Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi vos sauvegardes sont votre assurance vie
- Comment les attaquants s’en prennent aux sauvegardes
- La règle 3-2-1 expliquée simplement
- Définir sa politique de sauvegarde
- Les réflexes de protection
- Tester la restauration : l’étape que tout le monde oublie
- Que faire si l’entreprise est attaquée ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi vos sauvegardes sont votre assurance vie
Réponse rapide. Une bonne sauvegarde d’entreprise suit la règle « 3-2-1 » recommandée par l’ANSSI : trois copies des données (la production et deux sauvegardes), sur deux supports différents, dont une hors ligne, c’est-à-dire déconnectée de tout réseau. Elle est planifiée automatiquement, protégée par des comptes d’administration dédiés, et surtout testée régulièrement par une vraie restauration. Une sauvegarde jamais restaurée n’est qu’une hypothèse. Pour une TPE-PME, c’est souvent la seule chose qui permet de redémarrer après un rançongiciel sans payer.
Factures, devis, fichier clients, comptabilité, plans, dossiers patients ou juridiques : l’activité de la plupart des petites entreprises repose sur des données qui n’existent nulle part ailleurs. Leur perte peut venir d’une panne de disque, d’un vol d’ordinateur, d’une erreur de manipulation, d’un incendie ou d’une cyberattaque.
La question à poser n’est pas « avons-nous une sauvegarde ? », mais « combien de temps faudrait-il pour redémarrer, et avec quelles données, si tout était chiffré demain matin ? ».
Comment les attaquants s’en prennent aux sauvegardes
Cybermalveillance.gouv.fr le rappelle : lors d’une attaque par rançongiciel, les cybercriminels cherchent souvent à détruire les sauvegardes de la victime pour l’empêcher de restaurer ses données, et donc la pousser à payer. Les attaques sont généralement déclenchées pendant les périodes de moindre activité (nuit, week-end) pour ne pas être interrompues.
Concrètement, plusieurs configurations courantes en TPE-PME sont vulnérables :
- Le disque USB branché en permanence sur le serveur ou le poste du comptable : il est chiffré en même temps que le reste.
- Le NAS accessible depuis le réseau avec le même compte administrateur que les postes : un attaquant qui a pris ce compte efface les sauvegardes.
- La synchronisation cloud confondue avec une sauvegarde : un fichier chiffré ou supprimé localement est souvent répliqué tel quel en ligne.
- La sauvegarde qui « tourne » sans contrôle : un message d’erreur ignoré depuis des mois, et l’entreprise découvre le jour J qu’elle n’a rien de récent.
Selon Cybermalveillance.gouv.fr, une sauvegarde connectée à l’ordinateur ou au réseau de l’entreprise peut être affectée par le programme malveillant. D’où la règle de base : au moins une copie doit être hors d’atteinte.
La règle 3-2-1 expliquée simplement
Dans son guide « Les fondamentaux de la sauvegarde des systèmes d’information », l’ANSSI recommande d’appliquer la règle 3-2-1 : 3 copies distinctes des données (les données de production et 2 sauvegardes), sur 2 supports différents, dont 1 hors ligne.
| Élément | Ce que ça veut dire | Exemple pour une TPE-PME |
|---|---|---|
| 3 copies | Les données de travail + 2 sauvegardes | Serveur ou cloud de travail + NAS + disque externe ou service de sauvegarde externalisé |
| 2 supports différents | Ne pas tout mettre sur le même type de matériel | Un NAS et des disques amovibles, ou un NAS et un service de sauvegarde en ligne |
| 1 hors ligne | Un support déconnecté de tout système d’information | Disque externe débranché après chaque sauvegarde et rangé ailleurs, bande magnétique |
L’ANSSI précise qu’une sauvegarde hors ligne est une sauvegarde sur un support déconnecté de tout système d’information, et cite la bande magnétique comme le moyen le plus efficace pour cet usage. Pour une petite structure, une rotation de disques externes (un en cours d’utilisation, un rangé hors des locaux) remplit le même objectif, à condition d’être tenue avec rigueur.
Cybermalveillance.gouv.fr ajoute de conserver une sauvegarde dans un lieu différent de celui des données originales, pour se prémunir d’un sinistre (incendie, dégât des eaux, cambriolage).
Et les sauvegardes « immuables » ?
Certaines solutions proposent des sauvegardes non modifiables pendant une durée donnée (dites WORM, write once, read many). L’ANSSI les juge envisageables, en invitant à étudier la robustesse du mécanisme d’immuabilité, qui varie selon qu’il s’agit d’une protection logicielle ou matérielle. Elle considère la sauvegarde hors ligne comme plus robuste.
Définir sa politique de sauvegarde
Une politique de sauvegarde n’a pas besoin d’être un document de cinquante pages. Pour une TPE-PME, une à deux pages suffisent, à condition de répondre aux bonnes questions.
1. Quoi sauvegarder ?
Cybermalveillance.gouv.fr recommande d’abord d’identifier tous les appareils et supports qui contiennent des données (ordinateurs, serveurs, téléphones, tablettes, disques, clés USB), puis de sélectionner les données à protéger, en se demandant lesquelles ne peuvent pas être récupérées ailleurs. N’oubliez pas les logiciels et configurations nécessaires pour exploiter ces données (logiciel de comptabilité, de gestion, paramétrages) : sans eux, une sauvegarde de fichiers peut être inutilisable.
Pensez aussi aux données hébergées chez des tiers : messagerie et suites bureautiques en ligne, logiciel de caisse ou de gestion en mode SaaS. Vérifiez dans le contrat ce que le fournisseur sauvegarde réellement et comment vous pouvez récupérer vos données.
2. À quelle fréquence ?
La bonne fréquence découle d’une question simple, posée par Cybermalveillance.gouv.fr : quel serait l’impact de la perte d’un jour, d’une semaine ou d’un mois de données (commandes, factures, productions, messages, rendez-vous) ? L’ANSSI formalise cela avec deux notions :
| Notion ANSSI | Équivalent anglais | Question à se poser |
|---|---|---|
| Perte de données maximale admissible (PDMA) | RPO | Combien d’heures ou de jours de travail puis-je me permettre de perdre ? |
| Durée maximale d’interruption admissible (DMIA) | RTO | Combien de temps puis-je rester sans outil informatique avant que l’entreprise soit en danger ? |
Si vous ne pouvez pas perdre plus d’une journée de facturation, il faut au minimum une sauvegarde quotidienne. Si vous ne pouvez pas rester plus de deux jours à l’arrêt, il faut une solution qui permette de restaurer dans ce délai : c’est un point à vérifier concrètement, notamment pour les sauvegardes en ligne volumineuses.
3. Combien de temps conserver ?
L’ANSSI donne un exemple de répartition à long terme : 15 jours de sauvegardes journalières, 1 an de sauvegardes mensuelles, 5 ans de sauvegardes annuelles, à adapter selon la criticité des données. Garder plusieurs générations permet de revenir à une version antérieure à une infection restée longtemps invisible. Tenez compte aussi des durées de conservation imposées par vos obligations légales et, pour les données personnelles, du RGPD : les sauvegardes sont soumises aux mêmes règles que les données originales.
4. Qui est responsable ?
Désignez une personne (salarié ou prestataire) chargée de vérifier chaque semaine que les sauvegardes se sont bien déroulées et de faire tourner les supports hors ligne, avec un suppléant pour les congés.
Les réflexes de protection
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Appliquer la règle 3-2-1 | La perte totale en cas d’attaque ou de sinistre | Deux sauvegardes sur des supports différents, dont une hors ligne |
| Débrancher le support hors ligne après usage | La destruction des sauvegardes par un rançongiciel | Rotation de disques, rangement hors des locaux |
| Comptes d’administration dédiés à la sauvegarde | La suppression des sauvegardes par un attaquant ayant volé un compte | Comptes nominatifs, dédiés, avec double authentification, différents des comptes du réseau |
| Chiffrer les sauvegardes | La fuite de données en cas de vol de support | Chiffrement activé dans la solution, clé conservée en lieu sûr (et hors du système sauvegardé) |
| Planifier automatiquement | L’oubli | Sauvegardes programmées et alertes d’échec envoyées à deux personnes |
| Conserver plusieurs générations | La restauration de fichiers déjà infectés | Rétention journalière, mensuelle et annuelle |
| Sauvegarder aussi les logiciels et configurations | La restauration impossible faute d’outil | Images système, exports de paramétrage, licences |
| Vérifier l’état des supports | La panne silencieuse | Contrôle régulier, remplacement selon la durée de vie annoncée |
| Encadrer le prestataire ou le service cloud | Les mauvaises surprises contractuelles | Localisation des données, délais de restauration garantis, réversibilité |
Pour l’externalisation dans le cloud, l’ANSSI appelle à la vigilance sur la localisation des sauvegardes (sur le territoire de l’Union européenne pour les données sensibles), sur le chiffrement des données avant envoi et sur la garantie contractuelle des délais de mise à disposition.
Tester la restauration : l’étape que tout le monde oublie
L’ANSSI est claire : les sauvegardes doivent être testées régulièrement, et une procédure de restauration doit être rédigée et régulièrement mise en œuvre. Cybermalveillance.gouv.fr recommande de s’assurer régulièrement que la sauvegarde fonctionne, par exemple en la copiant dans le système original.
Un programme de tests simple pour une TPE-PME :
- Chaque semaine : vérifier les rapports de sauvegarde (réussite, volume, date).
- Régulièrement (à fixer dans votre politique, par exemple chaque mois) : restaurer quelques fichiers au hasard, dans un dossier de test, et les ouvrir.
- Au moins une fois par an : simuler la perte d’un poste ou du serveur et chronométrer une restauration complète. Comparez le temps obtenu à votre durée maximale d’interruption admissible.
- Après chaque changement important (nouveau logiciel, nouveau serveur, changement de prestataire) : refaire un test.
Consignez chaque test (date, ce qui a été restauré, durée, problème rencontré). Ce registre est utile pour votre assureur, pour vos clients qui vous interrogent sur votre sécurité, et pour vous-même le jour d’une crise.
Que faire si l’entreprise est attaquée ?
- Débranchez immédiatement les sauvegardes encore connectées au réseau, comme le recommande Cybermalveillance.gouv.fr, et coupez les connexions Internet du réseau attaqué.
- N’utilisez pas les sauvegardes tout de suite : avant de restaurer, il faut comprendre comment l’attaquant est entré, sinon il recommencera. Faites-vous accompagner par votre prestataire ou via 17cyber.gouv.fr.
- Conservez les preuves et déposez plainte avant de réinstaller les systèmes.
- Restaurez depuis une sauvegarde réputée saine, antérieure à l’intrusion, sur des systèmes réinstallés.
- Tirez les leçons : la sauvegarde a-t-elle tenu ? Le délai de restauration était-il acceptable ? Mettez à jour votre politique.
Le détail de la gestion de crise figure dans notre page sur les premières actions en cas d’attaque.
Questions fréquentes
Un service comme OneDrive, Google Drive ou Dropbox suffit-il comme sauvegarde ?
Pas à lui seul. Un service de synchronisation réplique les modifications : un fichier chiffré ou supprimé sur le poste peut l’être aussi en ligne. Certains proposent un historique des versions ou une corbeille, utiles mais limités dans le temps. Il faut au minimum une sauvegarde distincte, dont une copie hors ligne.
Notre prestataire informatique s’occupe des sauvegardes : de quoi dois-je m’assurer ?
Demandez-lui par écrit : ce qui est sauvegardé, à quelle fréquence, où sont stockées les copies, s’il en existe une hors ligne, quand a eu lieu le dernier test de restauration complète et combien de temps il a duré. La responsabilité de vos données reste la vôtre, même si la tâche est déléguée.
Faut-il chiffrer les sauvegardes ?
Oui si les données sont sensibles ou personnelles, ou si une réglementation vous y oblige, comme le rappelle Cybermalveillance.gouv.fr. Un disque externe volé dans une voiture expose sinon toutes vos données. Conservez la clé de chiffrement en lieu sûr, à un endroit qui ne disparaîtrait pas avec le système sauvegardé.
Combien coûte une bonne stratégie de sauvegarde ?
Cela dépend du volume de données, du nombre de postes et du niveau d’exigence sur la durée d’interruption. Pour une petite structure, quelques disques externes, un NAS et un service de sauvegarde en ligne peuvent suffire. Comparez toujours ce coût à celui de quelques jours d’arrêt d’activité. Consultez notre comparatif de sauvegardes en ligne pour les tarifs relevés.
Les sauvegardes sont-elles concernées par le RGPD ?
Oui. Selon Cybermalveillance.gouv.fr, les sauvegardes sont soumises aux mêmes régimes juridiques que les données originales, et votre responsabilité peut être engagée en cas de manquement. Elles doivent donc être protégées, et conservées pendant des durées cohérentes avec vos obligations.
Pour aller plus loin
- Les mesures essentielles
- Rançongiciel et extorsion
- Les 6 premières actions en cas d’attaque
- Comparatif sauvegardes cloud
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- ANSSI — « Les fondamentaux de la sauvegarde des systèmes d’information » (v1.1) — règle 3-2-1, définition de la sauvegarde hors ligne, PDMA et DMIA, exemple de rétention, comptes d’administration dédiés, WORM, externalisation dans le cloud, tests et procédure de restauration : https://messervices.cyber.gouv.fr/documents-guides/anssi_fondamentaux_sauvegarde_systemes_dinformation_v1.1.pdf
- Cybermalveillance.gouv.fr — « Pourquoi et comment bien gérer ses sauvegardes ? » — 10 bonnes pratiques, déconnexion du support, sauvegarde dans un autre lieu, tests, logiciels indispensables, cadre juridique : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/sauvegardes
- Cybermalveillance.gouv.fr — « Rançongiciels : que faire si votre organisation est victime d’une attaque ? » — destruction des sauvegardes par les attaquants, attaques déclenchées la nuit ou le week-end, impact de la perte d’un jour/semaine/mois de données : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/rancongiciels-ransomwares
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.