PRA et PCA
PCA externalisé : avantages et limites
Un PCA externalisé fait héberger chez un prestataire un secours déjà allumé, pendant que la production reste chez vous. Les utilisateurs continuent de travailler si la bascule est transparente. Le prix est permanent, et plusieurs limites viennent du fait que le secours n’est pas dans la pièce d’à côté.
Mis à jour en octobre 20264 min de lecture5 sources citées
L’essentiel
- Avantages : délai très court en cas de panne du serveur, pas de seconde salle, bascule transparente possible pour les postes.
- Limites : dépendance à l’agent local et au lien Internet, décalage de données (RPO caché), retour arrière à préparer, licences.
- Un PCA de serveur n’est pas un PCA de site : un bâtiment détruit demande un accès distant testé à part.
- Un secours qui réplique tout, réplique aussi le ransomware : gardez une sauvegarde historique à côté.
- Le contrat suit les mêmes règles qu’un PRA externalisé : lieux d’hébergement, réversibilité, contrat écrit exigé par la section 31 du Data Protection Act 2017 (Maurice).
Avantages
- Délai court pour une panne du serveur, parce que l’instance existe avant l’incident.
- Pas de seconde salle à climatiser, surveiller et renouveler.
- Transparence possible pour les postes, quand un agent local redirige le trafic sans changer l’adresse IP. Les utilisateurs ne sortent pas un mode d’emploi.
- Dimensionnement ajustable. On augmente l’instance sans acheter un serveur. On la paie, en échange.
- Séparation physique avec la production : un incendie de la baie n’éteint pas le secours, à condition que les utilisateurs puissent encore l’atteindre.
Limites
- L’agent local doit vivre. Si le PCA repose sur un agent dans vos locaux pour rediriger le trafic, cet agent disparaît avec le switch, l’incendie du bâtiment ou la coupure électrique générale. Le PCA de serveur n’est pas un PCA de site. Pour un site détruit, il faut un accès distant et des adresses publiques, testés à part.
- Le lien Internet devient vital. Les données et parfois les sessions passent par le VPN vers le prestataire. Un accès unique, saturé ou coupé, arrête le secours en même temps que vous en avez besoin. Un second accès est souvent la vraie dépense oubliée.
- La cohérence des données. Le secours permanent n’est utile que s’il a reçu les transactions. Un décalage non mesuré est un RPO caché. L’agence française de cybersécurité (ANSSI) propose la réplication pour les besoins de perte de données inférieure à 24 heures, tout en jugeant indispensable une sauvegarde hors ligne : si le secours a reçu le ransomware aussi vite que les utilisateurs, il n’est pas une sauvegarde.
- Le retour arrière. Les saisies faites sur le secours pendant la panne doivent revenir sur le serveur réparé. Sans procédure, on perd cette période ou on se retrouve avec deux bases divergentes.
- Les licences. L’éditeur du logiciel métier doit autoriser cette instance permanente. Certains contrats l’interdisent ou la facturent.
- Le coût continu. On paie les mois sans panne. C’est normal. C’est trop cher si l’application supportait en réalité une demi-journée d’arrêt.
- La fausse impression de test. Une instance allumée n’est pas une bascule testée. Il faut avoir déclenché la redirection au moins une fois.
PCA externalisé ou PRA externalisé
| PCA externalisé | PRA externalisé | |
|---|---|---|
| État du secours | Allumé en permanence | Préparé, démarré le jour du sinistre |
| Délai de reprise | Le plus court | Celui du démarrage des instances |
| Coût en l’absence de sinistre | Instances payées chaque mois | Surtout le stockage et la préparation |
| Retour à une version antérieure | Non, sauf sauvegarde historique à côté | Oui, version choisie dans l’historique |
| Site détruit | Accès distant à prévoir à part | Adresses publiques réservées |
Le détail est dans Quelle différence entre PRA et PCA ?.
Le contrat
Les points de contrat sont les mêmes que pour un PRA externalisé. L’ANSSI recommande d’obtenir la liste de tous les lieux de stockage, sites de secours compris, de prévoir un plan d’assurance sécurité et une clause de réversibilité. Si des données personnelles sont traitées, le prestataire est un « processor » au sens du Data Protection Act 2017 (Maurice) : la section 31 impose un contrat écrit, selon lequel il n’agit que sur instruction du client et reste lié aux mêmes obligations de sécurité. Prévoyez aussi qu’il ne recoure à un autre sous-traitant qu’avec votre accord écrit, qu’il vous alerte sans délai en cas de violation (vous devez notifier sous 72 heures si possible, section 25), et qu’en fin de contrat il restitue ou détruise toutes les données, copies comprises.
Quand c’est le bon choix
Un ou deux serveurs dont l’heure d’arrêt coûte plus que l’abonnement annuel, un réseau local capable de porter l’agent, un lien correct, et malgré tout une sauvegarde historique à côté pour le jour où le secours serait lui-même mauvais. L’ANSSI rappelle qu’une crise d’origine cyber peut durer plusieurs semaines : le PCA doit pouvoir tenir sur cette durée, pas seulement quelques heures.
Chez WeDoBack
L’offre PCA correspond à ce modèle : instances cloud allumées en permanence dès 50,22 € HT par mois, stockage dès 8,75 € HT par mois pour 50 Go (175 € HT par To), un agent sur le réseau du client, VPN IPsec, relais sans changement d’adresse IP, retour du trafic vers le serveur réparé. La réplication ou la synchronisation des données entre l’instance PCA et le serveur d’origine n’est pas prise en charge nativement : elle demande un processus spécifique, défini selon le besoin (base de données, fichiers, application métier), y compris pour reporter sur le serveur réparé les données saisies sur l’instance pendant l’incident. WeDoBack peut le mettre en place sur devis. Les limites ci-dessus s’appliquent telles quelles, en particulier la dépendance à l’agent local et au lien. Le PRA reste disponible pour le scénario « le site n’est plus là » ou « il faut une version d’avant l’attaque ». Prendre un PCA sans historique de sauvegarde laisse le ransomware de côté : WeDoBack le couvre par les offres de sauvegarde et l’offre IMMUABLE, qui sont des lignes distinctes. Les données sont chiffrées sur la machine avant l’envoi, clé chez le client, dans des centres d’hébergement certifiés ISO 27001 et HDS. L’assistance humaine est joignable de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris, soit de 11 h à 15 h et de 16 h à 19 h 30 à Maurice pendant l’heure d’été européenne, une heure plus tard en hiver).
Questions fréquentes
Un PCA externalisé protège-t-il contre un ransomware ?
Pas à lui seul. Si le secours reçoit les modifications en continu, il reçoit aussi les fichiers chiffrés. Il faut une sauvegarde historique, idéalement immuable, pour revenir à une version antérieure à l’attaque. Le PCA couvre la panne ; l’historique couvre la corruption et le chiffrement.
Que se passe-t-il si la connexion Internet du site est coupée ?
Si le PCA s’appuie sur un VPN entre le site et le prestataire, une coupure du lien isole le secours au moment où vous en avez besoin. Un second accès Internet, d’un autre opérateur et par un autre chemin si possible, est souvent la dépense qui rend le PCA réellement utile.
Comment récupérer les saisies faites sur le secours ?
Elles doivent revenir sur le serveur réparé avant que les utilisateurs n’y retournent. Sans procédure écrite et testée, on perd cette période ou l’on se retrouve avec deux bases divergentes. Ce retour arrière fait partie de l’essai, au même titre que la bascule.
Sources
Documents consultés en octobre 2026.
- Externalisation et sécurité des systèmes d’information : un guide pour maîtriser les risques (2010) — ANSSI, agence française de cybersécurité
- Crise cyber, les clés d’une gestion opérationnelle et stratégique (décembre 2021) — ANSSI, agence française de cybersécurité
- Data Protection Act 2017 (sections 25 et 31) — Data Protection Office (Maurice)
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI, agence française de cybersécurité
- Offre PCA : continuité d’activité immédiate — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
