Sauvegardes cloud qui restaurent vraiment : comment vérifier votre copie

·

Une sauvegarde ne compte que si vous avez réellement testé la restauration : 93 % des entreprises qui perdent l'accès à leurs données pendant plus de dix jours ferment dans l'année, selon l'INCIBE et l'ENISA. La rétention minimale recommandée est de 30 jours, bien que 90 soit la norme face aux rançongiciels.

Concept d'informatique en nuage

93 % des entreprises qui perdent l'accès à leurs données pendant plus de dix jours ferment dans l'année. Ce chiffre provient d'études de continuité d'activité compilées par l'INCIBE et l'agence européenne ENISA, et il revient dans chaque rapport sectoriel car il reste vrai. Pourtant, la majorité des PME espagnoles confondent disposer d'une sauvegarde cloud et être capables de la restaurer le moment venu. Ce sont deux choses très différentes.

Cet article explique, sans détour, ce qui rend une sauvegarde cloud réellement utile, comment la tester avant qu'un sinistre ne survienne, combien coûte un service correctement configuré, et quels signaux d'alerte doivent vous indiquer que votre solution actuelle est un placebo de sécurité.

L'erreur la plus fréquente : confondre une copie et une récupération

Une sauvegarde est un processus en deux phases. La première — copier les données — est ce que tout le monde voit et contracte. La seconde — les restaurer dans un délai raisonnable et avec une intégrité garantie — est ce que presque personne ne teste avant d'en avoir besoin. Cet écart est la cause profonde de la plupart des incidents graves que nous traitons chez Summum Sistemas, où nous accompagnons des projets technologiques depuis 2017.

Les défaillances les plus fréquentes que nous constatons en auditant les sauvegardes cloud des PME sont :

Ce que doit inclure une sauvegarde cloud qui fonctionne vraiment

Avant de comparer les prix, il convient d'établir les exigences techniques minimales d'une sauvegarde cloud professionnelle. Le tableau ci-dessous résume les plus pertinentes et les relie au problème qu'elles résolvent :

Caractéristique Ce qu'elle résout Sans elle…
Chiffrement en transit et au repos (AES-256) Protège les données contre les accès non autorisés dans le cloud Non-conformité RGPD et risque de violation de données
Stockage immuable (WORM) Empêche un rançongiciel ou une personne malveillante en interne de supprimer les copies La sauvegarde disparaît avec l'attaque
Restauration vérifiée périodiquement Confirme que les données sont lisibles et intactes Vous découvrez la défaillance quand il n'y a plus de retour possible
Rétention minimale de 30 jours (90 jours recommandés) Couvre le temps d'incubation moyen des rançongiciels modernes Vous restaurez des données déjà infectées
RPO défini et testé (<24 h pour les données critiques) Limite la perte maximale d'informations en cas d'incident Vous risquez de perdre des jours ou des semaines de transactions
RTO défini et testé (<4 h pour les systèmes critiques) Garantit que l'activité reprend dans un délai acceptable L'interruption peut durer des jours même si la copie existe
Comptes séparés (règle 3-2-1-1) Isole la sauvegarde de l'environnement de production Un seul vecteur d'attaque compromet tout
Alertes automatiques d'échec des tâches Détecte les copies échouées avant que le silence ne devienne permanent Des semaines sans sauvegarde sans que personne ne le sache

La règle 3-2-1-1 en 2025 : pourquoi l'originale ne suffit plus

La règle classique de sauvegarde — trois copies, sur deux supports différents, une hors site — reste un point de départ valable. Cependant, la prolifération des rançongiciels ciblés a imposé l'ajout d'un quatrième élément : une copie immuable et isolée (air-gap ou WORM) qui ne peut être ni modifiée ni supprimée même si les identifiants de l'entreprise sont compromis.

Des fournisseurs comme Veeam, Acronis et Commvault proposent un stockage object-lock compatible S3 (AWS, Azure Blob, Backblaze B2) qui garantit cette immuabilité. Le coût du stockage cloud pour la copie immuable est relativement faible — entre 0,005 € et 0,023 € par Go/mois selon le fournisseur et la région — mais la valeur qu'il apporte est sans commune mesure avec ce coût.

Comment vérifier que votre sauvegarde restaure vraiment : le test de restauration

La seule façon de savoir si une sauvegarde fonctionne est de la restaurer. Pas en production, mais dans un environnement de test isolé. La procédure minimale recommandée pour une PME est la suivante :

  1. Planifiez le test trimestriel : fixez une date et un environnement de test (une machine virtuelle temporaire, un serveur de préproduction ou un bac à sable cloud).
  2. Sélectionnez le point de restauration : choisissez une sauvegarde datant de 7 à 30 jours (pas la plus récente, qui pourrait venir d'être compromise).
  3. Restaurez le système ou l'application critique : pas seulement les fichiers, mais le service complet, y compris la base de données et la configuration.
  4. Exécutez une liste de contrôle fonctionnelle : vérifiez que l'application démarre, que les données sont cohérentes avec la date de la sauvegarde et que les utilisateurs de test peuvent opérer normalement.
  5. Mesurez le temps de restauration réel : comparez-le au RTO contracté. Si le RTO était de 4 heures et que la restauration réelle en a pris 11, il existe un problème de configuration ou de bande passante à corriger avant l'incident réel.
  6. Documentez et archivez le résultat : un compte rendu écrit du test sert aussi de preuve de diligence lors des audits de cybersécurité ou auprès des assureurs cyber-risques.

Notre service de sauvegarde cloud pour PME inclut ces tests de restauration de manière planifiée et remet un rapport documenté à chaque test. Non pas en option, mais parce que sans cette vérification la sauvegarde n'a aucune valeur réelle.

Combien coûte une sauvegarde cloud vérifiée pour une PME : fourchettes réelles 2025-2026

Le coût d'une sauvegarde cloud dépend de plusieurs facteurs : le volume de données, le nombre de systèmes protégés, la fréquence des sauvegardes, la période de rétention et si le service inclut une gestion et une supervision actives ou s'il s'agit de pur self-service. Voici des fourchettes de marché indicatives basées sur les offres disponibles en Espagne début 2026, hors notre propre tarification :

Scénario Description Fourchette de coût mensuel (marché)
Self-service basique 1-2 serveurs, 500 Go, sans gestion, rétention de 7 jours (ex. Acronis True Image ou Veeam Essentials avec stockage propre sur Azure/AWS) 30 € – 80 €/mois
Service géré — petite PME 3-5 serveurs/VM, jusqu'à 2 To, rétention de 30 jours, supervision et alertes, sans test de restauration inclus 150 € – 350 €/mois
Service géré — PME de taille moyenne 5-15 serveurs/VM, 2-10 To, rétention de 90 jours, tests de restauration trimestriels, immuabilité WORM, SLA avec RTO/RPO documentés 350 € – 900 €/mois
BDR complet (Backup + Disaster Recovery) Environnement cloud répliqué prêt à démarrer (failover), protection M365/Google Workspace incluse, tests mensuels, couverture rançongiciel 900 € – 2 500 €/mois

Sources de référence pour ces fourchettes : tarifs publics de Veeam Cloud & Service Provider (VCSP), Acronis Cloud Partner Program, Datto SIRIS et comparatifs sectoriels Gartner Peer Insights (2025). Les prix varient selon le volume négocié et la région du centre de données.

Facteurs qui font grimper le prix

Signes indiquant que votre sauvegarde actuelle est un placebo

Il existe des symptômes clairs indiquant qu'une solution de sauvegarde n'offre pas la protection promise. Si vous en reconnaissez un dans votre entreprise, il est temps de revoir la configuration avant qu'il ne soit trop tard :

Sauvegarde cloud et conformité réglementaire : RGPD, ENS et NIS2

Au-delà de la continuité opérationnelle, la sauvegarde cloud a des implications réglementaires devenues plus importantes pour les PME espagnoles en 2025-2026 :

Si votre entreprise travaille avec des administrations publiques ou appartient à des secteurs réglementés (santé, alimentation, transport, finance), disposer d'une sauvegarde cloud vérifiée n'est pas optionnel mais une obligation auditable. L'équipe Summum Sistemas peut vous accompagner à la fois dans la mise en œuvre technique et dans la documentation nécessaire pour réussir les audits.

Sauvegarde cloud pour Microsoft 365 et Google Workspace : l'angle mort le plus courant

L'une des idées reçues les plus dangereuses que nous rencontrons dans les PME est de croire que Microsoft ou Google sauvegardent leurs e-mails, leur calendrier et leurs fichiers Drive ou SharePoint. Ce n'est pas le cas.

Microsoft 365 et Google Workspace offrent tous deux une haute disponibilité et une récupération en cas de panne de leur propre infrastructure, mais ils ne protègent pas contre une suppression accidentelle par l'utilisateur, une suppression malveillante par un employé ou une attaque par rançongiciel qui chiffre ou supprime les données depuis l'intérieur du compte. La politique de rétention par défaut de la corbeille de Microsoft 365 est de 93 jours ; passé ce délai, les données disparaissent définitivement.

Pour couvrir cet angle mort, il existe des solutions de sauvegarde SaaS spécifiques : Veeam Backup for Microsoft 365, Acronis Cyber Cloud for M365 et Backupify for Google Workspace, entre autres. Leur coût est d'environ 2 à 5 € par utilisateur et par mois selon le fournisseur et le volume — une dépense minime au regard du risque qu'elles couvrent.

Questions fréquentes

À quelle fréquence dois-je sauvegarder les données de mon entreprise ?

Cela dépend de votre tolérance à la perte de données (RPO). Pour les systèmes transactionnels — ERP, CRM, bases de données clients —, la norme pour les PME est une sauvegarde complète quotidienne avec des sauvegardes incrémentielles toutes les 1 à 4 heures pendant les heures ouvrées. Pour les fichiers de travail partagés (SharePoint, serveurs de fichiers), une sauvegarde nocturne suffit généralement. Le critère clé n'est pas la fréquence dans l'absolu, mais le nombre d'heures de travail que vous êtes prêt à perdre si un incident survient à 17 h 59.

Combien de temps dois-je conserver mes sauvegardes ?

Le minimum recommandé en 2026 est de 30 jours, bien que 90 jours soit la norme de facto dans les environnements exposés au risque de rançongiciel. Les rapports de référence en cybersécurité (Mandiant M-Trends 2024, Sophos Active Adversary Report 2024) indiquent que le temps de latence médian d'un rançongiciel avant activation était de 5 à 16 jours en 2024, avec une tendance à des délais plus courts dans les attaques ciblées. Avec une rétention de 7 jours, de nombreuses entreprises restaureraient des données déjà compromises. Pour les obligations légales (RGPD, comptabilité), tenez aussi compte des délais réglementaires : en Espagne, les registres comptables doivent être conservés au moins 6 ans (Code de commerce, art. 30).

Est-il sûr de stocker les sauvegardes chez le même fournisseur cloud que celui de mon infrastructure ?

Ce n'est pas recommandé si les comptes sont liés ou si les identifiants sont les mêmes. Si un attaquant compromet votre compte Azure ou AWS et a également accès au stockage de sauvegarde, il peut supprimer les deux. La bonne pratique consiste à utiliser des comptes de stockage séparés, avec des utilisateurs en écriture seule pour le processus de sauvegarde et sans possibilité de suppression avec les identifiants de production. De nombreux services BCDR modernes proposent un stockage isolé en object-lock (WORM) précisément pour couvrir ce scénario.

Quelle est la différence entre une sauvegarde cloud et un service de reprise après sinistre dans le cloud ?

Une sauvegarde cloud stocke des copies de vos données et systèmes ; pour restaurer, il faut du temps (heures ou jours) pour reconstruire l'environnement. Un service de reprise après sinistre (DR) dans le cloud maintient une réplique fonctionnelle de vos systèmes prête à démarrer en quelques minutes si l'environnement principal tombe en panne. Le DR coûte plus cher car il implique de maintenir des ressources de calcul actives ou « warm » dans le cloud, mais le RTO peut passer d'heures à minutes. Pour la plupart des PME, une sauvegarde cloud bien gérée avec un RTO de 4 à 8 heures suffit ; un DR complet se justifie lorsque l'interruption a un impact économique horaire mesurable (hôtellerie, e-commerce, services financiers).