FR
Organisme de certification ISO 22301

Certification ISO 22301 des systèmes de management de la continuité d'activité

Certification ISO 22301 par un organisme de certification accrédité par l'UAF basé à Dallas–Fort Worth (Texas). Un auditeur senior, une proposition unique à prix forfaitaire et un audit qui met à l'épreuve votre analyse d'impact sur l'activité, vos plans de reprise et vos exercices, et pas seulement les documents. La plupart des audits de certification prennent 6–12 semaines.

Page revue le 29 septembre 2026 par l'équipe de certification d'Accredify Global.

L'ISO 22301 avec Accredify Global
6–12 sem.Délai habituel de l'audit de certification
3 ansValidité du certificat
ISO 22301Édition 2019, avec l'Amd 1:2024
61+Auditeurs
23+Experts techniques
71Pays couverts
ACCRÉDITÉ
Organisme de certification accrédité
Vérifier notre périmètre d'accréditation UAF
Vérifier l'accréditation ↗
SIGNATAIRE DU MLA
Accord de reconnaissance multilatérale
Consulter les registres de certification accréditée
Vérifier sur IAF CertSearch ↗
PILOTÉ PAR DES SENIORS
Auditeur senior dédié
De la définition du périmètre à la certification
FORFAIT FIXE
Une proposition à forfait fixe
Aucun coût caché ni dérive du périmètre
La norme, en termes simples

Qu'est-ce que la certification ISO 22301 ?

La certification ISO 22301 est la confirmation indépendante, par un organisme de certification accrédité, que votre système de management de la continuité d'activité (SMCA) est conforme à l'ISO 22301. Elle montre à vos clients et aux autorités de régulation que vous savez quelles activités comptent le plus, dans quels délais elles doivent être rétablies, et que vos plans ont été testés.

Un SMCA commence par un bilan d'impact sur l'activité, qui fixe les objectifs de délai de reprise des activités critiques. Il ajoute ensuite une appréciation des risques, des stratégies de continuité, des plans documentés et un programme d'exercices qui prouve que les plans fonctionnent. Notre audit échantillonne les résultats réels des exercices et les enregistrements d'incidents, pas seulement les documents de planification.

Nous certifions des organisations américaines depuis notre siège de Dallas–Fort Worth (Texas) et auditons des sites dans 71 pays. Faites-vous certifier ISO 22301 seule ou avec l'ISO 27001 ou l'ISO 9001.

BIABilan d'impact sur l'activité et objectifs de reprise
ExercicesPlans testés, avec des enseignements mis en œuvre
Étape 1 + 2Audit de certification accrédité en deux étapes
Cycle de 3 ansSurveillance annuelle, puis renouvellement de la certification
Où en est la norme

ISO 22301:2019 et l'amendement climat de 2024 : ce que couvre votre audit

ISO 22301:2019 est l'édition actuelle de la norme. En février 2024, l'ISO a ajouté l'Amendement 1 relatif à l'action climatique à ISO 22301 et à d'autres normes de systèmes de management. Vous devez désormais déterminer si le changement climatique est un enjeu pertinent pour votre SMCA, et si les parties intéressées ont des exigences liées au climat.

Pour la planification de la continuité, cela implique souvent d'évaluer les phénomènes météorologiques extrêmes, les inondations, la chaleur et les coupures d'électricité dans votre appréciation des risques et vos dépendances vis-à-vis des fournisseurs. Nous vérifions ces deux points lors de l'Étape 1, et ils s'appliquent aux nouvelles certifications, aux audits de surveillance et aux audits de renouvellement de la certification.

ISO 22301:2019Édition actuelle
Amd 1:2024Changement climatique ajouté aux articles sur le contexte
À chaque auditOù nous vérifions les deux points

Source : ISO 22301:2019 (iso.org)

Qui est concerné, et quand

Quand les organisations ont-elles besoin de la certification ISO 22301 ?

La plupart des projets ISO 22301 démarrent lorsqu'un client, une autorité de régulation ou un appel d'offres demande la preuve que les services critiques continueront de fonctionner.

Prestataires de services critiques

Fournisseurs SaaS, de centres de données et de services managés ayant des engagements de disponibilité et de reprise dans leurs contrats.

Services financiers

Les entreprises tenues de répondre aux attentes en matière de résilience opérationnelle, y compris DORA dans l'UE.

Santé

Prestataires et fournisseurs qui doivent maintenir les services aux patients pendant une perturbation.

Chaîne d'approvisionnement et logistique

Les organisations dont les clients cartographient les dépendances fournisseurs et demandent des preuves de continuité.

Secteur public et appels d'offres

Les contrats qui exigent un certificat ISO 22301 accrédité comme qualification.

Activités multisites

Les groupes qui ont besoin d'une approche unique de la continuité sur l'ensemble de leurs sites, régions et équipes.

Fonctionnement

Comment obtenir la certification ISO 22301 : le processus de certification

Six étapes du premier appel au certificat, avec le même auditeur senior à chaque étape d'audit.

Revue gratuite du périmètreNous confirmons les services, les sites et les effectifs, et vous remettons une proposition à forfait fixe.
Demande & périmètrePérimètre du SMCA, activités critiques incluses et planification de l'audit.
Audit d'Étape 1Revue de votre BIA, de votre appréciation des risques et de vos plans de continuité.
Audit d'Étape 2Preuves issues des exercices, des incidents et des tests de reprise.
Décision de certificationRevue indépendante de l'audit, puis délivrance du certificat.
SurveillanceAudits de surveillance annuels, puis renouvellement de la certification la troisième année.

Vous ne savez pas si votre analyse d'impact sur l'activité et vos enregistrements d'exercices passeraient l'Étape 1 ? Une revue du périmètre gratuite vous le dit avant l'auditeur.

Réserver une revue gratuite du périmètre d'audit
Pourquoi Accredify Global

Ce qui distingue un audit ISO 22301 chez Accredify Global

Les questions que les acheteurs posent le plus souvent lorsqu'ils comparent des organismes de certification ISO 22301, avec nos réponses dès le départ.

Un auditeur senior dédié, du début à la fin

L'auditeur qui cadre votre certification dirige l'Étape 1, l'Étape 2 et la surveillance. Les constats citent les preuves et l'article sur lesquels ils reposent.

Des plans testés, pas seulement rédigés

Nous échantillonnons des rapports d'exercices, des tests de reprise et des incidents réels, et vérifions que les enseignements tirés ont conduit à des changements.

L'ISO 22301 avec l'ISO 27001

La continuité d'activité et la sécurité de l'information partagent des mesures relatives aux risques, aux incidents et aux fournisseurs ; nous les auditons donc comme un seul programme.

Changer d'organisme de certification est simple

Un audit de transfert examine votre certificat et les non-conformités ouvertes, puis aligne votre cycle sans réinitialiser votre historique.

Ce que les auditeurs examinent

Exigences de la certification ISO 22301 : ce que l'audit évalue

Les auditeurs suivent le cycle de la continuité, de l'analyse à l'exercice, et vérifient que chaque étape est étayée par des preuves.

Contexte & périmètre

Les produits, services et sites inclus dans le périmètre, et les exigences des parties intéressées.

Bilan d'impact sur l'activité

Les activités critiques, les impacts dans le temps et les objectifs de délai de reprise fixés par l'entreprise.

Appréciation des risques

Risques de perturbation des activités critiques, y compris les risques liés aux fournisseurs et au climat.

Stratégies et solutions

La manière dont chaque activité critique sera poursuivie ou rétablie, avec les ressources nécessaires.

Plans et procédures

Des plans de réponse aux incidents, de communication et de reprise réellement utilisables par les équipes.

Exercices et amélioration

Un programme d'exercices et de tests, avec les résultats, les enseignements tirés et la revue de direction.

Documents que l'auditeur demandera

  • Périmètre du SMCA et politique de continuité d'activité
  • Bilan d'impact sur l'activité avec objectifs de délai de reprise
  • Appréciation et traitement des risques
  • Stratégies de continuité d'activité et besoins en ressources
  • Plans de réponse aux incidents et de continuité d'activité
  • Programme d'exercices et rapports d'exercice
  • Enregistrements de compétences et de sensibilisation
  • Audit interne, revue de direction et actions correctives

Les termes clés qu'utilisera l'auditeur

  • RTO — objectif de délai de reprise : la rapidité avec laquelle une activité doit reprendre
  • RPO — objectif de point de reprise : la perte de données acceptable
  • MTPD — durée maximale de perturbation acceptable
  • MBCO — objectif minimal de continuité d'activité : le niveau de service à maintenir pendant une perturbation
Coût et délais

Coût et délais de la certification ISO 22301

La certification ISO 22301 n'a pas de prix catalogue. Les honoraires dépendent du nombre de jours d'audit nécessaires à votre périmètre, qui dépend principalement de l'effectif, des sites et du nombre d'activités critiques incluses dans le périmètre. Une revue du périmètre gratuite vous permet d'obtenir une proposition unique à prix forfaitaire pour votre périmètre réel.

Pré-évaluationFacultatifUne vérification préalable à l'audit qui signale les écarts par rapport à ISO 22301, sans concevoir votre SMCA. Chiffrée séparément.
Audit de certificationÉtape 1 + Étape 2L'Étape 1 examine votre BIA et vos plans ; l'Étape 2 contrôle les preuves d'exercices et d'incidents.
Audits de surveillanceAnnées 2 et 3Une vérification annuelle que le SMCA fonctionne toujours tel que certifié.
Renouvellement de la certificationFin de la 3e annéeUne réévaluation complète avant l'expiration du certificat.

Ce qui détermine vos jours d'audit (et vos honoraires)

  • Effectif inclus dans le périmètre du SMCA
  • Nombre de sites, y compris les sites de reprise
  • Nombre et complexité des activités critiques
  • Dépendance vis-à-vis des fournisseurs et des services externalisés
  • Si l'ISO 27001 ou l'ISO 9001 est certifiée en même temps

Délai habituel de l'audit de certification

Plans de continuité et exercices matures6–8 semaines
Premier SMCA formalisé8–10 semaines
Périmètre multisite ou critique10–12 semaines

Planifiez au moins un exercice avant l'audit d'Étape 2, afin que l'auditeur dispose de résultats à examiner.

Articulation avec l'existant

ISO 22301, ISO 27001, DORA, NIS2 et SOC 2 : les différences

Les liens entre l'ISO 22301 et les référentiels auxquels elle est le plus souvent associée.

RéférentielCe qu'elle couvreLien avec l'ISO 22301
ISO 27001Management de la sécurité de l'informationComprend des mesures de continuité des TIC ; l'ISO 22301 couvre la continuité de l'ensemble de l'activité.
DORALégislation européenne sur la résilience opérationnelle des entités financièresL'ISO 22301 contribue à répondre aux attentes de DORA en matière de continuité, de reprise et de tests.
NIS2Directive européenne sur la cybersécuritéLa continuité d'activité et la gestion de crise font partie des mesures exigées par NIS2.
SOC 2Attestation CPA, avec un critère de disponibilité facultatifL'ISO 22301 fournit un certificat international pour la continuité d'activité.
Choisir un organisme de certification

Comment choisir un organisme de certification ISO 22301

Les questions à poser à tout organisme de certification ISO 22301 avant de signer, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Êtes-vous accrédités, et puis-je le vérifier ?Nous sommes accrédités par l'UAF dans le cadre de l'IAF MLA. Consultez notre périmètre dans l'annuaire UAF, et tout certificat que nous délivrons sur IAF CertSearch.
Qui dirige réellement l'audit ?Un auditeur senior dédié, de l'appel de cadrage jusqu'au certificat, puis tout au long de la surveillance.
Comment l'audit est-il tarifé ?Un forfait fixe, déterminé par les jours d'audit qu'exige votre périmètre. Aucun coût caché n'est ajouté une fois que vous l'avez accepté.
Testerez-vous nos plans ?Nous examinons les résultats de vos exercices et vos enregistrements d'incidents ; nous ne réalisons pas vos exercices à votre place.
Pouvez-vous auditer ISO 27001 en même temps ?Oui, sous la forme d'un programme d'audit intégré avec des preuves partagées.
Combien de temps prendra la certification ?Généralement 6–12 semaines pour l'audit lui-même, une fois votre SMCA en service.
Livrables

Ce que vous recevez

Certificat ISO 22301

Couvre le périmètre défini de votre SMCA, valable trois ans avec un audit de surveillance annuel.

Rapport des constats d'audit

Chaque constat est relié aux preuves et à l'article sur lequel il repose.

Enregistrement du certificat vérifiable

Vos clients peuvent vérifier votre certificat sur notre page de vérification des certificats.

Preuves pour les appels d'offres et les clients

Certificat et libellé du périmètre prêts pour les contrats et les questionnaires de résilience.

Plan de surveillance

Les dates et les points d'attention de vos audits de surveillance annuels.

Un parcours d'audit intégré

Ajoutez ISO 27001 ou ISO 9001 au même programme d'audit dès que vous êtes prêt.

Questions fréquentes

Questions fréquentes sur la certification ISO 22301

Des réponses claires sur les exigences, les coûts, les délais et le choix d'un organisme de certification.

Qu'est-ce que la certification ISO 22301 ?

La certification ISO 22301 est la confirmation indépendante, par un organisme de certification accrédité, que le système de management de la continuité d'activité (SMCA) d'une organisation est conforme à l'ISO 22301. Elle montre que les activités critiques sont identifiées, que des objectifs de reprise sont fixés et que les plans de continuité ont été testés.

Quelle est la dernière version de l'ISO 22301 ?

L'ISO 22301:2019 est l'édition en vigueur. En février 2024, l'ISO a ajouté l'Amendement 1 relatif à l'action climatique, qui demande aux organisations de déterminer si le changement climatique est pertinent pour leur SMCA.

Quelles sont les exigences de la certification ISO 22301 ?

L'ISO 22301 exige un périmètre de SMCA défini, l'engagement de la direction et une politique de continuité, ainsi qu'une analyse d'impact sur l'activité assortie d'objectifs de reprise. Elle exige également une appréciation des risques, des stratégies de continuité, des plans documentés, un programme d'exercices, un audit interne, une revue de direction et des actions correctives.

Comment obtenir la certification ISO 22301 ?

Définissez le périmètre de votre SMCA, réalisez une analyse d'impact sur l'activité et une appréciation des risques, et mettez en place des plans de continuité. Menez au moins un exercice, un audit interne et une revue de direction, puis faites auditer le système par un organisme de certification accrédité. Avec Accredify Global, le parcours comprend une revue du périmètre gratuite, la demande, l'Étape 1, l'Étape 2, la décision de certification et la surveillance annuelle.

Qu'est-ce qu'une analyse d'impact sur l'activité ?

Un bilan d'impact sur l'activité (BIA) identifie vos activités critiques et la façon dont l'impact d'une perturbation s'accroît avec le temps. Il fixe les objectifs de délai de reprise et les ressources nécessaires à la reprise, et constitue le fondement d'un SMCA ISO 22301.

Quelle est la différence entre RTO et RPO ?

La durée maximale d'interruption admissible (RTO) est le délai dans lequel une activité doit reprendre après une perturbation. La perte de données maximale admissible (RPO) est la quantité de données dont la perte est acceptable, mesurée comme le temps écoulé entre la dernière copie saine et la perturbation.

Combien coûte la certification ISO 22301 ?

Le coût de la certification ISO 22301 dépend des jours d'audit requis par votre périmètre. Les principaux facteurs sont l'effectif, les sites, le nombre et la complexité des activités critiques et la dépendance vis-à-vis des fournisseurs. Accredify Global examine gratuitement votre périmètre et émet une proposition unique à prix forfaitaire, sans coûts cachés ajoutés par la suite.

Combien de temps prend la certification ISO 22301 ?

L'audit de certification dure généralement de 6 à 12 semaines, soit 6–8 semaines avec des plans de continuité et des exercices matures, 8–10 semaines pour un premier SMCA formel et 10–12 semaines pour les périmètres multisites ou critiques.

Quelle est la durée de validité d'un certificat ISO 22301 ?

Trois ans. Des audits de surveillance annuels confirment que le SMCA est toujours maintenu, et un audit de renouvellement de la certification est requis avant l'expiration du certificat.

Devons-nous mener un exercice avant la certification ?

Oui. L'ISO 22301 exige un programme d'exercices et de tests. L'auditeur d'Étape 2 recherchera les résultats des exercices et la preuve que les enseignements tirés ont conduit à des changements. Planifiez au moins un exercice avant l'Étape 2.

Quelle est la différence entre l'ISO 22301 et l'ISO 27001 ?

L'ISO 27001 gère la sécurité de l'information et comprend des mesures de continuité des TIC. L'ISO 22301 gère la continuité de l'ensemble de l'activité, y compris le personnel, les sites, les fournisseurs et les services. De nombreuses organisations sont certifiées selon les deux.

L'ISO 22301 aide-t-elle à répondre à DORA ou à NIS2 ?

Oui. L'ISO 22301 soutient les attentes de DORA en matière de continuité, de reprise et de tests pour les entités financières de l'UE, ainsi que les mesures de continuité d'activité et de gestion de crise de NIS2. Elle ne remplace pas les exigences spécifiques de l'une ou l'autre de ces lois.

Qu'est-ce qu'un organisme de certification ISO 22301 ?

Un organisme de certification ISO 22301 est une organisation indépendante qui audite les systèmes de management de la continuité d'activité et délivre des certificats ISO 22301. Choisissez-en un accrédité dans le cadre de l'IAF MLA afin que vos clients puissent vérifier le certificat sur IAF CertSearch.

Puis-je passer à Accredify Global si je suis déjà certifié ISO 22301 ?

Oui. Il s'agit d'un audit de transfert, et non d'une première certification. Nous examinons votre certificat, votre périmètre et les éventuelles non-conformités ouvertes, puis alignons votre cycle d'audit sans réinitialiser votre historique de certification.

ISO 22301 peut-elle être combinée avec d'autres normes ?

Oui. L'ISO 22301 peut être auditée avec l'ISO 27001 ou l'ISO 9001 dans un programme intégré unique. Cela réduit le temps d'audit répété pour les processus partagés tels que l'appréciation des risques, la gestion des incidents, l'audit interne et la revue de direction.

Revue gratuite du périmètre d'audit ISO 22301

Obtenez une proposition unique à prix forfaitaire pour votre périmètre de continuité réel

Parlez-nous de vos services critiques, de vos sites et du client ou de l'appel d'offres qui demande l'ISO 22301. Nous vous recommanderons un calendrier et vous remettrons une proposition à prix fixe.

Réservez votre revue gratuite du périmètre d'audit →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition