« On a des sauvegardes. » C’est la phrase la plus rassurante qu’on entende dans une PME, et souvent la plus trompeuse. Car la question qui compte le jour d’une attaque n’est pas « avons-nous des sauvegardes ? » mais « pouvons-nous tout restaurer, vite, à partir d’une copie que l’attaquant n’a pas pu toucher ? ». À l’approche du Cybermois d’octobre, voici pourquoi la sauvegarde est redevenue un sujet de direction, et comment la règle 3-2-1-1-0 permet d’y répondre concrètement.
Le rançongiciel n’a pas disparu, il a changé de méthode
Le Panorama de la cybermenace 2025 de l’ANSSI, publié en mars 2026, recense 128 compromissions par rançongiciel portées à sa connaissance, contre 141 l’année précédente. Une légère baisse, mais trompeuse : dans le même temps, les incidents d’exfiltration de données passent de 130 à 196. Les attaquants chiffrent un peu moins, et volent davantage.
Côté petites structures, le rapport 2025 de Cybermalveillance.gouv.fr montre une reprise : environ 2 700 demandes d’assistance liées à un rançongiciel (+10 %), dont près de 1 700 émanant de professionnels. Ce n’est pas la menace la plus fréquente, mais c’est celle qui coûte le plus cher quand elle frappe : activité à l’arrêt, factures impossibles à émettre, données clients perdues.
Pour une PME, la conclusion est simple. On ne peut pas garantir de ne jamais être touché. On peut en revanche garantir de pouvoir repartir. C’est le rôle exact de la sauvegarde.
Pourquoi tant de sauvegardes échouent le jour J
Le rapport Ransomware Trends 2025 de l’éditeur Veeam, mené auprès de 1 300 organisations, donne la mesure du problème. Parmi les organisations attaquées, seules 10 % ont récupéré plus de 90 % de leurs données, et 57 % en ont récupéré moins de la moitié. Presque toutes disposaient pourtant d’un plan de réponse ; moins de la moitié y avaient intégré la vérification et la fréquence des sauvegardes.
Sur le terrain, les causes se ressemblent d’une entreprise à l’autre :
La sauvegarde est joignable depuis le réseau. Un NAS monté comme un lecteur réseau, un disque USB branché en permanence : l’attaquant qui prend la main sur le serveur chiffre la sauvegarde avec le reste. Les groupes criminels cherchent d’ailleurs fréquemment les consoles de sauvegarde avant de déclencher le chiffrement.
Le compte de sauvegarde est un compte administrateur ordinaire. Même identifiant, pas de double authentification : une fois le domaine compromis, supprimer les copies prend quelques minutes.
Personne n’a jamais restauré. Les tâches affichent « succès » depuis des mois, mais la base de l’ERP n’était pas cohérente, ou la restauration complète demande trois jours que personne n’avait anticipés.
Le cloud est supposé sauvegardé. Messagerie, OneDrive, SharePoint : l’éditeur garantit la disponibilité de son service, pas la restauration de vos données supprimées ou chiffrées par erreur ou par malveillance.
La règle 3-2-1-1-0, expliquée simplement
Historiquement, la bonne pratique tenait en trois chiffres : 3-2-1. Les rançongiciels y ont ajouté deux exigences. Chaque chiffre répond à un scénario précis.
3 copies des données : la donnée de production et deux sauvegardes. Une seule copie, c’est un point unique de défaillance.
2 supports différents : par exemple un stockage local rapide et un stockage objet dans le cloud. Une panne ou un défaut propre à une technologie ne doit pas emporter les deux.
1 copie hors site : incendie, dégât des eaux ou cambriolage ne doivent pas détruire la production et ses sauvegardes en même temps.
1 copie hors ligne ou immuable : c’est l’ajout décisif. Une copie déconnectée, ou verrouillée en écriture pendant une durée définie, ne peut être ni chiffrée ni supprimée, même par un attaquant qui dispose des droits d’administration.
0 erreur à la restauration : les sauvegardes sont vérifiées, et des restaurations sont réellement testées. Une sauvegarde qui n’a jamais été restaurée reste une hypothèse.
Ce que recommande l’ANSSI
L’ANSSI a publié un guide dédié, Sauvegarde des systèmes d’information – Les fondamentaux, dont une version mise à jour est parue fin 2025. Il rassemble une quarantaine de recommandations. Pour une PME, on peut en retenir l’esprit en quelques principes :
Isoler l’infrastructure de sauvegarde du reste du système d’information, avec des comptes d’administration dédiés et une authentification forte, pour qu’une compromission du réseau bureautique ne suffise pas à l’atteindre.
Externaliser au moins une copie, et prévoir une copie hors ligne ou immuable.
Définir ce qu’on sauvegarde et pourquoi : quelles données, quelle fréquence, quelle durée de conservation, en fonction de ce que l’entreprise peut se permettre de perdre.
Tester régulièrement la restauration, y compris celle d’un serveur complet, et documenter la procédure pour qu’elle soit exécutable un jour de crise.
Deux chiffres à fixer avec la direction : RPO et RTO
La technique vient après une décision métier. Le RPO (perte de données maximale admissible) répond à la question : « combien d’heures de saisie pouvons-nous perdre ? ». Le RTO (durée d’interruption admissible) : « combien de temps pouvons-nous travailler sans l’outil ? ».
Un cabinet qui accepte de perdre une journée de travail et de rester deux jours sans serveur n’a pas besoin de la même architecture qu’une entreprise de logistique dont les expéditions s’arrêtent au bout d’une heure. Fixer ces deux valeurs, application par application, évite à la fois le sous-équipement et la dépense inutile.
Par où commencer cette semaine
Faire l’inventaire de ce qui est réellement sauvegardé : serveurs, postes, bases métier, messagerie et fichiers Microsoft 365. Les oublis sont presque toujours dans le cloud.
Vérifier qu’une copie échappe au réseau : hors ligne, ou immuable chez un hébergeur. Si ce n’est pas le cas, c’est la priorité absolue.
Séparer les accès à la console de sauvegarde et y activer la double authentification.
Planifier un test de restauration réel, chronométré, puis le répéter chaque trimestre.
Aucune de ces étapes n’empêche une attaque. Toutes ensemble décident si elle coûte une journée ou l’entreprise.
Vos sauvegardes résisteraient-elles à un rançongiciel ?
Assutech audite votre dispositif actuel, définit avec vous RPO et RTO, met en place une sauvegarde externalisée avec une copie protégée contre l’effacement, puis supervise les tâches et réalise des tests de restauration réguliers.
Découvrir notre offre Cloud & sauvegardeSources : ANSSI / CERT-FR — Panorama de la cybermenace 2025, mars 2026 (compromissions par rançongiciel, incidents d’exfiltration de données) · Cybermalveillance.gouv.fr — Rapport d’activité et état de la menace 2025, mars 2026 (demandes d’assistance liées aux rançongiciels) · Veeam — From Risk to Resilience: 2025 Ransomware Trends and Proactive Strategies, avril 2025 (taux de récupération des données, contenu des plans de réponse, règle 3-2-1-1-0) · ANSSI — Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100), version 1.1, novembre 2025.