Une sauvegarde ne compte que si vous avez réellement testé la restauration : 93 % des entreprises qui perdent l'accès à leurs données pendant plus de dix jours ferment dans l'année, selon l'INCIBE et l'ENISA. La rétention minimale recommandée est de 30 jours, bien que 90 soit la norme face aux rançongiciels.
93 % des entreprises qui perdent l'accès à leurs données pendant plus de dix jours ferment dans l'année. Ce chiffre provient d'études de continuité d'activité compilées par l'INCIBE et l'agence européenne ENISA, et il revient dans chaque rapport sectoriel car il reste vrai. Pourtant, la majorité des PME espagnoles confondent disposer d'une sauvegarde cloud et être capables de la restaurer le moment venu. Ce sont deux choses très différentes.
Cet article explique, sans détour, ce qui rend une sauvegarde cloud réellement utile, comment la tester avant qu'un sinistre ne survienne, combien coûte un service correctement configuré, et quels signaux d'alerte doivent vous indiquer que votre solution actuelle est un placebo de sécurité.
L'erreur la plus fréquente : confondre une copie et une récupération
Une sauvegarde est un processus en deux phases. La première — copier les données — est ce que tout le monde voit et contracte. La seconde — les restaurer dans un délai raisonnable et avec une intégrité garantie — est ce que presque personne ne teste avant d'en avoir besoin. Cet écart est la cause profonde de la plupart des incidents graves que nous traitons chez Summum Sistemas, où nous accompagnons des projets technologiques depuis 2017.
Les défaillances les plus fréquentes que nous constatons en auditant les sauvegardes cloud des PME sont :
- Copies incomplètes : la tâche de sauvegarde exclut des bases de données actives ou des fichiers verrouillés par le système d'exploitation, et personne ne le détecte avant la restauration.
- Copies corrompues : une erreur réseau, un quota de stockage atteint à mi-parcours ou un chiffrement mal configuré génèrent des fichiers illisibles.
- RPO et RTO non vérifiés : l'entreprise a souscrit un service avec « récupération en 4 heures », mais personne n'a vérifié si ce délai est réaliste pour son volume de données.
- Rétention insuffisante : le rançongiciel est actif depuis des semaines avant de chiffrer les données, et la fenêtre de rétention ne couvre que les sept derniers jours, déjà compromis.
- Absence d'immuabilité : le rançongiciel lui-même ou un administrateur malveillant peut supprimer les copies stockées dans un compte accessible avec les mêmes identifiants que les systèmes de production.
Ce que doit inclure une sauvegarde cloud qui fonctionne vraiment
Avant de comparer les prix, il convient d'établir les exigences techniques minimales d'une sauvegarde cloud professionnelle. Le tableau ci-dessous résume les plus pertinentes et les relie au problème qu'elles résolvent :
| Caractéristique | Ce qu'elle résout | Sans elle… |
|---|---|---|
| Chiffrement en transit et au repos (AES-256) | Protège les données contre les accès non autorisés dans le cloud | Non-conformité RGPD et risque de violation de données |
| Stockage immuable (WORM) | Empêche un rançongiciel ou une personne malveillante en interne de supprimer les copies | La sauvegarde disparaît avec l'attaque |
| Restauration vérifiée périodiquement | Confirme que les données sont lisibles et intactes | Vous découvrez la défaillance quand il n'y a plus de retour possible |
| Rétention minimale de 30 jours (90 jours recommandés) | Couvre le temps d'incubation moyen des rançongiciels modernes | Vous restaurez des données déjà infectées |
| RPO défini et testé (<24 h pour les données critiques) | Limite la perte maximale d'informations en cas d'incident | Vous risquez de perdre des jours ou des semaines de transactions |
| RTO défini et testé (<4 h pour les systèmes critiques) | Garantit que l'activité reprend dans un délai acceptable | L'interruption peut durer des jours même si la copie existe |
| Comptes séparés (règle 3-2-1-1) | Isole la sauvegarde de l'environnement de production | Un seul vecteur d'attaque compromet tout |
| Alertes automatiques d'échec des tâches | Détecte les copies échouées avant que le silence ne devienne permanent | Des semaines sans sauvegarde sans que personne ne le sache |
La règle 3-2-1-1 en 2025 : pourquoi l'originale ne suffit plus
La règle classique de sauvegarde — trois copies, sur deux supports différents, une hors site — reste un point de départ valable. Cependant, la prolifération des rançongiciels ciblés a imposé l'ajout d'un quatrième élément : une copie immuable et isolée (air-gap ou WORM) qui ne peut être ni modifiée ni supprimée même si les identifiants de l'entreprise sont compromis.
Des fournisseurs comme Veeam, Acronis et Commvault proposent un stockage object-lock compatible S3 (AWS, Azure Blob, Backblaze B2) qui garantit cette immuabilité. Le coût du stockage cloud pour la copie immuable est relativement faible — entre 0,005 € et 0,023 € par Go/mois selon le fournisseur et la région — mais la valeur qu'il apporte est sans commune mesure avec ce coût.
Comment vérifier que votre sauvegarde restaure vraiment : le test de restauration
La seule façon de savoir si une sauvegarde fonctionne est de la restaurer. Pas en production, mais dans un environnement de test isolé. La procédure minimale recommandée pour une PME est la suivante :
- Planifiez le test trimestriel : fixez une date et un environnement de test (une machine virtuelle temporaire, un serveur de préproduction ou un bac à sable cloud).
- Sélectionnez le point de restauration : choisissez une sauvegarde datant de 7 à 30 jours (pas la plus récente, qui pourrait venir d'être compromise).
- Restaurez le système ou l'application critique : pas seulement les fichiers, mais le service complet, y compris la base de données et la configuration.
- Exécutez une liste de contrôle fonctionnelle : vérifiez que l'application démarre, que les données sont cohérentes avec la date de la sauvegarde et que les utilisateurs de test peuvent opérer normalement.
- Mesurez le temps de restauration réel : comparez-le au RTO contracté. Si le RTO était de 4 heures et que la restauration réelle en a pris 11, il existe un problème de configuration ou de bande passante à corriger avant l'incident réel.
- Documentez et archivez le résultat : un compte rendu écrit du test sert aussi de preuve de diligence lors des audits de cybersécurité ou auprès des assureurs cyber-risques.
Notre service de sauvegarde cloud pour PME inclut ces tests de restauration de manière planifiée et remet un rapport documenté à chaque test. Non pas en option, mais parce que sans cette vérification la sauvegarde n'a aucune valeur réelle.
Combien coûte une sauvegarde cloud vérifiée pour une PME : fourchettes réelles 2025-2026
Le coût d'une sauvegarde cloud dépend de plusieurs facteurs : le volume de données, le nombre de systèmes protégés, la fréquence des sauvegardes, la période de rétention et si le service inclut une gestion et une supervision actives ou s'il s'agit de pur self-service. Voici des fourchettes de marché indicatives basées sur les offres disponibles en Espagne début 2026, hors notre propre tarification :
| Scénario | Description | Fourchette de coût mensuel (marché) |
|---|---|---|
| Self-service basique | 1-2 serveurs, 500 Go, sans gestion, rétention de 7 jours (ex. Acronis True Image ou Veeam Essentials avec stockage propre sur Azure/AWS) | 30 € – 80 €/mois |
| Service géré — petite PME | 3-5 serveurs/VM, jusqu'à 2 To, rétention de 30 jours, supervision et alertes, sans test de restauration inclus | 150 € – 350 €/mois |
| Service géré — PME de taille moyenne | 5-15 serveurs/VM, 2-10 To, rétention de 90 jours, tests de restauration trimestriels, immuabilité WORM, SLA avec RTO/RPO documentés | 350 € – 900 €/mois |
| BDR complet (Backup + Disaster Recovery) | Environnement cloud répliqué prêt à démarrer (failover), protection M365/Google Workspace incluse, tests mensuels, couverture rançongiciel | 900 € – 2 500 €/mois |
Sources de référence pour ces fourchettes : tarifs publics de Veeam Cloud & Service Provider (VCSP), Acronis Cloud Partner Program, Datto SIRIS et comparatifs sectoriels Gartner Peer Insights (2025). Les prix varient selon le volume négocié et la région du centre de données.
Facteurs qui font grimper le prix
- Bases de données volumineuses ou en forte croissance (PostgreSQL, SQL Server, Oracle) : nécessitent des agents spécifiques et des fenêtres de sauvegarde plus longues.
- Rétention étendue (plus de 90 jours) : les coûts de stockage croissent linéairement ; les archives froides (Glacier, Archive) atténuent cet impact.
- Réplication géographique sur deux régions distinctes : double approximativement les coûts de stockage.
- Protection des environnements Microsoft 365 ou Google Workspace : nécessite des licences spécifiques (Veeam Backup for M365, Acronis Cyber Cloud for SaaS).
- RTO très exigeant (<1 heure) : nécessite de maintenir une réplique « warm » prête à démarrer, ce qui implique des coûts de calcul permanents dans le cloud.
- Environnements mixtes (serveurs physiques + VM + SaaS + postes utilisateurs) : la complexité d'intégration augmente le coût de déploiement initial.
Signes indiquant que votre sauvegarde actuelle est un placebo
Il existe des symptômes clairs indiquant qu'une solution de sauvegarde n'offre pas la protection promise. Si vous en reconnaissez un dans votre entreprise, il est temps de revoir la configuration avant qu'il ne soit trop tard :
- Personne ne sait quand a eu lieu la dernière sauvegarde réussie sans se connecter au panneau du logiciel.
- Le dernier test de restauration date « de l'installation du système », ou personne ne s'en souvient tout simplement.
- La copie est stockée sur un NAS connecté au même réseau que les systèmes de production, sans séparation des identifiants.
- La rétention est de 7 jours ou moins.
- Les e-mails d'alerte de sauvegarde arrivent dans une boîte que personne ne consulte.
- Aucun document n'enregistre le RTO et le RPO convenus en interne.
- Le fournisseur de sauvegarde cloud est le même que le fournisseur d'infrastructure principal, avec les mêmes comptes utilisateurs.
Sauvegarde cloud et conformité réglementaire : RGPD, ENS et NIS2
Au-delà de la continuité opérationnelle, la sauvegarde cloud a des implications réglementaires devenues plus importantes pour les PME espagnoles en 2025-2026 :
- RGPD : l'article 32 du règlement (UE) 2016/679 (RGPD) exige des mesures techniques garantissant la disponibilité et l'intégrité des données personnelles, ce qui inclut les sauvegardes. Si une entreprise subit une violation liée à une perte de données et ne disposait pas d'une sauvegarde adéquate, l'AEPD peut considérer que des mesures de sécurité proportionnées n'ont pas été appliquées.
- Cadre national de sécurité (ENS) : les entreprises privées fournissant des services aux administrations publiques doivent se conformer à l'ENS (décret royal 311/2022). Le contrôle op.cont.2 de l'ENS exige des plans de continuité incluant des sauvegardes vérifiées.
- NIS2 (directive européenne 2022/2555) : en cours de transposition en Espagne, elle inclut la gestion des sauvegardes parmi les contrôles de sécurité de base exigés des entités essentielles et importantes. Son application élargira le périmètre des obligations au-delà des secteurs critiques traditionnels.
Si votre entreprise travaille avec des administrations publiques ou appartient à des secteurs réglementés (santé, alimentation, transport, finance), disposer d'une sauvegarde cloud vérifiée n'est pas optionnel mais une obligation auditable. L'équipe Summum Sistemas peut vous accompagner à la fois dans la mise en œuvre technique et dans la documentation nécessaire pour réussir les audits.
Sauvegarde cloud pour Microsoft 365 et Google Workspace : l'angle mort le plus courant
L'une des idées reçues les plus dangereuses que nous rencontrons dans les PME est de croire que Microsoft ou Google sauvegardent leurs e-mails, leur calendrier et leurs fichiers Drive ou SharePoint. Ce n'est pas le cas.
Microsoft 365 et Google Workspace offrent tous deux une haute disponibilité et une récupération en cas de panne de leur propre infrastructure, mais ils ne protègent pas contre une suppression accidentelle par l'utilisateur, une suppression malveillante par un employé ou une attaque par rançongiciel qui chiffre ou supprime les données depuis l'intérieur du compte. La politique de rétention par défaut de la corbeille de Microsoft 365 est de 93 jours ; passé ce délai, les données disparaissent définitivement.
Pour couvrir cet angle mort, il existe des solutions de sauvegarde SaaS spécifiques : Veeam Backup for Microsoft 365, Acronis Cyber Cloud for M365 et Backupify for Google Workspace, entre autres. Leur coût est d'environ 2 à 5 € par utilisateur et par mois selon le fournisseur et le volume — une dépense minime au regard du risque qu'elles couvrent.
Questions fréquentes
À quelle fréquence dois-je sauvegarder les données de mon entreprise ?
Cela dépend de votre tolérance à la perte de données (RPO). Pour les systèmes transactionnels — ERP, CRM, bases de données clients —, la norme pour les PME est une sauvegarde complète quotidienne avec des sauvegardes incrémentielles toutes les 1 à 4 heures pendant les heures ouvrées. Pour les fichiers de travail partagés (SharePoint, serveurs de fichiers), une sauvegarde nocturne suffit généralement. Le critère clé n'est pas la fréquence dans l'absolu, mais le nombre d'heures de travail que vous êtes prêt à perdre si un incident survient à 17 h 59.
Combien de temps dois-je conserver mes sauvegardes ?
Le minimum recommandé en 2026 est de 30 jours, bien que 90 jours soit la norme de facto dans les environnements exposés au risque de rançongiciel. Les rapports de référence en cybersécurité (Mandiant M-Trends 2024, Sophos Active Adversary Report 2024) indiquent que le temps de latence médian d'un rançongiciel avant activation était de 5 à 16 jours en 2024, avec une tendance à des délais plus courts dans les attaques ciblées. Avec une rétention de 7 jours, de nombreuses entreprises restaureraient des données déjà compromises. Pour les obligations légales (RGPD, comptabilité), tenez aussi compte des délais réglementaires : en Espagne, les registres comptables doivent être conservés au moins 6 ans (Code de commerce, art. 30).
Est-il sûr de stocker les sauvegardes chez le même fournisseur cloud que celui de mon infrastructure ?
Ce n'est pas recommandé si les comptes sont liés ou si les identifiants sont les mêmes. Si un attaquant compromet votre compte Azure ou AWS et a également accès au stockage de sauvegarde, il peut supprimer les deux. La bonne pratique consiste à utiliser des comptes de stockage séparés, avec des utilisateurs en écriture seule pour le processus de sauvegarde et sans possibilité de suppression avec les identifiants de production. De nombreux services BCDR modernes proposent un stockage isolé en object-lock (WORM) précisément pour couvrir ce scénario.
Quelle est la différence entre une sauvegarde cloud et un service de reprise après sinistre dans le cloud ?
Une sauvegarde cloud stocke des copies de vos données et systèmes ; pour restaurer, il faut du temps (heures ou jours) pour reconstruire l'environnement. Un service de reprise après sinistre (DR) dans le cloud maintient une réplique fonctionnelle de vos systèmes prête à démarrer en quelques minutes si l'environnement principal tombe en panne. Le DR coûte plus cher car il implique de maintenir des ressources de calcul actives ou « warm » dans le cloud, mais le RTO peut passer d'heures à minutes. Pour la plupart des PME, une sauvegarde cloud bien gérée avec un RTO de 4 à 8 heures suffit ; un DR complet se justifie lorsque l'interruption a un impact économique horaire mesurable (hôtellerie, e-commerce, services financiers).