Continuité d’activité

Plan de continuité d’activité : le guide simple pour une TPE

· Par l’équipe Rappli · 11 min de lecture

Une panne informatique, un local inaccessible, une indisponibilité soudaine ou une rupture de fournisseur n’impose pas le même plan. Pourtant, ces événements posent une question commune : quelles prestations devez-vous maintenir, avec quelles ressources et pendant combien de temps ? Un plan de continuité d’activité, ou PCA, répond à cette question avant l’urgence. Pour une TPE, il ne s’agit pas de produire un classeur théorique, mais une procédure courte, utilisable sous pression et testée avec les personnes concernées.

La réponse courte : identifiez vos trois activités indispensables, fixez pour chacune un délai maximal d’interruption, listez les dépendances critiques et préparez une solution de secours réaliste. Ajoutez une chaîne de contacts, les accès utiles, un message client et les conditions du redémarrage. Testez ensuite un scénario au moins une fois par an : un plan non essayé reste une hypothèse.

1. Commencez par les activités qui font vivre l’entreprise

Un PCA ne commence pas par la liste des catastrophes possibles. Il commence par les résultats que vos clients attendent encore lorsque quelque chose fonctionne mal. Notez les activités sans lesquelles vous perdez rapidement du chiffre d’affaires, une obligation ou la confiance d’un client : recevoir les demandes, accéder au planning, réaliser une intervention urgente, encaisser, prévenir d’un retard ou retrouver un dossier. Limitez le premier exercice à trois activités réellement vitales.

Pour chaque activité, décrivez un niveau de service minimal. Un garage peut ne plus accepter de nouveaux rendez-vous pendant quelques heures tout en gardant l’accès aux véhicules déjà immobilisés. Un consultant peut suspendre la production mais conserver ses rendez-vous et ses documents essentiels. Cette version réduite évite de chercher à reproduire immédiatement le fonctionnement normal. Elle précise ce qui doit continuer, ce qui peut attendre et qui prend la décision.

Ne confondez pas continuité et assurance. Une assurance pertes d’exploitation peut compenser certains impacts selon le contrat ; elle ne vous indique pas comment répondre aux clients demain matin. Le PCA organise l’action, tandis que vos garanties traitent éventuellement une partie des conséquences financières.

2. Fixez un délai maximal plutôt qu’un vague « au plus vite »

Attribuez à chaque activité un délai maximal d’interruption acceptable. Il ne s’agit pas d’une promesse commerciale, mais d’un seuil de décision interne. Si la réception des demandes peut s’arrêter deux heures, votre solution de secours peut être simple. Si une activité doit reprendre en quinze minutes, elle exige des moyens déjà disponibles et des responsabilités précises. Estimez aussi la quantité de données que vous pouvez perdre : aucune, une heure de saisie ou une journée de travail.

Appuyez-vous sur les conséquences observables : rendez-vous manqués, pénalités, sécurité, perte de marchandises, délai légal ou clients impossibles à prévenir. Classez les activités en trois niveaux : à maintenir immédiatement, à reprendre dans la journée, et reportables. Cette hiérarchie guidera les investissements. Elle empêche de payer une redondance coûteuse pour un outil secondaire tout en oubliant une dépendance critique.

3. Cartographiez ce dont chaque activité dépend vraiment

Pour chaque activité prioritaire, listez les personnes, informations, équipements, locaux, fournisseurs et accès nécessaires. Ne notez pas seulement « informatique ». Précisez le logiciel, l’appareil, le compte, le moyen d’authentification et la personne qui sait l’utiliser. Une sauvegarde inaccessible sans le téléphone d’une personne absente n’est pas une solution de continuité. Un numéro de fournisseur enregistré dans une boîte mail indisponible ne l’est pas davantage.

ActivitéDépendances critiquesSolution minimale
Recevoir les demandesTéléphone, réseau, coordonnéesRenvoi d’appel testé, second appareil, liste de contacts
Tenir les rendez-vousAgenda, adresses, consignesExport hors ligne de la journée
Émettre une factureLogiciel, données client, accès bancaireProcédure différée et modèle sécurisé
Réaliser une interventionVéhicule, outils, stock, fournisseurPartenaire et stock minimum défini

Examinez ensuite les points uniques de défaillance : une seule personne, un seul téléphone, une seule connexion, un seul prestataire ou une seule copie des données. Le but n’est pas de tout doubler. Choisissez une parade proportionnée : documentation, délégation, export périodique, équipement de remplacement ou accord préalable avec un partenaire. Votre plan de sauvegarde 3-2-1 traite la récupération des fichiers ; le PCA relie cette récupération à la reprise du service.

Pour le téléphone, un renvoi d’appel vers un autre numéro est souvent la parade la plus simple. Il ne vaut solution de secours que s’il a été activé et testé avant l’incident : sa disponibilité dépend de votre ligne et de votre forfait, et le numéro de destination doit rester joignable pendant la crise.

4. Préparez des solutions utilisables, pas seulement disponibles

Une solution de secours doit être accessible pendant l’incident, comprise par son utilisateur et suffisamment à jour. Testez les identifiants, chargez les appareils, imprimez les informations qui doivent rester disponibles sans Internet et protégez-les contre un accès non autorisé. Si vous prévoyez de travailler depuis un autre lieu, vérifiez la connexion, la confidentialité, le transport des équipements et les conditions d’accueil des clients.

Pour les ressources humaines, désignez un titulaire et un remplaçant pour les décisions essentielles. Documentez en quelques lignes comment accéder au planning, prévenir les clients, contacter l’assureur et arrêter un paiement suspect. Une délégation correctement préparée est souvent plus utile qu’un long organigramme. La procédure doit toutefois respecter les droits d’accès : partager un mot de passe commun pour gagner du temps crée une nouvelle fragilité.

5. Écrivez la procédure de la première heure

La première heure doit tenir sur une page. Commencez par protéger les personnes, puis stabiliser la situation, confirmer les faits et désigner le responsable. Indiquez qui peut décider d’arrêter une activité, qui appelle le prestataire, où consigner les événements et à quel moment activer le mode dégradé. Une heure structurée évite que trois personnes lancent des actions contradictoires ou détruisent des éléments utiles au diagnostic.

  1. Décrire le fait observé sans supposer sa cause.
  2. Mettre les personnes et les équipements en sécurité.
  3. Isoler le périmètre touché sans effacer les preuves.
  4. Nommer le pilote et ouvrir un journal horodaté.
  5. Activer le service minimum prévu.
  6. Informer les interlocuteurs prioritaires avec un message factuel.
  7. Fixer le prochain point de décision.

Adaptez cette séquence au risque. Une fuite d’eau, un vol de téléphone et une cyberattaque n’appellent pas les mêmes gestes techniques. Le socle commun reste la traçabilité, la répartition des rôles et le maintien de l’essentiel. Pour un incident numérique déjà déclaré, appliquez les premiers réflexes face à une cyberattaque et les consignes des autorités compétentes plutôt qu’une improvisation.

6. Préparez trois messages avant d’en avoir besoin

Rédigez un message interne, un message client et un message fournisseur. Chacun doit indiquer ce qui est confirmé, l’impact concret, la solution temporaire et l’heure de la prochaine information. N’annoncez pas une cause ou un délai non vérifié. Évitez aussi le silence prolongé : une mise à jour courte et datée rassure davantage qu’une promesse trop précise qui ne sera pas tenue. Pour une fermeture temporaire, partez de ces exemples de messages d’absence professionnels et adaptez-les à la situation.

Les appels manqués méritent le même soin. Avec Rappli en « SMS personnalisé », le message prévu pour une fermeture ne part qu’après un appel manqué renvoyé, une fois votre accueil entendu, et si le numéro de l’appelant et vos réglages le permettent. Son expéditeur est « Rappli » : l’appelant ne peut pas y répondre, d’où l’adresse e-mail ou le numéro à y indiquer. Ce relais dépend lui-même du renvoi de votre ligne : inscrivez-le parmi les dépendances du plan.

Conservez les contacts dans un support accessible en mode dégradé : équipe, prestataire informatique, banque, assureur, bailleur, fournisseurs critiques et services d’urgence pertinents. Attribuez un ordre d’appel.

Si l’incident touche des données personnelles, le message public ne suffit pas. Une violation présentant un risque pour les personnes doit être notifiée à la CNIL dans les meilleurs délais, si possible dans les 72 heures suivant sa constatation (article 33 du RGPD). En cas de risque élevé, les personnes concernées doivent aussi être informées. Préparez donc les faits utiles : catégories de données, personnes touchées et mesures engagées. Le guide violation de données : notifier la CNIL en 72 heures détaille la démarche.

7. Testez une décision, pas une catastrophe entière

Un exercice sur table de quarante-cinq minutes suffit pour commencer. Choisissez un scénario crédible — ordinateur principal indisponible, absence du dirigeant, coupure Internet ou local inaccessible — puis déroulez la première heure. Demandez aux participants où trouver les contacts, comment accéder au planning, qui informe les clients et quel outil de secours utiliser. Notez les blocages réellement rencontrés, sans chercher à piéger les personnes.

Corrigez au maximum trois lacunes après chaque exercice, avec un responsable et une date. Rejouez ensuite le scénario. Testez aussi la restauration d’un document, la disponibilité d’un accès de secours et le transfert d’une tâche. Un indicateur utile n’est pas « plan rédigé », mais « service minimum atteint dans le délai fixé ». Révisez le plan après un changement de logiciel, de local, de prestataire ou de personne clé.

8. Tenez votre PCA sur une page opérationnelle

  • Activités prioritaires : trois résultats à maintenir et leur niveau minimal.
  • Délais : interruption maximale et perte de données acceptable.
  • Dépendances : personnes, outils, accès, locaux et fournisseurs.
  • Solutions de secours : emplacement, mode d’emploi et responsable.
  • Première heure : protection, diagnostic, décision et journal.
  • Contacts : titulaires, remplaçants et prestataires.
  • Communication : messages prêts et fréquence des mises à jour.
  • Retour à la normale : contrôles requis avant reprise complète.
  • Tests : date, scénario, résultat et corrections.

Exemple : le PCA d’une entreprise de plomberie de trois personnes

Exemple fictif, à adapter. Le gérant, un technicien et une assistante retiennent trois activités vitales. Ils acceptent de perdre au plus une journée de saisie, car le planning est exporté chaque soir.

Activité vitaleDélai maximalDépendancesSolution de secoursResponsable
Recevoir les demandes et les urgences2 heuresMobile du gérant, coordonnées clientsRenvoi d’appel testé vers le mobile du technicien, liste impriméeGérant, puis technicien
Tenir les interventions du jourUne demi-journéePlanning en ligne, adresses, véhiculePlanning imprimé la veille, stock minimum dans le véhiculeTechnicien
Facturer et encaisserCinq jours ouvrésLogiciel de facturation, accès bancaireFacturation différée, second accès bancaire nominatifAssistante

Ajoutez en annexe les détails techniques plutôt que d’alourdir la page principale. Le dirigeant doit pouvoir lire le plan en quelques minutes et agir sans rechercher une information essentielle. Conservez une copie protégée hors du système principal, contrôlez les accès et datez chaque version. Le meilleur PCA n’est pas le plus long : c’est celui qui permet une décision cohérente lorsque le fonctionnement habituel disparaît.

Sources officielles et primaires : SGDSN, via France Num — formation « Guide de la continuité d’activité » (avril 2026) ; ANSSI — mesurer sa préparation aux crises cyber ; Cybermalveillance.gouv.fr — que faire en cas de cyberattaque (guide pour les dirigeants) ; CNIL — notifier une violation de données personnelles. Consultées le 29 septembre 2026. Les exemples et méthodes doivent être adaptés à votre situation, à vos contrats et aux règles à jour.

Questions fréquentes

Une TPE a-t-elle l’obligation d’avoir un PCA ?

L’obligation dépend du secteur, des contrats et des risques applicables. Même lorsqu’aucun texte général ne l’impose, un plan proportionné aide à protéger les clients, les données, la trésorerie et la reprise. Vérifiez les exigences propres à votre activité.

Combien de temps faut-il pour préparer une première version ?

À titre indicatif, quelques heures suffisent souvent pour une version d’une page centrée sur trois activités critiques ; la formation du SGDSN proposée sur France Num dure elle-même trois heures. Les tests et les mises à jour transforment ensuite cette première version en dispositif fiable.

Faut-il prévoir tous les scénarios ?

Non. Travaillez d’abord sur les conséquences communes : indisponibilité d’une personne, d’un outil, d’un lieu, d’un fournisseur ou des données. Une solution réutilisable couvre souvent plusieurs causes.

Où conserver le plan ?

Conservez une copie accessible et protégée en dehors du système principal, avec une version imprimée si elle est réellement utile. Les informations sensibles ne doivent pas devenir publiques.

En résumé

Un plan de continuité de TPE définit les activités essentielles, leurs délais, leurs dépendances et un mode dégradé réaliste. Il organise la première heure, les contacts, la communication et les conditions de reprise. Une page claire, testée régulièrement, vaut mieux qu’un document exhaustif jamais utilisé.

Gardez le contact avec vos clients

Après un appel manqué renvoyé vers Rappli, votre client peut recevoir automatiquement un SMS, si son numéro et vos réglages le permettent. Choisissez « SMS avec formulaire » pour recueillir sa demande, ou « SMS personnalisé » pour partager votre texte et vos liens utiles.

Essayer Rappli gratuitement Jusqu’à 30 jours (30 SMS avec formulaire ou 100 SMS personnalisé), sans engagement. Moyen de paiement demandé à l’inscription. Détails de l’essai.