PRA et PCA
Qu'est-ce qu'un RPO ?
Le RPO (Recovery Point Objective, objectif de point de reprise) est l’âge maximal acceptable de la dernière copie restaurable. Un RPO de quatre heures signifie : en cas d’incident à 16 h, on accepte de revenir à l’état de 12 h et de refaire au plus quatre heures de travail. Il ne dit pas combien de temps durera la réparation : ça, c’est le RTO.
Mis à jour en octobre 20263 min de lecture4 sources citées
L’essentiel
- Le RPO mesure la perte de données acceptable, en durée. Le RTO mesure la durée d’arrêt acceptable.
- Le RPO réel ne peut pas être plus court que l’intervalle entre deux sauvegardes réussies, plus le délai pour s’apercevoir d’un échec.
- Il se choisit par activité (caisse, ERP, messagerie, fichiers), pas pour toute l’entreprise.
- L’ANSSI l’appelle PDMA (perte de données maximale admissible) et indique qu’en dessous de 24 heures, la réplication est souvent à envisager en plus de la sauvegarde.
- Une réplication donne un RPO court en cas de panne, pas en cas de ransomware ou de corruption.
Définition officielle
Le NIST, dans son guide de planification de la continuité (SP 800-34), définit le RPO comme le point dans le temps, avant l’interruption, auquel les données peuvent être restaurées à partir de la copie la plus récente. En français, l’ANSSI parle de perte de données maximale admissible (PDMA). Elle rappelle qu’une stratégie de sauvegarde doit tenir compte de la PDMA définie pour chaque valeur métier du système d’information.
Le RPO se lit donc à l’envers d’un chronomètre : il regarde en arrière, depuis l’incident, jusqu’à la dernière copie utilisable.
Comment il se traduit en sauvegarde
Le RPO ne peut pas être plus court que l’intervalle entre deux sauvegardes réussies, plus le délai de détection d’un échec.
- Une sauvegarde chaque nuit à 22 h donne un RPO d’environ 24 heures en fin de journée, moins si l’incident a lieu le matin.
- Une sauvegarde toutes les heures donne un RPO d’une heure, si la sauvegarde de cette heure a réussi et contient des données cohérentes.
- Une réplication en continu peut approcher un RPO de quelques secondes pour une panne franche. Elle ne donne pas un RPO court en cas de corruption : le point sain est la dernière copie antérieure à la corruption, qui peut dater de plusieurs heures.
L’ANSSI le dit clairement : lorsque le besoin de PDMA est inférieur à 24 heures, il faut souvent privilégier d’autres solutions, comme la réplication synchrone ou asynchrone, en complément de la sauvegarde. Pour une base de données, Microsoft rappelle de son côté que des sauvegardes fréquentes du journal de transactions permettent de revenir à un instant précis, ce qui raccourcit le RPO sans multiplier les sauvegardes complètes.
Annoncer un RPO de quinze minutes avec une seule tâche nocturne est une contradiction. Le RPO réel est celui de la tâche.
| Mécanisme | RPO typique en panne matérielle | RPO typique en ransomware ou corruption |
|---|---|---|
| Sauvegarde quotidienne | Jusqu’à 24 h | Date de la dernière copie saine |
| Sauvegarde horaire | Environ 1 h | Date de la dernière copie saine |
| Journaux de base de données fréquents | Quelques minutes | Instant choisi avant l’incident, si l’historique existe |
| Réplication seule | Quelques secondes | Aucun point sain si la copie a suivi l’attaque |
RPO et métier
Le RPO se choisit par activité, pas pour « l’entreprise » en bloc.
- Comptabilité saisie en continu : perdre une journée de lettrage coûte des heures de resaisie. RPO court.
- Catalogue de prix modifié une fois par mois : un RPO de 24 heures est large et suffisant.
- Boîte mail : perdre une journée de messages se rattrape mal, parce que les expéditeurs ne renverront pas tout. RPO d’une à quelques heures si le mail est critique, 24 heures sinon.
- Discussions instantanées : souvent exclues du RPO, par choix explicite.
Ce que le RPO coûte
Plus le RPO est court, plus les copies sont fréquentes, plus le volume de changements à transférer est sensible au débit, et plus la surveillance doit être réactive. Passer de 24 heures à 1 heure multiplie les jobs. Passer de 1 heure à 1 minute relève en général de la réplication, avec un autre budget et un autre risque (recopier l’attaque).
Erreur de langage
« On ne perd aucune donnée » est un RPO de zéro. Il est rarement vrai, et jamais vrai pour un ransomware si la seule copie est synchrone. Dites plutôt : « on perd au plus N minutes de tel système, et on peut revenir N jours en arrière si les données récentes sont mauvaises ».
Chez WeDoBack
WeDoBack ne publie pas un RPO unique garanti pour tous les clients. Le RPO dépend de la fréquence que le client choisit dans la console, dans la limite de ce que son volume et son débit permettent d’envoyer. Pour le PRA, la version rallumée est celle que le client choisit dans cet historique : on peut préférer une copie plus ancienne et saine à la toute dernière. Pour le PCA, le relais est immédiat au sens du trafic, mais les données présentes sur l’instance sont celles déjà transmises : le RPO dépend de ce décalage, que le contrat doit rendre explicite. Il n’est pas égal à zéro par le seul fait que l’instance est allumée. La réplication ou la synchronisation des données entre l’instance PCA et le serveur d’origine n’est pas native : elle passe par un processus spécifique, adapté au besoin, que WeDoBack peut mettre en place sur devis.
Questions fréquentes
Quelle différence entre RPO et RTO ?
Le RPO répond à « combien de travail peut-on perdre ? », le RTO à « combien de temps peut-on rester arrêté ? ». Les deux sont indépendants : on peut avoir des copies très fréquentes (RPO court) et une restauration lente (RTO long), ou l’inverse. Un plan de reprise écrit les deux chiffres, service par service.
Un RPO de zéro est-il possible ?
Pour une panne matérielle franche, une réplication synchrone peut s’en approcher. Mais elle recopie aussi immédiatement une suppression, une corruption ou un chiffrement par ransomware. Dans ces cas, le point sain est la dernière copie historique antérieure à l’incident, qui peut dater de plusieurs heures. Un RPO de zéro « tous scénarios » n’existe pratiquement pas.
Quel RPO choisir pour une PME ?
Il n’y a pas de valeur standard. On part souvent de 24 heures pour les fichiers bureautiques, d’une à quatre heures pour un ERP ou un logiciel de devis saisi toute la journée, et de quelques minutes à une heure pour une caisse. La méthode est détaillée dans « Comment déterminer son RPO ? ».
Sources
Documents consultés en octobre 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI
- Back up and Restore of SQL Server Databases — Microsoft Learn
- Offres et tarifs de sauvegarde externalisée — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
