Qu’est-ce que la résilience opérationnelle ?

Personnes travaillant sur des tableaux blancs

Définition : résilience opérationnelle

La résilience opérationnelle est la capacité d’une entreprise à anticiper, à absorber, à s’adapter et à surmonter les perturbations tout en fournissant en permanence des services commerciaux critiques.

Les événements perturbateurs majeurs, qu’il s’agisse de cyberattaques, de pannes de courant ou de défaillances de systèmes, sont inévitables. Aucune organisation ni entreprise n’est épargnée. La résilience opérationnelle va au-delà de la reprise après sinistre traditionnelle en gérant les imprévus de manière proactive. Cette approche nécessite d’identifier les services les plus importants pour l’entreprise et de s’assurer qu’ils restent stables et se rétablissent rapidement.

Les entreprises répondent de plus en plus au besoin de résilience opérationnelle. Selon une recherche menée par BCI et Riskonnect, 70 % des entreprises disposent désormais de programmes de résilience opérationnelle et 10 % supplémentaires sont en train d’en élaborer un.¹ La conformité aux bonnes pratiques est le pilote le plus courant pour élaborer ces stratégies, avec la conformité réglementaire classée deuxième.

Si la résilience opérationnelle est vitale pour toutes les entreprises, certains secteurs d’activité requièrent des capacités solides. Les institutions financières sont particulièrement vulnérables aux incidents de sécurité et aux cyber-risques. Elles doivent protéger les données des clients, maintenir la stabilité du système financier et respecter des réglementations strictes, sous peine de perdre leur réputation et la confiance de leurs clients. De même, les organismes de soins de santé sont chargés d’assurer la continuité des soins en cas d’événements indésirables tout en respectant les exigences en matière de confidentialité des données sensibles des patients.

Pourquoi la résilience opérationnelle est-elle importante ?

La résilience opérationnelle est devenue essentielle dans les entreprises modernes pour de nombreuses raisons. Dans un monde numérique « toujours actif », les entreprises sont censées résister à toute perturbation opérationnelle, chaque seconde d’arrêt entraînant des pertes financières, des vulnérabilités de sécurité et des risques commerciaux.

Les événements catastrophiques majeurs, qu’il s’agisse de pandémies ou de catastrophes naturelles, ont mis en évidence la nécessité d’une résilience opérationnelle. En outre, l’activité réglementaire s’intensifie dans le monde entier, avec le gouvernement et d’autres autorités publiant des orientations, des lois et des réglementations pour s’assurer que les entreprises peuvent anticiper et se rétablir rapidement en cas d’événements défavorables.

À mesure que les sociétés mettent en œuvre progressivement l’intelligence artificielle (IA) et s’appuient sur des partenariats pour rester compétitives, les entreprises doivent s’assurer que ces dépendances respectent les mêmes normes de sécurité de l’information, de résilience et de contrôle qu’elles et leurs régulateurs exigent.

L’environnement des cybermenaces est également en évolution. Selon l’IBM X-Force Threat Intelligence Index 2024, les pirates passent des ransomwares aux logiciels malveillants conçus pour voler des informations.

Quel que soit le secteur, la confiance et la sécurité doivent être au cœur de la prise de décision concernant l’emplacement des workloads et des données.

AI Academy

Se préparer à l’IA avec le cloud hybride

Dirigé par des leaders d’opinion IBM, le programme a pour but d’aider les chefs d’entreprise à acquérir les connaissances nécessaires qui leur permettront d’orienter leurs investissements IA vers les opportunités les plus prometteuses.

Résilience opérationnelle versus gestion de la continuité d’activité (BCM) versus reprise après sinistre (DR)

La résilience opérationnelle, la gestion de la continuité d’activité (BCM) et la reprise après sinistre (DR) sont toutes des stratégies pour protéger les entreprises, mais ce sont des processus distincts.

Une stratégie de continuité des activités fait référence à la capacité d’une entreprise à maintenir ses fonctions commerciales cruciales et à reprendre ses opérations normales avec un temps d’arrêt minimal en cas de crise. La BCM se concentre sur la création de plans et de procédures détaillés afin de garantir la continuité des processus commerciaux essentiels en cas de défaillance de la chaîne d’approvisionnement, de pandémie ou d’autres incidents imprévus.

Les plans de reprise après sinistre sont plus techniques et axés sur les technologies de l’information. La DR comprend des technologies informatiques et des bonnes pratiques conçues pour prévenir ou minimiser la perte de données et les perturbations de l’activité résultant d’événements catastrophiques tels que des pannes d’équipement, des cyberattaques ou des dommages aux installations.

Il se concentre sur des points de défaillance isolés qui pourraient perturber des opérations critiques, généralement dans un centre de données, que ce soit sur site ou dans le cloud. La DR établit des objectifs de temps de récupération (RTO) et des objectifs de points de récupération (RPO) spécifiques pour la restauration des systèmes d’information et des données.

Il est important de noter que la continuité d’activité et la reprise après sinistre (BCDR) sont souvent combinées en stratégies intégrées, mais elles peuvent aussi être utilisées séparément selon les objectifs métier.

Un plan de résilience opérationnelle est une stratégie plus large qui fait référence à la capacité d’une entreprise à prévoir, maintenir et restaurer ses services et fonctions critiques face à un défi. Alors que la DR et la BCM se concentrent généralement sur des scénarios spécifiques et des plans de reprise, la résilience opérationnelle englobe l’ensemble des facteurs (par exemple, personnes, processus, technologie, chaîne d’approvisionnement) qui soutiennent les opérations et la livraison des services de l’entreprise. Il a évolué pour faire face à des menaces de plus en plus sophistiquées.

Régulation de la résilience opérationnelle

Ces dernières années, la résilience opérationnelle est devenue une priorité réglementaire pour les gouvernements et autres entités à travers le monde. Il guide des secteurs fortement réglementés (par exemple, les entreprises de services financiers, les infrastructures des marchés financiers) dans la gestion des exigences en matière de vie privée, de cyber-résilience, de sécurité et de souveraineté des données.

Pour protéger l’intérêt public, ces organismes de régulation ont mis en place des pratiques standardisées afin de s’assurer que les entreprises comprennent leurs vulnérabilités et investissent dans des mesures de protection pour la stabilité financière.

Aux États-Unis, la Réserve fédérale et d’autres régulateurs bancaires ont publié des orientations sur les pratiques de résilience opérationnelle. À l’international, des réglementations telles que la loi européenne sur la résilience opérationnelle numérique (DORA) ont créé des cadres contraignants et complets de gestion des risques en technologies de l’information et de la communication (TIC) pour les institutions financières et leurs fournisseurs de services technologiques tiers critiques.

Composantes clés de la résilience opérationnelle

La résilience opérationnelle exige une approche holistique couvrant des domaines interconnectés, notamment :

  • Cadre de gestion des risques : les pratiques de gestion des risques opérationnels constituent la base contre les menaces internes et externes. Les entreprises doivent en permanence identifier, évaluer et atténuer l’exposition au risque opérationnel, qui va de l’erreur humaine à la défaillance des technologies et des systèmes. Une gestion efficace des risques permet aux entreprises d’anticiper les risques potentiels et de développer des stratégies pour réduire leur impact.
  • Technologie et systèmes : créer une infrastructure informatique (IT) robuste est essentiel. Les systèmes informatiques, applications, données et contrôles de cybersécurité doivent être suffisamment solides pour résister aux interruptions et se remettre rapidement en cas d’incidents opérationnels.
  • Personnel et processus : des employés qualifiés, des procédures bien définies et une formation efficace permettent à toutes les parties prenantes de réagir de manière appropriée en cas de crise et de conserver leurs fonctions cruciales et leur souveraineté numérique.
  • Installations et infrastructures : les sites physiques tels que les centres de données, les systèmes électriques et les infrastructures réseau doivent être protégés et équipés de capacités de sauvegarde pour soutenir la reprise après sinistre et la continuité des activités.
  • Dépendances tierces : les fournisseurs, les prestataires de services cloud et les partenaires d’externalisation introduisent des dépendances qui nécessitent des pratiques de gestion des risques tiers pour garantir le respect des normes de résilience.

Cycle de vie de la résilience opérationnelle

Les entreprises développent une résilience opérationnelle dans tous les domaines majeurs grâce à un cycle de vie continu et proactif en quatre étapes.

1. Anticiper et se préparer

Les entreprises doivent identifier les fonctions critiques métier, les menaces potentielles et les vulnérabilités dans l’ensemble de leur système informatique (par exemple, sur site, sur cloud privé, sur cloud souverain, sur cloud public, sur edge).

Cette approche consiste à réaliser des évaluations des risques cybernétiques, de la modélisation des menaces et des analyses d’impact sur les entreprises (BIA) afin d’identifier les vulnérabilités potentielles et les fonctions importantes.

2. Prévenir et atténuer

Cette étape développe et met en œuvre des stratégies pour stopper ou réduire l’impact des perturbations potentielles. Cela implique l’intégration de politiques de sécurité solides, de formation des employés et de solutions informatiques spécialisées pour prévenir les incidents.

3. Répondre et récupérer

Cette étape consiste à activer la réponse aux incidents et les plans de continuité d’activité pour gérer une crise persistante et rétablir rapidement les fonctions essentielles.

L’objectif est de limiter les impacts soudains et les chocs et d’assurer la continuité des services essentiels.

4. S’adapter et apprendre

Après un incident, les entreprises doivent analyser ce qui s’est produit, collecter des données, examiner l’efficacité du plan et combler les lacunes identifiées afin d’améliorer leurs capacités de résilience.

Élaborer une stratégie de résilience opérationnelle

La mise en pratique de la résilience opérationnelle nécessite une stratégie cohérente qui intègre l’ensemble du système : équipes internes, processus, technologie et entités tierces et quatrièmes parties.

De nombreuses entreprises rencontrent des obstacles tels que les données cloisonnées, les infrastructures héritées et la complexité des tests de résistance à l’échelle sans perturber leurs opérations commerciales critiques.

Un plan global permet de résoudre ces problèmes grâce aux étapes clés présentées plus loin.

1. Identifier les services commerciaux cruciaux

Commencez par identifier les services essentiels à votre activité et ceux qui pourraient causer le plus de dommages en cas d’interruption. Définir des tolérances et des indicateurs d’impact. 

Il est important de ne pas se concentrer uniquement sur les aspects techniques de l’activité. Veillez à prendre en compte l’impact sur les clients, le chiffre d’affaires et la réputation.

2. Cartographier les dépendances et les interconnexions

Documentez la façon dont les systèmes, les personnes et les processus sont reliés. La compréhension de cette interconnexion et de cette interdépendance permet d’identifier les réactions en chaîne potentielles, telles qu’une panne d’un fournisseur de services tiers affectant simultanément plusieurs systèmes internes.

Les outils modernes de cartographie des dépendances peuvent automatiser la visibilité dans des environnements complexes et distribués.

3. Évaluer les risques et les vulnérabilités

Identifiez les points de défaillance importants, comme la dépendance à un seul centre de données. Créez un langage des risques commun à l’échelle de l’entreprise en utilisant une terminologie normalisée et des échelles de notation des risques qui permettent une communication cohérente entre les équipes techniques, les chefs d’entreprise et le conseil d’administration.

Considérons à la fois les menaces traditionnelles (par exemple, les pannes matérielles) et les menaces émergentes (par exemple, les logiciels malveillants sophistiqués). La surveillance et l’analyse pilotées par l’IA peuvent aider à détecter les vulnérabilités et les points de défaillance potentiels dans les infrastructures critiques.

4. Établir la gouvernance et la responsabilité

Créez un cadre de gouvernance des données qui désigne clairement la propriété de la haute direction. Attribuez des rôles et des responsabilités clairs (avec des mesures de responsabilisation) afin de prioriser les activités de résilience opérationnelle.

La direction doit également définir l’appétence de l’entreprise pour le risque afin de déterminer les investissements et les priorités en matière de résilience.

5. Mettre en œuvre les tests et la validation

Effectuez des tests de scénario pour valider vos capacités de réponse. Des exercices fréquents permettent de s’assurer que les équipes sont préparées et que les plans d’urgence restent efficaces en cas de cyberincidents ou de perturbations.

6. Développer une amélioration continue

Les incidents réels et les exercices de test aident à identifier les lacunes. Des évaluations et des modifications régulières permettent de renforcer les capacités de résilience et de suivre l’évolution des menaces et des activités.

7. Se conformer aux exigences réglementaires

Intégrez la conformité à votre stratégie dès le départ. Alignez votre entreprise sur les réglementations appropriées et utilisez des cadres sectoriels tels que le NIST.

La surveillance automatisée de la conformité peut contribuer à démontrer le respect continu des exigences réglementaires.

Stephanie Susnjara

Staff Writer

IBM Think

Ian Smalley

Staff Editor

IBM Think

Solutions connexes
IBM Cloud Infrastructure Center

IBM Cloud Infrastructure Center est une plateforme logicielle compatible OpenStack, conçue pour gérer des infrastructures de cloud privé exécutées sur IBM zSystems et IBM LinuxONE.

Découvrir Cloud Infrastructure Center
Infrastructure informatique

Fournissez une infrastructure sécurisée et compatible avec l’IA dans des environnements de cloud hybride

Découvrir les solutions d’infrastructure informatique
Services d’infrastructure

Accélérez, sécurisez et optimisez votre infrastructure hybride et d’entreprise grâce à l’expertise des IBM Technology Expert Labs.

Découvrir les services d’infrastructure
Passez à l’étape suivante

Transformez l’infrastructure de votre entreprise grâce aux solutions de cloud hybride IBM prêtes pour l’IA. Découvrez des serveurs, des solutions de stockage et des logiciels conçus pour protéger, faire évoluer et moderniser votre entreprise, ou accédez à des informations d’experts pour renforcer votre stratégie d’IA générative.

  1. Découvrir les solutions d’infrastructure informatique
  2. Explorer IBM Cloud