Accueil›Guides›Sauvegarde informatique
Sauvegarde informatique
Comment savoir si une entreprise est réellement protégée contre la perte de données ?
Une entreprise est réellement protégée si elle peut montrer, pour les systèmes qui font tourner son activité, une restauration récente réussie, une copie qui ne partage pas le sort du serveur, et une personne capable de recommencer sans improvisation. Le volume acheté, le logo du logiciel ou la phrase « nous sommes sauvegardés » ne permettent pas de conclure.
Mis à jour en octobre 20263 min de lecture6 sources citées
L’essentiel
- La protection se juge sur un périmètre : la liste courte des systèmes sans lesquels l’activité s’arrête.
- Neuf questions suffisent ; une réponse floue vaut un non.
- Une copie qu’un administrateur du quotidien peut effacer, un ransomware pourra l’effacer aussi.
- Plus de douze mois sans essai de restauration : la protection est une hypothèse.
- Assureur et auditeur demandent surtout le compte rendu du dernier test, pas le nom du produit.
Les questions qui tranchent
Posez-les à la direction et à la personne qui administre. Des réponses floues valent un non.
- Quels systèmes, si on les perdait ce soir, arrêteraient l’activité demain ? S’il n’y a pas de liste courte, la protection n’a pas de périmètre. Tout plan de sauvegarde commence d’ailleurs par là : identifier les appareils et les données à sauvegarder.
- De quand date la dernière sauvegarde réussie de chacun ? « Normalement cette nuit » n’est pas une date. Un écran ou un mail d’alerte l’est.
- Où est la copie si le bâtiment brûle ? Même pièce, même réseau d’administration, ou autre lieu. Le CERT-MU recommande de conserver une copie hors site.
- Un compte administrateur du quotidien peut-il effacer cette copie ? Si oui, un ransomware le pourra aussi. L’agence française de cybersécurité (ANSSI) demande des comptes de sauvegarde dédiés et au moins une copie hors ligne.
- Quand a-t-on restauré pour de vrai, quoi, et en combien de temps ? Plus de douze mois sans essai : la protection est une hypothèse.
- Qui a la clé de chiffrement et le mode d’emploi si cette personne est en congé ? Une clé unique dans la tête d’un salarié est un point de panne. L’ANSSI recommande de définir qui détient les clés, où elles sont stockées et comment elles sont sauvegardées.
- Quel délai d’arrêt la direction accepte-t-elle, et la dernière restauration tenait-elle dans ce délai ? Sinon le RTO est un souhait.
- La messagerie cloud est-elle dans le périmètre ? Beaucoup d’entreprises protègent le serveur de fichiers et oublient Microsoft 365 ou Google Workspace, où est le travail réel.
- Que se passe-t-il le week-end ? Une alerte qui n’est lue que le lundi allonge d’autant la découverte d’un échec.
Un score simple
| Réponse | Lecture |
|---|---|
| Liste des systèmes, copie hors site, immuabilité ou hors ligne, test de moins de douze mois, deux personnes capables | Protection réelle sur le périmètre listé |
| Logiciel en place, journaux verts, aucun test, copie sur le NAS local | Protection contre la petite panne de disque seulement |
| « Le prestataire s’en occupe », sans contrat de délai ni essai | Protection non vérifiée |
| Pas de copie de la messagerie cloud | Trou sur l’outil de travail principal |
La protection est toujours sur un périmètre. Une PME peut être très bien protégée sur son ERP et nue sur les postes de deux commerciaux. Le dire est plus utile qu’un pourcentage global.
Ce qu’un audit externe regarde en plus
L’assureur cyber et un auditeur demandent en général les mêmes preuves : architecture des copies, durée de rétention, résultat du dernier test, gestion des accès à la console, et procédure d’incident. Ils demandent peu le nom du produit. Ils demandent le compte rendu du dernier essai.
La procédure d’incident doit aussi prévoir les démarches : signalement sur MAUCORS+, la plateforme nationale propulsée par le CERT-MU (hotline 800 2378), plainte auprès de la Cybercrime Unit de la Mauritius Police Force avant de réinstaller les machines, et, si vous avez une assurance cyber, déclaration du sinistre dans le délai et avec les justificatifs que fixe votre contrat.
Pour les infrastructures d’information critiques, la question n’est plus seulement de bonne pratique : à Maurice, le Cybersecurity and Cybercrime Act 2021 (sections 33 à 37) leur impose des mesures de reprise après sinistre, un archivage des données, des audits annuels et le signalement des incidents graves.
Chez WeDoBack
Le service fournit la copie hors site chiffrée, sur des serveurs dédiés à la sauvegarde et redondés dans plusieurs pays d’Europe (transfert hors de Maurice encadré par la section 36 du Data Protection Act 2017), et la surveillance 24 h/24 des sauvegardes avec alerte en cas d’échec. Si on les souscrit, il ajoute l’immuabilité, le redémarrage sur instances de secours (PRA) ou le relais par des instances allumées en permanence (PCA). Il ne remplace pas les réponses 1, 5 et 6 : le périmètre, l’essai, et la garde de la clé restent des actes du client. INTEGRAL inclut deux heures d’assistance par mois pour aider à ces actes. SMART laisse l’exploitation au client et facture l’assistance à l’intervention. L’assistance répond au +33 9 72 50 78 28 de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris), soit de 11 h à 15 h et de 16 h à 19 h 30 heure de Maurice en été européen, une heure plus tard en hiver européen. Dans tous les cas, une entreprise qui n’a jamais restauré n’est pas « protégée par WeDoBack ». Elle a un abonnement.
Questions fréquentes
Avoir un prestataire informatique suffit-il à être protégé ?
Non, pas en soi. Vérifiez ce que le contrat prévoit réellement : périmètre sauvegardé, lieu des copies, durée de conservation, tests de restauration, délai d’intervention. Demandez le compte rendu du dernier essai. Sans ces éléments, la protection n’est pas vérifiée.
Mon entreprise est-elle concernée par le Cybersecurity and Cybercrime Act 2021 ?
À Maurice, ce texte (Act No. 16 of 2021) impose aux infrastructures d’information critiques des mesures de reprise après sinistre, un archivage des données, des audits annuels et le signalement des incidents graves (sections 33 à 37). Une entreprise active dans l’Union européenne peut aussi relever de la directive NIS 2. Même hors de leur champ, ces exigences sont un bon repère.
Par quoi commencer si les réponses sont mauvaises ?
Par la liste des systèmes critiques, puis par une restauration test du plus important d’entre eux. Ce premier essai révèle presque toujours les manques réels : copie absente, clé introuvable, délai trop long. On corrige ensuite dans cet ordre.
Sources
Documents consultés en octobre 2026.
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI, agence française de cybersécurité
- Guideline on devising a personal backup plan (CMSGu2017-03) — CERT-MU
- MAUCORS+ : signaler un incident de cybersécurité — CERT-MU
- Cybersecurity and Cybercrime Act 2021 (Act No. 16 of 2021) — ICT Authority (Maurice)
- Cybercrime Prevention in Mauritius — Mauritius Police Force
- Offres et tarifs — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
