Cybersécurité

Sauvegarde des données d’une TPE : appliquer la règle 3-2-1 sans se perdre

· Par l’équipe Rappli · 14 min de lecture

Une synchronisation cloud, un disque externe branché en permanence ou une corbeille de trente jours ne suffisent pas toujours. Une vraie sauvegarde doit survivre à la panne, à l’erreur humaine, au vol et au rançongiciel, puis permettre de restaurer l’activité dans un délai acceptable. La règle 3-2-1, recommandée par l’ANSSI, donne un cadre simple ; ce guide la traduit en plans concrets pour un artisan seul et pour un petit commerce.

La méthode : conservez trois copies distinctes des données, sur deux types de supports, dont une copie hors ligne. Automatisez selon l’impact d’une perte, protégez les accès, surveillez les échecs et testez régulièrement une restauration, par exemple chaque trimestre. Commencez par les fichiers sans lesquels vous ne pouvez ni servir vos clients, ni facturer, ni respecter vos obligations, sans oublier ceux qui vivent dans vos logiciels en ligne.

1. Une sauvegarde protège contre plusieurs pannes, pas seulement un ordinateur cassé

Imaginez quatre scénarios : un fichier important est écrasé, l’ordinateur est volé, un rançongiciel chiffre les dossiers partagés, ou le compte cloud principal devient inaccessible. Une solution qui protège uniquement contre le premier scénario n’est pas un plan de sauvegarde complet.

La copie doit être séparée de la source. Si le même mot de passe, le même poste ou le même incident peut supprimer l’original et la copie, les deux éléments forment un seul point de défaillance. C’est pourquoi l’ANSSI recommande une organisation combinant plusieurs copies, plusieurs supports et une copie hors ligne. La sauvegarde figure d’ailleurs parmi les 12 contrôles de cybersécurité prioritaires d’une TPE.

La sauvegarde n’est pas non plus l’archive. Une archive conserve une information pendant une durée définie, souvent pour des raisons légales ou métier. La sauvegarde sert d’abord à restaurer un état exploitable après un incident. Pour les durées légales, reportez-vous au tableau des durées de conservation des documents d’entreprise : ce sont deux politiques distinctes, qui ne se contrôlent pas de la même manière.

2. Listez d’abord les données qui font réellement tourner l’entreprise

Créez un inventaire court, organisé par usage plutôt que par appareil :

  • clients : contacts, demandes, contrats, historiques et justificatifs ;
  • production : plans, dossiers, photos, créations, paramètres et fichiers sources ;
  • gestion : devis, factures, comptabilité, banque et paie ;
  • accès : configuration des outils, documentation et procédures de récupération ;
  • conformité : pièces à conserver, preuves et registres nécessaires.

Pour chaque ensemble, notez son emplacement, son responsable, son volume et la conséquence d’une perte. N’oubliez pas les données dispersées dans les boîtes mail, smartphones, logiciels en ligne, cartes mémoire et comptes d’anciens collaborateurs. L’ANSSI conseille aussi de sauvegarder les sources d’installation, les licences et les fichiers de configuration des applications. Si vous tenez un inventaire du parc informatique et des logiciels, partez-en : il indique déjà où se trouvent ces données.

Classez-les en trois niveaux : activité bloquée, activité dégradée, gêne limitée. Cette hiérarchie détermine la fréquence et l’ordre de restauration. Sauvegarder tout avec la même priorité augmente les coûts sans forcément réduire le risque essentiel.

3. La règle 3-2-1 traduite pour une petite entreprise

La règle signifie : trois copies distinctes au total — les données de production et deux sauvegardes —, sur deux types de supports, avec une copie hors ligne. C’est la définition retenue par l’ANSSI dans son guide des fondamentaux de la sauvegarde (version 1.1 du 27 novembre 2025). Elle y juge la copie hors ligne indispensable, ou au minimum une copie hors site en ligne sous certaines conditions, même si cette copie est moins fréquente que les sauvegardes locales.

Un exemple simple :

  1. les fichiers actifs sur l’ordinateur ou le serveur ;
  2. une sauvegarde automatique chiffrée vers un espace géré séparément ;
  3. une sauvegarde périodique sur un support déconnecté, rangé dans un lieu sûr différent.

Deux dossiers synchronisés sur le même service ne constituent pas deux sauvegardes indépendantes. Deux disques posés à côté du même ordinateur ne protègent ni du vol ni d’un sinistre. Un disque toujours branché peut être atteint par un logiciel malveillant : le guide de l’ANSSI pour les TPE et PME demande de le déconnecter impérativement à la fin de chaque sauvegarde.

La bonne question : si le compte administrateur principal est compromis aujourd’hui, l’attaquant peut-il supprimer toutes les copies ? Si oui, ajoutez une séparation d’accès ou une copie réellement déconnectée.

Vous rencontrerez aussi la formule « 3-2-1-1-0 », employée par des éditeurs de solutions : une copie supplémentaire immuable ou hors ligne, et zéro erreur lors des tests de restauration. Ce n’est pas une règle officielle. L’ANSSI juge envisageable une sauvegarde en ligne immuable, qui ne peut plus être modifiée une fois écrite, mais considère la copie hors ligne comme plus robuste ; elle admet de combiner des sauvegardes immuables régulières et des sauvegardes hors ligne moins fréquentes.

4. Définissez la fréquence à partir de la perte acceptable

Demandez-vous combien d’heures de travail vous pouvez recommencer. Cette durée correspond à l’objectif de point de reprise, souvent appelé RPO. Si perdre une journée de devis est inacceptable, une sauvegarde hebdomadaire est manifestement insuffisante.

Demandez ensuite combien de temps l’activité peut rester interrompue : c’est l’objectif de délai de reprise, ou RTO. Un atelier peut accepter plusieurs heures pour restaurer des archives anciennes, mais avoir besoin immédiatement du planning et des coordonnées clients. Le RTO se fixe avec votre plan de continuité d’activité (PCA), qui organise le travail en mode dégradé pendant la restauration.

L’ANSSI donne deux repères : une entreprise artisanale peut choisir une sauvegarde mensuelle de ses factures et de son fichier client, tandis qu’une entreprise de services dont la valeur repose sur des échanges numériques visera une sauvegarde hebdomadaire, voire quotidienne. Une politique réaliste peut prévoir :

  • sauvegarde continue ou plusieurs fois par jour pour les données critiques ;
  • sauvegarde quotidienne pour les dossiers actifs ;
  • copie hors ligne hebdomadaire ou mensuelle selon le risque ;
  • rétention de plusieurs versions pour revenir avant une corruption tardivement détectée.

Documentez aussi les heures d’exécution et les alertes. Une sauvegarde automatique qui échoue silencieusement depuis six mois n’est pas une protection.

5. Deux plans de sauvegarde types, à adapter

Les deux tableaux suivants sont des exemples fictifs, construits pour montrer comment remplir un plan. Remplacez les emplacements et les fréquences par les vôtres, puis gardez le tableau à jour à chaque changement d’outil.

Exemple 1 : artisan seul, avec un ordinateur portable et un smartphone

DonnéeEmplacementFréquenceCopiesTest
Devis, factures et fichier clientsLogiciel de devis en ligneExport mensuel, plus fréquent en haute saisonExport rangé dans un stockage en ligne distinct, puis sur un disque externe débranchéOuvrir un export chaque trimestre
Photos et plans de chantierSmartphone et ordinateurSynchronisation continue, copie mensuelleStockage en ligne avec historique des versions, disque externe débranchéRetrouver les photos d’un chantier précis
MessagerieService de messagerie en ligneExport mensuelFichier d’export conservé sur le disque externeRouvrir un message exporté
Codes de récupération des comptesGestionnaire de mots de passeÀ chaque changementExport chiffré ou copie papier dans un lieu sûrSimuler une récupération une fois par an

Exemple 2 : commerce de cinq personnes, avec un serveur de fichiers au magasin

DonnéeEmplacementFréquenceCopiesTest
Dossiers partagés : commandes, fournisseurs, personnelServeur de fichiers (NAS)Chaque nuit, avec plusieurs versions conservéesSauvegarde chiffrée en ligne sous un compte distinct, disque hebdomadaire débranché et rangé hors du magasinRestaurer un dossier chaque trimestre
Ventes et comptabilitéLogiciels en ligne de l’éditeurExport hebdomadaireExport copié dans le dossier sauvegardé, donc aussi hors ligneVérifier qu’un export s’ouvre hors du logiciel
Messagerie de l’équipeService de messagerie en ligneQuotidienne, selon les options du service ; export mensuel des boîtesSauvegarde proposée par le service ou par un outil tiers, et export copié sur le disque hebdomadaireRestaurer une boîte de test
Postes de travailOrdinateurs de l’équipeAucune donnée unique en local : tout est enregistré sur le serveurProcédure de réinstallation documentéeRéinstaller un poste une fois par an

Dans les deux cas, le disque externe n’est branché que le temps de la copie et ne reste pas au même endroit que l’ordinateur. C’est lui qui porte la copie hors ligne de la règle 3-2-1, complété dans l’exemple 1 par la copie papier des codes de récupération. Vérifiez que chaque donnée du plan a bien une copie hors ligne, directement ou par un export ; sinon, la règle n’est pas encore respectée pour elle.

6. Le cloud et les logiciels en ligne : ce qu’il faut sauvegarder vous-même

Un service cloud peut offrir redondance, historique de versions et corbeille. Cela améliore la disponibilité, mais ne couvre pas nécessairement toutes les erreurs, suppressions, compromissions ou durées de conservation dont votre entreprise a besoin. L’ANSSI rappelle que les sauvegardes en ligne restent exposées aux attaques : un attaquant qui accède au compte peut les supprimer ou les chiffrer. Certains services spécialisés apportent une déconnexion, mais elle doit être souscrite explicitement et son efficacité vérifiée.

Lisez les conditions : qui restaure, pendant combien de temps, à quel niveau de granularité et dans quel délai ? Puis passez vos outils en revue :

  • messagerie : vérifiez la durée de la corbeille et la possibilité d’exporter les boîtes ou de les confier à un service de sauvegarde ;
  • stockage en ligne : une synchronisation recopie aussi une suppression ou un fichier chiffré ; seul un historique des versions assez long permet de revenir en arrière ;
  • logiciel de devis et de facturation : programmez un export des clients, devis et factures dans un format lisible hors du logiciel, et vérifiez combien de temps vos données restent accessibles après une résiliation ;
  • site internet : demandez à l’hébergeur ce qu’il sauvegarde, et gardez chez vous une copie des fichiers et de la base.

Testez l’ouverture des fichiers obtenus. Un export propriétaire impossible à relire hors du service ne répond pas à tous les scénarios de reprise. Ces mêmes exports serviront le jour où vous voudrez changer de logiciel sans perdre vos données.

7. Protégez la sauvegarde comme une donnée de production

Une sauvegarde contient souvent l’ensemble des informations sensibles de l’entreprise. Chiffrez-la au repos et pendant le transfert, conservez les clés séparément et limitez les accès aux personnes nécessaires. Décidez qui détient les clés de chiffrement et comment elles sont elles-mêmes sauvegardées. Activez l’authentification multifacteur sur les consoles de sauvegarde.

Utilisez des comptes d’administration dédiés et distincts des comptes quotidiens. L’ANSSI recommande de séparer les rôles et de protéger les opérations de sauvegarde comme des opérations d’administration.

Ne mettez pas un mot de passe de sauvegarde dans le même document que la sauvegarde elle-même. Préparez une procédure de récupération accessible en cas d’indisponibilité du poste principal, mais protégée contre un accès non autorisé.

La conservation doit également respecter la minimisation des données. Ne gardez pas indéfiniment toutes les versions « au cas où ». Définissez une durée par type de données, en cohérence avec vos obligations et vos besoins de restauration : le RGPD s’applique aux sauvegardes comme aux fichiers d’origine.

8. Une sauvegarde non restaurée est une hypothèse

L’ANSSI demande de tester régulièrement les sauvegardes et de rédiger une procédure de restauration. Pour une TPE, un rythme trimestriel est un bon repère : choisissez un échantillon, par exemple une facture, un dossier client complet, une base, une boîte mail ou la configuration d’un outil. Restaurez-le dans un emplacement isolé, vérifiez son intégrité et mesurez le temps nécessaire.

Au moins une fois par an, simulez une reprise plus large. Qui prend la décision ? Où trouver les identifiants ? Quel matériel de remplacement utiliser ? Dans quel ordre restaurer ? Comment prévenir les clients ? Notez les écarts puis mettez à jour la procédure.

Un test doit produire une preuve simple : date, périmètre, version restaurée, durée, résultat et corrections. Contrôlez aussi les nouveaux dossiers créés depuis le dernier test ; les sauvegardes échouent souvent parce qu’un emplacement a changé sans être ajouté au périmètre.

9. En cas d’incident, ne restaurez pas trop vite sur un système compromis

  1. Isolez les appareils ou comptes suspects sans détruire les preuves.
  2. Préservez les sauvegardes et suspendez les tâches susceptibles d’écraser les versions saines.
  3. Identifiez la date probable de l’incident.
  4. Vérifiez la copie choisie dans un environnement isolé.
  5. Corrigez la cause : accès compromis, faille, configuration ou erreur.
  6. Restaurez selon l’ordre de priorité défini.
  7. Changez les secrets concernés et surveillez la reprise.

Une sauvegarde peut contenir des éléments laissés par l’attaquant, rappelle l’ANSSI : réinstallez les systèmes à partir de sources officielles et analysez les données avant de les réimporter. La restauration ne remplace pas la réaction à l’incident : suivez aussi la checklist des premiers réflexes après une cyberattaque, de l’isolement à la plainte.

Selon la nature des données et de l’incident, des obligations de notification peuvent s’appliquer. Préparez en amont les coordonnées de votre prestataire, assureur, conseil et des services d’assistance compétents.

10. Le plan de mise en place en sept jours

  1. Jour 1 : inventoriez les données et propriétaires.
  2. Jour 2 : classez les impacts et fixez RPO et RTO.
  3. Jour 3 : vérifiez les sauvegardes déjà incluses dans vos outils en ligne.
  4. Jour 4 : ajoutez une seconde copie indépendante et chiffrée.
  5. Jour 5 : créez ou organisez la copie hors ligne.
  6. Jour 6 : configurez alertes, accès dédiés et procédure.
  7. Jour 7 : restaurez un dossier test et corrigez les écarts.

Inscrivez ensuite deux rendez-vous récurrents : contrôle rapide mensuel et restauration trimestrielle. Le plan reste ainsi vivant lorsque les outils, collaborateurs et volumes changent.

Sources officielles et primaires : ANSSI — Sauvegarde des systèmes d’information, les fondamentaux (ANSSI-BP-100, version 1.1 du 27 novembre 2025) ; ANSSI — La cybersécurité pour les TPE/PME en treize questions (version 2, question 2 sur les sauvegardes). Consultées le 29 septembre 2026. Cybermalveillance.gouv.fr — bonnes pratiques de sauvegarde : consultée le 2 août 2026. Adaptez la fréquence, la conservation et les mesures de sécurité à vos risques et obligations.

Questions fréquentes

Qu’est-ce que la règle 3-2-1 de sauvegarde ?

Trois copies distinctes des données (l’original et deux sauvegardes), sur deux types de supports différents, dont une copie hors ligne, c’est-à-dire déconnectée de votre informatique. C’est la règle recommandée par l’ANSSI, y compris pour les TPE.

Le cloud est-il une sauvegarde ?

Pas automatiquement. Une synchronisation recopie aussi les suppressions et les fichiers chiffrés par un rançongiciel. Un service en ligne peut porter l’une des copies, à condition d’être séparé de vos comptes habituels et complété par une copie hors ligne.

Un disque externe suffit-il ?

Il peut constituer une copie, mais pas tout le plan. S’il reste branché, au même endroit et accessible avec le même compte, plusieurs incidents peuvent atteindre l’original et la copie simultanément.

Dois-je sauvegarder mes e-mails ?

Oui si les e-mails contiennent des commandes, validations ou informations nécessaires à l’activité. Vérifiez les capacités d’export et de restauration de votre messagerie ainsi que la durée de conservation proposée.

À quelle fréquence tester ?

Un échantillon trimestriel constitue un repère pratique pour une TPE, à adapter au risque. Testez aussi après un changement majeur d’outil, de prestataire ou d’architecture.

Quelle copie restaurer après un rançongiciel ?

Une version antérieure à la compromission, vérifiée dans un environnement isolé. Corrigez la cause avant de reconnecter les données restaurées afin d’éviter une nouvelle contamination.

En résumé

Identifiez les données indispensables, y compris celles de vos logiciels en ligne, puis appliquez la règle 3-2-1 : trois copies, deux supports, une copie hors ligne débranchée après usage. Fixez la fréquence selon la perte acceptable, protégez les copies et leurs clés comme des données sensibles, et testez régulièrement une restauration. Un plan écrit, même d’une page, vaut mieux qu’une sauvegarde automatique jamais vérifiée.

Découvrez Rappli

Après un appel manqué renvoyé vers Rappli, votre client peut recevoir automatiquement un SMS, si son numéro et vos réglages le permettent. Choisissez « SMS avec formulaire » pour recueillir sa demande, ou « SMS personnalisé » pour partager votre texte et vos liens utiles.

Essayer Rappli gratuitement Jusqu’à 30 jours (30 SMS avec formulaire ou 100 SMS personnalisé), sans engagement. Moyen de paiement demandé à l’inscription. Détails de l’essai.