
Standards et fiabilité
Reprise d’activité : restaurer les réservations sans les rejouer
Restaurer une base ne ramène pas le fournisseur et le paiement dans le passé. Une reprise sûre rapproche les opérations externes avant de relancer les confirmations ou les nouvelles ventes.
Deux objectifs à faire décider par le métier
Le guide NIST SP 800-34 distingue le temps de reprise visé et le point de reprise des données. Utilisez ces notions pour décider combien de temps votre activité peut fonctionner en mode dégradé et quelle période de données devra être reconstituée. Ce cadre méthodologique ne constitue pas une certification d’un logiciel ni une obligation universelle pour une agence.
Fixez les objectifs par activité : consulter les départs du jour, assister un client en déplacement, encaisser une nouvelle vente, produire un devis ou éditer une analyse mensuelle. Les conséquences d’une panne diffèrent. Ne copiez pas un objectif court sur toutes les fonctions sans déterminer qui peut l’assurer et comment le vérifier.
Si une sauvegarde remonte à 10 h et que la panne est constatée à 11 h, la reprise doit examiner les opérations intervenues dans cet intervalle. Aucun de ces horaires ne définit un objectif recommandé pour votre entreprise.
Sauvegarder le parcours complet
Recensez dossiers, références externes, paiements, échéances, versions de documents, tâches de support et messages envoyés. Vérifiez qu’un export permet de reconstruire les relations entre ces objets. Un fichier de voyageurs isolé peut être lisible sans permettre de savoir quelle prestation est confirmée ou remboursée.
| Objet | Preuve externe | Risque d’une répétition |
|---|---|---|
| Réservation | Référence et état courant chez le fournisseur | Double commande ou capacité consommée deux fois. |
| Paiement | Transaction, capture et remboursement | Second débit ou remboursement excessif. |
| Document | Version remise et émission réelle | Envoi d’un ancien billet ou d’une ancienne condition. |
| Notification | Journal d’envoi et état communiqué | Confirmation contradictoire ou message répété. |
Une séquence de reprise proposée
- Geler les écritures concernées. Nommer un pilote, borner l’incident et conserver les traces utiles.
- Restaurer à l’écart. Utiliser un environnement sans déclenchement de ventes, paiements ou courriels.
- Contrôler les volumes et jointures. Rechercher dossiers absents, références orphelines et écarts de montants.
- Rapprocher l’intervalle manquant. Interroger les états externes disponibles avec les droits autorisés ; conserver les situations non résolues.
- Reprendre par fonction. Commencer par les accès nécessaires au service, puis rouvrir les écritures validées.
- Informer les équipes. Décrire le périmètre revenu, les inconnues et les consignes d’escalade.
Une file d’événements ancienne ne doit pas être rejouée sans filtre. Les événements déjà appliqués et ceux dont la signification a changé doivent être reconnus. Gardez les clés de déduplication aussi longtemps que l’exige votre stratégie de reprise.
Prouver la restauration par un exercice borné
Proposition de test : préparez des dossiers fictifs comprenant une réservation confirmée, un paiement en attente, une modification et un remboursement partiel. Restaurer une copie antérieure doit permettre d’identifier les différences avec les états de test externes, sans créer de nouvelle vente. Notez le temps de récupération, le temps de rapprochement et le temps de validation métier séparément.
Une sauvegarde terminée n’est pas une restauration démontrée. Vérifiez le contenu récupéré, les accès autorisés, la lecture des documents et la capacité des équipes à reprendre le travail. Conservez une preuve anonymisée avec version, date, résultat, anomalie et correctif. Rejouez l’exercice après un changement significatif d’architecture ou de fournisseur.
Ne rouvrir que le périmètre compris
Le responsable métier doit disposer d’une liste des dossiers rapprochés et d’une liste des inconnues attribuées. Une base techniquement disponible peut encore contenir des confirmations ambiguës. Interdisez une nouvelle tentative sur ces dossiers tant que l’état fournisseur ou financier n’est pas résolu.
Après l’incident, examinez la durée réelle, la perte de données observée, les départs affectés et les opérations manuelles. Modifiez les objectifs, les sauvegardes ou les procédures sur cette preuve. Le modèle d’exercice de reprise permet de conserver la décision et les responsabilités.
Sources et périmètre des faits documentés
Sources officielles consultées le . Les méthodes d’essai et recommandations de ce guide sont éditoriales ; les conditions d’accès et d’usage se vérifient dans la documentation actuelle.
- NIST SP 800-34 Rev. 1 — Cadre méthodologique de planification de continuité, objectifs de reprise et exercices. Les scénarios appliqués au tourisme sont éditoriaux.
Questions fréquentes
Questions utiles avant de décider
RPO et RTO mesurent-ils la même chose ?
Non. Le RPO concerne le point de reprise des données ; le RTO concerne le délai de reprise visé. La validation métier et le rapprochement des systèmes externes doivent entrer dans le plan.
Peut-on rejouer tous les paiements après restauration ?
Il faut d’abord connaître l’état réel de chaque opération et les règles de répétition du prestataire. Une copie ancienne de votre base ne prouve pas que le débit n’a pas eu lieu.
Un export fournisseur remplace-t-il une sauvegarde ?
Il peut aider à reconstituer une partie du dossier. Vérifiez séparément sa couverture, ses relations et sa fréquence, puis prouvez une restauration exploitable.

