La résilience opérationnelle est la capacité d'une organisation à prévenir les perturbations opérationnelles, à s'y adapter, à y réagir, à s'en remettre et à en tirer des enseignements, afin que les services essentiels aux clients restent opérationnels. Les autorités de régulation britanniques la considèrent désormais comme une obligation de la direction, et non plus comme une simple tâche de gestion informatique.
En pratique, une entreprise opérationnellement résiliente peut faire quatre choses :
- Anticipation les perturbations qui pourraient interrompre ses services essentiels
- Résister en restant dans les limites d'un niveau de préjudice convenu.
- Récupérer services dans les limites de tolérance fixées à l'avance par l'entreprise
- Adapter et apprenez-en pour que la même perturbation ne se reproduise pas deux fois.
Le changement opéré par les autorités de régulation est subtil mais important. Au lieu de demander « vos systèmes sont-ils sécurisés ? », elles demandent désormais « en cas de défaillance d'un service, quelles seront les conséquences pour les clients et le marché, et pouvez-vous prouver que vous resterez dans les limites que vous avez fixées ? »
Qu’est-ce que la résilience opérationnelle ?
La résilience opérationnelle est un résultat, non une action. Elle garantit la continuité des services essentiels d'une organisation malgré les perturbations, qu'il s'agisse d'une cyberattaque, d'une panne chez un tiers, d'un changement mal géré ou d'une catastrophe naturelle. Elle part du principe que des perturbations surviendront et vise à en limiter les conséquences, plutôt qu'à prévenir tout incident.
Cela la rend plus large que la simple reprise après sinistre informatique et plus spécifique que la gestion des risques en général. Elle concerne le service de bout en bout offert au client, ainsi que les personnes, les processus, les technologies, les installations et les fournisseurs qui le sous-tendent.

Commencer votre essai gratuit
Envie d'explorer ?
Inscrivez-vous pour votre essai gratuit dès aujourd'hui et découvrez toutes les fonctionnalités de conformité qu'ISMS.online a à offrir.
Quelles sont les réglementations britanniques en matière de résilience opérationnelle ?
Le Royaume-Uni possède l'un des systèmes de résilience opérationnelle les plus performants au monde. Dans le secteur des services financiers, plusieurs règles s'appliquent simultanément, mais elles reposent sur la même logique sous-jacente.
| Règlement | À qui cela s'applique | Ce qu'il faut |
|---|---|---|
| FCA PS21/3 | Entreprises réglementées par la FCA (banques, assureurs, sociétés d'investissement, sociétés de paiement et de monnaie électronique) | Identifier les services essentiels à l'entreprise, définir les seuils d'impact, cartographier et tester, la conformité totale étant attendue à compter du 31 mars 2025. |
| PRA SS1/21 | Les banques, les sociétés de crédit immobilier et les sociétés d'investissement désignées par la PRA | Les attentes de la PRA en matière de résilience opérationnelle, supervisées conjointement avec la FCA, sont alignées sur celles de la PRA. |
| Banque d'Angleterre | Infrastructure des marchés financiers (systèmes de paiement, CCP, CSD) | Attentes en matière de résilience opérationnelle pour les entreprises qui assurent le fonctionnement du système financier |
| DORA | Les entités financières de l'UE et leurs fournisseurs de TIC, y compris les entreprises britanniques desservant l'UE | Gestion des risques liés aux TIC, signalement des incidents, tests de résilience et risques liés aux tiers, en vigueur depuis janvier 2025 |
La tendance est constante : un contrôle accru des secteurs, une surveillance renforcée des tiers et une exigence plus forte de démonstration de la résilience plutôt que de simple affirmation . L’approche de test axée sur les menaces, utilisée par la Banque d’Angleterre via CBEST, diffuse cette même culture de la preuve dans l’ensemble du secteur.
Comment renforcer sa résilience opérationnelle ?
Les autorités de régulation britanniques ont défini une méthode claire, qui fonctionne tout aussi bien en dehors du secteur financier. Elle comporte cinq étapes :
- Identifiez vos services commerciaux importants: les services dont l'interruption causerait un préjudice réel aux clients ou au marché.
- Définir les tolérances d'impact: le niveau maximal de perturbation que chaque service peut supporter avant que ce préjudice ne devienne intolérable, généralement exprimé sous forme de limite de temps.
- Carte: documenter les personnes, les processus, les technologies, les installations et les fournisseurs dont dépend chaque service.
- Test: simuler des scénarios sévères mais plausibles pour vérifier si vous restez dans les limites de tolérance.
- Auto-évaluation et preuves: consignez vos constatations, comblez les lacunes et tenez à jour une auto-évaluation argumentée.
Gérez toute votre conformité, en un seul endroit
ISMS.online prend en charge plus de 100 normes et réglementations, vous offrant une plate-forme unique pour tous vos besoins de conformité.
Chacune de ces étapes est détaillée. Le cadre de résilience opérationnelle décrit en détail les six composantes, les données probantes qu'elles produisent et l'ordre de leur mise en œuvre.
Résilience opérationnelle vs continuité des activités
Ces deux notions sont liées, mais distinctes. La continuité d'activité est l'une des capacités qui assurent la résilience opérationnelle : elle vise à maintenir les processus critiques en fonctionnement et à les rétablir après un incident, et elle est encadrée par la norme ISO 22301. La résilience opérationnelle, quant à elle, est une discipline plus large, axée sur les résultats, qui définit les seuils de tolérance aux impacts que la continuité d'activité doit respecter. Pour une comparaison complète, veuillez consulter l'article « Résilience d'activité vs continuité d'activité ».
Comment la résilience opérationnelle s'intègre à la résilience d'entreprise
La résilience opérationnelle répond à une question précise : vos services peuvent-ils continuer à fonctionner ? La résilience d’entreprise, quant à elle, offre une vision plus globale et représente aujourd’hui la principale source de perturbations, notamment en matière de sécurité, de confidentialité et de risques liés à l’IA. En gérant ces trois aspects comme un système unique, la boucle de résilience , la résilience opérationnelle devient bien plus facile à atteindre, car vous vous attaquez aux causes profondes des perturbations au lieu de simplement vous préparer à y répondre.

C’est pourquoi la résilience opérationnelle est la clé de la résilience des entreprises , et pourquoi les institutions financières les plus avancées sur la PS21/3 sont aussi celles qui investissent dans une gouvernance connectée et certifiable. Notre guide sur la résilience des services financiers approfondit ce sujet.
Résilience opérationnelle par secteur
La résilience opérationnelle est supervisée différemment selon les secteurs. Ces guides expliquent plus en détail qui en fait la demande et ce qu'ils attendent.
- Services financiers et paiements: Les attentes de DORA, de la FCA et de la Banque d'Angleterre.
- Services informatiques et logiciels gérésDémontrer sa résilience aux entreprises clientes qui vous auditent.
- Télécommunications et réseaux: Obligations en vertu de la loi sur la sécurité des télécommunications et disponibilité du réseau.
- Santé et technologies de la santé: NHS DSPT, sécurité des patients et continuité clinique.
Pourquoi choisir ISMS.online pour la résilience opérationnelle ?
La plupart des outils vous aident à cocher des cases. ISMS.online vous aide à développer une résilience que vous pouvez prouver.
- Un système connectéGérer la sécurité de l'information, la confidentialité des données et la gouvernance de l'IA ensemble sur une seule plateforme, et non pas trois outils déconnectés.
- Certifiable par conception: chaque action correspond aux normes ISO 27001, ISO 27701, ISO 42001 et ISO 22301, votre résilience est donc vérifiable.
- Preuve sur demande: démontrer aux organismes de réglementation, aux auditeurs et aux clients des preuves de résilience, et non des promesses.
- S'appuyant sur une expertise approfondie: une mise en œuvre guidée par de véritables spécialistes, et non une automatisation sans intervention qui masque les risques.
- Continu, et non périodique: une vision en temps réel de vos risques et de vos contrôles, au lieu d'une course contre la montre annuelle avant un audit.
- Conçu pour les marchés réglementés: conçu pour les organisations où la sécurité, la confidentialité et la confiance sont les principaux critères de décision d'achat.
Explorez la plateforme de résilience d'entreprise ISMS.online pour voir comment elle fonctionne en pratique.
FAQ
Qu'est-ce que la résilience opérationnelle en termes simples ?
La résilience opérationnelle, c'est votre capacité à continuer de fournir les services essentiels, même en cas d'incident. Elle part du principe que des perturbations peuvent survenir et vise à limiter les dégâts et à rétablir rapidement le service, plutôt qu'à prévenir chaque incident.
Qu'est-ce que la tolérance aux chocs ?
La tolérance aux perturbations correspond au niveau maximal d'interruption qu'un service essentiel peut supporter avant de causer un préjudice intolérable aux clients ou au marché. Elle est généralement définie comme une limite de temps, par exemple la durée maximale d'indisponibilité d'un service de paiement, et fournit à l'entreprise un objectif clair à atteindre.
La loi DORA s'applique-t-elle aux entreprises britanniques ?
Oui. La loi DORA s'applique aux entités financières de l'UE et aux fournisseurs de services TIC qui les desservent ; les entreprises britanniques ayant des activités ou des clients dans l'UE sont donc souvent concernées. Les entreprises britanniques sont également soumises à leur propre réglementation par le biais de la FCA et de la PRA ; la plupart doivent donc gérer les deux simultanément.
Quelle est la différence entre la résilience opérationnelle et la cyber-résilience ?
La cyber-résilience concerne spécifiquement la capacité à résister aux cyberattaques et à s'en remettre. La résilience opérationnelle est plus large : elle englobe toute interruption des services critiques, qu'elle soit due à une cyberattaque, à une défaillance d'un fournisseur, à une panne de système ou à un événement physique. La cyber-résilience est un élément constitutif de la résilience opérationnelle.






