Aller au contenu
PolicyForge
Tous les articles
Par Vyrhak SATH · Fondateur, NAGASHIELD SECURITY5 minRevu le

Comment rédiger une politique de sauvegarde et restauration

Une politique de sauvegarde définit ce que vous sauvegardez, à quelle fréquence, où, et comment vous testez les restaurations. Voici quoi inclure — avec un modèle gratuit aligné ISO 27001.

Pourquoi les sauvegardes sont scrutées

Tout le monde peut prétendre avoir des sauvegardes. Les auditeurs veulent que vous ayez défini ce qui est sauvegardé, à quelle fréquence, où résident les copies, et — surtout — que vous testiez les restaurations. Une sauvegarde non testée est un espoir, pas un contrôle.

Quoi inclure

  1. Périmètre — quels systèmes et données, par criticité.
  2. Fréquence — cadence liée à votre objectif de point de reprise (RPO).
  3. Rétention — durée de conservation des copies, et suppression sécurisée ensuite.
  4. La règle 3-2-1 — trois copies, deux supports, une hors-site/immuable pour survivre à un rançongiciel.
  5. Chiffrement — sauvegardes chiffrées au repos et en transit.
  6. Tests de restauration — tests périodiques documentés avec résultats conservés ; reliez-les à votre objectif de temps de reprise (RTO).
  7. Responsabilités — qui exécute, supervise et teste les sauvegardes.

Erreurs fréquentes

  • Ne jamais tester les restaurations avant un vrai incident.
  • Aucune copie hors-site ou immuable, donc le rançongiciel chiffre aussi les sauvegardes.
  • Confondre réplication et sauvegarde — un état corrompu répliqué reste corrompu.

Alignement référentiels

Correspond à l'Annexe A 8.13 d'ISO 27001:2022 (sauvegarde des informations), aux critères de disponibilité SOC 2, et à la fonction Rétablir du NIST CSF (RC.RP).

Sources de référence

Générez-la en quelques minutes

Voir un exemple de politique de sauvegarde et restauration ou générez la vôtre gratuitement.

Questions fréquentes

Qu’est-ce que la règle de sauvegarde 3-2-1 ?

Conservez trois copies des données, sur deux supports différents, dont une copie hors-site ou immuable. Cette copie hors-site ou immuable est ce qui permet de survivre à un rançongiciel qui cible aussi les sauvegardes. C’est une base pratique reconnue par les auditeurs au titre de l’Annexe A 8.13 d’ISO 27001.

À quelle fréquence tester les restaurations ?

Testez les restaurations périodiquement et documentez les résultats, pas seulement lors d’un vrai incident. Une sauvegarde non testée est un espoir, pas un contrôle. Reliez les tests à votre objectif de temps de reprise (RTO) pour prouver que vous le respectez.

Quelle différence entre RPO et RTO ?

Le RPO (objectif de point de reprise) est la perte de données acceptable, qui fixe la fréquence des sauvegardes. Le RTO (objectif de temps de reprise) est la rapidité de rétablissement requise, qui fixe les cibles de tests de restauration. Une politique de sauvegarde doit définir les deux par système, selon la criticité.