Aller au contenu principal
Sauvegarde des données - PME

Sauvegarde des données : protéger ce qui compte vraiment et valider la restauration

La sauvegarde ne vaut pas seulement par son existence mais par sa restaurabilité, son périmètre réel et la compréhension qu'en a l'entreprise.

Evoir accompagne les PME qui veulent sortir des sauvegardes approximatives pour mettre en place un cadre plus fiable, plus lisible et testable.

Mis à jour le

En résumé

  • Comparatif des options : NAS, cloud, hybride, Microsoft 365, serveurs et postes
  • Critères de choix : RPO et RTO, rétention, chiffrement, copie hors ligne ou immuable
  • Règle 3-2-1 et restauration testée intégrées à la logique de continuité
  • Vision plus claire sur les angles morts souvent ignorés

Ce que couvre ce service de sauvegarde

L'objectif est de réduire le risque de perte et de vérifier que la reprise fonctionne vraiment.

Données critiques

Ciblage des volumes réellement sensibles et des dépendances à restaurer en priorité.

Restauration et reprise

Tests de restauration, validation des procédures et réduction des mauvaises surprises.

Surveillance et alertes

Contrôle des jobs, des erreurs et des sauvegardes incomplètes.

Gouvernance et rétention

Durées de conservation, responsabilités et règles de restauration mieux définies.

Quelle solution de sauvegarde choisir pour une PME ?

Aucune solution n’est la meilleure dans l’absolu : le choix dépend de ce qu’il faut protéger (postes, serveurs, Microsoft 365), de la vitesse de reprise attendue et de l’exposition au ransomware. L’ANSSI, dans son guide pour les TPE et PME, recommande de s’appuyer à la fois sur des sauvegardes en ligne (disques réseau, cloud), souples mais exposées aux attaques, et sur des sauvegardes déconnectées. Les options ci-dessous se combinent donc plus qu’elles ne s’excluent. La colonne « Convient quand » est notre avis rédactionnel ; les limites citent l’ANSSI quand c’est indiqué.

Comparatif des options de sauvegarde pour une PME
OptionConvient quandLimitesÀ vérifier
Sauvegarde locale (NAS, serveur de sauvegarde, disque)On veut restaurer vite depuis le réseau local, y compris de gros volumes.Connectée au réseau, elle est exposée : l’ANSSI note qu’un attaquant peut accéder aux sauvegardes, les voler ou les chiffrer. Un support physique n’est pas à l’abri d’un vol, d’une destruction ou d’un dysfonctionnement ; dans les mêmes locaux que les données, il ne protège pas d’un sinistre.Comptes d’accès distincts, copie déconnectée, restauration testée.
Sauvegarde cloud (service de sauvegarde en ligne)On veut une copie hors des locaux sans matériel à faire vivre.Elle est aussi exposée aux attaques. L’ANSSI précise que les garanties de déconnexion de certains services cloud doivent être explicitement souscrites et leur efficacité vérifiée. Le temps de restauration d’un gros volume dépend de la connexion.Lieu de stockage, chiffrement, conditions d’accès, restitution des données en fin de contrat.
Hybride (local et cloud)Des données critiques exigent à la fois une reprise rapide et une copie hors site.Deux briques à superviser. Une seconde copie qui partage les mêmes accès que la première n’est pas une vraie protection.Comptes séparés, copie distante immuable ou déconnectée, alertes d’échec lues par une personne nommée.
Microsoft 365 (messagerie, OneDrive, SharePoint)L’activité repose sur Microsoft 365.Les protections intégrées contre la suppression ont des durées limitées ; Microsoft 365 Backup et des solutions tierces existent. Détails sourcés dans notre article dédié.Services couverts, durée de conservation, indépendance des accès. Voir la sauvegarde Microsoft 365.
Serveurs (physiques ou virtuels)Applications métier, bases de données et partages de fichiers portent l’activité.L’ANSSI demande de sauvegarder aussi les logiciels installés, les sources d’installation, les licences et les fichiers de configuration. La restauration complète d’un serveur prend plus de temps que celle d’un fichier.Restauration complète testée et chronométrée, données applicatives exploitables après restauration.
Postes de travailDes données vivent sur les postes (portables, fichiers hors serveur).L’ANSSI part d’un inventaire des matériels pour déterminer les données essentielles : un poste dont les fichiers sont déjà dans un espace partagé sauvegardé n’a pas les mêmes besoins.Où les fichiers se trouvent réellement (bureau, documents, disque externe), cas des postes nomades.

Cybermalveillance.gouv.fr distingue trois modes de sauvegarde : la complète (copie de la totalité des données), l’incrémentale (seuls les fichiers créés ou modifiés depuis la dernière sauvegarde) et la différentielle (fichiers modifiés depuis la dernière sauvegarde complète). Ils changent le volume à transférer et la manière de restaurer : à faire préciser à votre prestataire.

Les critères qui départagent les solutions

Deux critères sont d’abord des décisions de direction, pas des réglages techniques : ce que l’on accepte de perdre et le temps que l’on accepte d’être arrêté. Le guide sauvegarde informatique en PME les développe avec un exemple de test ; voici comment ils servent à comparer deux solutions.

Les critères pour départager deux solutions de sauvegarde
CritèreCe que cela veut direÀ exiger
RPO (objectif de point de reprise)Pour le NIST, le moment auquel les données doivent être restaurées après une interruption. En clair : la quantité de travail que l’on accepte de perdre, qui détermine la fréquence des sauvegardes. L’ANSSI donne l’exemple d’une fréquence mensuelle pour un artisan et hebdomadaire, voire quotidienne, pour une entreprise de services dont les échanges dématérialisés font la valeur.Une fréquence adaptée à chaque famille de données, écrite au contrat.
RTO (objectif de temps de reprise)Pour le NIST, la durée pendant laquelle les composants d’un système peuvent rester en phase de reprise avant de nuire à la mission de l’organisation. En clair : le temps d’arrêt acceptable.Un délai de restauration mesuré lors d’un test, et non simplement annoncé.
RétentionLa durée pendant laquelle on peut remonter dans le passé. Une erreur ou une attaque se découvre parfois tard. L’ANSSI évoque des points de sauvegarde quotidiens ou hebdomadaires pour les données métier et mensuels pour les données techniques.Une durée choisie par vous, et la liste de qui peut la raccourcir ou supprimer une sauvegarde.
Tests de restaurationL’ANSSI demande des tests réguliers pour garantir que les sauvegardes seront exploitables, en particulier après un incident de sécurité majeur.La date et le résultat du dernier test, et un calendrier de tests.
ChiffrementL’ANSSI recommande de chiffrer les données avant leur sauvegarde et de définir qui détient les clés et comment elles sont sauvegardées.Chiffrement à l’envoi et au repos, clés conservées séparément.
Copie hors ligne ou immuableL’ANSSI recommande de déconnecter impérativement un support physique du système d’information après la sauvegarde. La CISA recommande de tenir des sauvegardes hors ligne et chiffrées, et cite les solutions de stockage immuable. Exemple chez un éditeur : Azure Backup propose un coffre immuable qui bloque les opérations pouvant entraîner la perte de points de récupération, avec une option de verrouillage irréversible.La preuve qu’un administrateur compromis ne peut pas supprimer la copie.
Localisation et cadre juridiqueSelon l’ANSSI, les dispositifs juridiques de protection et de conservation des données s’appliquent quel que soit l’objectif du stockage, traitement ou sauvegarde, RGPD compris pour les données personnelles.Où les copies sont stockées, qui les traite, et la clause correspondante au contrat.

La règle 3-2-1 (et sa variante 3-2-1-1-0) appliquée aux options

L’ANSSI formule la règle ainsi : 3 copies de sauvegarde, sur 2 supports différents, dont 1 hors ligne. La formulation la plus courante remplace la dernière condition par « une copie hors site ». Les deux visent le même risque, qu’une seule panne, un seul sinistre ou une seule attaque emporte tout. Une variante, citée notamment par l’éditeur Veeam sous le nom 3-2-1-1-0, ajoute une copie immuable ou hors réseau et zéro erreur après vérification des sauvegardes.

Appliquée aux options ci-dessus, la règle donne une trame simple :

  1. Copie 1 : locale. Un NAS ou un serveur de sauvegarde pour les restaurations quotidiennes.
  2. Copie 2 : hors site. Un service cloud ou un second site, sur un autre support et avec d’autres accès.
  3. Un exemplaire hors de portée d’un attaquant. Hors ligne, ou immuable chez un fournisseur qui le garantit, et dont la restauration a été testée.

Le guide sauvegarde informatique en PME : la règle 3-2-1 et la checklist explique pas à pas comment vérifier une sauvegarde déjà en place.

Douze questions à poser avant de choisir un prestataire de sauvegarde

Ces questions servent à comparer deux devis ou à challenger votre prestataire actuel. Elles ne demandent aucun prix : un chiffrage sérieux suppose un périmètre, à préciser d’abord.

Périmètre

  1. Quelles données, quels serveurs, quels postes et quels services cloud sont couverts, et lesquels ne le sont pas ?
  2. Les logiciels, les licences et les fichiers de configuration sont-ils sauvegardés avec les données ?
  3. Comment un nouvel équipement ou un nouvel utilisateur entre-t-il dans le périmètre ?

Protection

  1. Combien de copies, sur quels supports, dont laquelle hors site et laquelle hors ligne ou immuable ?
  2. Les données sont-elles chiffrées avant l’envoi et au repos ? Qui détient les clés, et comment sont-elles sauvegardées ?
  3. Les accès à la console de sauvegarde sont-ils distincts de ceux de l’annuaire de l’entreprise, avec une double authentification ?

Restauration

  1. Quels objectifs de reprise (RPO et RTO) figurent au contrat, et sur quelles mesures reposent-ils ?
  2. Quelle est la date du dernier test de restauration, sur quels volumes, avec quel résultat ?
  3. Qui reçoit les alertes d’échec, et à partir de quand un échec devient-il un incident traité ?

Contrat

  1. Où sont stockées les données, qui les traite, et sous quelles conditions au regard du RGPD ?
  2. Quelle durée de conservation est prévue, et qui peut la modifier ou supprimer une sauvegarde ?
  3. À la fin du contrat, comment récupère-t-on les données et les clés de chiffrement ?

Ces mêmes questions peuvent nous être posées pendant un audit informatique gratuit ; pour comparer plusieurs offres, notre comparateur de devis donne une méthode.

Quand ce sujet devient prioritaire

Le besoin apparaît souvent avant l'incident, mais il est trop souvent traité après coup.

  • Les sauvegardes existent mais n'ont jamais été restaurées en test
  • Une seule copie existe, sur le même site ou le même réseau que les données
  • Personne ne sait dire en combien de temps l'activité redémarrerait après un incident
  • Microsoft 365 est utilisé sans sauvegarde indépendante
  • Un audit, une migration ou une reprise de prestataire est en cours
  • Les usages mobiles, cloud ou collaboratifs ont augmenté plus vite que la gouvernance des données

Questions fréquentes sur le choix d'une solution de sauvegarde

Quelle est la meilleure solution de sauvegarde pour une PME ?

Il n’y en a pas une seule : cela dépend de ce qu’il faut protéger, du temps de reprise toléré et de l’exposition au ransomware. L’ANSSI recommande de compléter les sauvegardes en ligne (NAS, cloud) par des sauvegardes déconnectées ; une combinaison locale, cloud et copie hors ligne ou immuable répond à cette logique. Le comparatif de cette page aide à choisir.

Une sauvegarde sur NAS suffit-elle ?

Rarement seule. Un NAS est pratique et rapide, mais il est connecté au réseau : l’ANSSI relève qu’un attaquant peut parvenir à accéder aux sauvegardes en ligne, à les voler ou à les chiffrer. Il faut au moins une copie hors du site et une copie hors de portée d’un attaquant (déconnectée ou immuable) : c’est le sens de la règle 3-2-1.

Quelle différence entre RPO et RTO ?

Le RPO (objectif de point de reprise) est le moment auquel les données doivent pouvoir être restaurées après une interruption : il fixe ce que l’on accepte de perdre, donc la fréquence des sauvegardes. Le RTO (objectif de temps de reprise) est la durée pendant laquelle un système peut rester en phase de reprise sans nuire à l’activité : il fixe le temps de restauration acceptable. Ces définitions viennent du NIST (SP 800-34).

Faut-il sauvegarder Microsoft 365 ?

Microsoft protège le service contre la panne, mais ses mécanismes de récupération après suppression ont des durées limitées. Une sauvegarde à durée choisie, avec Microsoft 365 Backup ou une solution tierce, comble ce manque : les durées documentées et la grille de comparaison sont dans l’article pourquoi sauvegarder Microsoft 365 avec une solution tierce.

Faut-il chiffrer les sauvegardes ?

L’ANSSI recommande de chiffrer les données avant leur sauvegarde, y compris pour le stockage dans un service cloud : en cas d’accès illégitime, elles restent protégées si les clés de chiffrement sont bien gérées. Il faut définir qui détient les clés et comment elles sont elles-mêmes sauvegardées : une clé perdue rend la sauvegarde illisible.

Peut-on partir d’un audit avant de choisir une solution ?

Oui. Un audit relève ce qui est sauvegardé, où, et quand une restauration a été testée pour la dernière fois : c’est la base d’un cahier des charges réaliste. Il se demande sur la page audit informatique gratuit.

Sources et vérifications

Sources consultées le 26 septembre 2026 :

Les recommandations et les offres évoluent : vérifiez-les avant de décider. Cette page ne cite aucun tarif et ne recommande aucun éditeur.

Zones d'intervention

Une organisation pensée pour combiner cadrage, support à distance et interventions ciblées sur site selon le niveau d'urgence et la dépendance métier.

Nous intervenons principalement à Paris et en Île-de-France, avec un rythme adapté au niveau de criticité, au nombre d'utilisateurs concernés et au contexte technique.

Selon les cas, nous coordonnons aussi les autres prestataires déjà présents pour éviter les angles morts et les renvois de responsabilité.

Paris

Interventions de proximité pour les PME, cabinets et directions qui attendent un partenaire réactif.

Hauts-de-Seine

Présence régulière sur les zones où les besoins de coordination et de continuité sont fréquents.

Île-de-France

Organisation hybride pour les entreprises réparties, multi-sites ou plus dépendantes du distanciel.

Pourquoi confier votre informatique à Evoir

Prestataire informatique à Paris depuis 2003 : des engagements écrits, des tarifs annoncés et des missions documentées.

Des tarifs lisibles

Prix d'une infogérance, d'un contrat de maintenance ou d'un audit à Paris : des fourchettes claires pour les PME d'Île-de-France.

Nos engagements

Clarté, continuité, réactivité, documentation et accompagnement durable : ce que nous nous engageons à tenir.

Missions réalisées

Reprise de prestataire, migration Microsoft 365, renouvellement de parc, téléphonie : des études de cas menées à Paris.

Audit gratuit

Un état des lieux gratuit : prestataire en place, coûts cachés, sécurité, continuité et points de fragilité.

Vous voulez vérifier si vos sauvegardes protègent vraiment votre PME ?

Nous pouvons qualifier le périmètre critique, comparer les options avec vous, tester la reprise et identifier les failles cachées avant incident.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Evoir gère notre informatique depuis 4 ans. Un seul interlocuteur qui connaît notre cabinet par cœur, des interventions rapides et jamais de surprise sur la facture. Je recommande sans hésiter. »

★★★★★ Directrice administrative, cabinet médical · Paris 15e

« J'apprécie qu'Evoir ne vende pas ce dont on n'a pas besoin. Ils ont évalué notre SI, recommandé ce qui était utile et mis de côté ce qui était disproportionné. Une approche honnête. »

★★★★★ Président, association · Paris 4e

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e
Retour en haut de page