Aller au contenu
LeLinter

PRA pour PME : la règle 3-2-1 expliquée simplement

PRA pour PME : la règle 3-2-1 expliquée simplement

48 % des victimes de rançongiciels traitées par l'ANSSI sont des PME. La règle 3-2-1 pour bâtir une sauvegarde qui survit à une attaque, avec checklist.

Franck Boué
Franck Boué

10 min de lecture

Une PME sur deux victime d'un rançongiciel en France n'est ni une grande entreprise ni une administration : selon l'ANSSI, 48 % des victimes traitées en 2026 sont des PME, TPE ou ETI. Beaucoup pensent être protégées parce qu'elles ont « une sauvegarde ». C'est justement l'angle mort le plus fréquent : avoir une sauvegarde ne garantit pas de pouvoir la restaurer le jour où on en a besoin. La règle du 3-2-1 existe pour combler cet écart, simplement et sans gros budget.

À retenir

  • La règle 3-2-1 : 3 copies des données, sur 2 supports différents, dont 1 hors site
  • 48 % des victimes de rançongiciels traitées par l'ANSSI en 2026 sont des PME/TPE/ETI, et 74 % des PME françaises restent sous le seuil de protection "Essentiel" (ANSSI, cité par UnderNews, 2026)
  • Avoir une sauvegarde ne suffit pas : en 2025, seule une minorité d'organisations ont pu s'appuyer sur leurs sauvegardes pour restaurer leurs données après une attaque, le taux le plus bas en six ans (Sophos, State of Ransomware 2025)
  • Un plan de reprise d'activité (PRA) documenté et testé, pas seulement une sauvegarde qui tourne en silence, fait la différence entre une interruption d'un jour et une fermeture

Qu'est-ce que la règle de sauvegarde 3-2-1 ?

La règle 3-2-1 tient en une phrase : conservez 3 copies de vos données, sur 2 types de supports différents, dont 1 copie hors site. Elle date des débuts de l'informatique d'entreprise, bien avant le ransomware moderne, mais reste la base de toute stratégie de sauvegarde sérieuse en 2026.

Concrètement, pour une PME :

  • Copie 1 : les données de production, sur le poste de travail, le serveur ou le SaaS métier utilisé au quotidien
  • Copie 2 : une sauvegarde locale, sur un NAS ou un disque dur externe dans les locaux
  • Copie 3 : une sauvegarde hors site, chez un hébergeur cloud ou dans un second local physique distant

L'idée derrière ce découpage est simple : un seul type de sinistre, incendie, vol, panne matérielle ou ransomware, ne doit jamais pouvoir détruire toutes les copies à la fois. Un disque externe branché en permanence sur le même poste que la production ne remplit pas cette fonction : un ransomware qui chiffre le poste chiffre aussi le disque connecté.

Serveurs en baie dans une salle de data center, illustrant une infrastructure de sauvegarde hors site

Pourquoi la 3-2-1 seule ne suffit-elle plus face au ransomware moderne ?

Le 3-2-1 protège bien contre les pannes matérielles et les erreurs humaines. Il protège moins bien contre un ransomware conçu spécifiquement pour cibler les sauvegardes elles-mêmes, une tactique désormais courante chez les attaquants. C'est pourquoi les éditeurs de solutions de sauvegarde recommandent en 2026 une évolution du modèle : le 3-2-1-1-0, qui ajoute une copie immuable (impossible à modifier ou supprimer, même par un administrateur compromis) et zéro erreur constatée lors des tests de restauration.

Selon le rapport Veeam 2025 Ransomware Trends, 69 % des entreprises interrogées ont subi au moins une attaque par rançongiciel dans les douze derniers mois. C'est précisément pour répondre à ce risque que Veeam recommande désormais des sauvegardes immuables et vérifiées avant toute restauration, plutôt qu'une simple copie accessible en permanence depuis le réseau de production. Pour une PME sans service IT dédié, la conclusion pratique est simple : au moins une des trois copies doit être déconnectée du réseau de production en permanence, ou rendue immuable par le prestataire cloud qui l'héberge.

Sauvegarder ne suffit pas : pourquoi tester la restauration change tout

C'est le point le plus sous-estimé par les PME. Une sauvegarde qui existe mais n'a jamais été testée n'est qu'une hypothèse. Selon le rapport Sophos State of Ransomware 2025, le recours effectif aux sauvegardes pour restaurer les données après une attaque est tombé à son niveau le plus bas en six ans en 2025. Cela ne veut pas dire que les entreprises ont arrêté de sauvegarder : cela signifie que davantage de sauvegardes se sont révélées corrompues, incomplètes ou inaccessibles au moment où elles devenaient indispensables.

Une faille critique comme WP2Shell illustre ce risque : sans sauvegarde testée, une compromission du serveur de production peut aussi corrompre les copies stockées au même endroit. Le rapport de Veeam confirme ce déséquilibre côté préparation : 98 % des organisations interrogées disposent d'un plan de réponse aux incidents, mais seules 44 % y incluent la vérification et la fréquence de test des sauvegardes. Autrement dit, la quasi-totalité des entreprises a un document, mais moins d'une sur deux vérifie réellement que ce document fonctionnerait le jour J.

Une sauvegarde non testée n'a de valeur que théorique. Le seul moyen de savoir si elle vous sauvera est de la restaurer, une fois, avant d'en avoir besoin en urgence.

Bonne nouvelle du côté des organisations qui investissent dans ce test : en 2025, 53 % des victimes ayant pu restaurer leurs données l'ont fait en moins d'une semaine, contre seulement 35 % l'année précédente (Sophos, 2025). Le coût moyen de récupération, hors paiement de rançon, a lui aussi chuté de 44 % sur un an, passant de 2,73 à 1,53 million de dollars au niveau mondial. Tester sa capacité de restauration n'est pas une dépense accessoire, c'est ce qui détermine si l'interruption dure des heures ou des semaines.

Écran affichant du code lié à une attaque par ransomware, symbolisant le risque de cyberattaque en PME

PRA et PCA : deux notions à ne pas confondre pour une PME

Le vocabulaire prête à confusion, alors clarifions-le en une phrase chacun.

  • Le PCA (plan de continuité d'activité) décrit comment l'entreprise continue à fonctionner pendant un incident : qui fait quoi, avec quels moyens de secours, en attendant le retour à la normale.
  • Le PRA (plan de reprise d'activité) décrit comment l'entreprise retrouve son système d'information après l'incident : dans quel ordre restaurer les serveurs, les applications et les données, et en combien de temps.

Pour une PME, ces deux plans se recoupent souvent dans un même document d'une poignée de pages, et c'est très bien ainsi. L'essentiel n'est pas la longueur du document mais deux données précises qu'il doit contenir pour chaque système critique :

  • Le RTO (recovery time objective) : en combien de temps ce système doit être de nouveau disponible
  • Le RPO (recovery point objective) : quelle quantité de données récentes l'entreprise accepte de perdre au maximum

Un cabinet comptable ne tolère pas la même perte de données qu'un site e-commerce qui encaisse des paiements en continu. Fixer ces deux chiffres, même approximativement, oriente directement la fréquence de sauvegarde à mettre en place.

Checklist : construire une stratégie de sauvegarde robuste et automatisée

Voici les points à vérifier, dans l'ordre, pour transformer une sauvegarde artisanale en stratégie fiable :

  1. Inventoriez ce qui doit être sauvegardé : postes de travail, serveur de fichiers, base de données métier, boîtes mail, configuration des outils SaaS (CRM, comptabilité). Beaucoup de PME oublient les données SaaS, pourtant rarement couvertes par l'éditeur au-delà d'une fenêtre de quelques jours.
  2. Automatisez la fréquence : une sauvegarde manuelle « quand on y pense » finit toujours par sauter une semaine critique. Programmez une fréquence adaptée au RPO fixé plus haut, quotidienne au minimum pour les données qui changent chaque jour. Notre prestation de maintenance technique inclut ce type d'automatisation pour les clients qui préfèrent déléguer.
  3. Respectez le 3-2-1-1-0 : trois copies, deux supports, une hors site, une immuable ou déconnectée, zéro erreur de restauration constatée.
  4. Chiffrez les sauvegardes, en transit et au repos, en particulier la copie hors site chez un hébergeur tiers.
  5. Testez une restauration réelle au moins une fois par trimestre : pas un simple contrôle que le fichier de sauvegarde existe, mais une restauration effective d'un dossier ou d'une base sur un environnement séparé.
  6. Documentez la procédure de restauration dans un langage compréhensible par quelqu'un qui n'a pas configuré le système, en cas d'absence de la personne habituelle.
  7. Vérifiez les accès : qui peut modifier ou supprimer les sauvegardes ? Ce compte doit être distinct du compte administrateur du système de production, pour limiter les dégâts si ce dernier est compromis.

Un audit externe de conformité permet de vérifier ces sept points en une seule session, avec un regard extérieur souvent plus lucide que celui de l'équipe qui a construit le système au fil du temps. En cas de compromission avérée, notre prestation audit de faille critique évalue l'étendue des dégâts et la fiabilité des sauvegardes disponibles pour la reprise.

Bureau de petite entreprise avec ordinateur et espace de travail, illustrant l'informatique quotidienne d'une PME

Par où commencer quand on n'a pas d'équipe IT dédiée ?

La majorité des PME françaises n'ont ni DPO ni RSSI, et c'est précisément le profil de cible privilégié par les attaquants : 74 % des PME françaises se situent en dessous du seuil de protection "Essentiel" défini par l'ANSSI, avec un coût moyen d'attaque estimé entre 59 000 et 466 000 euros selon la taille de l'entreprise et la durée d'interruption (ANSSI, cité par UnderNews, 2026). Pas besoin d'un budget de grande entreprise pour progresser : dans notre pratique auprès de clients PME, la mise en place d'une sauvegarde automatisée 3-2-1 basique avec test trimestriel de restauration se fait généralement en une demi-journée de configuration, suivie d'un test qui prend moins d'une heure.

Trois priorités si vous devez choisir par où commencer aujourd'hui :

  1. Vérifiez si une sauvegarde existe déjà et testez-la cette semaine, avant même de penser à l'améliorer
  2. Si la seule copie hors site n'existe pas encore, ajoutez-la en priorité : c'est elle qui vous sauve en cas de sinistre physique ou de ransomware qui chiffre tout le réseau local
  3. Fixez une date récurrente, trimestrielle, pour retester la restauration : un simple rappel calendrier suffit à éviter que ce point ne retombe dans l'oubli

En résumé

  • La règle 3-2-1 : 3 copies, 2 supports, 1 copie hors site, reste la base de toute stratégie de sauvegarde PME
  • 48 % des victimes de rançongiciels traitées par l'ANSSI en 2026 sont des PME, TPE ou ETI, avec un coût moyen d'attaque de 59 000 à 466 000 euros
  • Avoir une sauvegarde ne suffit pas : en 2025, le recours effectif aux sauvegardes pour restaurer les données a atteint son plus bas niveau en six ans
  • Le PRA documente le RTO et le RPO de chaque système critique, pour restaurer dans le bon ordre et le bon délai
  • Tester la restauration au moins une fois par trimestre est le geste qui distingue une sauvegarde théorique d'une protection réelle

Vous ne savez pas si votre sauvegarde actuelle vous sauverait vraiment ? Parlons-en, 15 minutes suffisent pour identifier les points à corriger en priorité.

Questions fréquentes

Les réponses courtes aux questions que ces sujets soulèvent le plus souvent.