Une sauvegarde fiable pour une TPE repose sur la règle 3-2-1, que l’ANSSI résume ainsi : trois copies de sauvegarde, sur deux supports différents, dont une hors ligne. Ajoutez-y deux conditions que beaucoup oublient : une copie doit aussi se trouver hors de vos locaux, et la restauration doit avoir été testée.
Que signifie la règle 3-2-1 ?
La règle se lit en trois chiffres :
- 3 copies de sauvegarde, pour ne pas dépendre d’une seule.
- 2 supports différents : par exemple un NAS au bureau et un stockage en ligne.
- 1 copie hors ligne : déconnectée du réseau, donc hors d’atteinte d’une attaque.
C’est la formulation retenue par l’ANSSI dans son guide pour les TPE/PME. Elle répond au risque qui a changé la donne : le rançongiciel. Un programme qui chiffre tous les fichiers accessibles depuis un poste chiffrera aussi le NAS ou le service cloud de sauvegarde s’ils sont connectés en permanence. L’ANSSI le dit clairement : les sauvegardes en ligne sont pratiques, mais exposées ; il faut les compléter par des sauvegardes déconnectées.
La version plus ancienne de la règle demandait une copie hors site, pour qu’un incendie, un dégât des eaux ou un cambriolage ne détruise pas tout. Les deux risques existent. L’idéal est qu’une copie coche les deux cases : un disque externe débranché puis rangé ailleurs qu’au bureau, ou un service de sauvegarde en ligne qui propose explicitement une copie isolée, non modifiable. Pour ce dernier cas, l’ANSSI précise que l’option doit être souscrite auprès du fournisseur et que son efficacité doit être vérifiée.
La synchronisation dans le cloud est-elle une sauvegarde ?
Non, pas à elle seule. C’est la confusion la plus fréquente.
OneDrive, Google Drive ou Dropbox synchronisent : ce qui change sur l’ordinateur change aussi dans le cloud. C’est très pratique pour travailler sur plusieurs appareils. Mais la synchronisation recopie tout, y compris ce qu’on ne voulait pas :
- un dossier supprimé par erreur est supprimé partout ;
- des fichiers chiffrés par un rançongiciel remplacent les originaux dans le cloud ;
- un compte piraté donne accès à tout, y compris la corbeille.
Ces services conservent des versions et une corbeille pendant un certain temps, ce qui peut sauver la situation. Mais cette durée est limitée, et la récupération d’un grand nombre de fichiers est laborieuse. Une vraie sauvegarde, elle, est une copie séparée, datée, que vous contrôlez.
| Outil | Protège contre | Ne protège pas contre |
|---|---|---|
| Synchronisation cloud | Perte ou panne du poste | Suppression, chiffrement, compte piraté (au-delà de la corbeille) |
| Disque externe débranché | Rançongiciel, panne du poste | Sinistre si le disque reste au bureau |
| Sauvegarde en ligne versionnée | Sinistre, panne, souvent rançongiciel | Oubli de vérifier qu’elle tourne |
| NAS au bureau | Panne d’un poste, restauration rapide | Sinistre, rançongiciel s’il est accessible en écriture |
La bonne combinaison pour une petite structure associe souvent une sauvegarde locale, rapide à restaurer, et une sauvegarde en ligne versionnée, qui couvre le reste.
Que faut-il sauvegarder exactement ?
On pense aux documents. On oublie le reste. Faites l’inventaire :
- Les fichiers de travail : documents, tableurs, plans, photos.
- Les données des logiciels métier : comptabilité, gestion commerciale, dossiers clients. Elles sont parfois stockées dans un dossier ou une base que personne ne connaît.
- La messagerie, surtout si elle contient l’historique des échanges avec les clients.
- Le site web et sa base de données, s’il est géré par l’entreprise.
- Les informations de configuration : licences, accès, paramètres des logiciels. Sans elles, restaurer les fichiers ne suffit pas à reprendre le travail.
Pour chaque élément, posez deux questions : combien de travail puis-je perdre au maximum, et en combien de temps dois-je pouvoir le récupérer ? Les réponses dictent la fréquence et le type de sauvegarde.
Comment tester une restauration ?
C’est l’étape qui fait la différence. Une sauvegarde jamais restaurée est une promesse, pas une garantie.
Un test simple, à faire au moins une fois par trimestre :
- Choisissez un dossier ou un fichier réel, récent et important.
- Restaurez-le depuis la sauvegarde, dans un autre emplacement pour ne rien écraser.
- Ouvrez-le. Vérifiez qu’il est complet et lisible.
- Notez le temps qu’il a fallu, et les difficultés rencontrées (mot de passe introuvable, logiciel de sauvegarde que personne ne sait utiliser).
- Une fois par an, simulez un cas plus lourd : restaurer les données d’un logiciel métier sur un autre poste.
Ce test révèle souvent des surprises : une sauvegarde qui échoue depuis des semaines sans alerte, un dossier important exclu, un disque plein. Mieux vaut les découvrir un mardi calme que le jour d’une panne.
Par où commencer quand rien n’est en place ?
Ne cherchez pas la solution parfaite d’emblée. Commencez par une sauvegarde automatique en ligne, versionnée, des données essentielles. Ajoutez une copie locale déconnectée. Puis testez.
Le guide de l’ANSSI La cybersécurité pour les TPE/PME en treize questions consacre sa deuxième question aux sauvegardes, et insiste sur les tests réguliers de restauration. Cybermalveillance.gouv.fr publie aussi une fiche pratique détaillée. Si vous préférez que quelqu’un mette en place et surveille ces sauvegardes, c’est l’un des points de notre accompagnement en cybersécurité, et un élément à exiger dans tout contrat de maintenance informatique.
Et si un rançongiciel commence par un email piégé, les bons réflexes après un clic douteux sont détaillés dans cet article sur le phishing.