Accueil›Guides›PRA et PCA

PRA et PCA

À quelle fréquence tester son PRA ?

Contrôlez automatiquement que les copies démarrent encore, au moins chaque mois, et faites une bascule réelle, avec un geste métier, au moins une fois par an. Refaites un test dès que le serveur, le réseau, le prestataire ou la personne qui tient la clé change.

Mis à jour en octobre 20263 min de lecture6 sources citées

L’essentiel

  • Chaque jour : lire les échecs de sauvegarde. Chaque mois : démarrage technique du secours.
  • Chaque trimestre : une restauration chronométrée. Chaque année : une bascule réelle avec retour arrière.
  • Le NIST prévoit un test annuel des capacités de reprise ; la CNIL et l’ANSSI demandent des tests réguliers.
  • Tout changement important (serveur, version majeure, administrateur, prestataire, lien Internet) déclenche un test.
  • Ce qui compte le plus : la date écrite du dernier essai et les écarts corrigés.

Ce que disent les référentiels

  • NIST. Le guide SP 800-34, écrit pour les systèmes fédéraux américains, prévoit de tester chaque année les capacités de reprise et les équipes, pour en identifier les faiblesses. Le plan lui-même doit être tenu à jour à une fréquence fixée par l’organisation, par exemple chaque année, et après chaque changement important.
  • CNIL. Son guide de sécurité des données personnelles demande de tester régulièrement l’intégrité des sauvegardes, la capacité à les restaurer et l’application du plan de continuité ou de reprise.
  • ANSSI. Les sauvegardes doivent être testées régulièrement, et une procédure de restauration du système d’information doit être rédigée et régulièrement mise en œuvre. Pour les exercices de crise, l’agence recommande de raisonner en stratégie pluriannuelle, avec des formats qui montent en puissance.

Aucun de ces textes n’impose « tous les mois en conditions réelles ». Tous convergent vers des contrôles fréquents et un essai complet au moins annuel.

Pourquoi pas « tous les mois en conditions réelles »

Une bascule réelle interrompt ou risque d’interrompre la production. La faire chaque mois coûte cher en heures et en fatigue, et les équipes finissent par la bâcler. Mieux vaut un essai annuel sérieux qu’un rituel mensuel où personne n’ouvre l’application.

En revanche, attendre un an pour découvrir qu’une sauvegarde ne démarre plus est trop long. D’où le contrôle technique fréquent, léger, et l’essai métier rare, complet.

Calendrier tenable pour une PME

QuandQuoi
Chaque jourLire les échecs de sauvegarde. Un PRA alimenté par une copie cassée est un PRA cassé
Chaque moisDémarrage technique du secours, sans couper la production
Chaque trimestreRestauration d’un fichier ou d’une base, chronométrée
Chaque annéeBascule réelle ou équivalent, avec utilisateur métier et retour arrière
À chaque changementNouveau serveur, nouvelle version majeure, départ de l’administrateur, changement de prestataire ou de lien Internet

Les secteurs très réglementés ou les systèmes vitaux (soins, industrie continue) raccourcissent la ligne « chaque année », parfois jusqu’au semestre. Ce n’est pas la norme minimale d’une PME de services. Le détail de chaque palier est dans Comment tester un PRA ?.

Ce qui compte plus que la fréquence

La date écrite du dernier essai, et les écarts corrigés. Un PRA testé il y a onze mois, avec un compte rendu, est en meilleur état qu’un PRA « testé en permanence » dont aucune trace ne dit ce qui a été vérifié. Le NIST demande que chaque exercice produise un rapport consignant les observations et les recommandations d’amélioration.

Si le dernier test a plus de douze mois, dites-le tel quel à la direction. C’est une information, pas une honte. L’erreur est d’annoncer à un client ou à un assureur que le plan est opérationnel.

Après un incident réel

Un vrai sinistre est un test, à condition d’en faire le compte rendu dans la semaine : ce qui a pris plus de temps que prévu, ce qui manquait, ce que l’on change dans le plan. Sans cela, on subit deux fois de la même façon. Voir aussi Mon serveur est tombé : que faire ?.

Chez WeDoBack

Le contrôle de démarrage est mensuel et inclus dans le PRA, sans toucher à la production : il couvre la ligne « chaque mois » du tableau, pour l’image, pas pour le geste métier. Le test en conditions réelles se planifie, jusqu’à dix heures, sur devis : c’est le candidat naturel pour la ligne annuelle. Rien dans l’offre ne teste à votre place la procédure humaine (qui décide, où est la clé, comment on prévient l’équipe). Cette partie reste au rythme des départs et des embauches, pas au rythme du logiciel.

Questions fréquentes

Existe-t-il une obligation légale de fréquence de test ?

Pas de règle générale pour toutes les PME. La CNIL et l’ANSSI demandent de tester « régulièrement », sans fixer de rythme. Le NIST, pour les systèmes fédéraux américains, retient un test annuel. Certains secteurs réglementés, ou vos contrats et votre assureur, peuvent imposer un rythme plus soutenu.

Un vrai sinistre compte-t-il comme un test ?

Oui, à condition d’en faire le compte rendu dans la semaine : ce qui a pris plus de temps que prévu, ce qui manquait, ce qui change dans le plan. Sans cette trace, l’incident ne sert pas à améliorer le plan.

Que dire à un client ou à un assureur si le dernier test date de plus d’un an ?

La vérité, avec la date. Annoncer qu’un plan est opérationnel sans essai récent expose à un écart entre la promesse et la réalité le jour du sinistre. Mieux vaut indiquer la date prévue du prochain essai.

Un projet de sauvegarde, de PRA ou de PCA ?

Plus de 20 ans d’expérience dans la protection des données des entreprises.

Demander un devis09 72 50 78 28

Protégez vos données avec WeDoBack

Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.