Aller au contenu principal
Tous les guides
10 min de lecture·Dernière mise à jour: 2026-07-31

Plan de continuité des activités pour PME : crise IT, absences critiques et procédures d'urgence en Suisse

Comment protéger la facturation, la comptabilité et l'exploitation lorsque le système tombe en panne, le dirigeant est absent ou un fournisseur critique interrompt le service.

Pourquoi la continuité des activités n'est pas réservée aux grandes entreprises

Une PME suisse de dix employés n'a pas de cellule de gestion de crise dédiée, mais concentre souvent en quelques personnes des compétences irremplaçables : gestion des clients, approbations bancaires, accès au logiciel comptable, relations avec l'AFC et la caisse de pension. Lorsque le serveur de l'entreprise cesse de répondre, le dirigeant est indisposé pendant trois semaines ou le fournisseur cloud interrompt le service, l'activité peut se bloquer en quelques heures.

Le plan de continuité des activités (Business Continuity Plan, BCP) n'est pas un document de bibliothèque pour les multinationales : c'est un ensemble de procédures, de responsabilités et de ressources qui permettent de maintenir — ou de rétablir rapidement — les processus essentiels. Pour une Sàrl ou une entreprise individuelle au Tessin, à Zurich ou en Valais, cela signifie surtout garantir la facturation, les encaissements, le paiement des fournisseurs, les obligations fiscales et l'accès aux données comptables.

Ce guide explique comment construire un BCP réaliste pour une PME, avec un focus sur les crises informatiques, les absences du personnel clé et les procédures d'urgence conformes au cadre normatif suisse en vigueur en 2026.

Scénarios de crise les plus fréquents dans les PME suisses

Avant de rédiger des procédures détaillées, il convient de cartographier les événements qui, dans la pratique, touchent le plus souvent les petites et moyennes entreprises helvétiques :

Crise IT et cyber

Ransomware, panne matérielle, suppression accidentelle de données, interruption du fournisseur cloud ou du logiciel comptable. L'impact est immédiat sur les factures, les relevés bancaires, les déclarations de TVA et les fiches de salaire.

En Suisse, le Centre national pour la cybersécurité (NCSC) signale une augmentation constante des attaques, y compris contre les PME. La loi fédérale sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023) impose des mesures techniques et organisationnelles adaptées au risque (art. 8 LPD).

Absence du dirigeant ou des personnes clés

Maladie, accident, décès ou absence prolongée du gérant, du responsable administratif ou du seul collaborateur qui connaît les processus. Sans délégations et documentation, personne ne peut signer de contrats, autoriser des paiements ou clôturer la comptabilité mensuelle.

Le Code des obligations (CO) n'impose pas de BCP formel aux PME, mais exige du gérant d'une Sàrl qu'il exerce sa gestion avec la diligence requise (art. 812 CO). L'absence de continuité peut constituer une négligence et engager sa responsabilité civile envers la société, les associés et les créanciers (art. 754 CO).

Interruption de fournisseurs critiques

Banque, fiduciaire, hébergeur, logiciel de facturation ou plateforme de paiement indisponibles. Même une interruption de 48 heures en fin de trimestre TVA peut entraîner des retards, des intérêts moratoires et des tensions avec les clients.

Évaluer la dépendance à un seul fournisseur pour la messagerie électronique, le DNS, les sauvegardes et la comptabilité est la première étape pour définir des alternatives.

Événements physiques et locaux

Incendie, inondation, panne de courant prolongée ou impossibilité d'accéder aux bureaux. Les PME avec des archives papier non numérisées sont particulièrement vulnérables.

La législation comptable suisse (CO, art. 958f) exige la conservation des livres de commerce et des documents comptables pendant dix ans à compter de la fin de l'exercice : le BCP doit garantir que ces documents survivent et restent consultables.

Matrice des fonctions critiques

Un BCP efficace pour PME part de l'identification des processus qui ne peuvent pas s'arrêter au-delà d'un seuil défini (Recovery Time Objective, RTO). Voici une matrice de référence :

Fonction RTO indicatif Risques principaux Mesure minimale
Facturation et encaissements 0–24 heures Logiciel hors ligne, accès e-banking bloqué Sauvegarde cloud, second signataire bancaire, modèle de facture hors ligne
Comptabilité et reporting 24–48 heures Perte de données, unique utilisateur admin Export périodique, double accès admin, révision fiduciaire
Paiements fournisseurs et salaires 24–72 heures Absence du dirigeant, mandats expirés Procuration bancaire, liste des paiements récurrents documentée
Obligations fiscales (TVA, impôts) Dans les délais légaux Données incomplètes, responsable absent Calendrier fiscal partagé, délégation fiduciaire active
Communication clients 0–4 heures E-mail et téléphone non fonctionnels Numéro alternatif, modèle d'avis d'interruption
Accès aux documents juridiques 48 heures Archives papier détruites Numérisation, dépôt sécurisé hors site

Le RTO doit être adapté au secteur : un atelier avec des contrats de maintenance urgente aura des priorités différentes d'un cabinet de conseil avec facturation mensuelle. L'objectif n'est pas la perfection, mais la clarté sur ce qu'il faut rétablir en premier.

Continuité IT : données comptables, sauvegardes et accès

Pour la plupart des PME suisses, la crise IT est le risque ayant l'impact opérationnel immédiat le plus important. Une approche structurée comprend trois niveaux :

1. Règle 3-2-1 pour les sauvegardes. Trois copies des données, sur deux supports différents, dont une hors site (cloud ou centre de données externe). Les sauvegardes doivent inclure le logiciel comptable, les documents fiscaux, les fiches de salaire, les contrats et la messagerie électronique de l'entreprise. Tester la restauration au moins une fois par an : une sauvegarde jamais vérifiée n'est pas une garantie.

2. Gestion des accès. Éviter qu'un seul employé détienne tous les mots de passe admin. Utiliser un gestionnaire de mots de passe d'entreprise avec accès d'urgence pour le dirigeant ou le fiduciaire. Documenter quels utilisateurs peuvent exporter des données, qui approuve les paiements e-banking et qui gère le domaine internet et le DNS.

3. Logiciels cloud et portabilité des données. Les solutions comptables cloud comme Accountex réduisent le risque de perte locale grâce aux sauvegardes automatiques et à l'accès depuis n'importe quel appareil. Vérifier toutefois les conditions contractuelles : qui détient les données, comment les exporter (CSV, PDF, format standard) et quel SLA garantit le fournisseur en cas d'incident.

Ransomware : que faire dans les premières heures

  • Isoler immédiatement les appareils compromis du réseau (Wi-Fi, câble).
  • Ne pas payer la rançon sans évaluation par un expert IT et, le cas échéant, signalement au NCSC.
  • Activer les sauvegardes propres et le logiciel comptable cloud pour poursuivre la facturation et les enregistrements.
  • Évaluer l'obligation de notification au PFPDT si la violation entraîne vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées (art. 24 al. 1 LPD).
  • Documenter l'incident pour d'éventuelles demandes de l'assurance cyber et du réviseur.

Absences critiques : dirigeant, administration et personnel clé

Lorsque le gérant d'une Sàrl ou l'entrepreneur individuel est soudainement absent, le vide ne concerne pas seulement la direction : il bloque souvent les signatures, les accès bancaires et les décisions quotidiennes. Voici comment se préparer :

Délégations formelles et procuration

Prévoir une procuration bancaire pour un second signataire (associé, conjoint, fiduciaire) avec des limites claires. Dans les statuts ou pactes sociaux, vérifier qui peut représenter la société en cas d'empêchement du gérant.

Pour les entreprises individuelles, envisager une procuration générale déposée auprès de la banque et un document interne indiquant qui gère l'exploitation en l'absence du dirigeant.

Manuel opérationnel interne

Un document de 5 à 10 pages comprenant : calendrier fiscal suisse (TVA trimestrielle ou semestrielle, impôt à la source, AVS), liste des fournisseurs critiques avec contacts, procédure mensuelle de clôture comptable, identifiants dans le gestionnaire de mots de passe et checklist de fin de mois.

Le mettre à jour chaque trimestre. Un réviseur ou une fiduciaire peuvent aider à le rédiger même sans service RH structuré.

En cas de décès du dirigeant, entrent en jeu la succession sociétaire, les héritiers et une éventuelle liquidation. Pour une Sàrl, l'inscription au registre du commerce indique les associés et les représentants : s'assurer qu'au moins une autre personne connaisse la procédure pour convoquer l'assemblée et nommer un gérant ad interim. L'assurance perte de gain ou Key-Person (si souscrite) peut couvrir les coûts temporaires de remplacement, mais ne remplace pas la documentation opérationnelle.

Procédures d'urgence : chaîne de commandement et communication

Un BCP allégé pour PME doit répondre par écrit et de manière accessible (version papier au bureau + copie cloud) à quatre questions :

Élément Contenu Responsable
Activation BCP Critères objectifs : serveur down > 4 h, dirigeant absent > 5 jours, incident cyber confirmé Dirigeant ou suppléant désigné
Équipe de crise Noms, téléphones, e-mails, ordre d'escalade (interne → fiduciaire → IT externe) Secrétaire / admin ou gérant
Communication externe Modèles e-mail/SMS pour clients et fournisseurs ; message sur le site web Référent commercial
Priorités opérationnelles Liste ordonnée : encaissements, salaires, échéances fiscales, commandes clients Responsable administratif
Rétablissement IT Contact MSP, procédure de restauration des sauvegardes, basculement vers logiciel comptable cloud Référent IT (interne ou externe)
Clôture de l'incident Vérification de l'intégrité comptable, note interne, mise à jour du BCP Dirigeant + fiduciaire

Simuler au moins une fois par an un scénario simple — par exemple « le dirigeant est injoignable pendant 48 heures » — pour vérifier que quelqu'un d'autre sait émettre une facture, consulter le solde bancaire et respecter une échéance TVA. Un test de trente minutes vaut mieux que vingt pages de théorie.

Aspects normatifs et comptables en Suisse

Le BCP croise plusieurs obligations du droit suisse, même s'il n'existe pas de loi imposant explicitement un plan de continuité aux PME :

Conservation des documents (CO art. 958f). Les livres de commerce, documents comptables, rapport de gestion et rapport de révision doivent être conservés pendant dix ans à compter de la fin de l'exercice, de manière lisible et vérifiable. Le plan doit garantir que les sauvegardes et l'archivage numérique respectent cette exigence, y compris la possibilité de présenter des documents à l'AFC ou au réviseur après un incident.

Protection des données (LPD). Mesures de sécurité adaptées au risque (art. 8 LPD), registre des activités de traitement lorsque requis (art. 12 LPD), notification au PFPDT des violations entraînant vraisemblablement un risque élevé (art. 24 LPD). Un incident cyber exposant des données clients peut avoir des conséquences réputationnelles et sanctionnelles.

Devoirs du gérant (CO art. 812 et 754). Le gérant d'une Sàrl doit agir avec diligence (art. 812 CO). Ignorer des risques IT connus ou ne disposer d'aucune succession pour la gestion administrative peut être contesté en matière de responsabilité civile envers la société, les associés et les créanciers (art. 754 CO).

Échéances fiscales. Les délais pour la déclaration de TVA, l'impôt à la source et les cotisations AVS ne sont pas suspendus pour une urgence interne. Une délégation préventive au fiduciaire ou au logiciel comptable avec accès partagé réduit le risque de retards et d'intérêts moratoires.

Mise en œuvre en cinq étapes pour les PME

1

Identifier les processus critiques

Lister tout ce qui, si interrompu pendant 24 heures, cause des dommages économiques ou juridiques : facturation, paiements, production, service client. Impliquer celui ou celle qui tient la comptabilité, qui gère l'IT et qui connaît les principaux contrats.

2

Définir le RTO et les responsables suppléants

Pour chaque processus, fixer dans quel délai il doit reprendre et qui intervient si la personne titulaire est absente. Formaliser au moins une procuration bancaire et un second admin dans le logiciel de gestion.

3

Sécuriser les données et les accès

Activer les sauvegardes automatiques, l'authentification à deux facteurs sur l'e-banking et l'e-mail, un gestionnaire de mots de passe partagé. Exporter périodiquement soldes et enregistrements depuis le logiciel comptable.

4

Rédiger le document BCP (max. 10 pages)

Contacts d'urgence, procédures pour l'IT et les absences, calendrier fiscal, liste des assurances (cyber, perte de gain). Conserver une copie papier hors site et une copie numérique protégée.

5

Tester et mettre à jour chaque année

Vérifier une restauration de sauvegarde, simuler une absence du dirigeant, revoir les contacts fournisseurs. Mettre à jour après chaque changement de logiciel, de banque ou d'organigramme. Intégrer le BCP dans la formation du nouveau personnel administratif.

Checklist opérationnelle rapide

Utilisez cette liste pour vérifier l'état de préparation de votre PME :

  • Sauvegardes automatiques actives et test de restauration effectué au cours des 12 derniers mois
  • Au moins deux personnes avec accès admin au logiciel comptable
  • Procuration ou second signataire e-banking configuré et testé
  • Gestionnaire de mots de passe d'entreprise avec accès d'urgence documenté
  • Calendrier partagé des échéances fiscales suisses (TVA, impôts, AVS, LPP)
  • Manuel opérationnel interne à jour (fournisseurs, procédures mensuelles, contacts)
  • Modèles de communication de crise prêts pour clients et fournisseurs
  • Contact MSP ou support IT externe avec SLA défini
  • Évaluation de l'assurance cyber ou perte de gain effectuée
  • Simulation d'urgence réalisée avec résultat documenté

Un plan de continuité des activités n'élimine pas les crises, mais réduit le temps d'indécision lorsque chaque heure compte. Pour les entrepreneurs et les fiduciaires qui utilisent des outils numériques comme Accountex, la combinaison de processus documentés, d'accès partagés et de données comptables toujours disponibles dans le cloud constitue la base concrète sur laquelle bâtir la résilience — sans la complexité d'un BCP corporate, mais avec la même logique : savoir à l'avance qui fait quoi, avec quels outils et dans quel délai.

Simplifiez votre comptabilité suisse

AccountEX gère la TVA, les QR-factures et les écritures avec l'IA. Commencez gratuitement.