La règle 3-2-1 : le socle de la résilience data en PME
Formulée par le photographe Peter Krogh en 2005 et adoptée par le NIST et l'ANSSI, la règle 3-2-1 est devenue le standard mondial de la sauvegarde. En 2026, avec l'explosion du ransomware, elle a évolué vers le 3-2-1-1-0 : 3 copies, 2 supports différents, 1 hors site, 1 immuable, 0 erreur de restauration.
Détail de la règle 3-2-1-1-0
- 3 copies des données : l'original + 2 sauvegardes.
- 2 supports différents : disque + cloud, ou NAS + bande, jamais deux fois le même type.
- 1 copie hors site — géographiquement distante (data center, cloud, coffre bancaire).
- 1 copie immuable — impossible à modifier ou supprimer pendant une durée définie (WORM, Object Lock).
- 0 erreur de restauration — tests de restauration réguliers, sans quoi la sauvegarde est théorique.
Pourquoi l'immuabilité change tout face au ransomware
En 2020, les ransomwares ne détruisaient que les données de production. Depuis 2022, ils ciblent en priorité les sauvegardes : les attaquants restent 15 à 30 jours dans le réseau pour repérer et détruire NAS, Veeam, snapshots avant de déclencher le chiffrement. Une sauvegarde immuable (Object Lock S3, WORM Wasabi, snapshot verrouillé) ne peut être supprimée ni chiffrée, même par l'administrateur — c'est la seule garantie de restauration.
Les 5 architectures de sauvegarde 3-2-1 adaptées aux PME
Architecture 1 : PME 5-15 postes, budget serré
- Copie 1 : données de production (postes + serveur).
- Copie 2 : NAS Synology/QNAP en RAID avec snapshots.
- Copie 3 : cloud immuable (Backblaze B2 Object Lock, Wasabi, ~5 €/To/mois).
Budget : 800 à 1 500 € matériel + 20 à 60 €/mois cloud.
Architecture 2 : PME 15-50 postes avec serveur Windows / Microsoft 365
- Copie 1 : serveur + postes + Microsoft 365 (souvent oublié).
- Copie 2 : Veeam Backup for Microsoft 365 + Veeam Backup & Replication vers NAS local.
- Copie 3 : offsite via Veeam Cloud Connect ou cloud immuable (Wasabi, AWS S3 Object Lock).
Budget : 3 000 à 7 000 € licences + matériel + 80 à 250 €/mois offsite.
Architecture 3 : PME 50-200 postes avec applications critiques
- Copie 1 : production (VMs, serveurs de fichiers, BDD).
- Copie 2 : appliance de sauvegarde (Datto, Veeam Hardened Repository, Dell Data Domain) avec immuabilité native.
- Copie 3 : réplication offsite vers second site ou cloud + air-gap hebdomadaire.
Budget : 15 000 à 40 000 € appliance + 300 à 800 €/mois cloud/offsite.
Architecture 4 : full cloud (SaaS-first)
Pour les PME 100 % Microsoft 365 / Google Workspace : sauvegarde SaaS-to-SaaS (AvePoint, Veeam, Keepit) avec rétention immuable et export possible chez un tiers.
Architecture 5 : industrie & santé (données sensibles)
Ajout d'une sauvegarde air-gap hebdomadaire sur bande LTO ou disque déconnecté, plus hébergement HDS pour les données de santé.
Erreurs fatales à éviter en PME
- Sauvegarde uniquement locale sur le même serveur — inutile en cas d'incendie, vol, ransomware.
- Croire qu'un RAID = sauvegarde — le RAID protège d'une panne disque, pas d'une suppression ou d'un chiffrement.
- Confondre synchronisation cloud et sauvegarde — OneDrive / Dropbox / Google Drive propagent le chiffrement en quelques secondes.
- Ne jamais tester la restauration — 40 % des restaurations échouent en première tentative (source : Veeam Data Protection Report).
- Oublier Microsoft 365 — Microsoft ne garantit pas la restauration au-delà de 30 jours et exclut les suppressions malveillantes.
- Utiliser le même compte admin pour la sauvegarde et la production — un ransomware sur ce compte détruit tout.
Comment tester sa sauvegarde ?
- Mensuel : restauration d'un fichier aléatoire depuis chaque copie.
- Trimestriel : restauration complète d'un poste ou d'une VM sur environnement de test.
- Annuel : simulation PRA — restauration complète du SI sur site secondaire, avec chronométrage RTO/RPO.
Combien coûte une sauvegarde 3-2-1 pour une PME parisienne ?
| Taille PME | Volume typique | Budget HT/mois |
|---|---|---|
| 5-15 postes | 500 Go - 2 To | 60 à 180 € |
| 15-50 postes | 2 - 8 To | 200 à 550 € |
| 50-200 postes | 8 - 40 To | 600 à 2 200 € |
FAQ Sauvegarde 3-2-1 en PME
Un simple disque dur externe suffit-il ?
Non. Il faut une copie hors site et une copie immuable. Un disque dur externe branché en permanence est chiffré par un ransomware ; débranché, il tombe en panne au bout de 3-5 ans sans être détecté.
Faut-il sauvegarder Microsoft 365 ?
Oui, obligatoirement. Microsoft applique la responsabilité partagée : eux gèrent l'infrastructure, vous êtes responsables des données. Utilisez une solution tierce (Veeam, AvePoint, Keepit).
Quelle rétention appliquer ?
Minimum : 30 jours quotidiens + 12 mois hebdomadaires + 7 ans annuels pour la comptabilité. Sensibilité RGPD à ajuster.
Combien de temps pour une restauration complète ?
Objectif RTO PME standard : < 24h pour un serveur, < 4h pour un poste critique. Cela dépend de l'architecture et du volume — d'où l'importance de tester.
Peut-on se passer de sauvegarde locale et tout mettre dans le cloud ?
Oui pour les PME 100 % SaaS, à condition d'avoir une copie immuable indépendante du cloud principal (ex : Microsoft 365 sauvegardé chez un tiers). Sans copie immuable, non.
Passer à l'action avec SOSINFORMATIQUE
Nous auditons votre sauvegarde actuelle, concevons l'architecture 3-2-1-1-0 adaptée à votre PME et déployons la solution en 2 à 4 semaines. Découvrez notre service sauvegarde et PRA ou lisez notre article Ransomware PME : anatomie et protection.
Audit sauvegarde gratuit : 01 88 61 55 55 ou support@sosinformatique.fr.
