Expert informatique des entreprises & organisations · Hauts-de-France

Vous êtes un particulier ? Docteur Ordinateur 0805 69 52 69Assistance Prendre rendez-vous

Guide pratique Expertis’IT

Sauvegarde informatique : La règle 3-2-1 expliquée pour protéger les données critiques

8 min de lecture Mis à jour le 26 août 2026
Illustration : Sauvegarde informatique : La règle 3-2-1 expliquée pour protéger les données critiques Découvrir le guide

Dans un environnement professionnel où la donnée est l'actif le plus précieux, compter uniquement sur une copie de sécurité locale ou sur le cloud seul expose l’entreprise à des risques majeurs. Que ce soit face à un ransomware qui chiffre simultanément les fichiers locaux et leurs synchronisations en temps réel, à un incendie détruisant le serveur physique, ou à une erreur humaine supprimant définitivement un dossier critique, la résilience dépend de la diversité des copies conservées.La règle 3-2-1 n’est pas une simple recommandation technique ; c’est une architecture minimale de protection. Elle stipule qu’il faut conserver trois copies des données (l’originale plus deux sauvegardes), sur au moins deux supports différents, dont l’une est située hors site. Pour les TPE, PME et collectivités de 1 à 1 000 postes ou utilisateurs, appliquer cette logique permet de transformer une procédure administrative en un véritable filet de sécurité opérationnel.

Les trois piliers concrets d’une stratégie backup robuste

Pour qu'une sauvegarde soit efficace, elle doit survivre à la panne du support principal. La règle 3-2-1 impose une répartition intelligente des risques :La copie originale (Cœur de système) : C'est le fichier actif sur lequel travaillent les collaborateurs au quotidien, qu'il soit hébergé localement sur un serveur Windows ou dans l'écosystème Microsoft 365 / Google Workspace.Le premier support secondaire (Local/Rapide) : Il s'agit souvent d'un NAS (Network Attached Storage), d’un disque dur externe dédié ou d’une baie de disques en local. Ce support permet une restauration rapide, idéale pour récupérer un fichier supprimé par erreur il y a quelques heures sans attendre le téléchargement depuis internet.Le second support tertiaire (Hors site/Cloud) : C'est la copie distante. Elle protège contre les sinistres physiques locaux (vol, incendie, inondation). Ce peut être un service de sauvegarde cloud chiffré ou une bande magnétique stockée dans des coffres sécurisés.L'objectif n’est pas seulement de copier l’information, mais d’assurer sa disponibilité et son intégrité. Une copie synchronisée en temps réel (comme OneDrive ou SharePoint) ne compte souvent pas comme sauvegarde indépendante si elle est vulnérable aux mêmes attaques que le poste source.

Choisir ses supports : Cloud vs Local, complémentarité nécessaire

L’erreur fréquente consiste à opposer cloud et local. La règle 3-2-1 exige leur combinaison.Sauvegarde locale (NAS ou disque) : Elle offre une vitesse de restauration élevée, cruciale pour reprendre le travail rapidement après un crash matériel d’un poste individuel. Cependant, elle reste vulnérable aux pannes électriques locales et aux attaques par rançongiciel qui se propagent sur le réseau interne.Sauvegarde cloud : Elle garantit la continuité d’activité en cas de sinistre majeur touchant les locaux physiques. Les solutions modernes proposent un chiffrement des données avant envoi, assurant que même l'hébergeur ne puisse lire vos informations sans votre clé.Pour une PME ou une collectivité, le modèle hybride est souvent optimal : une sauvegarde incrémentielle quotidienne vers le cloud pour la sécurité pérenne, couplée à des snapshots locaux fréquents pour la réactivité immédiate. Cela permet de maîtriser les coûts tout en optimisant les temps d’intervention.

Fréquence et rétention : adapter le rythme au métier

Toutes les données n’ont pas la même valeur critique ni le même taux de modification. Une stratégie efficace hiérarchise :Données transactionnelles (Comptabilité, CRM) : Elles évoluent constamment. Des sauvegardes quotidiennes, voire horaires pour les bases de données critiques, sont indispensables.Fichiers collaboratifs et documents administratifs : Une fréquence quotidienne en fin de journée est généralement suffisante pour la plupart des TPE/PME.Rétention (durée de conservation) : Combien de temps garder les anciennes versions ? Conserver 30 jours d’historique permet de remonter dans le temps face à une corruption lente ou un virus détéré tardivement. Pour certains secteurs réglementés, la rétention doit s’étendre sur plusieurs années.Définir ces fréquences évite de saturer les bandes passantes réseau et optimise l’espace de stockage utilisé par vos solutions d’infogérance ou d’hébergement cloud.

L’étape décisive : tester la restauration des données

Avoir des sauvegardes ne signifie pas pouvoir les utiliser. Une copie corrompue, incomplète ou impossible à déchiffrer est inutile lors d’un incident critique.Tests réguliers : Il convient de planifier trimestriellement la restauration complète d'un poste utilisateur type et mensuellement celle d'une base de données métier. Cela permet de valider l'intégrité des fichiers et le bon fonctionnement du chiffrement/déchiffrement.Mesure du RTO (Recovery Time Objective) : Combien de temps faut-il pour remettre un service en ligne ? Ce délai doit être connu à l'avance. Si la restauration d'un serveur prend 48 heures, cela impacte directement le plan de continuité d'activité.Vérification des droits et accès : S’assurer que les administrateurs disposent bien des identifiants nécessaires pour accéder aux consoles de sauvegarde cloud ou locales en situation d’urgence.

Trois exemples génériques de mise en œuvre

Voici comment la règle 3-2-1 s'applique concrètement selon l'environnement technique :Cabinet d’avocats ou juridique (Collaboration Cloud) :L’original réside dans Microsoft 365. La première copie est une sauvegarde tierce vers un cloud sécurisé indépendant (pour protéger contre la suppression accidentelle par l'administrateur M365). La seconde copie, hors site et sur support différent, peut être des exports PDF archivés mensuellement sur un NAS local ou une bande magnétique conservée dans les locaux du cabinet.PME industrielle avec serveur physique :L’original est hébergé sur le serveur Windows en salle informatique. La première copie se fait quotidiennement vers un NAS dédié situé dans la même pièce (restauration rapide). La seconde copie, chiffrée et envoyée via internet chaque nuit, réside chez un fournisseur de sauvegarde cloud hors site.Collectivité ou établissement multisite :L’original est distribué sur les postes des agents. Une solution centralisée effectue une réplication locale vers le serveur du siège (support 1). Parallèlement, les données critiques sont répliquées cryptées vers un datacenter distant géré par l'infogéreur ou hébergé dans la région voisine (hors site).

Erreurs à éviter pour garantir votre continuité

Pour sécuriser durablement le système d'information, il faut veiller à ne pas :Confondre synchronisation et sauvegarde : Un fichier supprimé sur un poste se supprime souvent aussi dans la synchro cloud (OneDrive/Google Drive). Il manque alors une version antérieure indépendante.Oublier le chiffrement des données hors site : Envoyer ses fichiers critiques vers le cloud sans les chiffrer localement avant l'envoi expose à des risques de confidentialité, surtout pour la santé ou le droit.Négliger la documentation des procédures : En cas d’urgence, savoir où sont stockées les clés de déchiffrement et qui a l’autorisation de lancer une restauration est aussi important que la technique elle-même.

Questions fréquentes

La synchronisation OneDrive ou Google Drive suffit-elle comme sauvegarde ?

Non, la synchro n'est pas une sauvegarde. Elle reflète l'état actuel des fichiers : si un fichier est corrompu ou supprimé par erreur sur le poste, il sera mis à jour (et donc perdu) dans le cloud. Il faut ajouter une solution de backup qui conserve les versions antérieures et indépendantes.

Quelle fréquence de sauvegarde est recommandée pour une PME ?

Pour la plupart des TPE/PME, une sauvegarde quotidienne incrémentielle vers le cloud et locale est un bon équilibre. Pour les bases de données critiques ou serveurs transactionnels, une fréquence horaire peut être nécessaire selon l'impact métier d'une perte de donnée.

Combien de temps faut-il conserver ses sauvegardes ?

Cela dépend des obligations légales du secteur et de la criticité. Une rétention de 1 à 2 ans est courante pour pouvoir remonter dans le temps face aux ransomwares ou erreurs humaines, mais certains métiers (comptabilité, santé) exigent une conservation plus longue.

Comment vérifier que mes sauvegardes sont restaurables ?

Il faut planifier des tests de restauration réguliers (au moins trimestriels). Tentez de récupérer un fichier spécifique ou une version ancienne d'un dossier. Vérifiez également les logs du logiciel de backup pour confirmer que les dernières copies se sont bien terminées sans erreur.

Le cloud est-il plus sûr qu’un disque dur local ?

Ils répondent à des risques différents. Le local offre une restauration rapide et ne dépend pas de la bande passante internet. Le cloud protège contre les sinistres physiques locaux (incendie, vol). La règle 3-2-1 recommande d'utiliser les deux pour couvrir l'ensemble des scénarios.

Évaluez la robustesse de votre stratégie actuelle

Vos données sont-elles réellement protégées contre un incident majeur ? Expertis’IT accompagne les professionnels et organisations, de 1 à 1 000 postes ou utilisateurs, dans l'audit et le déploiement de solutions de sauvegarde adaptées (Expertis Backup). Vérifiez la conformité de vos backups avec nos experts.

Appeler le 0805.69.52.69 Demander un devis