Maturité ISO 22301 · Continuité des activités et gestion des crises financières
Votre dispositif de continuité, mesuré sur ISO 22301 et traduit en plan d’action chiffré.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité ISO 22301 · Continuité des activités et gestion des crises financières
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic ISO 22301:2019 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Les délais maximaux d’interruption admissibles des activités prioritaires sont-ils définis, validés par les métiers et cohérents avec les solutions de continuité en place ?
- N1
Aucun délai d’interruption admissible n’est défini. Les activités prioritaires ne sont pas identifiées de manière explicite.
- N2
Des délais figurent dans une analyse d’impact, établie par l’équipe risques et non validée par les responsables métier. Leur cohérence avec les moyens de reprise n’est pas vérifiée.
- N3
Les délais sont validés par les métiers, documentés activité par activité et confrontés aux capacités réelles de reprise. Les écarts identifiés sont tracés.
- N4
Les délais sont testés lors des exercices, les écarts avec les capacités de reprise font l’objet de plans d’action suivis, et les dépendances vers les prestataires critiques sont intégrées.
- N5
Les délais sont réexaminés à chaque évolution de l’activité, du système d’information ou du portefeuille de prestataires, avec un historique documenté des révisions et de leurs effets sur les solutions retenues.
Action pour passer de N2 à N3
Organiser un atelier de validation par domaine métier sur l’analyse d’impact, faire signer les délais d’interruption admissibles par chaque responsable d’activité prioritaire, puis confronter chaque délai aux capacités de reprise existantes et consigner les écarts dans le plan d’action présenté à la revue de direction.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur ISO 22301.
De quoi parle ce référentiel
ISO 22301 est la norme internationale du management de la continuité d’activité. Publiée dans sa version actuelle en 2019, elle est certifiable par un organisme accrédité. Elle demande un périmètre défini, une analyse d’impact sur l’activité qui identifie les activités prioritaires et leurs délais maximaux d’interruption admissibles, des stratégies et solutions de continuité proportionnées, des procédures de réponse et de gestion de crise, un programme d’exercices et de tests, puis une revue de direction. Dans le secteur financier, ces exigences croisent celles de DORA, de Bâle III et des attentes des superviseurs sur la résilience opérationnelle.
En pratique, le dispositif se laisse difficilement piloter. La documentation existe presque toujours, sa fidélité au fonctionnement réel beaucoup moins. Les délais d’interruption admissibles ont-ils été validés par les métiers, ou fixés par l’équipe risques ? Les dépendances vers les prestataires critiques, les infrastructures de marché et les fournisseurs de données sont-elles cartographiées jusqu’au bout de la chaîne ? Le dernier exercice a-t-il produit des constats corrigés, ou un compte rendu classé ? Ces questions se posent entité par entité, et les réponses divergent au sein d’un même groupe.
Une confusion fréquente mérite d’être dissipée : ISO 22301 n’est pas le plan de reprise informatique. La reprise technique, couverte notamment par ISO 27031, n’est qu’une composante des solutions de continuité. La norme porte sur les activités métier, leur priorisation, les modes de fonctionnement dégradé et la conduite de crise. Dans la banque et l’assurance, l’entrée en application de DORA a déplacé le curseur : les tests de résilience, la surveillance des prestataires de services numériques critiques et la remontée d’incidents deviennent opposables, et un système ISO 22301 mature en constitue le socle réutilisable.
Le diagnostic de maturité répond à une autre question que l’audit de certification. L’audit vérifie la présence des exigences et conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait passer au niveau supérieur. Datamensio mesure la maturité et prépare l’audit, il ne délivre aucun certificat. Le score par thématique se compare entre business units et dans le temps, et l’écart avec la cible génère le plan d’action.
Le référentiel est prêt à l’emploi et s’adapte à votre organisation. L’IA ajuste les thématiques, les questions et les niveaux à votre secteur et à votre périmètre, ou construit une déclinaison à partir de vos propres documents : politique de continuité, analyses d’impact, comptes rendus d’exercice. Les modèles mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.
Norme de référence : ISO 22301:2019
Les thématiques évaluées
Gouvernance et politique de continuité
Politique formalisée et validée, périmètre du système de management, rôles et responsabilités, implication de la direction, ressources allouées.
Analyse d’impact sur l’activité
Identification des activités prioritaires, délais maximaux d’interruption admissibles, objectifs de reprise, validation par les métiers, fréquence d’actualisation.
Appréciation des risques d’interruption
Scénarios retenus, évaluation des vraisemblances et des impacts, articulation avec le dispositif de risque opérationnel, prise en compte des incidents survenus.
Dépendances et prestataires critiques
Cartographie des dépendances internes et externes, infrastructures de marché, fournisseurs de données, clauses contractuelles de continuité, plans de sortie.
Stratégies et solutions de continuité
Options retenues par activité prioritaire, modes de fonctionnement dégradé, sites et ressources de repli, redondance des systèmes, adéquation aux objectifs de reprise.
Procédures de réponse et gestion de crise
Dispositif d’alerte et d’escalade, cellule de crise et mandats de décision, procédures documentées, continuité de la direction, communication interne et externe.
Communication avec les parties prenantes
Information des clients, des régulateurs et des contreparties, notification des incidents dans les délais réglementaires, coordination avec les prestataires.
Programme d’exercices et de tests
Typologie et réalisme des exercices, couverture des activités prioritaires et des prestataires, participation des dirigeants, traitement des constats.
Performance et surveillance
Indicateurs de continuité, contrôles permanents, audits internes, revue de direction, suivi des écarts jusqu’à clôture.
Amélioration continue et retours d’expérience
Analyse des interruptions réelles, actualisation des analyses d’impact et des procédures, comparaison des résultats dans le temps, maturité du dispositif lui-même.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
ISO 22301 est-elle certifiable, et Datamensio délivre-t-il la certification ?
La norme est certifiable par un organisme accrédité. Datamensio ne certifie pas : il mesure la maturité du dispositif, documente les écarts et produit le plan d’action qui prépare l’audit de certification.
Quelle différence entre ce diagnostic et un audit de conformité ?
L’audit vérifie la présence des exigences et conclut par une conformité ou un écart. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait passer au niveau suivant. Les deux se complètent : le diagnostic prépare, l’audit valide.
Combien de temps prend l’évaluation ?
Une auto-évaluation menée par le responsable de la continuité se conduit en une session de travail. En mode collaboratif, avec les métiers, l’informatique et les achats, la collecte s’étale sur une à deux semaines, l’essentiel du temps étant consacré aux échanges avec les contributeurs.
Peut-on adapter le référentiel à notre organisation ?
Oui. Les thématiques, les questions et les niveaux sont modifiables, et vous pouvez ajouter vos propres exigences internes. L’IA ajuste le référentiel à votre secteur ou construit une déclinaison à partir de vos documents de continuité.
Comment ce diagnostic s’articule-t-il avec DORA et les attentes du superviseur ?
DORA reprend des principes convergents : activités critiques, tests de résilience, surveillance des prestataires, notification des incidents. Un diagnostic ISO 22301 constitue un socle réutilisable. Une feuille de route transversale permet de consolider plusieurs audits sans dupliquer les actions.
Faut-il des compétences techniques pour répondre ?
Les questions portent sur les pratiques de management de la continuité, pas sur les configurations techniques. Certains points relèvent de la reprise informatique ou des contrats fournisseurs : le mode collaboratif permet d’affecter ces questions au bon interlocuteur.
Peut-on comparer les résultats entre entités ?
Oui. Les audits menés sur le même référentiel se comparent entre business units, entre pays et avec vos propres évaluations passées. L’IA regroupe les écarts en feuille de route priorisée, avec coût, délai et impact attendu sur le score.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.




