait une organisation répartie sur trois pays, impliquant des pratiques, des niveaux de maturité et des interlocuteurs différents selon les entités. Il était donc nécessaire de mettre en œuvre une méthodologie suffisamment souple pour s'adapter aux spécificités locales tout en garantissant une approche homogène à l'échelle du groupe.
Enfin, le groupe souhaitait limiter la sollicitation des équipes métiers. Réaliser un business impact analysis puis une analyse de risques de manière indépendante aurait conduit à multiplier les ateliers auprès des mêmes acteurs, avec un risque d'incohérences entre les deux démarches.
Les objectifs
La mission poursuivait plusieurs objectifs :
Disposer d'un business impact analysis pour chacune des trois entités
Identifier les processus et leurs dépendances
Qualifier les impacts métiers et les objectifs de reprise IT (RTO/RPO)
Cartographier les applications supportant les processus
Construire une vision consolidée de la continuité d'activité à l'échelle du groupe
Disposer d'une analyse de risques adaptée à chaque entité
L'accompagnement SYTT
Pour répondre à ces besoins, SYTT a mis en œuvre une approche intégrée permettant de conduire simultanément le business impact analysis et l'analyse de risques.
Afin d'éviter deux campagnes d'entretiens distinctes, SYTT a conçu un framework BIA, accompagné de questionnaires structurés permettant de collecter, au cours d'un même atelier, les informations nécessaires aux deux démarches. Les questionnaires ont été adaptés au vocabulaire des métiers afin de transformer des notions techniques telles que RTO, RPO, impacts, dépendances ou scénarios de risques en questions concrètes et compréhensibles.
Pendant trois mois, une quinzaine d'ateliers ont été animés avec les responsables métiers, les équipes IT et le CISO des différentes entités. Chaque atelier poursuivait un double objectif : comprendre le fonctionnement des processus métiers et alimenter simultanément le business impact analysis ainsi que l'analyse de risques.
Cette approche a permis d'identifier les processus, de qualifier leurs impacts métiers, leurs objectifs de reprise (RTO/RPO), leurs dépendances applicatives ainsi que les principaux scénarios de risques, tout en limitant fortement le nombre d'entretiens réalisés. Elle a également permis de renforcer l'alignement entre les métiers, l'IT et la cybersécurité autour d'une vision commune des activités critiques.
Ce qui m'a particulièrement marqué, c'est la capacité de l'équipe à allier autonomie, rigueur et pragmatisme, même dans des environnements complexes et non standards.
Ce qui m'a particulièrement marqué, c'est la capacité de l'équipe à allier autonomie, rigueur et pragmatisme, même dans des environnements complexes et non standards.
CISO, Groupe pharmaceutique
Les résultats
Au terme de la mission, le groupe dispose désormais d'une vision homogène de ses activités critiques sur trois pays, fondée sur une méthodologie commune tout en respectant les spécificités de chaque entité.
Les travaux ont abouti à la réalisation de trois business impact analysis et de trois analyses de risques (EBIOS RM), constituant un référentiel homogène pour l'ensemble du périmètre couvert.
Les responsabilités et les dépendances auparavant dispersées sont désormais documentées et consolidées. Une dizaine de processus ont été analysés, avec pour chacun leurs impacts métiers, leurs objectifs de reprise (RTO/RPO) et les ressources indispensables à leur fonctionnement.
Plus de 150 applications ont été cartographiées et reliées aux processus métiers qu'elles supportent, permettant d'actualiser le référentiel applicatif de plusieurs entités et de renforcer la cohérence entre les équipes métiers et l'IT.
Enfin, des synthèses exécutives ont été produites afin de faciliter la prise de décision et de prioriser les actions à engager pour renforcer la résilience opérationnelle du groupe. Cette base de travail permet désormais d'engager les futurs projets de continuité d'activité sur des fondations fiables, homogènes et partagées.
Les livrables ont toujours été d'excellente qualité, soignés et livrés dans les délais
CISO, Groupe pharmaceutique
Les chiffres clés
3 pays couverts et entités accompagnées
15 ateliers réalisés
Plus de 10 processus critiques analysés par entité
Plus de 150 applications cartographiées par entité
3 Business Impact Analysis réalisés
3 analyses de risques réalisées
Durée de la mission : 3 mois
En synthèse
La réussite d'un projet de continuité d'activité ne repose pas uniquement sur des compétences techniques, une méthodologie éprouvée ou la qualité des livrables produits. Elle dépend également de la capacité à comprendre les enjeux de l'organisation, à fédérer des interlocuteurs aux profils variés, à s'adapter aux spécificités du contexte et à instaurer une relation de confiance tout au long de la mission. Cette collaboration étroite constitue un facteur clé pour construire des solutions pragmatiques, partagées et réellement adaptées aux besoins du client.
Les échanges ont été simples et constructifs, avec une réelle écoute des besoins et des propositions de solutions pertinentes, adaptées au contexte. Je recommande SYTT sans hésitation
CISO, Groupe pharmaceutique
