Maturité · Norme nationale émirienne de management de la continuité d’activité
Votre continuité d’activité mesurée sur le référentiel émirien, et traduite en plan d’action chiffré.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité · Norme nationale émirienne de management de la continuité d’activité
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic AE/SCNS/NCEMA 7000:2021, Business Continuity Management Standard (Émirats arabes unis) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Le programme d’exercices couvre-t-il les processus critiques et donne-t-il lieu à des actions correctives suivies ?
- N1
Aucun exercice n’a été conduit. Les plans existent sur le papier et n’ont jamais été mis à l’épreuve.
- N2
Des exercices ponctuels ont lieu, souvent sur le même scénario. Les constats sont évoqués en séance mais ne donnent pas lieu à un suivi formalisé.
- N3
Un programme annuel couvre les processus critiques. Chaque exercice fait l’objet d’un compte rendu et d’actions correctives affectées à un responsable.
- N4
Les scénarios varient et incluent la cellule de crise et les prestataires critiques. Les actions correctives sont clôturées dans les délais et vérifiées lors de l’exercice suivant.
- N5
Le programme est révisé chaque année selon les incidents survenus, l’évolution des activités et les scénarios nationaux. Les enseignements alimentent la mise à jour des plans et de l’analyse d’impact, avec traçabilité des révisions.
Action pour passer de N2 à N3
Établir un calendrier annuel d’exercices couvrant chaque processus critique, désigner pour chaque exercice un rapporteur qui produit un compte rendu sous quinze jours, et inscrire le suivi des actions correctives à l’ordre du jour du comité de pilotage trimestriel.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesure
De quoi parle ce référentiel
La norme nationale émirienne de management de la continuité d’activité est le cadre de référence publié par la National Emergency Crisis and Disasters Management Authority (NCEMA). Elle s’applique aux entités gouvernementales fédérales et locales, ainsi qu’aux organisations privées opérant sur des activités jugées sensibles ou critiques pour le pays. Elle reprend la logique du cycle de vie de la continuité : politique et gouvernance, analyse d’impact sur l’activité, appréciation des risques, stratégies de reprise, plans documentés, programme d’exercices, revue et amélioration. La conformité est vérifiée par des audits conduits ou mandatés par l’autorité, avec des niveaux d’appréciation attribués aux entités.
En pratique, le dispositif est difficile à piloter parce qu’il repose sur des données qui vieillissent vite. L’analyse d’impact a-t-elle été refaite depuis la dernière réorganisation, ou date-t-elle du dossier constitué pour l’audit précédent ? Les durées maximales d’interruption admissibles sont-elles validées par les métiers, ou fixées par l’équipe continuité faute de réponse ? Les exercices couvrent-ils les scénarios réellement plausibles sur le site, ou reconduisent-ils chaque année le même scénario parce qu’il est facile à organiser ? Ces écarts n’apparaissent pas dans un classeur de plans à jour.
Un point de contexte revient souvent : la norme émirienne et ISO 22301 partagent une architecture proche, mais elles ne se substituent pas l’une à l’autre. Le cadre national ajoute des attentes propres, notamment l’articulation avec les dispositifs nationaux de gestion des crises et des urgences, les canaux de notification vers l’autorité et la prise en compte des risques locaux. Une organisation certifiée ISO 22301 dispose d’un socle solide, mais elle n’a pas pour autant démontré son alignement sur les exigences émiriennes. L’inverse est également vrai.
Le diagnostic de maturité répond à une question différente de celle de l’audit. L’audit conclut par un écart ou une conformité sur une exigence. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait passer au niveau supérieur. Pour un groupe présent sur plusieurs sites ou plusieurs entités aux Émirats, cette lecture permet de comparer les business units entre elles, de mesurer la progression d’une campagne à l’autre et d’arbitrer où investir en premier.
Dans Datamensio, le référentiel est prêt à l’emploi. Vous pouvez l’adapter à votre contexte : l’IA ajuste les thématiques, les questions et les niveaux, ou construit une déclinaison à partir de vos propres documents, politique de continuité, plans existants ou rapports d’exercice.
Norme de référence : AE/SCNS/NCEMA 7000:2021, Business Continuity Management Standard (Émirats arabes unis)
Les thématiques évaluées
Politique et gouvernance de la continuité
Existence d’une politique approuvée par la direction, périmètre déclaré, rôles et responsabilités, comité de pilotage, ressources allouées au programme.
Cadre réglementaire et relation avec l’autorité
Identification des obligations applicables, points de contact désignés, canaux de notification, suivi des recommandations issues des évaluations précédentes.
Analyse d’impact sur l’activité
Inventaire des processus critiques, durées maximales d’interruption admissibles, objectifs de reprise, dépendances internes, validation par les propriétaires de processus.
Appréciation des risques et scénarios
Identification des menaces pertinentes pour le site et le secteur, scénarios retenus, vraisemblance et impact, articulation avec les risques nationaux recensés.
Stratégies de continuité et de reprise
Options retenues par processus, sites de repli, redondance des systèmes, ressources humaines de secours, arbitrage entre coût et délai de reprise.
Plans de continuité et de gestion des crises
Contenu et accessibilité des plans, procédures d’activation, seuils de déclenchement, cellule de crise, chaîne de décision et de suppléance.
Chaîne d’approvisionnement et prestataires critiques
Cartographie des fournisseurs essentiels, exigences contractuelles de continuité, alternatives identifiées, vérification des dispositifs des tiers.
Communication de crise
Annuaire de crise, messages préparés, porte-parole désignés, information des employés, des clients et des autorités, moyens de secours si les canaux habituels tombent.
Formation, sensibilisation et exercices
Programme annuel d’exercices, variété des scénarios, participation de la direction, comptes rendus, suivi des actions correctives issues des exercices.
Surveillance, revue et amélioration
Indicateurs de performance du dispositif, audits internes, revue de direction, actualisation après incident ou réorganisation, historique des versions.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
Ce diagnostic délivre-t-il une conformité à la norme émirienne ?
Non. Datamensio mesure la maturité de vos pratiques et prépare l’évaluation conduite par l’autorité ou par un organisme mandaté. Vous obtenez un score par thématique, la liste des écarts et le plan d’action pour les traiter, pas une attestation.
Quelle différence entre ce diagnostic et un audit de conformité ?
L’audit vérifie la présence d’une exigence et conclut par conforme ou non conforme. Le diagnostic situe chaque pratique sur une échelle à cinq niveaux et indique l’action qui fait passer au niveau supérieur. Les deux sont complémentaires : le diagnostic prépare, l’audit valide.
Nous sommes déjà certifiés ISO 22301. Ce diagnostic apporte-t-il quelque chose ?
Oui. Les deux cadres partagent une architecture proche, mais le référentiel émirien ajoute des attentes propres, notamment l’articulation avec les dispositifs nationaux de gestion des crises et les canaux de notification vers l’autorité. Le diagnostic met en évidence ce qui est déjà couvert par votre système de management et ce qui reste à construire sur le périmètre local.
Combien de temps prend l’évaluation ?
La version courte se remplit en une seule session par un responsable de la continuité. La version complète, en mode collaboratif, s’étale sur une à deux semaines : l’essentiel du temps sert à collecter les éléments auprès des propriétaires de processus, de la DSI et des sites.
Peut-on adapter le référentiel à notre organisation ?
Oui. Vous modifiez les questions, les formulations de niveaux et les thématiques, ou vous ajoutez les vôtres. L’IA génère une déclinaison à partir de votre politique de continuité et de vos plans existants, et affine les niveaux selon la méthode CMMI. Le référentiel vous appartient.
Peut-on comparer plusieurs sites ou plusieurs entités ?
Oui. Le diagnostic peut être lancé en campagne sur autant d’entités que nécessaire, avec un benchmark entre business units et par rapport aux campagnes précédentes. Les écarts consolidés alimentent une feuille de route transversale plutôt qu’un plan d’action par site.
Que se passe-t-il après le diagnostic ?
L’écart entre le score obtenu et la cible génère le plan d’action. L’IA le regroupe en feuille de route priorisée, et le catalogue de prestations ouvre une solution en face de chaque élément, avec coût, délai et impact attendu sur le score. La restitution aux directions et aux entités se fait dans un espace collaboratif à vos couleurs.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.





