Aller au contenu principal
Normes ISO et certifications PECB

ISO 22301 : de la continuité d’activité au Lead Auditor

De l’analyse d’impact aux preuves d’audit, découvrez comment ISO 22301 structure la continuité d’activité et ce que valide réellement la certification Lead Auditor.

Safwen Khalloufi
Safwen Khalloufi

CEO - Responsable pédagogique

18 septembre 2026 6 min de lecture
Résumer cet article avec :ChatGPTClaudeMistralPerplexity
ISO 22301 : de la continuité d’activité au Lead Auditor
Partager

En bref

ISO 22301 définit les exigences d’un système de management de la continuité d’activité pour préparer, maintenir et rétablir les activités prioritaires après une perturbation. La certification personnelle Lead Auditor valide des compétences d’audit de ce système; son attribution dépend de la réussite de l’examen et des exigences d’expérience du certificateur.

Comprendre ce que couvre réellement ISO 22301

  1. Un système de management, pas seulement un plan. Le système de management de la continuité d’activité (SMCA) organise le maintien et la reprise des activités prioritaires après une perturbation. Il définit les responsabilités, les ressources et les mécanismes d’amélioration: c’est le cadre porté par ISO 22301:2019 (source: ISO).

  2. Des dispositifs complémentaires, mais distincts. Un document ou une sauvegarde ne constitue pas, à lui seul, un système de management.

    DispositifFonction
    SMCAPiloter la continuité: objectifs, gouvernance, évaluation et amélioration.
    Plan de continuité d’activité (PCA)Décrire comment maintenir les activités prioritaires, éventuellement en mode dégradé.
    Plan de reprise informatique (PRA)Organiser la restauration des services informatiques nécessaires aux métiers.
  3. Des livrables reliés aux décisions métier. Vous formalisez le périmètre, l’analyse d’impact sur l’activité, l’évaluation des risques, les stratégies de continuité, les procédures et le programme d’exercices. L’analyse d’impact justifie les priorités et les délais de reprise; les exercices vérifient que les solutions restent applicables.

    Votre prestataire logistique devient indisponible alors que des commandes urgentes attendent leur expédition. Vous arbitrez avec l’exploitation le transfert des commandes prioritaires vers un site alternatif. L’exercice révèle que les accès au transporteur de secours manquent et déclenche une action corrective.

  4. Des certifications aux objets différents.

    CertificationObjet évalué
    OrganisationConformité du SMCA à la norme, sur un périmètre défini.
    Personnelle Lead Auditor, délivrée par PECBCompétences de la personne pour auditer un SMCA, selon les exigences du certificateur.

    En complément, ISO 31000:2018 structure le management du risque (source: ISO), sans remplacer le SMCA. Le guide ISO 31000 Risk Manager: à qui s’adresse la formation ? précise les profils concernés.

Relier la continuité aux exigences métier et réglementaires

Pour un responsable continuité, ISO 22301 doit traduire les contraintes opérationnelles en décisions vérifiables. Structurez cette démarche autour des points suivants.

  • Partir des interruptions redoutées. Indisponibilité d’un site, rupture fournisseur, cyberattaque ou absence de ressources critiques: identifiez les activités dont l’arrêt compromettrait vos engagements clients, la sécurité des personnes ou vos obligations. La priorité porte sur le service à maintenir, pas uniquement sur les applications à redémarrer.
  • Faire valider les objectifs par les métiers. L’analyse d’impact sur l’activité documente les conséquences d’une interruption dans le temps. Elle permet de justifier les objectifs de reprise, les dépendances et les ressources minimales nécessaires: compétences, données, équipements, prestataires. Les responsables métier valident ces besoins; les équipes techniques vérifient leur faisabilité.
  • Qualifier le périmètre réglementaire. Les textes imposent une analyse d’assujettissement, et non une assimilation entre certification et conformité.
    TextePérimètre et vigilance
    DORAApplicable depuis le 17 janvier 2025 aux entités financières relevant de son champ (Règlement DORA, EUR-Lex). La réglementation DORA encadre leur résilience opérationnelle numérique.
    NIS 2Environ 15 000 entités françaises seraient concernées: ce volume reste une estimation (ANSSI). Vérifiez votre assujettissement et les exigences applicables.

    ISO 22301 n’est ni une obligation générale ni une équivalence automatique de conformité à ces textes.

  • Articuler continuité et sécurité. La formation et certification ISO 27001 aide à structurer la sécurité de l’information, qui contribue à la continuité. Celle-ci couvre également les personnes, les locaux, les fournisseurs et les opérations.

Situation métier: votre prestataire logistique devient indisponible avant une expédition contractuelle. Vous faites arbitrer par la direction commerciale les commandes prioritaires et activez une préparation manuelle sur un site disponible. Le service reprend en mode dégradé, avec une capacité limitée explicitement acceptée.

Passer de responsable continuité à auditeur ISO 22301

Devenir auditeur exige de passer de la construction du dispositif à l’évaluation de sa conformité et de son efficacité, sur des preuves vérifiables.

  • Structurer l’audit. Préparez le périmètre, les critères et le plan d’audit à partir des activités critiques et des interfaces externalisées. Conduisez les entretiens sans suggérer les réponses, puis échantillonnez les preuves selon les risques. Chaque constat doit relier une exigence, un fait observable et une preuve; le suivi des actions correctives vérifie leur efficacité, pas seulement leur clôture administrative.
  • Reconstituer la chaîne de preuves. Vous auditez la reprise du traitement des commandes: le besoin métier justifie un objectif de reprise, décliné dans une procédure puis testé lors d’un exercice. Le compte rendu révèle un écart, car le prestataire reste injoignable; vous recherchez une décision d’amélioration documentée plutôt que d’accepter une promesse orale. Si vous avez rédigé cette procédure, confiez son évaluation à un auditeur indépendant de sa conception pour préserver l’impartialité.
  • Sécuriser votre parcours personnel. Le parcours Lead Auditor est présenté sur 5 jours (PECB, parcours Lead Auditor). Distinguez les étapes suivantes:
ÉtapeVérification nécessaire
Admission en formationConnaissances attendues et conditions d’inscription.
Réussite de l’examenValidation de l’évaluation, distincte de l’attribution du titre.
Attribution du titre personnelExpérience et activités d’audit exigées par PECB pour ISO 22301, justificatifs associés.

Le référentiel indique un examen de 3 heures, à livre ouvert (PECB, modalités Lead Auditor). Faites confirmer les modalités applicables à votre session avant inscription. Consultez les prérequis PECB ISO 22301 Lead Auditor et vérifiez les exigences actuelles auprès du certificateur, sans transposer les conditions d’expérience en sécurité de l’information propres à ISO 27001.

Budgéter la formation et vérifier le financement

Pour défendre votre budget, distinguez le coût pédagogique, les frais de certification et le temps mobilisé. Le devis doit permettre à votre direction de valider un périmètre explicite.

  • Identifier la formule retenue. Les tarifs Elitek pour ISO 22301 Lead Auditor sont présentés séparément, sans présumer de prestations identiques.
FormuleTarif de formationExamen PECB
Formation2 990 € TTC (fiche formation Elitek)Non inclus, sur devis
E-learning990 € TTC (fiche formation Elitek)Non inclus, sur devis
  • Faire préciser le périmètre contractuel. Demandez le détail des supports, de l’accompagnement pédagogique, des modalités d’accès et des prestations incluses. Faites également confirmer les conditions d’inscription et de passage de l’examen, les démarches de certification ainsi que les éventuels frais complémentaires ou de nouvelle tentative.
  • Vérifier le financement avant l’inscription. Étudiez le plan de développement des compétences avec votre employeur. Une prise en charge par l’OPCO dépend notamment des règles applicables à l’entreprise et de l’accord obtenu; les fonds propres restent une possibilité. Ne présumez pas d’une éligibilité au CPF sans vérification de l’offre concernée.
  • Relier la demande aux livrables attendus. Pour négocier votre formation avec votre employeur, proposez un programme d’audit exploitable, une meilleure traçabilité des exercices de continuité et un suivi documenté des écarts, sans promettre de rendement financier.

Votre direction demande de justifier la formation avant le prochain exercice de repli informatique. Vous négociez du temps dédié en contrepartie d’un programme d’audit et d’un registre de suivi des écarts adaptés au dispositif existant. L’arbitrage porte alors sur des productions vérifiables, plutôt que sur la seule obtention d’un certificat.

Transformer la formation en programme d’audit opérationnel

  1. Cadrer le besoin du stagiaire avec Elitek.

    La formation ISO 22301 Lead Auditor représente 35 heures (fiche formation Elitek). Avant l’inscription, précisez votre objectif et faites confirmer le programme, les modalités pédagogiques et les conditions d’examen sur le devis.

    ObjectifPoint à confirmer
    Comprendre la normeLecture des exigences et application au système de management de la continuité d’activité (SMCA).
    Préparer l’examenModalités d’évaluation et ressources de préparation.
    Développer une pratique d’auditExercices de collecte des preuves et de formulation des constats.
  2. Constituer un dossier de travail anonymisé.

    Rassemblez le périmètre du SMCA, l’analyse d’impact sur l’activité, les procédures de continuité et les comptes rendus d’exercices. Retirez les noms, coordonnées, accès techniques et dépendances sensibles. Faites valider le partage des documents; conservez leur logique opérationnelle sans exposer votre organisation.

  3. Programmer un audit pilote après la formation.

    Responsable continuité d’un prestataire logistique, vous retenez le processus de reprise des commandes, dont les preuves d’exercice sont accessibles. Comme vous avez rédigé sa procédure, vous confiez les entretiens et les constats à un auditeur indépendant de cette activité. Cette séparation préserve l’impartialité et permet de tester la méthode sur un périmètre maîtrisé.

    Formalisez ensuite un rapport reliant critères, preuves et constats, puis un suivi des actions avec responsables, échéances et vérification d’efficacité. Pour anticiper cette disponibilité, intégrez l’audit pilote à votre calendrier de préparation à la certification.

  4. Combler une lacune ciblée en évaluation des risques.

    Si cette faiblesse est identifiée, la formation ISO 31000 Risk Manager, de 21 heures (fiche formation Elitek), constitue un complément facultatif: ni prérequis ni remplacement du parcours ISO 22301 Lead Auditor.

Partager

Passez à l'action

Envie de vous former sur ce sujet ?

Découvrez nos formations certifiantes éligibles CPF, OPCO et France Travail. Sessions en ligne et en présentiel partout en France.