Accueil›Guides›Sauvegarde informatique

Sauvegarde informatique

Quelle stratégie de sauvegarde pour une PME ?

Une PME a une stratégie de sauvegarde suffisante lorsqu’elle peut restaurer, dans un délai écrit à l’avance, les quelques systèmes dont dépend son chiffre d’affaires : serveur de fichiers ou métier, messagerie, caisse ou ERP. Le reste s’ajoute ensuite. Vouloir « tout sauvegarder pareil » aboutit souvent à ne rien tester.

Mis à jour en octobre 20264 min de lecture5 sources citées

L’essentiel

  • Commencez par les systèmes qui font le chiffre d’affaires, pas par l’inventaire complet.
  • Appliquez la règle 3-2-1 recommandée par l’ANSSI et la CNIL, avec une copie hors ligne ou non effaçable.
  • Écrivez votre RPO (travail perdu acceptable) et votre RTO (durée d’arrêt acceptable) par application.
  • Isolez la sauvegarde de la production : comptes dédiés, serveur hors de l’annuaire Active Directory.
  • Restaurez réellement chaque trimestre ; un serveur entier au moins une fois par an.

Les six décisions

  1. Quoi. Serveurs, postes qui n’ont pas leurs fichiers sur le serveur, NAS, Microsoft 365 ou Google Workspace, bases SQL, application métier. Un poste dont les documents sont déjà sur le serveur n’a pas besoin du même traitement qu’un serveur. L’ANSSI recommande aussi de sauvegarder les supports d’installation et la configuration des applications : sans eux, une donnée restaurée peut rester inutilisable.
  2. Quel historique. Pour le travail courant, quatorze à trente jours de points quotidiens couvrent la plupart des erreurs et des ransomwares découverts tard. L’ANSSI cite à titre d’exemple quinze jours de sauvegardes journalières, un an de mensuelles et cinq ans d’annuelles. Pour la preuve comptable ou médicale, un archivage séparé, plus long, souvent immuable.
  3. Où. Au moins une copie hors du bâtiment et hors du réseau d’administration quotidien. La règle utile est 3-2-1 : trois exemplaires, sur deux supports différents, dont un hors ligne selon l’ANSSI et la CNIL, ou au minimum hors site. Depuis les ransomwares, on ajoute une copie que personne ne peut effacer (immuable) et un test qui se termine sans erreur.
  4. À quelle fréquence. La fréquence est le RPO. Une base saisie toute la journée supporte mal une seule copie à 22 h. Un partage de modèles mis à jour une fois par semaine le supporte. La CNIL recommande des incrémentales quotidiennes et des complètes régulières.
  5. En combien de temps. C’est le RTO. Restaurer un fichier prend des minutes. Reconstruire un serveur à la main prend des jours. Une image système restaurable change l’ordre de grandeur.
  6. Qui. Une personne nommée regarde les alertes. Une seconde sait où est la clé de chiffrement. Le prestataire, s’il y en a un, a un numéro et des heures d’ouverture écrites.

Pour fixer les délais, voir Comment déterminer son RPO ? et Comment déterminer son RTO ?.

Un schéma qui tient pour beaucoup de PME

  • Chaque nuit, sauvegarde complète ou incrémentale des serveurs et du NAS, conservée trente jours.
  • Plusieurs fois par jour pour la base métier si les saisies sont continues.
  • Messagerie cloud sauvegardée hors du tenant, boîte par boîte.
  • Une copie hors site, chiffrée, dont la clé n’est pas sur le serveur sauvegardé.
  • Pour les pièces à garder des années, un espace immuable, à part.
  • Une restauration réelle chaque trimestre : un fichier, une boîte mail, et une fois par an un serveur entier ou un démarrage de secours.
  • Un PRA seulement pour les serveurs dont l’arrêt d’une journée coûte plus cher que le secours. Un PCA seulement si l’arrêt doit se compter en minutes.

Protéger la sauvegarde elle-même

Les attaquants cherchent les sauvegardes avant de chiffrer la production. L’ANSSI formule plusieurs règles simples à transposer dans une PME :

  • Le serveur de sauvegarde ne rejoint pas le domaine Active Directory de production.
  • Les comptes d’administration de la sauvegarde sont dédiés et nominatifs.
  • Les actions sur la sauvegarde sont journalisées.
  • La sauvegarde bénéficie du même niveau de sécurité que la production ; la CNIL range parmi les erreurs à éviter une sauvegarde moins protégée que les serveurs qu’elle copie.
  • Une procédure de restauration est écrite, et l’ordre de redémarrage tient compte des dépendances (annuaire, DNS, base, applications).

Le détail est dans Comment protéger ses sauvegardes contre un ransomware ?.

Ce que la PME peut laisser de côté au début

Les images de tous les postes, les bandes gérées en interne sans personne pour les sortir du site, et un PCA sur des applications qui supportent une demi-journée d’arrêt. Mieux vaut un périmètre court, restauré et surveillé, qu’un catalogue complet jamais essayé.

Budget : de quoi dépend-il

Le prix d’une sauvegarde externalisée suit le volume conservé (données × durée d’historique × nombre de copies) et le nombre de machines ou de boîtes mail. L’assistance, l’immuable et le redémarrage sur un serveur de secours sont des lignes distinctes. Les chiffrer avant l’incident évite de découvrir le coût le jour où le serveur est au sol.

Chez WeDoBack

SMART convient à une équipe qui pilote elle-même : 49,99 € HT par To et par mois, plus un agent par machine (6 € HT en virtuel, 20 € HT en physique). L’assistance est facturée à l’intervention. INTEGRAL vise l’entreprise qui veut être accompagnée : de 100 € à 65 € HT par To selon le volume, des agents offerts selon le palier, deux heures d’assistance par mois. Microsoft 365 et Google Workspace demandent un agent par adresse, en plus du stockage. Pour dimensionner, l’ordre de grandeur publié est le volume actuel multiplié par trois, ajusté après une semaine d’usage. Le PRA et le PCA s’ajoutent pour les serveurs qui ne peuvent pas attendre une restauration classique.

Questions fréquentes

Par quoi une petite entreprise doit-elle commencer ?

Par la liste des trois à cinq applications sans lesquelles personne ne peut travailler, et le délai d’arrêt que la direction accepte pour chacune. Sauvegardez celles-ci hors site, avec un historique d’au moins quinze à trente jours, et faites un essai de restauration. Le reste du parc vient ensuite.

Faut-il sauvegarder les postes de travail ?

Seulement ceux qui contiennent des données absentes du serveur ou du cloud : portables nomades, postes de comptabilité, postes avec un logiciel local. Un poste dont tous les documents sont sur le serveur se réinstalle ; il n’a pas besoin d’une image complète.

Le RGPD oblige-t-il à sauvegarder ?

Le RGPD (article 32) demande des mesures permettant de rétablir la disponibilité des données personnelles et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique. Une sauvegarde testée est le moyen le plus direct d’y répondre.

Un projet de sauvegarde, de PRA ou de PCA ?

Plus de 20 ans d’expérience dans la protection des données des entreprises.

Demander un devis09 72 50 78 28

Protégez vos données avec WeDoBack

Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.