Guide pratique · Sauvegarde
Sauvegarde des données en entreprise : appliquer la règle 3-2-1 contre le ransomware dans une TPE
Un rançongiciel (ransomware) chiffre les fichiers et réclame une rançon pour les rendre. Une panne, un vol ou une fausse manipulation peut produire le même résultat : plus de devis, plus de factures, plus de fichier client. Dans ces situations, une sauvegarde intacte est souvent le seul moyen de repartir. Encore faut-il qu’elle soit récente, hors d’atteinte de l’attaque et réellement restaurable.
Action immédiate · 10 min
À vérifier avant d’acheter une solution
- Listez les données que vous ne pourriez pas recréer : factures, devis, comptabilité, fichier client, photos de chantier, contrats. Notez sur quel appareil ou service elles se trouvent.
- Cherchez la date de votre dernière sauvegarde. Si vous ne la trouvez pas, considérez que vous n’en avez pas.
- Faites un essai : restaurez un fichier depuis votre sauvegarde actuelle, et vérifiez qu’il s’ouvre.
Ces trois réponses vous diront si le problème est l’absence de sauvegarde, son ancienneté ou son emplacement.
Pourquoi une sauvegarde doit rester hors d’atteinte du ransomware
Cybermalveillance.gouv.fr rappelle que, pendant une attaque par rançongiciel, les cybercriminels cherchent souvent à détruire les sauvegardes de la victime pour l’empêcher de restaurer ses données. Une sauvegarde qui reste branchée à l’ordinateur ou accessible depuis le réseau peut donc être chiffrée en même temps que les originaux.
L’ANSSI fait la même distinction dans son guide pour les TPE et PME : les sauvegardes en ligne, sur un disque réseau (NAS) ou dans le cloud, sont pratiques mais exposées aux attaques. Elles doivent être complétées par une sauvegarde « hors ligne », par exemple un disque externe débranché après chaque sauvegarde. Un dossier synchronisé, qui reproduit instantanément les modifications, n’est donc pas à lui seul une copie hors d’atteinte.
La règle 3-2-1 : combien de copies, et à quelle fréquence sauvegarder ?
- 3 copies, 2 supports, 1 hors ligne : c’est la règle simple proposée par l’ANSSI. Par exemple : les fichiers de travail, une sauvegarde automatique en ligne et un disque externe débranché, rangé ailleurs.
- Un autre lieu : Cybermalveillance conseille de conserver une sauvegarde dans un lieu différent des données originales, en cas d’incendie, de dégât des eaux ou de cambriolage.
- La fréquence : elle dépend de ce que vous pouvez vous permettre de perdre. Demandez-vous l’impact d’un jour, d’une semaine ou d’un mois de données perdues. L’ANSSI cite l’exemple d’un artisan qui peut sauvegarder chaque mois ses factures et son fichier client, et d’une entreprise de services qui aura besoin d’une sauvegarde hebdomadaire, voire quotidienne.
- Les logiciels aussi : pensez aux fichiers d’installation, licences et réglages dont vos données dépendent.
- Le test de restauration : une sauvegarde qui n’a jamais été restaurée reste une hypothèse. Les deux organismes recommandent de la tester régulièrement.
Repère de décision
Quand une solution dédiée devient utile
Les outils intégrés peuvent suffire si vous avez un ou deux ordinateurs, que les données tiennent sur un disque externe et que quelqu’un s’engage à brancher, sauvegarder puis débrancher ce disque au rythme choisi.
Une solution dédiée devient pertinente quand plusieurs postes ou un serveur doivent être sauvegardés, que personne ne peut assurer la manipulation manuelle, ou que vous avez besoin de restaurer un poste entier rapidement pour reprendre l’activité.
Quelle solution de sauvegarde choisir pour une TPE ? Trois approches, sans classement
Les outils intégrés au système, associés à un disque externe. Sur Mac, Time Machine sauvegarde automatiquement sur un disque externe (chaque heure pour les dernières 24 heures, puis chaque jour et chaque semaine) et peut chiffrer la sauvegarde avec un mot de passe. Plus largement, Cybermalveillance rappelle que la plupart des systèmes d’exploitation proposent une fonction de sauvegarde vers le support de votre choix ou un service en ligne, et qu’une copie manuelle sur disque externe reste possible. Gratuits, ils demandent de la discipline pour débrancher et ranger le disque.
Les fonctions de restauration de votre cloud. Par exemple, Microsoft indique que la fonction « Restaurer votre OneDrive » permet aux abonnés Microsoft 365 d’annuler les modifications des 30 derniers jours, y compris après une infection par un programme malveillant. C’est utile, mais cela reste une copie en ligne, limitée dans le temps : elle ne remplace pas la copie hors ligne de la règle 3-2-1.
Une solution de sauvegarde dédiée, telle qu’Acronis Cyber Protect. Sa page officielle présente, pour les petites entreprises, la sauvegarde, la restauration et l’anti-malware dans un seul agent, et annonce une « sauvegarde immuable ». Une partie de son offre (Acronis Cyber Protect Cloud) est présentée comme destinée aux fournisseurs de services : vous pouvez donc y accéder par un prestataire informatique. Nous ne l’avons pas encore essayée ; vérifiez les conditions, la localisation du stockage et les tarifs sur le site officiel au moment de choisir.
Quelle que soit l’approche, l’ANSSI recommande de chiffrer les sauvegardes et de décider qui détient la clé de chiffrement, et où celle-ci est elle-même conservée. Une sauvegarde chiffrée dont personne ne retrouve la clé est inutilisable.
Que faire si un ransomware frappe malgré tout ?
Les réflexes publiés par Cybermalveillance.gouv.fr sont, dans l’ordre : couper la connexion Internet, débrancher du réseau les machines touchées et vos sauvegardes si elles sont connectées, ne pas éteindre les machines touchées (sauf si le chiffrement est encore en cours), alerter votre prestataire ou suivre le parcours d’assistance de 17cyber.gouv.fr. L’organisme conseille de ne pas payer la rançon, et de porter plainte avant de réinstaller les appareils, pour conserver les preuves.
Deux délais sont rappelés : si des données personnelles ont pu être touchées, l’incident doit être notifié à la CNIL dans les 72 heures ; et pour être indemnisé par une assurance cyber, la plainte doit être déposée dans les 72 heures suivant la découverte de l’attaque. La restauration ne se fait qu’à partir d’une sauvegarde antérieure à l’attaque, sur un système réinstallé et mis à jour. La prévention passe aussi par la double authentification en entreprise, des postes protégés et à jour et un gestionnaire de mots de passe pour la TPE.
Questions fréquentes sur la sauvegarde en entreprise
Quels sont les 3 types de sauvegarde ?
Cybermalveillance.gouv.fr en distingue trois. La sauvegarde complète copie la totalité des données. La sauvegarde incrémentale ne copie que ce qui a été créé ou modifié depuis la dernière sauvegarde, quelle qu’elle soit. La sauvegarde différentielle copie ce qui a changé depuis la dernière sauvegarde complète.
OneDrive, Google Drive ou Dropbox, est-ce une sauvegarde ?
Un dossier synchronisé reproduit aussi les suppressions et les fichiers chiffrés. Certains services proposent une restauration : Microsoft indique par exemple que « Restaurer votre OneDrive » permet aux abonnés Microsoft 365 de revenir jusqu’à 30 jours en arrière. Cela reste une copie en ligne : l’ANSSI recommande de la compléter par une sauvegarde hors ligne.
À quelle fréquence faut-il sauvegarder ?
Selon ce que vous pouvez vous permettre de perdre. L’ANSSI donne l’exemple d’une sauvegarde mensuelle pour les factures et le fichier client d’un artisan, et hebdomadaire voire quotidienne pour une entreprise de services dont les échanges numériques constituent l’activité.
Un NAS suffit-il pour sauvegarder une entreprise ?
Un NAS est pratique, mais il reste branché au réseau : l’ANSSI le classe parmi les sauvegardes en ligne, exposées aux rançongiciels. Il peut constituer l’une des copies de la règle 3-2-1, à condition d’avoir aussi une copie déconnectée.
Limites de ce guide
Cette page ne constitue ni un audit de sécurité, ni un avis juridique ou assurantiel, ni une réponse à incident. Aucune solution n’a été testée par la rédaction : le guide s’appuie sur la documentation officielle consultée le 26 septembre 2026. Aucune sauvegarde ne garantit à elle seule la récupération de toutes les données : sa valeur dépend de sa fréquence, de son isolement et des tests de restauration. Les obligations de conservation et de protection des données (RGPD, obligations fiscales) s’appliquent aussi aux sauvegardes ; pour votre situation, rapprochez-vous d’un professionnel compétent.
En bref
À retenir
- Gardez toujours une copie débranchée ou isolée : une sauvegarde connectée peut être chiffrée avec le reste.
- Appliquez la règle 3-2-1 et choisissez la fréquence selon ce que vous pouvez perdre.
- Testez une restauration régulièrement, et sachez qui détient la clé de chiffrement.
Sources consultées
6 sources officielles, vérifiées le 26 septembre 2026
- Cybermalveillance.gouv.fr — Les sauvegardes (mis à jour le 14 septembre 2026), consulté le 26 septembre 2026.
- Cybermalveillance.gouv.fr — Rançongiciels (ransomwares) (mis à jour le 7 mai 2026), consulté le 26 septembre 2026.
- ANSSI — La cybersécurité pour les TPE/PME en treize questions, questions n°2 et n°12, consulté le 26 septembre 2026.
- Microsoft — Restaurer votre OneDrive, consulté le 26 septembre 2026.
- Apple — Sauvegarder les données du Mac avec Time Machine, consulté le 26 septembre 2026.
- Acronis — Cyber Protect et Cyber Protect Cloud, consultés le 26 septembre 2026.
tpeensecurite