Votre site tombe un vendredi soir. La boutique ne prend plus de commandes. Les emails professionnels ne répondent plus. Combien de temps pouvez-vous tenir ? Une heure ? Un week-end entier ? Pour beaucoup de TPE et PME à Lille et en Hauts-de-France, la réponse honnête est : « on ne sait pas » — parce qu'il n'existe aucun plan de reprise d'activité (PRA) documenté pour la présence en ligne.
Le PRA n'est pas réservé aux multinationales. Dès que votre chiffre d'affaires, vos leads ou votre image passent par le web, vous avez un actif critique à protéger. Ce guide explique comment construire un PRA pragmatique pour site vitrine, e-commerce, emails et outils connectés — sans audit de 40 pages ni budget démesuré.
Chez Apresta, depuis 2011, nous voyons trop de dirigeants investir des milliers d'euros dans un site performant, puis zéro euro dans la capacité à le restaurer après un incident. Le PRA comble ce trou.
Plan de reprise d'activité (PRA) : définition pour la présence en ligne
Un PRA (Plan de Reprise d'Activité) décrit comment et dans quel délai vous remettez en service vos systèmes numériques après une panne majeure : cyberattaque, corruption de base de données, erreur humaine, panne hébergeur, coupure réseau.
Il ne faut pas le confondre avec le PCA (Plan de Continuité d'Activité), plus large, qui couvre aussi les locaux, la logistique et les équipes. Le PRA digital se concentre sur le site web et l'application métier, la boutique en ligne et les paiements, la messagerie professionnelle, le DNS et les certificats SSL, le CDN, et les intégrations critiques (ERP, CRM, stock).
Un PRA efficace tient sur quelques pages actionnables : qui appelle qui, où sont les sauvegardes, combien de temps on accepte de rester hors ligne.
Pourquoi les PME du Nord ont intérêt à formaliser un PRA maintenant
Les incidents ne touchent pas que les grands comptes. En 2026, les PME françaises subissent régulièrement des ransomwares via un plugin WordPress non mis à jour, des suppressions accidentelles de base produits par un prestataire, des indisponibilités prolongées d'hébergeur mutualisé, des expirations oubliées de certificat SSL ou de nom de domaine, ou des piratages de compte administrateur sans double authentification.
Ordre de grandeur pour une boutique en ligne qui tourne à 15 000 €/semaine : une indisponibilité de 48 h représente 30 000 € de CA perdu — sans compter la confiance des clients et le coût SEO si Google indexe une page d'erreur pendant plusieurs jours. Un PRA ne supprime pas le risque. Il réduit le temps de panique et transforme une crise en procédure exécutable.
RTO et RPO : les deux chiffres à fixer avant d'écrire quoi que ce soit
Deux indicateurs guident tout le reste. Le RTO (Recovery Time Objective) est le temps maximum acceptable pendant lequel votre site ou boutique peut rester hors ligne. Pour un site vitrine B2B sans vente directe, comptez 24 à 72 h ; pour un e-commerce avec pic saisonnier, 2 à 4 h ; pour un outil métier interne bloquant la production, 1 à 8 h selon criticité.
Le RPO (Recovery Point Objective) mesure la quantité maximale de données que vous acceptez de perdre. Si votre RPO est de 24 h, une sauvegarde quotidienne suffit en théorie. Si votre RPO est de 1 h, il faut des sauvegardes horaires ou une réplication en temps quasi réel.
Exemple concret — PME industrielle en MEL : site vitrine + formulaire de devis. RTO 48 h, RPO 24 h. Budget PRA annuel : 800 à 1 500 € (sauvegardes externalisées + test annuel). E-commerce alimentaire local : RTO 4 h, RPO 15 min. Budget : 3 000 à 8 000 €/an selon architecture. Sans RTO et RPO écrits noir sur blanc, chaque incident devient une négociation émotionnelle à 23 h.
Inventaire des actifs numériques à inclure dans le PRA
Avant les procédures, listez ce que vous devez restaurer. Votre inventaire doit couvrir les noms de domaine et accès registrar (OVH, Gandi), l'hébergement et les comptes cloud, le CMS ou framework (WordPress, PrestaShop, Next.js), la base de données et les fichiers médias, les certificats SSL et la configuration CDN, la messagerie (Microsoft 365, Google Workspace), les comptes administrateurs dans un gestionnaire de mots de passe (Bitwarden, 1Password), vos prestataires (agence web, hébergeur, intégrateur ERP), et les clés API (paiement Stripe/PayPlug, transporteurs, CRM).
Chaque ligne doit indiquer le responsable interne, le contact prestataire et le niveau de criticité (A/B/C). Pour la sécurité en amont, voir notre guide sécurité web 2026. Pour les sauvegardes au quotidien : sauvegardes et mises à jour.
Sauvegardes : le socle sans lequel un PRA est une fiction
Un PRA repose sur des sauvegardes testées, pas sur une case cochée « backup activé » dans un panel. Chez Apresta, nous appliquons quatre règles aux PME : sauvegardes automatisées (pas manuelles), stockage hors du serveur principal (autre datacenter, autre cloud, autre compte), rétention adaptée au RPO (7 à 30 jours minimum pour un site standard, plus pour l'e-commerce), et sauvegarde conjointe des fichiers ET de la base de données — restaurer l'un sans l'autre ne sert à rien.
Fourchettes France 2026 : plugin ou script backup basique inclus à 15 €/mois ; service managé agence + stockage externe entre 50 et 150 €/mois selon volume ; réplication haute dispo e-commerce entre 200 et 600 €/mois. Le test de restauration, au moins une fois par an sur un environnement isolé, n'est pas optionnel.
Une sauvegarde jamais restaurée est une promesse non vérifiée. Le premier test ne doit pas être le jour de la panne.
Scénarios d'incident et procédures de reprise
Documentez au minimum cinq scénarios fréquents. Chaque fiche liste le déclencheur, les actions techniques, la communication clients et le retour à la normale avec post-mortem.
Scénario 1 — Site affiché mais boutique ou formulaires KO
Cause typique : plugin, module paiement, mise à jour récente. Procédure : rollback version précédente, désactivation module suspect, vérification logs.
Scénario 2 — Site entièrement inaccessible (erreur 500, page blanche)
Procédure : contacter hébergeur, restaurer dernière sauvegarde saine, vérifier DNS et SSL.
Scénario 3 — Piratage ou ransomware
Procédure : couper l'accès public, préserver les logs, contacter agence + hébergeur, restaurer depuis backup antérieur à l'infection, rotation de tous les mots de passe, audit sécurité.
Scénario 4 — Perte ou expiration du nom de domaine
Procédure : renouvellement d'urgence registrar, vérification verrouillage transfert, restauration DNS depuis documentation.
Scénario 5 — Panne hébergeur prolongée
Procédure : bascule vers hébergement de secours ou restauration sur nouvel environnement — seulement si préparée à l'avance.
Communication de crise : ne pas oublier le client pendant la panne
Le PRA inclut aussi la communication externe : message statut sur page d'erreur ou réseaux sociaux, email aux clients en cours de commande si e-commerce, réponse type pour le support téléphonique, délai de mise à jour annoncé (même approximatif).
Une PME lilloise du secteur BTP nous avait perdu 36 h de leads parce que le formulaire était cassé — sans que personne ne vérifie le monitoring. Le site « s'affichait », donc tout semblait normal. D'où l'importance du monitoring site web en complément du PRA.
Tester et maintenir le PRA : sinon il vieillit mal
Un PRA non testé est un document mort. Trimestriellement, vérifiez que les sauvegardes tournent et que les accès sont à jour. Annuellement, simulez une restauration complète (site + BDD) en préproduction. À chaque changement majeur — refonte, migration hébergeur, nouveau prestataire — mettez à jour le PRA dans les 15 jours.
Nommez un responsable PRA en interne, même à mi-temps. Sans owner, le dossier finit dans un Drive oublié. Coût d'un test annuel avec accompagnement agence : 500 à 2 000 € selon complexité. C'est inférieur au coût d'une journée de boutique fermée pour la plupart des e-commerces sérieux.
Budget et ressources : ce qu'investir selon votre profil
Ordres de grandeur pour une PME en France en 2026. Un site vitrine simple (RTO 24–72 h) demande 500 à 1 200 €/an — sauvegardes, monitoring, un test annuel. Un e-commerce PME se situe entre 1 500 et 5 000 €/an (sauvegardes renforcées, monitoring avancé, runbook documenté, test annuel). Une plateforme métier / SaaS interne monte à 5 000 à 20 000 €/an (réplication, bascule, SLA prestataire).
Le PRA peut être rédigé en interne si vous avez les compétences. Sinon, comptez 1 à 3 jours de prestation agence pour auditer, documenter et former — soit 800 à 3 500 € en Hauts-de-France selon l'architecture. Priorisez d'abord les actifs qui génèrent du CA direct.
FAQ
Quelle différence entre PRA et PCA ?
Le PCA couvre toute l'entreprise (locaux, personnel, supply chain). Le PRA est un sous-ensemble focalisé sur la reprise des systèmes informatiques et de la présence en ligne. Pour une TPE dont l'activité est surtout digitale, le PRA digital est souvent le document le plus urgent.
Un hébergeur « managé » suffit-il comme PRA ?
Non. L'hébergeur assure la disponibilité de l'infrastructure, pas la restauration de votre site après une erreur de déploiement, un piratage ou une corruption de données que vous avez causée. Vous restez responsable de vos sauvegardes applicatives et de vos procédures.
À quelle fréquence sauvegarder un site e-commerce ?
Au minimum quotidien pour un catalogue stable, plusieurs fois par jour si vous avez un flux de commandes important. Alignez la fréquence sur votre RPO. Testez la restauration au moins une fois par an.
Faut-il un site miroir ou un hébergement de secours ?
Pour un site vitrine avec RTO de 48 h, une restauration rapide depuis backup suffit souvent. Pour un e-commerce avec RTO inférieur à 4 h, un environnement de secours pré-configuré ou une architecture multi-zone devient pertinent — avec un coût plus élevé.
Qui doit avoir accès au document PRA ?
Le dirigeant, le responsable IT ou le référent digital, et au moins une personne de l'agence ou de l'hébergeur. Stockez-le hors du serveur principal — coffre-fort numérique, gestionnaire de mots de passe d'équipe, copie chez le prestataire.
Et maintenant ?
Un plan de reprise d'activité pour votre présence en ligne n'est pas de la paranoia — c'est de la gestion de risque adulte. Fixez RTO et RPO, inventorier vos actifs, automatisez les sauvegardes, documentez cinq scénarios, testez une fois par an.
Si vous ne savez pas par où commencer, un audit rapide de votre stack actuelle suffit souvent à identifier les trous les plus coûteux.