Date de mise à jour 23/09/2026

ISO 22316 : comprendre la norme sur la résilience organisationnelle
13:00

Ce qu’il faut retenir

ISO 22316 est la norme internationale (publiée en 2017) qui définit des lignes directrices pour développer la résilience organisationnelle, c'est-à-dire la capacité d'une entreprise à absorber les chocs, à s'adapter et à prospérer dans un environnement changeant. Contrairement à ISO 31000 ou ISO 22301, elle n'est pas destinée à la certification, elle propose un cadre de principes et d'attributs pour évaluer et renforcer cette capacité.

ISO 22316 est la norme internationale (publiée en 2017) qui définit des lignes directrices pour développer la résilience organisationnelle, c'est-à-dire la capacité d'une entreprise à absorber les chocs, à s'adapter et à prospérer dans un environnement changeant.

 

Contrairement à ISO 31000 ou ISO 22301, l'ISO 22316 n'est pas destinée à la certification, elle propose un cadre de principes et d'attributs pour évaluer et renforcer cette capacité.

 

Face à des risques ESG, cyber, fournisseurs et climatiques de plus en plus interdépendants, ISO 22316 offre un langage commun pour relier les démarches de gestion des risques, de continuité d'activité et de gestion de crise autour d'un objectif partagé : la résilience des organisations.

 

Qu'est-ce que la norme ISO 22316 ?

ISO 22316 est une norme internationale publiée par l'ISO en 2017, qui fournit des lignes directrices pour développer et renforcer la résilience organisationnelle. Elle définit la résilience comme la capacité d'une organisation à absorber les chocs et à s'adapter dans un environnement en évolution, afin de survivre et de prospérer.

Elle s'adresse à toute organisation, quels que soient sa taille, son secteur ou son niveau de maturité en gestion des risques.

 

ISO 22316 est-elle une norme certifiable ?

Non, ISO 22316 n'est pas certifiable. Contrairement à ISO 22301 (système de management de la continuité d'activité) ou ISO 27001 (système de management de la sécurité de l'information), elle ne donne pas lieu à un audit de certification. C'est une norme de lignes directrices, destinée à guider l'auto-évaluation et l'amélioration continue, pas à produire un certificat.

 

Que signifie la résilience organisationnelle selon ISO 22316 ?

Selon ISO 22316, la résilience organisationnelle est la capacité d'une organisation à absorber les chocs et à s'adapter dans un environnement en évolution, afin de remplir sa mission et de créer de la valeur dans la durée. Elle ne se limite pas à « survivre » à un événement : elle inclut la capacité à en tirer parti pour se renforcer.

Quels sont les 9 principes de la résilience organisationnelle selon ISO 22316 ?

ISO 22316 identifie 9 principes qui caractérisent une organisation résiliente : une vision et un objectif partagés, la compréhension du contexte, un leadership efficace, une culture qui soutient la résilience, le partage de l'information, la disponibilité des ressources, la coordination des disciplines de gestion, l'amélioration continue, et la capacité à anticiper le changement.

 

  1. Une vision et un objectif partagés, compris et soutenus à tous les niveaux de l'organisation.
  2. Une bonne compréhension du contexte interne et externe dans lequel l'organisation évolue.
  3. Un leadership efficace, capable de décider et d'orienter l'organisation en situation d'incertitude.
  4. Une culture qui soutient la résilience, où l'apprentissage et l'adaptation sont valorisés.
  5. Le partage de l'information, pour que les bonnes décisions s'appuient sur des données fiables et accessibles.
  6. La disponibilité des ressources, humaines, financières et matérielles, pour répondre aux perturbations.
  7. La coordination des disciplines de gestion des risques, plutôt que leur traitement en silos.
  8. L'amélioration continue, par le suivi des incidents et les retours d'expérience.
  9. La capacité à anticiper le changement et à s'y préparer avant qu'il ne s'impose.

 

💡 A retenir

Ces principes ne sont pas une liste à cocher isolément. Ils interagissent : un leadership efficace sans partage de l'information reste peu opérant, une vision partagée sans ressources disponibles ne suffit pas à absorber un choc.

Quels sont les 9 attributs à développer selon ISO 22316 ?

ISO 22316 propose 9 attributs organisationnels à renforcer pour développer la résilience : ils recoupent largement les principes et servent de base à l'auto-évaluation. Une organisation peut s'en servir comme grille de diagnostic pour identifier ses points forts et ses axes de progrès.

 

Attribut Question d'auto-évaluation
Vision et objectif partagés La stratégie de résilience est-elle connue et comprise à tous les niveaux ?
Compréhension du contexte L'organisation surveille-t-elle activement son environnement interne et externe ?
Leadership Les décideurs sont-ils formés et outillés pour agir en situation de crise ?
Culture Les équipes sont-elles encouragées à signaler les risques et à apprendre des incidents ?
Information partagée Les données critiques sont-elles accessibles aux bonnes personnes au bon moment ?
Disponibilité des ressources Les ressources critiques disposent-elles de redondances ou d'alternatives ?
Coordination des disciplines Les fonctions RSE, QHSE, cyber, achats et conformité travaillent-elles de façon coordonnée ?
Amélioration continue Les enseignements des incidents sont-ils intégrés aux plans d'action ?
Anticipation du changement L'organisation dispose-t-elle d'une veille sur les signaux faibles ?

 

Comment mettre en œuvre ISO 22316 dans une organisation ?

La mise en œuvre d'ISO 22316 suit quatre étapes : évaluer le niveau de résilience actuel au regard des 9 attributs, identifier les écarts et priorités, intégrer les principes aux dispositifs existants de gestion des risques et de continuité, puis suivre les progrès dans la durée.

 

Comment évaluer son niveau de résilience actuel ?

On évalue le niveau de résilience en confrontant l'organisation aux 9 attributs de la norme, à travers des entretiens, des ateliers ou un questionnaire structuré, afin d'obtenir une photographie de départ, attribut par attribut.

 

Comment identifier les écarts et prioriser les actions ?

On compare le niveau observé à l'ambition souhaitée sur chaque attribut, puis on priorise les écarts les plus critiques pour la continuité de l'activité. Certains attributs demandent des actions rapides (partage de l'information), d'autres relèvent d'un travail de fond (culture).

 

Comment intégrer ISO 22316 aux dispositifs existants ?

ISO 22316 n'a pas vocation à remplacer la gestion des risques, la continuité d'activité ou la gestion de crise : elle sert de cadre fédérateur pour les relier. Une organisation qui applique déjà ISO 31000 ou ISO 22301 peut s'appuyer sur ces dispositifs comme brique de mise en œuvre des principes de résilience, plutôt que de repartir de zéro

 

Comment suivre les progrès dans la durée ?

On suit les progrès par une réévaluation périodique des 9 attributs, complétée par des indicateurs de résilience (temps de reprise, taux de dispositifs testés, incidents critiques). La résilience organisationnelle n'est jamais acquise : elle se pilote en continu.

 

Quelle différence entre les ISO 22316, ISO 31000, ISO 22301 et ISO 22361 ?

L'ISO 22316 porte sur la capacité globale d'adaptation de l'organisation, l'ISO 31000 cadre le management du risque, l'ISO 22301 organise la continuité d'activité et enfin l'ISO 22361 structure la gestion de crise. Ces quatre normes sont complémentaires plutôt que concurrentes.

 

Norme Objet Certifiable
ISO 31000 Lignes directrices pour le management du risque Non
ISO 22301 Système de management de la continuité d'activité Oui
ISO 22361 Lignes directrices pour la gestion de crise Non
ISO 22316 Lignes directrices pour la résilience organisationnelle Non

 

L'ISO 22316 se distingue en ce qu'elle porte sur les capacités et la culture de l'organisation dans son ensemble, tandis que les trois autres normes structurent des processus spécifiques (gérer un risque, maintenir une activité, répondre à une crise). Une organisation résiliente au sens de l'ISO 22316 s'appuie généralement sur l'ISO 31000 pour ses risques et sur l'ISO 22301 pour sa continuité d'activité.

 

Pourquoi s'appuyer sur l'ISO 22316 plutôt que sur une démarche informelle de résilience ?

ISO 22316 apporte un langage commun, une grille d'auto-évaluation reconnue internationalement et une structure qui évite de traiter la résilience comme un simple prolongement de la gestion des risques. Une démarche informelle risque de se limiter aux aspects techniques (plans de continuité, redondances) sans traiter le leadership, la culture ou la coordination entre fonctions, pourtant identifiés par la norme comme déterminants.

 

ISO 22316 : quelles erreurs éviter ?

Adopter les principes d’ISO 22316 ne consiste pas à ajouter une nouvelle couche de procédures à l’organisation. La norme propose avant tout un cadre de réflexion pour développer la résilience organisationnelle dans la durée, en agissant simultanément sur la gouvernance, la culture, les compétences, les ressources et la capacité d’adaptation. Certaines erreurs peuvent toutefois limiter la portée de la démarche, notamment lorsqu’ISO 22316 est abordée comme une norme de conformité classique plutôt que comme un cadre transversal de résilience.

 

1. Chercher à obtenir une certification

L'ISO 22316 n’est pas une norme certifiable, elle propose des principes et des attributs pour renforcer la résilience organisationnelle, sans définir d’exigences de certification. Contrairement à des référentiels comme l'ISO 22301 ou l'ISO 27001, son objectif n’est pas d’aboutir à un certificat, mais d’aider l’organisation à évaluer, structurer et améliorer sa capacité d’adaptation face aux perturbations.

 

2. Traiter la résilience comme un projet ponctuel

Une erreur fréquente consiste à traiter la résilience comme un projet ponctuel, avec un  diagnostic, des actions, puis une clôture. Or, la résilience est une capacité évolutive. Comme les risques, les dépendances et le contexte changent en continu, la démarche doit s’inscrire dans l’amélioration continue : observer, tester, apprendre des incidents et adapter l’organisation.

 

3. Réduire la résilience aux moyens techniques et opérationnels

Plans de continuité, redondances, sauvegardes ou dispositifs de crise sont nécessaires, mais ne suffisent pas à rendre une organisation résiliente.

L'ISO 22316 adopte une approche plus large, qui intègre aussi le leadership, la culture, le partage de l’information, l’apprentissage et l’autonomie des équipes. Sans ces leviers, même des dispositifs techniques solides peuvent laisser l’organisation vulnérable.

 

4. Utiliser ISO 22316 à la place d’ISO 31000 ou d’ISO 22301

L'ISO 22316 ne remplace pas les référentiels spécialisés, elle les relie dans une approche globale de la résilience. Là où l'ISO 31000 traite des risques, l'ISO 22301 de la continuité d’activité et l'ISO 27001 de la sécurité de l’information, l'ISO 22316 apporte une vision transversale. Son enjeu est moins d’ajouter un cadre que de décloisonner les dispositifs existants.

 

5. Évaluer les 9 attributs une seule fois

Les 9 attributs de l’ISO 22316 offrent une grille utile pour repérer les forces et vulnérabilités d’une organisation. Mais une évaluation unique ne donne qu’une photographie provisoire. Etant donné que le niveau de résilience évolue avec le contexte, l’évaluation doit être répétée, notamment après les changements majeurs, et suivie par des indicateurs dans le temps. C’est cette régularité qui en fait un véritable outil de pilotage.

 

Un cadre fédérateur pour la résilience

ISO 22316 n'ajoute pas un processus de plus à la gestion des risques : elle donne un cadre commun pour relier les démarches existantes autour d'un objectif partagé, la capacité de l'organisation à anticiper, absorber, s'adapter et se rétablir. Utilisée comme grille d'auto-évaluation plutôt que comme référentiel de certification, elle aide à identifier les angles morts d'une résilience trop centrée sur les seuls aspects techniques, et à intégrer le leadership, la culture et la coordination entre fonctions comme des leviers à part entière.

. . .

FAQ

  • Qu'est-ce que la norme ISO 22316 ?

    ISO 22316 est une norme internationale publiée en 2017 qui définit des lignes directrices pour développer la résilience organisationnelle, c'est-à-dire la capacité d'une organisation à absorber les chocs et à s'adapter dans un environnement en évolution. Elle n'est pas certifiable. 

  • ISO 22316 est-elle obligatoire ?

    Non. ISO 22316 est une norme volontaire de lignes directrices. Aucune réglementation n'en impose l'application, mais elle peut être utilisée comme cadre de référence pour structurer une démarche de résilience, notamment en complément d'ISO 31000 et d'ISO 22301.

  • Quelle différence entre ISO 22316 et ISO 22301 ?

    ISO 22301 est une norme certifiable qui structure un système de management de la continuité d'activité, centré sur le maintien des activités essentielles pendant une perturbation. ISO 22316 porte sur une capacité plus large : la résilience globale de l'organisation, incluant le leadership, la culture et la coordination entre disciplines.

  • Quels sont les 9 attributs de la résilience selon ISO 22316 ?

    Vision et objectif partagés, compréhension du contexte, leadership, culture, information partagée, disponibilité des ressources, coordination des disciplines de gestion, amélioration continue et anticipation du changement.

  • Comment utiliser ISO 22316 sans certification en jeu ?

    Comme grille d'auto-évaluation : on confronte l'organisation aux 9 attributs pour identifier ses forces et ses écarts, on priorise les actions, on les intègre aux dispositifs existants de gestion des risques et de continuité, puis on réévalue régulièrement les progrès.

  • ISO 22316 remplace-t-elle ISO 31000 ?

    Non. ISO 22316 ne remplace pas ISO 31000. Elle propose un cadre plus large de résilience organisationnelle, dans lequel le management du risque au sens d'ISO 31000 est un des leviers, aux côtés de la continuité d'activité, du leadership et de la culture d'entreprise.

5 min de lecture