Accueil›Guides›Sauvegarde informatique
Sauvegarde informatique
Comment savoir si une entreprise est réellement protégée contre la perte de données ?
Une entreprise est réellement protégée si elle peut montrer, pour les systèmes qui font tourner son activité, une restauration récente réussie, une copie qui ne partage pas le sort du serveur, et une personne capable de recommencer sans improvisation. Le volume acheté, le logo du logiciel ou la phrase « nous sommes sauvegardés » ne permettent pas de conclure.
Mis à jour en octobre 20263 min de lecture6 sources citées
L’essentiel
- La protection se juge sur un périmètre : la liste courte des systèmes sans lesquels l’activité s’arrête.
- Neuf questions suffisent ; une réponse floue vaut un non.
- Une copie qu’un administrateur du quotidien peut effacer, un ransomware pourra l’effacer aussi.
- Plus de douze mois sans essai de restauration : la protection est une hypothèse.
- Assureur et auditeur demandent surtout le compte rendu du dernier test, pas le nom du produit.
Les questions qui tranchent
Posez-les à la direction et à la personne qui administre. Des réponses floues valent un non.
- Quels systèmes, si on les perdait ce soir, arrêteraient l’activité demain ? S’il n’y a pas de liste courte, la protection n’a pas de périmètre. Cybermalveillance.gouv.fr commence d’ailleurs par là : identifier les appareils et les données à sauvegarder.
- De quand date la dernière sauvegarde réussie de chacun ? « Normalement cette nuit » n’est pas une date. Un écran ou un mail d’alerte l’est.
- Où est la copie si le bâtiment brûle ? Même pièce, même réseau d’administration, ou autre lieu. La CNIL recommande au moins une sauvegarde sur un site géographiquement distinct.
- Un compte administrateur du quotidien peut-il effacer cette copie ? Si oui, un ransomware le pourra aussi. L’ANSSI demande des comptes de sauvegarde dédiés et au moins une copie hors ligne.
- Quand a-t-on restauré pour de vrai, quoi, et en combien de temps ? Plus de douze mois sans essai : la protection est une hypothèse.
- Qui a la clé de chiffrement et le mode d’emploi si cette personne est en congé ? Une clé unique dans la tête d’un salarié est un point de panne. L’ANSSI recommande de définir qui détient les clés, où elles sont stockées et comment elles sont sauvegardées.
- Quel délai d’arrêt la direction accepte-t-elle, et la dernière restauration tenait-elle dans ce délai ? Sinon le RTO est un souhait.
- La messagerie cloud est-elle dans le périmètre ? Beaucoup d’entreprises protègent le serveur de fichiers et oublient Microsoft 365 ou Google Workspace, où est le travail réel.
- Que se passe-t-il le week-end ? Une alerte qui n’est lue que le lundi allonge d’autant la découverte d’un échec.
Un score simple
| Réponse | Lecture |
|---|---|
| Liste des systèmes, copie hors site, immuabilité ou hors ligne, test de moins de douze mois, deux personnes capables | Protection réelle sur le périmètre listé |
| Logiciel en place, journaux verts, aucun test, copie sur le NAS local | Protection contre la petite panne de disque seulement |
| « Le prestataire s’en occupe », sans contrat de délai ni essai | Protection non vérifiée |
| Pas de copie de la messagerie cloud | Trou sur l’outil de travail principal |
La protection est toujours sur un périmètre. Une PME peut être très bien protégée sur son ERP et nue sur les postes de deux commerciaux. Le dire est plus utile qu’un pourcentage global.
Ce qu’un audit externe regarde en plus
L’assureur cyber et un auditeur demandent en général les mêmes preuves : architecture des copies, durée de rétention, résultat du dernier test, gestion des accès à la console, et procédure d’incident. Ils demandent peu le nom du produit. Ils demandent le compte rendu du dernier essai.
La procédure d’incident doit aussi prévoir les démarches : depuis 2023, l’indemnisation d’une cyberattaque par l’assureur suppose une plainte déposée dans les 72 heures suivant la découverte de l’attaque.
Pour les entreprises entrant dans le champ de la directive européenne NIS 2, la question n’est plus seulement de bonne pratique : l’article 21 cite la continuité des activités, la gestion des sauvegardes et la reprise des activités parmi les mesures de gestion des risques à mettre en place.
Chez WeDoBack
Le service fournit la copie hors site chiffrée, sur des serveurs dédiés à la sauvegarde et redondés dans plusieurs pays d’Europe, et la surveillance 24 h/24 des sauvegardes avec alerte en cas d’échec. Si on les souscrit, il ajoute l’immuabilité, le redémarrage sur instances de secours (PRA) ou le relais par des instances allumées en permanence (PCA). Il ne remplace pas les réponses 1, 5 et 6 : le périmètre, l’essai, et la garde de la clé restent des actes du client. INTEGRAL inclut deux heures d’assistance par mois pour aider à ces actes. SMART laisse l’exploitation au client et facture l’assistance à l’intervention. L’assistance répond au 09 72 50 78 28 de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris). Dans tous les cas, une entreprise qui n’a jamais restauré n’est pas « protégée par WeDoBack ». Elle a un abonnement.
Questions fréquentes
Avoir un prestataire informatique suffit-il à être protégé ?
Non, pas en soi. Vérifiez ce que le contrat prévoit réellement : périmètre sauvegardé, lieu des copies, durée de conservation, tests de restauration, délai d’intervention. Demandez le compte rendu du dernier essai. Sans ces éléments, la protection n’est pas vérifiée.
Mon entreprise est-elle concernée par NIS 2 ?
La directive européenne NIS 2 vise les entités essentielles et importantes de nombreux secteurs, selon leur taille et leur activité. Pour celles qui sont concernées, elle cite explicitement la gestion des sauvegardes et la reprise des activités parmi les mesures de sécurité obligatoires. Même hors de son champ, sa liste est un bon repère.
Par quoi commencer si les réponses sont mauvaises ?
Par la liste des systèmes critiques, puis par une restauration test du plus important d’entre eux. Ce premier essai révèle presque toujours les manques réels : copie absente, clé introuvable, délai trop long. On corrige ensuite dans cet ordre.
Sources
Documents consultés en octobre 2026.
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI
- Sécurité : Sauvegarder — CNIL
- Les sauvegardes : adopter les bonnes pratiques — Cybermalveillance.gouv.fr
- Directive (UE) 2022/2555 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union (NIS 2) — EUR-Lex
- Cyberattaque lors d’une activité professionnelle : indemnisation sous condition de dépôt de plainte dans les 72 heures — Entreprendre.Service-Public.gouv.fr
- Offres et tarifs — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
