L'ANSSI énonce la règle ainsi : trois copies, sur deux supports différents, dont une hors ligne. Pas hors site, hors ligne. La nuance est décisive contre les rançongiciels, car une sauvegarde distante mais connectée reste atteignable par un attaquant. Et il faut sauvegarder plus que les fichiers.
La règle 3-2-1 n'a pas pris une ride, mais elle est presque toujours citée de travers, et la version approximative laisse ouverte précisément la porte qu'on cherche à fermer. Voici la formulation exacte de l'ANSSI et ce qu'elle implique quand votre cloud est devenu votre outil de travail principal.
Pourquoi votre cloud n'est pas une sauvegarde
La confusion est répandue : « mes fichiers sont dans le cloud, donc ils sont sauvegardés ». C'est faux, pour trois raisons distinctes.
- Un fichier supprimé depuis votre poste est supprimé partout, la synchronisation propageant l'effacement
- Un rançongiciel qui chiffre vos fichiers locaux voit ses fichiers chiffrés remontés dans le cloud par la synchronisation elle-même
- Un compte compromis permet de supprimer ou d'altérer l'ensemble du contenu
La corbeille et le versionnement atténuent le premier cas, à condition de connaître leur durée de rétention, qui est configurable par l'administrateur et non fixée une fois pour toutes. Ils n'atténuent ni le deuxième ni le troisième.
Le cloud est votre copie de travail. Pas votre sauvegarde.
La règle exacte : une copie hors ligne, pas hors site
C'est le point où presque tous les articles se trompent, y compris par simple recopie. L'ANSSI écrit : « Appliquez la règle simple 3-2-1 : 3 copies de sauvegarde, sur 2 supports différents dont 1 hors ligne. »
La version courante remplace « hors ligne » par « hors site », ce qui change tout. Hors site protège de l'incendie, du vol et de la perte d'un local. Hors ligne protège du rançongiciel, et ce n'est pas le même risque.
L'agence explique le mécanisme sans détour : les sauvegardes en ligne, sur disque réseau ou service cloud, apportent souplesse et agilité mais « sont exposées aux attaques informatiques, telles que les rançongiciels ». Parce que le système de sauvegarde est connecté au réseau, un attaquant peut y accéder, voler les informations qu'elles contiennent, « voire de les chiffrer pour les rendre inexploitables par leur propriétaire ».
Autrement dit, un NAS distant ou un second cloud qui reste joignable depuis l'environnement compromis n'est pas une copie hors ligne. Il est une troisième cible.
Deux façons de satisfaire réellement l'exigence :
- Un support physique déconnecté, typiquement un disque externe, « à déconnecter impérativement du système d'information à l'issue de la sauvegarde ». L'ANSSI note qu'il réduit le risque de compromission mais reste exposé au vol, à la destruction et à la panne.
- Un service cloud offrant des garanties de déconnexion, que l'agence admet explicitement, à deux conditions : ils « doivent être explicitement souscrits auprès du fournisseur de service nuagique et leur efficacité doit être vérifiée ». Un stockage objet ordinaire n'en fait pas partie.
Quoi sauvegarder, au-delà des fichiers
L'article de blog classique s'arrête aux documents. L'ANSSI demande d'inventorier plus large, et c'est ce qui manque le jour de la remise en route.
- Les données métier : fichier client, savoir-faire, documents de production
- Les données techniques : configuration des postes et de l'infrastructure
- Les sources d'installation, les licences et les fichiers de configuration des applications
C'est ce dernier point qui fait la différence entre une restauration de trois heures et une reconstruction de trois jours. Retrouver ses fichiers sans retrouver ses clés de licence ni la configuration de sa messagerie ne remet pas l'activité en route.
Les trois copies appliquées à un Nextcloud hébergé
Copie 1 : votre espace de travail
C'est l'instance elle-même, avec son versionnement et sa corbeille. Elle couvre l'erreur humaine dans la limite de la rétention configurée. Elle ne couvre ni la compromission de compte ni la défaillance de l'hébergeur.
Copie 2 : la sauvegarde de l'hébergeur
Chez GSI Cloud Pro, une sauvegarde externalisée quotidienne est incluse, avec une rétention glissante qui dépend du forfait : 3 jours en Starter, 4 en Business, 6 en Professional et 7 en Enterprise. Elle est gérée sur une infrastructure distincte de la production, ce qui satisfait l'exigence des deux supports différents.
Elle protège d'une panne matérielle, d'une corruption de base ou d'une erreur d'administration. Elle ne constitue pas la copie hors ligne.
Copie 3 : la copie hors ligne, sous votre contrôle
C'est celle qui vous revient, et la seule qui réponde au risque de rançongiciel.
- Export périodique sur disque externe chiffré, déconnecté après chaque sauvegarde et stocké ailleurs que dans les locaux. Simple, éprouvé, adapté aux volumes modestes.
- Service de sauvegarde avec garantie de déconnexion, souscrit explicitement comme tel et dont vous avez vérifié l'efficacité, conformément à la réserve de l'ANSSI.
Un NAS au bureau synchronisé en permanence ne remplit pas ce rôle, quelle que soit sa localisation, puisqu'il reste connecté.
À quelle fréquence
L'ANSSI lie la fréquence non pas à la criticité mais au volume de données produites sur un temps donné. Son exemple est éclairant : une entreprise artisanale peut retenir une fréquence mensuelle pour ses factures et son fichier client, là où une entreprise de services dont les échanges dématérialisés constituent la valeur marchande visera l'hebdomadaire voire le quotidien.
L'agence suggère par ailleurs une sauvegarde différentielle pour disposer de plusieurs points de restauration : quotidienne ou hebdomadaire pour les données métier, mensuelle pour les données techniques.
C'est le raisonnement à conduire avant de choisir un rythme, et il s'exprime en RPO, la quantité de travail que vous acceptez de perdre. Voir notre page sur le calcul du RTO et du RPO.
Le chiffrement, et la question qu'on n'ose pas poser
L'ANSSI recommande le chiffrement des données avant leur sauvegarde, y compris pour un stockage dans un service cloud : en cas d'accès illégitime, les données restent protégées à la condition que les clés soient correctement gérées.
Et l'agence pose la question que personne ne pose : « Il est important de définir qui détient les clés de chiffrement des sauvegardes et de préciser la manière dont celles-ci sont elles-mêmes sauvegardées. »
Une sauvegarde chiffrée dont la clé vit uniquement sur le poste détruit par l'incendie est une sauvegarde perdue. La clé se sauvegarde aussi, ailleurs, et de préférence hors du même support.
Tester la restauration
L'ANSSI est catégorique : les sauvegardes « doivent faire l'objet de tests réguliers de restauration pour garantir qu'elles seront exploitables le moment venu, et particulièrement après un incident de sécurité majeur de type attaque par rançongiciel ».
Deux fois par an suffisent, à condition de tester réellement : simuler la perte d'un dossier et le restaurer depuis la copie hors ligne, pas depuis la corbeille. Le test doit aussi porter sur les données techniques, licences et configurations comprises.
Ce qu'il faut retenir
Le 3-2-1 reste valide, à condition de le citer juste : trois copies, deux supports, une hors ligne. Votre cloud est la copie 1, l'hébergeur assure la copie 2, et la copie hors ligne vous revient. Sauvegardez aussi les licences et les configurations, définissez qui détient les clés, et testez la restauration.
Voir aussi notre guide du chiffrement en entreprise et notre protocole en cas de violation de données.
Questions fréquentes
La règle 3-2-1, c'est une copie hors site ou hors ligne ?
Hors ligne. L'ANSSI écrit : trois copies de sauvegarde, sur deux supports différents dont une hors ligne. La version courante qui dit hors site change le sens : hors site protège de l'incendie et du vol, hors ligne protège du rançongiciel. Ce ne sont pas les mêmes risques.
Un NAS distant ou un second cloud comptent-ils comme copie hors ligne ?
Non s'ils restent connectés. L'ANSSI précise que les sauvegardes en ligne sont exposées aux rançongiciels : un attaquant peut y accéder, voler les données, voire les chiffrer. Un service cloud peut offrir des garanties de déconnexion, mais il doit être explicitement souscrit comme tel et son efficacité vérifiée.
Que faut-il sauvegarder en plus des fichiers ?
Les données techniques, que l'ANSSI place au même niveau que les données métier : configuration des postes et de l'infrastructure, sources d'installation, licences et fichiers de configuration des applications. C'est ce qui distingue une restauration de quelques heures d'une reconstruction de plusieurs jours.
À quelle fréquence sauvegarder ?
L'ANSSI lie la fréquence au volume de données produites, pas seulement à leur criticité. Son exemple : une entreprise artisanale peut retenir un rythme mensuel, une entreprise de services dont les échanges dématérialisés font la valeur visera l'hebdomadaire voire le quotidien. Une sauvegarde différentielle permet plusieurs points de restauration.
Où stocker la clé de chiffrement des sauvegardes ?
Ailleurs que sur le support sauvegardé, et la clé doit elle-même être sauvegardée. L'ANSSI demande de définir qui détient les clés de chiffrement des sauvegardes et de préciser comment celles-ci sont elles-mêmes sauvegardées. Une sauvegarde chiffrée dont la clé vit sur le poste détruit est une sauvegarde perdue.