Données critiques
Ciblage des volumes réellement sensibles et des dépendances à restaurer en priorité.
La sauvegarde ne vaut pas seulement par son existence mais par sa restaurabilité, son périmètre réel et la compréhension qu'en a l'entreprise.
Evoir accompagne les PME qui veulent sortir des sauvegardes approximatives pour mettre en place un cadre plus fiable, plus lisible et testable.
Mis à jour le
En résumé
L'objectif est de réduire le risque de perte et de vérifier que la reprise fonctionne vraiment.
Ciblage des volumes réellement sensibles et des dépendances à restaurer en priorité.
Tests de restauration, validation des procédures et réduction des mauvaises surprises.
Contrôle des jobs, des erreurs et des sauvegardes incomplètes.
Durées de conservation, responsabilités et règles de restauration mieux définies.
Aucune solution n’est la meilleure dans l’absolu : le choix dépend de ce qu’il faut protéger (postes, serveurs, Microsoft 365), de la vitesse de reprise attendue et de l’exposition au ransomware. L’ANSSI, dans son guide pour les TPE et PME, recommande de s’appuyer à la fois sur des sauvegardes en ligne (disques réseau, cloud), souples mais exposées aux attaques, et sur des sauvegardes déconnectées. Les options ci-dessous se combinent donc plus qu’elles ne s’excluent. La colonne « Convient quand » est notre avis rédactionnel ; les limites citent l’ANSSI quand c’est indiqué.
| Option | Convient quand | Limites | À vérifier |
|---|---|---|---|
| Sauvegarde locale (NAS, serveur de sauvegarde, disque) | On veut restaurer vite depuis le réseau local, y compris de gros volumes. | Connectée au réseau, elle est exposée : l’ANSSI note qu’un attaquant peut accéder aux sauvegardes, les voler ou les chiffrer. Un support physique n’est pas à l’abri d’un vol, d’une destruction ou d’un dysfonctionnement ; dans les mêmes locaux que les données, il ne protège pas d’un sinistre. | Comptes d’accès distincts, copie déconnectée, restauration testée. |
| Sauvegarde cloud (service de sauvegarde en ligne) | On veut une copie hors des locaux sans matériel à faire vivre. | Elle est aussi exposée aux attaques. L’ANSSI précise que les garanties de déconnexion de certains services cloud doivent être explicitement souscrites et leur efficacité vérifiée. Le temps de restauration d’un gros volume dépend de la connexion. | Lieu de stockage, chiffrement, conditions d’accès, restitution des données en fin de contrat. |
| Hybride (local et cloud) | Des données critiques exigent à la fois une reprise rapide et une copie hors site. | Deux briques à superviser. Une seconde copie qui partage les mêmes accès que la première n’est pas une vraie protection. | Comptes séparés, copie distante immuable ou déconnectée, alertes d’échec lues par une personne nommée. |
| Microsoft 365 (messagerie, OneDrive, SharePoint) | L’activité repose sur Microsoft 365. | Les protections intégrées contre la suppression ont des durées limitées ; Microsoft 365 Backup et des solutions tierces existent. Détails sourcés dans notre article dédié. | Services couverts, durée de conservation, indépendance des accès. Voir la sauvegarde Microsoft 365. |
| Serveurs (physiques ou virtuels) | Applications métier, bases de données et partages de fichiers portent l’activité. | L’ANSSI demande de sauvegarder aussi les logiciels installés, les sources d’installation, les licences et les fichiers de configuration. La restauration complète d’un serveur prend plus de temps que celle d’un fichier. | Restauration complète testée et chronométrée, données applicatives exploitables après restauration. |
| Postes de travail | Des données vivent sur les postes (portables, fichiers hors serveur). | L’ANSSI part d’un inventaire des matériels pour déterminer les données essentielles : un poste dont les fichiers sont déjà dans un espace partagé sauvegardé n’a pas les mêmes besoins. | Où les fichiers se trouvent réellement (bureau, documents, disque externe), cas des postes nomades. |
Cybermalveillance.gouv.fr distingue trois modes de sauvegarde : la complète (copie de la totalité des données), l’incrémentale (seuls les fichiers créés ou modifiés depuis la dernière sauvegarde) et la différentielle (fichiers modifiés depuis la dernière sauvegarde complète). Ils changent le volume à transférer et la manière de restaurer : à faire préciser à votre prestataire.
Deux critères sont d’abord des décisions de direction, pas des réglages techniques : ce que l’on accepte de perdre et le temps que l’on accepte d’être arrêté. Le guide sauvegarde informatique en PME les développe avec un exemple de test ; voici comment ils servent à comparer deux solutions.
| Critère | Ce que cela veut dire | À exiger |
|---|---|---|
| RPO (objectif de point de reprise) | Pour le NIST, le moment auquel les données doivent être restaurées après une interruption. En clair : la quantité de travail que l’on accepte de perdre, qui détermine la fréquence des sauvegardes. L’ANSSI donne l’exemple d’une fréquence mensuelle pour un artisan et hebdomadaire, voire quotidienne, pour une entreprise de services dont les échanges dématérialisés font la valeur. | Une fréquence adaptée à chaque famille de données, écrite au contrat. |
| RTO (objectif de temps de reprise) | Pour le NIST, la durée pendant laquelle les composants d’un système peuvent rester en phase de reprise avant de nuire à la mission de l’organisation. En clair : le temps d’arrêt acceptable. | Un délai de restauration mesuré lors d’un test, et non simplement annoncé. |
| Rétention | La durée pendant laquelle on peut remonter dans le passé. Une erreur ou une attaque se découvre parfois tard. L’ANSSI évoque des points de sauvegarde quotidiens ou hebdomadaires pour les données métier et mensuels pour les données techniques. | Une durée choisie par vous, et la liste de qui peut la raccourcir ou supprimer une sauvegarde. |
| Tests de restauration | L’ANSSI demande des tests réguliers pour garantir que les sauvegardes seront exploitables, en particulier après un incident de sécurité majeur. | La date et le résultat du dernier test, et un calendrier de tests. |
| Chiffrement | L’ANSSI recommande de chiffrer les données avant leur sauvegarde et de définir qui détient les clés et comment elles sont sauvegardées. | Chiffrement à l’envoi et au repos, clés conservées séparément. |
| Copie hors ligne ou immuable | L’ANSSI recommande de déconnecter impérativement un support physique du système d’information après la sauvegarde. La CISA recommande de tenir des sauvegardes hors ligne et chiffrées, et cite les solutions de stockage immuable. Exemple chez un éditeur : Azure Backup propose un coffre immuable qui bloque les opérations pouvant entraîner la perte de points de récupération, avec une option de verrouillage irréversible. | La preuve qu’un administrateur compromis ne peut pas supprimer la copie. |
| Localisation et cadre juridique | Selon l’ANSSI, les dispositifs juridiques de protection et de conservation des données s’appliquent quel que soit l’objectif du stockage, traitement ou sauvegarde, RGPD compris pour les données personnelles. | Où les copies sont stockées, qui les traite, et la clause correspondante au contrat. |
L’ANSSI formule la règle ainsi : 3 copies de sauvegarde, sur 2 supports différents, dont 1 hors ligne. La formulation la plus courante remplace la dernière condition par « une copie hors site ». Les deux visent le même risque, qu’une seule panne, un seul sinistre ou une seule attaque emporte tout. Une variante, citée notamment par l’éditeur Veeam sous le nom 3-2-1-1-0, ajoute une copie immuable ou hors réseau et zéro erreur après vérification des sauvegardes.
Appliquée aux options ci-dessus, la règle donne une trame simple :
Le guide sauvegarde informatique en PME : la règle 3-2-1 et la checklist explique pas à pas comment vérifier une sauvegarde déjà en place.
Ces questions servent à comparer deux devis ou à challenger votre prestataire actuel. Elles ne demandent aucun prix : un chiffrage sérieux suppose un périmètre, à préciser d’abord.
Ces mêmes questions peuvent nous être posées pendant un audit informatique gratuit ; pour comparer plusieurs offres, notre comparateur de devis donne une méthode.
Le besoin apparaît souvent avant l'incident, mais il est trop souvent traité après coup.
Il n’y en a pas une seule : cela dépend de ce qu’il faut protéger, du temps de reprise toléré et de l’exposition au ransomware. L’ANSSI recommande de compléter les sauvegardes en ligne (NAS, cloud) par des sauvegardes déconnectées ; une combinaison locale, cloud et copie hors ligne ou immuable répond à cette logique. Le comparatif de cette page aide à choisir.
Rarement seule. Un NAS est pratique et rapide, mais il est connecté au réseau : l’ANSSI relève qu’un attaquant peut parvenir à accéder aux sauvegardes en ligne, à les voler ou à les chiffrer. Il faut au moins une copie hors du site et une copie hors de portée d’un attaquant (déconnectée ou immuable) : c’est le sens de la règle 3-2-1.
Le RPO (objectif de point de reprise) est le moment auquel les données doivent pouvoir être restaurées après une interruption : il fixe ce que l’on accepte de perdre, donc la fréquence des sauvegardes. Le RTO (objectif de temps de reprise) est la durée pendant laquelle un système peut rester en phase de reprise sans nuire à l’activité : il fixe le temps de restauration acceptable. Ces définitions viennent du NIST (SP 800-34).
Microsoft protège le service contre la panne, mais ses mécanismes de récupération après suppression ont des durées limitées. Une sauvegarde à durée choisie, avec Microsoft 365 Backup ou une solution tierce, comble ce manque : les durées documentées et la grille de comparaison sont dans l’article pourquoi sauvegarder Microsoft 365 avec une solution tierce.
L’ANSSI recommande de chiffrer les données avant leur sauvegarde, y compris pour le stockage dans un service cloud : en cas d’accès illégitime, elles restent protégées si les clés de chiffrement sont bien gérées. Il faut définir qui détient les clés et comment elles sont elles-mêmes sauvegardées : une clé perdue rend la sauvegarde illisible.
Oui. Un audit relève ce qui est sauvegardé, où, et quand une restauration a été testée pour la dernière fois : c’est la base d’un cahier des charges réaliste. Il se demande sur la page audit informatique gratuit.
Sources consultées le 26 septembre 2026 :
Les recommandations et les offres évoluent : vérifiez-les avant de décider. Cette page ne cite aucun tarif et ne recommande aucun éditeur.
Une organisation pensée pour combiner cadrage, support à distance et interventions ciblées sur site selon le niveau d'urgence et la dépendance métier.
Nous intervenons principalement à Paris et en Île-de-France, avec un rythme adapté au niveau de criticité, au nombre d'utilisateurs concernés et au contexte technique.
Selon les cas, nous coordonnons aussi les autres prestataires déjà présents pour éviter les angles morts et les renvois de responsabilité.
Interventions de proximité pour les PME, cabinets et directions qui attendent un partenaire réactif.
Présence régulière sur les zones où les besoins de coordination et de continuité sont fréquents.
Organisation hybride pour les entreprises réparties, multi-sites ou plus dépendantes du distanciel.
Prestataire informatique à Paris depuis 2003 : des engagements écrits, des tarifs annoncés et des missions documentées.
Prix d'une infogérance, d'un contrat de maintenance ou d'un audit à Paris : des fourchettes claires pour les PME d'Île-de-France.
Clarté, continuité, réactivité, documentation et accompagnement durable : ce que nous nous engageons à tenir.
Reprise de prestataire, migration Microsoft 365, renouvellement de parc, téléphonie : des études de cas menées à Paris.
Un état des lieux gratuit : prestataire en place, coûts cachés, sécurité, continuité et points de fragilité.
Le guide 3-2-1 détaille la vérification d'une sauvegarde existante ; l'article Microsoft 365 compare les options pour la messagerie et les fichiers. Les autres pages servent à cadrer le budget et à passer à une demande claire.
Nous pouvons qualifier le périmètre critique, comparer les options avec vous, tester la reprise et identifier les failles cachées avant incident.
Une question ? Parlons-en directement.
Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.
« Evoir gère notre informatique depuis 4 ans. Un seul interlocuteur qui connaît notre cabinet par cœur, des interventions rapides et jamais de surprise sur la facture. Je recommande sans hésiter. »
« J'apprécie qu'Evoir ne vende pas ce dont on n'a pas besoin. Ils ont évalué notre SI, recommandé ce qui était utile et mis de côté ce qui était disproportionné. Une approche honnête. »
« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »
Depuis cette page, l'objectif est de relier la prestation à quelques compléments vraiment utiles : un service voisin, une preuve et une prochaine étape commerciale.