Certification ISO 22301 des systèmes de management de la continuité d'activité
Certification ISO 22301 par un organisme de certification accrédité par l'UAF basé à Dallas–Fort Worth (Texas). Un auditeur senior, une proposition unique à prix forfaitaire et un audit qui met à l'épreuve votre analyse d'impact sur l'activité, vos plans de reprise et vos exercices, et pas seulement les documents. La plupart des audits de certification prennent 6–12 semaines.
Page revue le 29 septembre 2026 par l'équipe de certification d'Accredify Global.
Qu'est-ce que la certification ISO 22301 ?
La certification ISO 22301 est la confirmation indépendante, par un organisme de certification accrédité, que votre système de management de la continuité d'activité (SMCA) est conforme à l'ISO 22301. Elle montre à vos clients et aux autorités de régulation que vous savez quelles activités comptent le plus, dans quels délais elles doivent être rétablies, et que vos plans ont été testés.
Un SMCA commence par un bilan d'impact sur l'activité, qui fixe les objectifs de délai de reprise des activités critiques. Il ajoute ensuite une appréciation des risques, des stratégies de continuité, des plans documentés et un programme d'exercices qui prouve que les plans fonctionnent. Notre audit échantillonne les résultats réels des exercices et les enregistrements d'incidents, pas seulement les documents de planification.
Nous certifions des organisations américaines depuis notre siège de Dallas–Fort Worth (Texas) et auditons des sites dans 71 pays. Faites-vous certifier ISO 22301 seule ou avec l'ISO 27001 ou l'ISO 9001.
ISO 22301:2019 et l'amendement climat de 2024 : ce que couvre votre audit
ISO 22301:2019 est l'édition actuelle de la norme. En février 2024, l'ISO a ajouté l'Amendement 1 relatif à l'action climatique à ISO 22301 et à d'autres normes de systèmes de management. Vous devez désormais déterminer si le changement climatique est un enjeu pertinent pour votre SMCA, et si les parties intéressées ont des exigences liées au climat.
Pour la planification de la continuité, cela implique souvent d'évaluer les phénomènes météorologiques extrêmes, les inondations, la chaleur et les coupures d'électricité dans votre appréciation des risques et vos dépendances vis-à-vis des fournisseurs. Nous vérifions ces deux points lors de l'Étape 1, et ils s'appliquent aux nouvelles certifications, aux audits de surveillance et aux audits de renouvellement de la certification.
Source : ISO 22301:2019 (iso.org)
Quand les organisations ont-elles besoin de la certification ISO 22301 ?
La plupart des projets ISO 22301 démarrent lorsqu'un client, une autorité de régulation ou un appel d'offres demande la preuve que les services critiques continueront de fonctionner.
Fournisseurs SaaS, de centres de données et de services managés ayant des engagements de disponibilité et de reprise dans leurs contrats.
Les entreprises tenues de répondre aux attentes en matière de résilience opérationnelle, y compris DORA dans l'UE.
Prestataires et fournisseurs qui doivent maintenir les services aux patients pendant une perturbation.
Les organisations dont les clients cartographient les dépendances fournisseurs et demandent des preuves de continuité.
Les contrats qui exigent un certificat ISO 22301 accrédité comme qualification.
Les groupes qui ont besoin d'une approche unique de la continuité sur l'ensemble de leurs sites, régions et équipes.
Comment obtenir la certification ISO 22301 : le processus de certification
Six étapes du premier appel au certificat, avec le même auditeur senior à chaque étape d'audit.
Vous ne savez pas si votre analyse d'impact sur l'activité et vos enregistrements d'exercices passeraient l'Étape 1 ? Une revue du périmètre gratuite vous le dit avant l'auditeur.
Réserver une revue gratuite du périmètre d'auditCe qui distingue un audit ISO 22301 chez Accredify Global
Les questions que les acheteurs posent le plus souvent lorsqu'ils comparent des organismes de certification ISO 22301, avec nos réponses dès le départ.
L'auditeur qui cadre votre certification dirige l'Étape 1, l'Étape 2 et la surveillance. Les constats citent les preuves et l'article sur lesquels ils reposent.
Nous échantillonnons des rapports d'exercices, des tests de reprise et des incidents réels, et vérifions que les enseignements tirés ont conduit à des changements.
La continuité d'activité et la sécurité de l'information partagent des mesures relatives aux risques, aux incidents et aux fournisseurs ; nous les auditons donc comme un seul programme.
Un audit de transfert examine votre certificat et les non-conformités ouvertes, puis aligne votre cycle sans réinitialiser votre historique.
Exigences de la certification ISO 22301 : ce que l'audit évalue
Les auditeurs suivent le cycle de la continuité, de l'analyse à l'exercice, et vérifient que chaque étape est étayée par des preuves.
Contexte & périmètre
Les produits, services et sites inclus dans le périmètre, et les exigences des parties intéressées.
Bilan d'impact sur l'activité
Les activités critiques, les impacts dans le temps et les objectifs de délai de reprise fixés par l'entreprise.
Appréciation des risques
Risques de perturbation des activités critiques, y compris les risques liés aux fournisseurs et au climat.
Stratégies et solutions
La manière dont chaque activité critique sera poursuivie ou rétablie, avec les ressources nécessaires.
Plans et procédures
Des plans de réponse aux incidents, de communication et de reprise réellement utilisables par les équipes.
Exercices et amélioration
Un programme d'exercices et de tests, avec les résultats, les enseignements tirés et la revue de direction.
Documents que l'auditeur demandera
- Périmètre du SMCA et politique de continuité d'activité
- Bilan d'impact sur l'activité avec objectifs de délai de reprise
- Appréciation et traitement des risques
- Stratégies de continuité d'activité et besoins en ressources
- Plans de réponse aux incidents et de continuité d'activité
- Programme d'exercices et rapports d'exercice
- Enregistrements de compétences et de sensibilisation
- Audit interne, revue de direction et actions correctives
Les termes clés qu'utilisera l'auditeur
- RTO — objectif de délai de reprise : la rapidité avec laquelle une activité doit reprendre
- RPO — objectif de point de reprise : la perte de données acceptable
- MTPD — durée maximale de perturbation acceptable
- MBCO — objectif minimal de continuité d'activité : le niveau de service à maintenir pendant une perturbation
Coût et délais de la certification ISO 22301
La certification ISO 22301 n'a pas de prix catalogue. Les honoraires dépendent du nombre de jours d'audit nécessaires à votre périmètre, qui dépend principalement de l'effectif, des sites et du nombre d'activités critiques incluses dans le périmètre. Une revue du périmètre gratuite vous permet d'obtenir une proposition unique à prix forfaitaire pour votre périmètre réel.
Ce qui détermine vos jours d'audit (et vos honoraires)
- Effectif inclus dans le périmètre du SMCA
- Nombre de sites, y compris les sites de reprise
- Nombre et complexité des activités critiques
- Dépendance vis-à-vis des fournisseurs et des services externalisés
- Si l'ISO 27001 ou l'ISO 9001 est certifiée en même temps
Délai habituel de l'audit de certification
| Plans de continuité et exercices matures | 6–8 semaines |
|---|---|
| Premier SMCA formalisé | 8–10 semaines |
| Périmètre multisite ou critique | 10–12 semaines |
Planifiez au moins un exercice avant l'audit d'Étape 2, afin que l'auditeur dispose de résultats à examiner.
ISO 22301, ISO 27001, DORA, NIS2 et SOC 2 : les différences
Les liens entre l'ISO 22301 et les référentiels auxquels elle est le plus souvent associée.
| Référentiel | Ce qu'elle couvre | Lien avec l'ISO 22301 |
|---|---|---|
| ISO 27001 | Management de la sécurité de l'information | Comprend des mesures de continuité des TIC ; l'ISO 22301 couvre la continuité de l'ensemble de l'activité. |
| DORA | Législation européenne sur la résilience opérationnelle des entités financières | L'ISO 22301 contribue à répondre aux attentes de DORA en matière de continuité, de reprise et de tests. |
| NIS2 | Directive européenne sur la cybersécurité | La continuité d'activité et la gestion de crise font partie des mesures exigées par NIS2. |
| SOC 2 | Attestation CPA, avec un critère de disponibilité facultatif | L'ISO 22301 fournit un certificat international pour la continuité d'activité. |
Comment choisir un organisme de certification ISO 22301
Les questions à poser à tout organisme de certification ISO 22301 avant de signer, et les réponses d'Accredify Global.
| Question à poser | La réponse d'Accredify Global |
|---|---|
| Êtes-vous accrédités, et puis-je le vérifier ? | Nous sommes accrédités par l'UAF dans le cadre de l'IAF MLA. Consultez notre périmètre dans l'annuaire UAF, et tout certificat que nous délivrons sur IAF CertSearch. |
| Qui dirige réellement l'audit ? | Un auditeur senior dédié, de l'appel de cadrage jusqu'au certificat, puis tout au long de la surveillance. |
| Comment l'audit est-il tarifé ? | Un forfait fixe, déterminé par les jours d'audit qu'exige votre périmètre. Aucun coût caché n'est ajouté une fois que vous l'avez accepté. |
| Testerez-vous nos plans ? | Nous examinons les résultats de vos exercices et vos enregistrements d'incidents ; nous ne réalisons pas vos exercices à votre place. |
| Pouvez-vous auditer ISO 27001 en même temps ? | Oui, sous la forme d'un programme d'audit intégré avec des preuves partagées. |
| Combien de temps prendra la certification ? | Généralement 6–12 semaines pour l'audit lui-même, une fois votre SMCA en service. |
Ce que vous recevez
Couvre le périmètre défini de votre SMCA, valable trois ans avec un audit de surveillance annuel.
Chaque constat est relié aux preuves et à l'article sur lequel il repose.
Vos clients peuvent vérifier votre certificat sur notre page de vérification des certificats.
Certificat et libellé du périmètre prêts pour les contrats et les questionnaires de résilience.
Les dates et les points d'attention de vos audits de surveillance annuels.
Ajoutez ISO 27001 ou ISO 9001 au même programme d'audit dès que vous êtes prêt.
Questions fréquentes sur la certification ISO 22301
Des réponses claires sur les exigences, les coûts, les délais et le choix d'un organisme de certification.
Qu'est-ce que la certification ISO 22301 ?
La certification ISO 22301 est la confirmation indépendante, par un organisme de certification accrédité, que le système de management de la continuité d'activité (SMCA) d'une organisation est conforme à l'ISO 22301. Elle montre que les activités critiques sont identifiées, que des objectifs de reprise sont fixés et que les plans de continuité ont été testés.
Quelle est la dernière version de l'ISO 22301 ?
L'ISO 22301:2019 est l'édition en vigueur. En février 2024, l'ISO a ajouté l'Amendement 1 relatif à l'action climatique, qui demande aux organisations de déterminer si le changement climatique est pertinent pour leur SMCA.
Quelles sont les exigences de la certification ISO 22301 ?
L'ISO 22301 exige un périmètre de SMCA défini, l'engagement de la direction et une politique de continuité, ainsi qu'une analyse d'impact sur l'activité assortie d'objectifs de reprise. Elle exige également une appréciation des risques, des stratégies de continuité, des plans documentés, un programme d'exercices, un audit interne, une revue de direction et des actions correctives.
Comment obtenir la certification ISO 22301 ?
Définissez le périmètre de votre SMCA, réalisez une analyse d'impact sur l'activité et une appréciation des risques, et mettez en place des plans de continuité. Menez au moins un exercice, un audit interne et une revue de direction, puis faites auditer le système par un organisme de certification accrédité. Avec Accredify Global, le parcours comprend une revue du périmètre gratuite, la demande, l'Étape 1, l'Étape 2, la décision de certification et la surveillance annuelle.
Qu'est-ce qu'une analyse d'impact sur l'activité ?
Un bilan d'impact sur l'activité (BIA) identifie vos activités critiques et la façon dont l'impact d'une perturbation s'accroît avec le temps. Il fixe les objectifs de délai de reprise et les ressources nécessaires à la reprise, et constitue le fondement d'un SMCA ISO 22301.
Quelle est la différence entre RTO et RPO ?
La durée maximale d'interruption admissible (RTO) est le délai dans lequel une activité doit reprendre après une perturbation. La perte de données maximale admissible (RPO) est la quantité de données dont la perte est acceptable, mesurée comme le temps écoulé entre la dernière copie saine et la perturbation.
Combien coûte la certification ISO 22301 ?
Le coût de la certification ISO 22301 dépend des jours d'audit requis par votre périmètre. Les principaux facteurs sont l'effectif, les sites, le nombre et la complexité des activités critiques et la dépendance vis-à-vis des fournisseurs. Accredify Global examine gratuitement votre périmètre et émet une proposition unique à prix forfaitaire, sans coûts cachés ajoutés par la suite.
Combien de temps prend la certification ISO 22301 ?
L'audit de certification dure généralement de 6 à 12 semaines, soit 6–8 semaines avec des plans de continuité et des exercices matures, 8–10 semaines pour un premier SMCA formel et 10–12 semaines pour les périmètres multisites ou critiques.
Quelle est la durée de validité d'un certificat ISO 22301 ?
Trois ans. Des audits de surveillance annuels confirment que le SMCA est toujours maintenu, et un audit de renouvellement de la certification est requis avant l'expiration du certificat.
Devons-nous mener un exercice avant la certification ?
Oui. L'ISO 22301 exige un programme d'exercices et de tests. L'auditeur d'Étape 2 recherchera les résultats des exercices et la preuve que les enseignements tirés ont conduit à des changements. Planifiez au moins un exercice avant l'Étape 2.
Quelle est la différence entre l'ISO 22301 et l'ISO 27001 ?
L'ISO 27001 gère la sécurité de l'information et comprend des mesures de continuité des TIC. L'ISO 22301 gère la continuité de l'ensemble de l'activité, y compris le personnel, les sites, les fournisseurs et les services. De nombreuses organisations sont certifiées selon les deux.
L'ISO 22301 aide-t-elle à répondre à DORA ou à NIS2 ?
Oui. L'ISO 22301 soutient les attentes de DORA en matière de continuité, de reprise et de tests pour les entités financières de l'UE, ainsi que les mesures de continuité d'activité et de gestion de crise de NIS2. Elle ne remplace pas les exigences spécifiques de l'une ou l'autre de ces lois.
Qu'est-ce qu'un organisme de certification ISO 22301 ?
Un organisme de certification ISO 22301 est une organisation indépendante qui audite les systèmes de management de la continuité d'activité et délivre des certificats ISO 22301. Choisissez-en un accrédité dans le cadre de l'IAF MLA afin que vos clients puissent vérifier le certificat sur IAF CertSearch.
Puis-je passer à Accredify Global si je suis déjà certifié ISO 22301 ?
Oui. Il s'agit d'un audit de transfert, et non d'une première certification. Nous examinons votre certificat, votre périmètre et les éventuelles non-conformités ouvertes, puis alignons votre cycle d'audit sans réinitialiser votre historique de certification.
ISO 22301 peut-elle être combinée avec d'autres normes ?
Oui. L'ISO 22301 peut être auditée avec l'ISO 27001 ou l'ISO 9001 dans un programme intégré unique. Cela réduit le temps d'audit répété pour les processus partagés tels que l'appréciation des risques, la gestion des incidents, l'audit interne et la revue de direction.
Obtenez une proposition unique à prix forfaitaire pour votre périmètre de continuité réel
Parlez-nous de vos services critiques, de vos sites et du client ou de l'appel d'offres qui demande l'ISO 22301. Nous vous recommanderons un calendrier et vous remettrons une proposition à prix fixe.
Réservez votre revue gratuite du périmètre d'audit →