EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité Plan de continuité d’activité · Directive BCEAO PCA

Votre dispositif de continuité d’activité, mesuré sur la directive BCEAO et traduit en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité Plan de continuité d’activité · Directive BCEAO PCA

Gouvernance et politique de continuitéN1 → N5
Analyse d’impact sur l’activitéN1 → N5
Scénarios de sinistre et appréciation des risquesN1 → N5
Stratégies et solutions de repliN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Gouvernance et politique de continuité6484
Analyse d’impact sur l’activité5379
Scénarios de sinistre et appréciation des risques6182
Stratégies et solutions de repli3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Directive de la BCEAO relative au plan de continuité d’activité des établissements de crédit de l’UMOA lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Le plan de continuité d’activité fait-il l’objet de tests dont les résultats sont exploités ?

  1. N1

    Aucun test n’a été réalisé. Le plan existe sous forme documentaire et n’a jamais été éprouvé.

  2. N2

    Des tests ponctuels ont eu lieu, limités à un exercice sur table ou à un composant technique isolé. Les constats ne sont pas formalisés.

  3. N3

    Un programme annuel de tests est défini et appliqué sur les activités critiques. Chaque exercice donne lieu à un compte rendu et à des actions correctives identifiées.

  4. N4

    Les tests incluent une bascule réelle sur le site de repli avec les utilisateurs concernés et associent les prestataires essentiels. Les actions correctives sont suivies jusqu’à clôture et présentées à l’organe délibérant.

  5. N5

    Les scénarios de test évoluent selon les incidents survenus et les changements du système d’information. Les résultats alimentent l’analyse d’impact et la révision des objectifs de reprise, avec un historique documenté d’un exercice à l’autre.

Action pour passer de N2 à N3

Inscrire au plan annuel de contrôle un programme de tests couvrant les activités jugées critiques par l’analyse d’impact, désigner un responsable et une date pour chaque exercice, et formaliser un compte rendu type dont les actions correctives sont revues au comité des risques suivant.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur PCA.

De quoi parle ce référentiel

La directive de la BCEAO relative au plan de continuité d’activité demande aux établissements de crédit et aux établissements financiers à caractère bancaire de l’UMOA de disposer d’un dispositif écrit, approuvé par l’organe délibérant, qui garantit la poursuite des activités essentielles en cas d’interruption majeure. Elle articule quatre obligations : identifier les activités critiques par une analyse d’impact sur l’activité, définir des objectifs de reprise, formaliser les procédures de secours et de repli, puis tester le dispositif et rendre compte des résultats. Le contrôle interne et l’audit interne y ont un rôle explicite.

En pratique, le PCA est l’un des dispositifs les plus déclaratifs du corpus prudentiel. Le document existe presque partout, sa vitalité est beaucoup plus inégale. Les objectifs de reprise, RTO et RPO, sont-ils issus d’une analyse d’impact validée par les métiers, ou repris d’un modèle ? Le site de repli a-t-il déjà accueilli une équipe en conditions réelles, avec accès aux applications de production ? Les prestataires essentiels, hébergeur, opérateur télécom, fournisseur de switch monétique, sont-ils tenus contractuellement à des engagements de continuité vérifiables ? Beaucoup d’établissements découvrent l’écart au premier test grandeur nature.

Deux évolutions rendent le sujet plus exigeant. La montée en charge des services de paiement, de la monnaie électronique et de l’interopérabilité régionale a déplacé la criticité vers des chaînes techniques largement externalisées : l’indisponibilité d’un prestataire devient une indisponibilité de l’établissement. Par ailleurs, les textes de la BCEAO sur la sécurité des systèmes d’information et sur l’externalisation se recoupent avec le PCA. Une confusion fréquente consiste à réduire la continuité au plan de reprise informatique, alors que la directive vise la continuité des activités bancaires : caisses, moyens de paiement, crédit, comptabilité réglementaire, relation client.

L’audit de conformité conclut par une réponse binaire : le plan existe, il est approuvé, il est testé. Le diagnostic de maturité pose une autre question. À quel niveau de maîtrise se situe chaque composante, et quelle action concrète fait passer au niveau suivant. Un établissement dont le PCA est testé une fois par an sur un scénario théorique et un établissement qui bascule réellement sur son site de repli sont tous deux « conformes ». Ils ne sont pas au même niveau de maturité, et ils ne réagiront pas de la même manière.

Dans Datamensio, le référentiel est prêt à l’emploi et s’adapte à votre organisation. L’IA ajuste les thématiques, les questions et la formulation des niveaux selon votre taille, votre modèle et vos activités, ou construit une déclinaison à partir de vos propres documents : politique de continuité, analyse d’impact, comptes rendus de tests. Le groupe bancaire présent dans plusieurs pays de l’Union peut décliner le même référentiel sur chaque filiale et comparer les résultats.

Norme de référence : Directive de la BCEAO relative au plan de continuité d’activité des établissements de crédit de l’UMOA

Les thématiques évaluées

  • Gouvernance et politique de continuité

    Politique formalisée et approuvée par l’organe délibérant, rôles du responsable PCA et des correspondants métiers, comité de pilotage, articulation avec le dispositif de contrôle interne, budget dédié.

  • Analyse d’impact sur l’activité

    Recensement des activités et processus, critères de criticité, détermination des durées maximales d’interruption admissibles, objectifs de reprise RTO et RPO, validation par les métiers, fréquence d’actualisation.

  • Scénarios de sinistre et appréciation des risques

    Scénarios retenus (indisponibilité des locaux, du système d’information, des personnels, d’un prestataire, coupure énergie ou télécoms), cohérence avec la cartographie des risques opérationnels, revue périodique.

  • Stratégies et solutions de repli

    Site de repli utilisateurs, secours informatique et données, dimensionnement des ressources, modes dégradés documentés pour les caisses, les moyens de paiement et la comptabilité, procédures manuelles de substitution.

  • Dispositif de gestion de crise

    Cellule de crise et suppléances, critères et autorité de déclenchement, main courante, moyens de communication de secours, procédures de retour à la normale.

  • Prestataires essentiels et externalisation

    Identification des prestataires critiques, clauses de continuité et niveaux de service contractualisés, plans de continuité des prestataires, tests conjoints, stratégies de réversibilité et de substitution.

  • Tests et exercices

    Programme annuel de tests, types d’exercices (sur table, bascule technique, exercice avec les utilisateurs), périmètre couvert, critères de réussite, compte rendu, suivi des actions correctives jusqu’à clôture.

  • Formation, sensibilisation et documentation

    Formation de la cellule de crise et des équipes de repli, sensibilisation des collaborateurs, accessibilité et versionnement des procédures hors du système d’information principal, annuaires de crise à jour.

  • Continuité de la relation clientèle et des paiements

    Maintien des services aux clients en mode dégradé, disponibilité des guichets automatiques et de la monétique, information de la clientèle, continuité des échanges interbancaires et des systèmes régionaux.

  • Contrôle, reporting et amélioration continue

    Contrôles permanents et périodiques sur le dispositif, indicateurs suivis, reporting à l’organe délibérant et à l’autorité de supervision, retours d’expérience après incident, actualisation du plan.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Ce diagnostic vaut-il attestation de conformité à la directive BCEAO ?

Non. Datamensio mesure la maturité de votre dispositif et prépare le contrôle, il ne délivre aucune attestation. La conformité relève de la Commission Bancaire de l’UMOA et de vos propres travaux de contrôle interne. Le diagnostic vous dit où vous en êtes et ce qui reste à faire.

Quelle différence avec un audit de conformité PCA ?

L’audit vérifie l’existence des éléments exigés et conclut par un écart ou une conformité. Le diagnostic situe chaque composante sur une échelle progressive et indique l’action qui fait passer au niveau suivant. Les deux se complètent : le diagnostic prépare l’audit, l’audit valide.

Combien de temps prend l’évaluation ?

La version courte se remplit en une seule séance par le responsable PCA. La version complète, en mode collaboratif avec le contrôle interne, la DSI et les métiers, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à la collecte des preuves auprès des équipes.

Le référentiel est-il adaptable à notre établissement ?

Oui. Vous modifiez les questions, les niveaux et les thématiques, ou vous partez de vos propres documents : l’IA construit alors une déclinaison adaptée à votre modèle, banque universelle, établissement de paiement ou système financier décentralisé. La maîtrise du référentiel vous appartient.

Peut-on comparer plusieurs filiales du groupe ?

Oui. Le même référentiel se déploie sur chaque business unit, avec un score par thématique et un benchmark entre entités et par rapport aux campagnes précédentes. Une feuille de route transversale consolide les plans d’action des différentes filiales et évite de dupliquer les mêmes chantiers.

Comment le PCA s’articule-t-il avec la sécurité des systèmes d’information et l’externalisation ?

Les trois textes de la BCEAO se recoupent sur les prestataires critiques, la disponibilité et la gestion des incidents. Un diagnostic PCA solide fournit un socle réutilisable pour ces deux autres référentiels, et la feuille de route transversale permet de les croiser sans traiter deux fois la même action.

Que produit concrètement le diagnostic ?

Un score par thématique, une cible, et l’écart entre les deux qui génère le plan d’action. L’IA regroupe les actions en une feuille de route priorisée, et le catalogue de prestations associe à chaque élément une solution avec son coût, son délai et son impact sur le score. La restitution se partage avec la direction générale dans un espace à vos couleurs.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur PCA.