PRA et PCA
PRA externalisé : avantages et limites
Un PRA externalisé confie à un prestataire le lieu où les serveurs redémarrent et, souvent, la garde des copies. Il évite à une PME d’acheter une seconde salle. Il ne lui évite pas de savoir qui déclenche, où est la clé, et si le dernier essai a réussi.
Mis à jour en octobre 20264 min de lecture5 sources citées
L’essentiel
- Avantages : pas de second bâtiment, coût surtout lié à l’usage, copies déjà hors site, essais sans matériel interne.
- Limites : le RPO reste celui de la sauvegarde, le RTO dépend des personnes et des horaires, la clé est sous votre responsabilité.
- L’agence française de cybersécurité (ANSSI) recommande de chiffrer avant l’envoi chez le prestataire et de vérifier que la durée de restauration est compatible avec votre délai d’arrêt admissible.
- Le contrat doit lister les lieux d’hébergement, prévoir la réversibilité et, si des données personnelles sont traitées, le contrat écrit exigé par la section 31 du Data Protection Act 2017 (Maurice).
- Un test de démarrage automatique n’est pas un test métier.
Avantages
- Pas de second bâtiment. Les instances existent chez le prestataire. Le jour du sinistre, on ne court pas acheter un serveur.
- Coût surtout lié à l’usage. Dans un modèle où l’activation est à la journée, les mois sans incident coûtent la préparation (stockage, agents, adresses), pas une flotte allumée.
- Copies déjà hors site. Le PRA et la sauvegarde externalisée s’alimentent l’un l’autre. On ne transporte pas des bandes.
- Essais techniques possibles sans matériel interne. Démarrer une image chez le prestataire ne demande pas un serveur de test dans le placard.
- Zone géographique choisie. Utile quand la loi ou le contrat impose un pays, à condition que le contrat le dise vraiment. L’ANSSI recommande d’exiger du prestataire la liste de tous les lieux de stockage des données, site principal et sites de secours compris.
Limites
- Le RPO n’est pas magique. Il reste égal à l’âge de la sauvegarde choisie. Le prestataire ne reconstitue pas les saisies jamais copiées.
- Le RTO dépend des personnes. Si la seule personne habilitée est injoignable, l’instance ne part pas. L’externalisation ne crée pas une astreinte que vous n’avez pas achetée. Chez un prestataire ouvert de 9 h à 17 h 30 en semaine, un sinistre le samedi soir attend, sauf clause contraire. L’ANSSI appelle à la vigilance sur ce point : la durée de restauration chez le prestataire doit être compatible avec votre durée maximale d’interruption admissible.
- La clé. Si vous seul pouvez déchiffrer, vous seul pouvez restaurer. L’ANSSI recommande précisément de chiffrer les sauvegardes par un moyen propre à l’entité avant l’envoi chez le prestataire. C’est une protection contre la lecture indue. C’est aussi une responsabilité : clé perdue, PRA inutilisable. Un prestataire honnête ne vous proposera pas de garder la clé « pour vous dépanner » sans vous expliquer qu’il pourra alors lire les données.
- Le réseau. Les utilisateurs doivent atteindre le secours. Un PRA externalisé sans IP prévue ni VPN testé restaure des serveurs injoignables.
- Le retour. Revenir sur le site réparé, avec les données saisies entre-temps, est un projet en soi. Les contrats parlent beaucoup de la bascule aller, peu du retour.
- Le test de démarrage n’est pas un test métier. Un contrôle mensuel automatique qui vérifie le démarrage est un vrai plus. Il ne prouve pas que le logiciel métier fonctionne.
- La dépendance. Changer de prestataire demande de relire les copies. Le contrat doit dire dans quel délai et sous quelle forme vous repartez avec vos données : c’est ce que l’ANSSI appelle la réversibilité, la possibilité de reprendre la fonction externalisée ou de la confier à un tiers, avec l’assistance du prestataire pendant la migration.
Ce que le contrat doit contenir
Le guide de l’ANSSI sur l’externalisation recommande d’annexer au contrat un plan d’assurance sécurité (PAS) et de prévoir l’audit des procédures de sauvegarde et de secours. Lorsque les copies contiennent des données personnelles, ce qui est presque toujours le cas, le prestataire est un « processor » au sens du Data Protection Act 2017 (Maurice). La section 31 impose alors un contrat écrit : le prestataire n’agit que sur instruction du client et reste lié aux mêmes obligations de sécurité. Le Data Protection Office publie un guide d’introduction à la loi.
| Point | Pourquoi | Où le vérifier |
|---|---|---|
| Lieux d’hébergement, principal et secours | Exigence légale ou contractuelle de localisation (transfert hors de Maurice : section 36) | Contrat, PAS |
| Horaires d’assistance et d’activation | Ils font partie du RTO réel | Conditions de service |
| Essais inclus et essais sur devis | Mesurer le RTO avant le sinistre | Offre commerciale |
| Détention de la clé de chiffrement | Confidentialité et capacité à restaurer | Contrat, procédure interne |
| Réversibilité | Repartir avec ses données en cas de changement | Clause dédiée |
| Sort des données en fin de contrat | Restitution ou destruction de toutes les copies (pas de conservation au-delà de la finalité, section 27) | Contrat de sous-traitance |
| Sous-traitants ultérieurs | Savoir qui d’autre accède aux copies : autorisation écrite préalable | Contrat de sous-traitance |
| Alerte en cas de violation | Le client doit notifier sous 72 heures si possible (section 25) : le prestataire le prévient sans délai | Contrat de sous-traitance |
La section 31 du Data Protection Act 2017 demande par ailleurs des moyens permettant de rétablir la disponibilité des données personnelles et l’accès à celles-ci dans des délais appropriés, ainsi qu’une procédure pour tester régulièrement l’efficacité des mesures. Un PRA externalisé y contribue, s’il est réellement testé.
Quand c’est le bon choix
PME sans seconde salle, un à quelques serveurs dont l’arrêt se compte en heures et non en minutes, volonté de ne pas investir dans du matériel dormant. Quand l’arrêt se compte en minutes, regardez plutôt un PCA, en connaissance de son coût permanent : voir PCA externalisé : avantages et limites.
Chez WeDoBack
Le PRA externalisé correspond à l’offre PRA publiée : stockage dès 175 € HT par To et par mois, agents, adresses IP publiques à 0,54 € HT par mois, instances, activation en sinistre facturée à la journée, test de démarrage mensuel sans toucher à la production, test en conditions réelles jusqu’à 10 heures sur devis. Les données sont chiffrées sur la machine avant l’envoi, avec une clé détenue par le client, et stockées sur des serveurs dédiés à la sauvegarde, redondés dans plusieurs pays d’Europe (un stockage hors de Maurice est un transfert encadré par la section 36 du Data Protection Act 2017) ou dans la zone imposée par la législation du client. Les centres d’hébergement et les solutions utilisés sont certifiés ISO 27001 et HDS, et WeDoBack traite les copies sur instruction du client, en « processor ». L’assistance humaine est joignable de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris, soit de 11 h à 15 h et de 16 h à 19 h 30 à Maurice pendant l’heure d’été européenne, une heure plus tard en hiver). Ces horaires font partie du RTO réel. Ils doivent être lus avant de signer, pas après le sinistre.
Questions fréquentes
Quelles clauses vérifier dans un contrat de PRA externalisé ?
Les lieux d’hébergement (principal et secours), les horaires d’assistance et d’activation, le mode de déclenchement, les essais inclus, la réversibilité (sous quelle forme et dans quel délai vous récupérez vos données) et, pour les données personnelles, le contrat écrit qu’exige la section 31 du Data Protection Act 2017 (le prestataire n’agit que sur vos instructions et applique les mêmes mesures de sécurité), complété par les sous-traitants ultérieurs et le sort des données en fin de contrat.
Le prestataire peut-il garder la clé de chiffrement pour plus de sécurité ?
Il le peut, mais il pourra alors lire vos données. Si vous êtes seul à détenir la clé, personne d’autre ne peut déchiffrer les copies, mais vous devez la conserver en lieu sûr, hors du site, avec au moins deux personnes capables de la retrouver. L’agence française de cybersécurité (ANSSI) recommande le chiffrement par un moyen propre à l’entité avant l’envoi.
Un PRA externalisé suffit-il pour être conforme au Data Protection Act 2017 ?
Il contribue à la section 31, qui demande des moyens de rétablir la disponibilité des données personnelles dans des délais appropriés après un incident et une procédure pour tester régulièrement les mesures. Il ne suffit pas seul : il faut aussi un contrat écrit avec le prestataire (section 31), une procédure de notification des violations (section 25) et des tests documentés.
Sources
Documents consultés en octobre 2026.
- Externalisation et sécurité des systèmes d’information : un guide pour maîtriser les risques (2010) — ANSSI, agence française de cybersécurité
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI, agence française de cybersécurité
- Data Protection Act 2017 (sections 25, 27, 31 et 36) — Data Protection Office (Maurice)
- Introductory Guide to the Data Protection Act 2017 — Data Protection Office (Maurice)
- Offre PRA : reprise d’activité après sinistre — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
