Relier les sauvegardes aux besoins de l’entreprise
Une sauvegarde externalisée permet de conserver des copies hors du site de l’entreprise. Pour vérifier sa pertinence, il faut connaître les données couvertes, les conditions de conservation et les possibilités de récupération. L’ANSSI propose des repères pour sécuriser l’infrastructure de sauvegarde. Les choix doivent être adaptés au contexte de l’entreprise.
Le contrat peut inclure les licences et une capacité de stockage limitée. Dans l’offre IT Support, la capacité des sauvegardes externalisées dépend du nombre de postes prévu au contrat. Le périmètre, les volumes et les besoins particuliers doivent être examinés ensemble. Une augmentation des données ou l’ajout d’une application peut demander une évolution du dispositif.
Comment agir
- Identifier les données prioritaires : dossiers clients, fichiers de fabrication, messagerie, applications et configurations nécessaires à l’activité. Faites préciser leur emplacement et leur responsable.
- Vérifier la couverture : demandez ce qui est sauvegardé, ce qui est exclu et comment sont traités les services cloud ou les outils d’atelier.
- Définir les besoins de reprise : quelle ancienneté de données pouvez-vous accepter et dans quel délai faut-il retrouver un service utilisable ? Validez ces besoins avec les métiers.
- Examiner les paramètres : fréquence, conservation, capacité disponible et conditions de restauration. Vérifiez la cohérence avec les usages.
- Protéger les copies : faites préciser les accès, le chiffrement et les possibilités de suppression ou d’altération. Étudiez les mécanismes d’isolement adaptés au risque, distinctement de la seule localisation hors site.
- Suivre les erreurs et les volumes : un échec ou une limite de capacité doit conduire à une action attribuée et vérifiée.
- Préparer les tests : convenez de restaurations représentatives avec le prestataire et les utilisateurs concernés.
Une synchronisation de fichiers et une sauvegarde répondent à des usages différents. Examinez les scénarios réellement couverts : suppression accidentelle, perte d’accès, indisponibilité d’un service ou incident de sécurité. Une copie distante accessible avec les mêmes comptes compromis peut rester exposée.
Qui fait quoi
L’entreprise identifie les données utiles, leurs responsables et les besoins de reprise. Elle valide le périmètre et les éventuelles exclusions après avoir compris leurs conséquences.
L’infogérant décrit le dispositif, configure les sauvegardes convenues, suit les erreurs et les capacités, puis fournit les résultats. Il précise les conditions et les limites de restauration prévues au contrat.
Les éditeurs et fournisseurs contribuent aux modalités de sauvegarde et de reprise des applications ou équipements qu’ils connaissent. Le RSSI aide à examiner les dépendances et la protection des copies.
Exemples de preuves à conserver
- La liste validée des données et services à protéger, rapprochée du périmètre réellement sauvegardé.
- Le descriptif des paramètres : fréquence, conservation, volumes, capacité contractuelle et exclusions.
- Des éléments décrivant la protection des copies et les droits d’accès, sans exposer de secrets.
- Des rapports d’exécution sur une période pertinente et des tickets montrant le traitement des échecs.
- Le suivi des volumes et les décisions prises lorsque la capacité ou les besoins évoluent.
- Des comptes rendus de restauration précisant les données récupérées et le résultat des vérifications.
Ces éléments doivent être datés et permettre de comprendre les limites. Faites expliciter les termes techniques ou les indicateurs qui ne sont pas directement lisibles pour un responsable métier.
Un exemple concret
Exemple fictif : une PME ajoute une application de gestion documentaire et augmente ses volumes. Lors de la revue, l’infogérant constate que cette application ne figure pas dans le périmètre initial et que la capacité disponible diminue. L’entreprise précise les données prioritaires ; le prestataire étudie la couverture avec l’éditeur et propose les ajustements nécessaires. Les décisions sont consignées puis un test vérifie la récupération des documents concernés.
La revue du contrat, les paramètres et le compte rendu du test montrent comment le besoin nouveau a été pris en charge.
Erreurs à éviter
- Présumer que toutes les données cloud sont couvertes par le contrat principal.
- Confondre externalisation géographique et protection contre la suppression des copies.
- Suivre uniquement la réussite des tâches sans tester de restauration.
- Attendre un dépassement de capacité pour examiner la croissance des volumes.
Votre prochaine étape
Demandez à votre prestataire une vue du périmètre, de la capacité et des derniers échecs traités. Comparez-la aux données prioritaires de vos métiers, puis préparez un test de restauration.
Pour approfondir
Retrouvez le socle inclus dans notre contrat d’infogérance et les conseils de Cybermalveillance.gouv.fr sur les sauvegardes. Les questions et exemples de cette fiche sont proposés par IT Support pour cadrer vos échanges avec le prestataire.