Sauvegardes de données : les bonnes pratiques
Une sauvegarde qui tourne tous les soirs ne prouve rien. Ce qui compte, c’est de pouvoir restaurer, vite, et d’avoir une copie que personne ne peut chiffrer ni effacer. Les rançongiciels modernes cherchent les sauvegardes avant de s’attaquer aux données, parce qu’une entreprise capable de restaurer ne paie pas. Voici les pratiques qui tiennent en 2026, et la question à poser à votre prestataire.
Qu’est-ce qu’une bonne sauvegarde de données ?
Une bonne sauvegarde est une sauvegarde dont la restauration a été testée, conservée en plusieurs exemplaires, dont au moins une copie hors ligne ou immuable, et suffisamment récente pour que la perte de données entre le dernier point de sauvegarde et l’incident reste supportable pour l’activité.
Le reste est de la mécanique. Cette définition contient les quatre questions qui décident si vous redémarrez ou non après un sinistre : combien de copies, où, à quelle fréquence, et est-ce que ça remonte vraiment.
Pourquoi la sauvegarde est-elle devenue un sujet de survie ?
Parce que la nature de la menace a changé. Une panne de disque, une erreur de manipulation ou un dégât des eaux détruisent des données. Un rançongiciel, lui, cherche d’abord à détruire votre capacité à vous en passer.
Le mode opératoire est constant : l’attaquant entre, reste discret plusieurs jours, identifie les serveurs de sauvegarde, supprime ou chiffre les points de restauration, puis seulement ensuite déclenche le chiffrement des données de production. Quand vous découvrez l’attaque, la sauvegarde est déjà partie. C’est exactement ce que vise l’immuabilité, dont il est question plus bas.
À cela s’ajoutent trois conséquences que les dirigeants sous-estiment souvent, parce qu’elles n’apparaissent pas le jour de l’incident.
- L’arrêt d’activité. Ce n’est pas la perte des fichiers qui coûte le plus cher, c’est le nombre de jours pendant lesquels vous ne facturez plus.
- L’obligation de notifier. Une perte de données personnelles se notifie à la CNIL sous 72 heures. Sans sauvegarde, vous ne savez même pas dire précisément ce qui a été perdu, ce qui aggrave votre position.
- La confiance des clients. Expliquer à un client que ses documents ont disparu abîme une relation commerciale bien au-delà de l’incident.

Qu’est-ce que la règle 3-2-1-1-0 ?
La règle 3-2-1-1-0 est l’évolution de la règle 3-2-1 historique. Elle ajoute deux exigences apparues avec les rançongiciels : une copie inaltérable, et une vérification systématique.
| Chiffre | Ce qu’il impose | Pourquoi |
|---|---|---|
| 3 | Trois exemplaires de la donnée : l’original et deux copies | Une seule copie qui échoue vous laisse sans rien |
| 2 | Sur deux types de support différents | Une même série de disques peut défaillir en même temps |
| 1 | Une copie hors site | Incendie, dégât des eaux, cambriolage : le site entier peut disparaître |
| 1 | Une copie immuable ou hors ligne | Un attaquant qui a vos accès ne peut ni la chiffrer ni la supprimer |
| 0 | Zéro erreur de restauration constatée | Une sauvegarde jamais restaurée n’est pas une sauvegarde |
Les deux derniers chiffres sont ceux qui manquent presque partout. Beaucoup d’entreprises appliquent correctement le 3-2-1 et se croient protégées, alors que leurs trois copies sont accessibles avec le même compte administrateur.
Qu’est-ce qu’une sauvegarde immuable ?
Une sauvegarde immuable est une copie qui ne peut être ni modifiée ni supprimée pendant une durée définie à l’avance, y compris par un administrateur, y compris par l’éditeur de la solution. La rétention est verrouillée à l’écriture.
C’est la seule protection qui tient quand l’attaquant a obtenu des droits d’administration, ce qui est le cas dans la majorité des attaques abouties. Sans elle, votre sauvegarde n’est qu’un dossier de plus à chiffrer.
À quelle fréquence faut-il sauvegarder ?
La réponse ne se donne pas en heures, elle se déduit de deux questions posées à l’entreprise, pas à l’informatique.
- Combien de temps de travail pouvez-vous perdre ? C’est le RPO, l’écart maximal acceptable entre le dernier point de sauvegarde et l’incident. Un cabinet qui saisit des dossiers toute la journée ne peut pas se contenter d’une sauvegarde nocturne : il perdrait une journée entière de saisie.
- Combien de temps pouvez-vous rester à l’arrêt ? C’est le RTO, le délai de remise en service. Il conditionne le type de sauvegarde, pas seulement sa fréquence : restaurer trois téraoctets depuis le cloud prend des heures, parfois des jours.
Une fois ces deux chiffres posés, la fréquence et la technologie découlent d’elles-mêmes. Sans eux, on sauvegarde au hasard et on découvre le problème le jour où il faut restaurer.
Sauvegarde complète, incrémentale ou différentielle ?
| Type | Ce qui est copié | Restauration |
|---|---|---|
| Complète | L’intégralité des données | La plus rapide, un seul jeu à remonter |
| Incrémentale | Ce qui a changé depuis la dernière sauvegarde, quelle qu’elle soit | La plus lente, il faut la complète et toute la chaîne |
| Différentielle | Ce qui a changé depuis la dernière complète | Intermédiaire, la complète plus une différentielle |
L’arbitrage n’est pas technique, il est économique : l’incrémentale économise du stockage et de la bande passante, la complète économise du temps le jour de la panne. Choisissez en fonction de votre RTO, pas en fonction de la place disponible.
Comment savoir si vos sauvegardes fonctionnent vraiment ?
En restaurant. Il n’y a pas d’autre méthode. Un rapport de sauvegarde vert indique que des fichiers ont été copiés quelque part, pas qu’ils sont lisibles, complets et exploitables.
Les causes d’échec les plus fréquentes ne déclenchent aucune alerte : une base de données sauvegardée à chaud sans quiescence et donc incohérente, un partage ajouté il y a six mois qui n’est dans aucun périmètre, une clé de chiffrement perdue avec le serveur qui l’hébergeait, un support arrivé à saturation qui écrase silencieusement les points les plus anciens.
La bonne pratique : un test de restauration réel au moins une fois par trimestre, sur des données choisies au hasard et non sur un fichier témoin, avec le temps de restauration mesuré et consigné. Ce chiffre est le seul qui vous dira si votre RTO est réaliste.

Qui doit pouvoir accéder aux sauvegardes ?
Le moins de monde possible, et jamais avec les mêmes identifiants que le reste du système d’information. C’est le point le plus souvent négligé : une console de sauvegarde accessible avec le compte administrateur du domaine annule l’intérêt de toute la stratégie, puisqu’un attaquant qui compromet ce compte obtient les données et les sauvegardes.
- Un compte dédié à l’administration des sauvegardes, distinct des comptes courants.
- Une authentification multifacteur sur la console, sans exception.
- Une alerte à chaque suppression de point de restauration ou modification de rétention. Ces actions précèdent souvent une attaque de quelques jours.
Questions fréquentes
Un disque dur externe suffit-il comme sauvegarde ?
Non, pas seul. Un disque externe branché en permanence est chiffré en même temps que le poste par un rançongiciel. Débranché, il ne résout ni le vol, ni l’incendie, ni la panne du disque lui-même, et il n’est presque jamais chiffré. Il peut servir de deuxième support dans une stratégie 3-2-1-1-0, jamais de sauvegarde unique.
La synchronisation cloud est-elle une sauvegarde ?
Non. Un service de synchronisation réplique fidèlement vos actions, y compris une suppression ou un chiffrement par un rançongiciel. Les versions antérieures offrent une fenêtre de rattrapage limitée, souvent trop courte pour une attaque découverte tardivement. Une synchronisation protège de la panne matérielle, pas de l’erreur ni de l’attaque.
Faut-il sauvegarder Microsoft 365 ou Google Workspace ?
Oui. Ces éditeurs garantissent la disponibilité de leur service, pas la conservation de vos données face à une suppression, une erreur ou un compte compromis. Les corbeilles ont des durées de rétention limitées. Une boîte supprimée après le départ d’un collaborateur, ou vidée par un attaquant, ne se récupère pas au-delà de ce délai.
Combien de temps faut-il conserver les sauvegardes ?
Assez longtemps pour couvrir le délai entre l’intrusion et sa découverte, qui se compte souvent en semaines. Une rétention de sept jours ne protège pas d’un rançongiciel resté dormant trois semaines : tous vos points de restauration sont alors postérieurs à la compromission. Un socle de plusieurs mois est nécessaire, à croiser avec vos obligations légales de conservation, qui sont un sujet distinct.
La question à poser à votre prestataire
Une seule, et elle suffit à mesurer le sérieux d’un dispositif : « Quand avez-vous restauré pour la dernière fois, et combien de temps ça a pris ? » Une réponse précise, datée et chiffrée indique un dispositif tenu. Une réponse en termes de sauvegardes qui « tournent bien » indique qu’on ne le saura que le jour où ce sera trop tard.
Si vous ne savez pas répondre pour votre propre entreprise, c’est déjà une information. Nous proposons un point de trente minutes pour établir votre RPO et votre RTO réels et vérifier ce que vos sauvegardes actuelles couvrent. Notre offre de sauvegarde externalisée et de plan de reprise est détaillée sur la page sauvegarde et PRA.