Conseil

Conseil

Plans de continuité d’activité (PCA)

AMJ-groupe effectue des missions de définition de plans de continuité / reprise d’activité depuis plus de 10 ans.

Nos principales prestations dans ce domaine concernent :

  • Elaboration de PCA / PRA
  • Audits de PCA / PRA
  • Assistance aux tests et à la recette
  • Assistance à la formalisation de procédures de mise en œuvre de PCA / PRA
  • Evaluation par rapport au référentiel AFNOR Z74-700
  • Etc…

Nous pouvons aussi étudier :

  • La fourniture de locaux de repli,
  • La mise à disposition de sites de back-up informatique,
  • Et la fourniture de logiciels divers (de gestion de crise, de gestion de documentation,…..

En matière de PCA, AMJ-groupe est totalement indépendant de tout fournisseur de solution qu’il s’agisse de matériels informatiques de secours de logiciels associés ou de locaux de repli.

Les missions de définition de plans de continuité d’activité reposent sur une démarche structurée dans les principales étapes sont les suivantes :

Urbanisme des systèmes d’information

Vous investissez massivement dans votre outil informatique mais vous avez le sentiment que son rendement n’est pas optimal.

Les missions d’urbanisme de système d’information ont pour but d’étudier et d’optimiser la réactivité, l’homogénéité et la cohérence globale de l’ensemble de votre système d’information.

De façon plus concrète, elles permettent de rationaliser les systèmes d’information et de les rendre plus souples.

Il s’agit principalement d’identifier les redondances d’informations (par exemple : référentiels clients multiples) afin de les réduire, voire de disposer de référentiels uniques. Il en est de même pour les applications qui doivent être uniques. La saisie des informations doit aussi être unique et se faire à la source (pas de redondances de saisies avec les risques d’erreur que cela présente).

Etant donné que l’environnement des entreprises évolue rapidement, elles se doivent d’être toujours plus réactives. Elles doivent donc pouvoir intégrer rapidement de nouveaux logiciels ou de nouvelles applications pour être capables de faire la différence face à la concurrence.

L’urbanisme permet donc au système d’information d’être plus réactif tout en restant cohérent dans son ensemble, ce qui correspond à un enjeu majeur.

En ce sens, l’urbanisme des systèmes d’information doit permettre à l’entreprise de disposer d’un système d’information qui soit à la fois fiable et en phase avec ses objectifs stratégiques.

Il permet au système d’information de s’aligner plus rapidement sur la stratégie. Néanmoins, la démarche qui permettra de définir le contenu des applications /logiciels à mettre en œuvre pour disposer d’un SI aligné avec la stratégie correspond à la démarche de schéma directeur informatique

Sécurité des systèmes d’information

Sécurité des SI

AMJ-groupe intervient dans le domaine de la Sécurité des systèmes d’information depuis plus de 15 ans. Aujourd’hui, la sécurité est un enjeu majeur pour les entreprises. Les conséquences d’une sécurité mal gérée peut-être catastrophique.

Le système d’information représente un patrimoine essentiel de l’organisation, qu’il convient de protéger. La sécurité informatique consiste à garantir que les ressources matérielles ou logicielles d’une organisation sont uniquement utilisées dans le cadre prévu 1.

Les objectifs de la sécurité des SI sont les suivants :

  1.  Disponibilité
  2.  Intégrité
  3.  Confidentialité

Afin que le système fonctionne sans faille, que les ressources et les services répondent dans les délais impartis ; que les données soient fiables ; que les accès à l’information soit filtrés.

Gérer le risque

Pour sécuriser le SI, la démarche suivante est généralement appliquée :

  1. Cartographier les risques et leur criticité.
  2. Rechercher des solutions, les choisir en fonction du contexte.
  3. Mettre en oeuvre tout ou partie des protections et s’assurer de leur bon fonctionnement.

AMJ-groupe vous accompagne dans ces différentes étapes et réalise pour ses clients divers types de prestations telles que :

1. JF Pillou, Tout sur les systèmes d’information, Paris Dunod 2006.

Etudes d’opportunité

« Est-il rentable d’investir dans ce projet ? »

Nous vous aiderons à évaluer l’intérêt de l’informatisation d’une activité donnée ou encore de la modification d’une organisation.

Nous vous aiderons à procéder à un premier recueil de besoins afin d’identifier les principales solutions techniques à l’aide de scénarios.

Nous examinerons ensemble les avantages et inconvénients et dresserons le retour sur investissement potentiel.

En effet, l’étude d’opportunité permet de commencer à formaliser :

  • les objectifs du projet,
  • son périmètre,
  • les principaux besoins.

Elle permet également de se prononcer de manière globale sur :

  • les solutions possibles avec leurs avantages et inconvénients,
  • les coûts associés,
  • les délais de mise en œuvre,
  • le retour sur investissement du projet.

De ce fait, elle permet d’aller au-delà de la simple expression de besoin des utilisateurs pour mieux cerner le projet, ses enjeux et ses perspectives de rentabilité.

Sélection de progiciels

Nous pouvons vous assister dans le choix de vos systèmes et outils pour maîtriser et piloter votre dispositif informatique :

  • Choix technologiques (matériels, réseaux, etc.),
  • Étude de produits,
  • Recherches et choix de progiciels, …

Il s’agit là d’aider à rechercher et/ou trouver un progiciel qui permettra de répondre le mieux possible aux besoins exprimés. En effet, face à la multitude de produits généralement disponibles sur le marché les clients souhaitent souvent sous-traiter ou se faire aider dans les tâches suivantes :

  • Présélection de produits
  • Définition de critères de choix
  • Evaluation des produits
  • Elaboration d’une liste restreinte à 2 ou 3 produits
  • Aide au choix final

Ceci suppose néanmoins que les besoins du client aient déjà été formalisés par écrit. Dans le cas contraire, l’étude de choix devra être précédée de la rédaction d’un cahier des charges ou d’une expression des besoins.

La démarche d’AMJ-groupe possède plusieurs étapes qui permettent de restreindre progressivement le choix pour aboutir au produit le plus adapté. Elle se caractérise notamment par son haut niveau de formalisation ainsi que par sa traçabilité.

Elle permet ainsi d’expliquer à chaque étape les raisons des filtrages successifs. Elle permet également de formaliser les échanges avec les éditeurs afin de permettre de faire reposer les choix sur des éléments tangibles et opposables en cas de besoin. Son fil conducteur correspond ainsi à la réduction des risques et à la sécurisation du choix.

A ce titre, nous rappelons qu’AMJ-groupe est totalement indépendant de tout éditeur de progiciel ce qui vous garantie la plus grande objectivité dans les analyses qui seront effectuées et les choix qui en résulteront.

Cohérence des analyses de risques

S’il est bien un problème qu’il est nécessaire d’éviter c’est de solliciter plusieurs fois des personnes pour poser les mêmes questions.

Pourtant c’est bien ce qui se passe dans de nombreuses entreprises lorsque d’un côté l’on sollicite des utilisateurs dans le cadre d’une analyse de risques et que de l’autre on les sollicite dans le cadre d’un plan de continuité d’activité. Cela est d’autant plus gênant que ces démarches sont assez consommatrices de temps. De plus, le fait de solliciter deux fois les utilisateurs sur des sujets identiques donne un peu un sentiment de désorganisation.

En effet, l’analyse de risque va généralement s’attacher à qualifier les impacts de la perte des critères suivants :

  • Disponibilité
  • Intégrité
  • Confidentialité
  • Preuve (traçabilité)

Dans le cadre de la démarche d’élaboration de PCA/PRA, une analyse de risque va également être menée au niveau de la phase dite d’analyse d’impacts. Elle va aussi s’attacher à déterminer les impacts de la perte des moyens de production mais de façon beaucoup plus fine. Elle va notamment évaluer le temps pendant lequel il est possible de se passer de ces moyens.

Dans les analyses de risques, le problème est que les analyses de perte de disponibilité qui sont menées restent assez générales et ne sont pas suffisantes pour déterminer de façon précise les moyens de continuité/ reprise d’activité. En effet, dans le cadre des PCA/PRA relatifs au sinistre des moyens informatiques, il existe deux éléments absolument fondamentaux dans ce domaine qui sont :

  • La Durée d’indisponibilité maximale autorisée (DIMA)
  • Perte de données maximale admissible (PDMA)

Ce sont ces éléments qui vont permettre de dimensionner les solutions techniques à mettre en œuvre.

Or les analyses de risques du type EBIOS, MEHARI, …ne rentrent pas dans ce niveau de détail et ne peuvent pas être utilisées telles quelles pour déterminer les solutions de continuité ou reprise d’activité.

Il existe donc une nécessaire mise en cohérence des analyses de risques avec les démarches de plans de continuité d’activité avant de solliciter les utilisateurs.

Il est d’ailleurs regrettable que cette problématique de cohérence ne soit pas abordée dans le référentiel ITIL.

Retour en haut