La règle 3-2-1 n’est complète qu’avec un test de reprise
Publié 24 août 2026 · Équipe Infrastructure Oscorp · Mis à jour 27 août 2026
Multiplier les copies ne suffit pas si les identifiants, dépendances ou procédures sont introuvables pendant un incident.
Réponse courte : Conservez au moins trois copies des données, sur deux supports ou environnements différents, avec une copie hors site et isolée ou immuable. Définissez le volume de perte acceptable, le délai de reprise et testez régulièrement une restauration complète.

Synchroniser des fichiers vers le cloud ne suffit pas toujours : une suppression, un chiffrement ou un compte administrateur compromis peut se propager. La continuité dépend également des configurations, mots de passe d’urgence, licences, procédures et personnes capables de reconstruire les services.
Définir ce qui doit repartir
- ERP, comptabilité et bases de données
- Documents partagés et contrats
- Messagerie et annuaires
- Configurations réseau et cloud
- Clés, procédures et contacts d’urgence
Isoler réellement une copie
Séparez les comptes d’administration, activez le MFA et empêchez la modification des sauvegardes pendant leur durée de conservation. Une copie accessible avec les mêmes identifiants que la production peut être supprimée par le même attaquant.
Tester comme une reprise réelle
Restaurez dans un environnement isolé, contrôlez l’intégrité applicative et mesurez le temps. Testez aussi qui décide, qui communique et comment l’entreprise fonctionne pendant la reprise. Un journal de test doit montrer les écarts et les corrections.
Checklist pratique
- Classer les services par criticité
- Définir RPO et RTO
- Créer une copie isolée ou immuable
- Séparer et protéger les comptes
- Tester restauration technique et reprise métier
Sources et repères
À propos de l'auteur
Équipe Infrastructure Oscorp
Ingénieurs Linux, Docker & cybersécurité
Supervision 24/7, durcissement serveur et plans de reprise pour environnements de production critiques.
Questions fréquentes
Une sauvegarde cloud suffit-elle ?
Pas toujours. Il faut vérifier versions, rétention, isolation, comptes d’accès, capacité de restauration et dépendance au même fournisseur.
À quelle fréquence tester ?
Selon la criticité et les changements. Les services essentiels doivent être testés assez souvent pour que le délai de reprise annoncé reste crédible.