Veeam : combien vaut une sauvegarde qui fonctionne vraiment le jour où vous en avez besoin ?
Les attaquants ciblent désormais les sauvegardes en priorité, pas seulement les données de production. Voici, chiffres à l’appui, comment un dirigeant peut arbitrer entre budget de sauvegarde et coût réel d’un sinistre — et pourquoi la confiance ne remplace jamais un test de restauration.
- Une sauvegarde, ça ne se juge pas au moment où on la paie
- Pourquoi les sauvegardes sont devenues la cible n°1
- La règle 3-2-1-1-0, expliquée simplement
- L’écart entre confiance et capacité réelle de restauration
- Le plan de reprise d’activité : au-delà de la sauvegarde
- Veeam et les autres solutions du marché
- Checklist pour évaluer votre stratégie actuelle
- FAQ
Une sauvegarde, ça ne se juge pas au moment où on la paie
La sauvegarde est l’un des rares postes IT dont la valeur réelle ne se révèle qu’au moment où tout va mal. Beaucoup d’entreprises considèrent ce budget comme une case à cocher plutôt que comme une assurance dont il faut vérifier régulièrement qu’elle fonctionne. Or une sauvegarde jamais testée n’est qu’une hypothèse de restauration, pas une garantie.
Pour un dirigeant, la question à se poser n’est pas « avons-nous une sauvegarde », mais « sommes-nous certains qu’elle se restaure correctement, et en combien de temps ».
À retenir
Le coût d’une bonne stratégie de sauvegarde est presque toujours inférieur au coût d’un sinistre sans sauvegarde fiable : arrêt d’activité, perte de données clients, éventuelle rançon, coût de reconstruction. Le calcul économique penche systématiquement en faveur de l’investissement préventif.
Pourquoi les sauvegardes sont devenues la cible n°1
Les attaquants ont changé de stratégie. Chiffrer les fichiers de production ne suffit plus : neutraliser les copies de secours est devenu un objectif tactique prioritaire dans la majorité des attaques par rançongiciel, précisément pour retirer aux victimes la possibilité de refuser de payer.
La règle 3-2-1-1-0, expliquée simplement
- 3 copies de vos données : la donnée originale + deux sauvegardes.
- 2 supports différents : par exemple disque local et cloud, pour éviter qu’une seule panne matérielle ne détruise toutes les copies.
- 1 copie hors site : dans un lieu physiquement différent, pour se protéger d’un sinistre local (incendie, dégât des eaux).
- 1 copie immuable ou hors ligne : impossible à modifier ou chiffrer par un ransomware, même si l’attaquant a accès au réseau.
- 0 erreur : vérifiée par des tests de restauration réguliers, pas seulement par un rapport de sauvegarde « réussie ».
L’écart entre confiance et capacité réelle de restauration
C’est sans doute la statistique la plus importante de ce guide : la confiance affichée par les entreprises ne correspond pas à leur capacité réelle de restauration après une attaque.
En moyenne, les entreprises touchées ne récupèrent que 72% de leurs données après une attaque, avec un impact direct sur le chiffre d’affaires pour plus de 4 entreprises sur 10. Cet écart entre la confiance déclarée et la réalité mesurée s’explique presque toujours par la même cause : l’absence de test de restauration réel et régulier.
Le plan de reprise d’activité : au-delà de la sauvegarde
Sauvegarder des données ne suffit pas si personne ne sait précisément comment et en combien de temps l’activité peut redémarrer. Un plan de reprise d’activité formalise deux indicateurs clés : le temps maximum d’interruption acceptable (RTO) et la perte de données maximale tolérable (RPO). Ces deux chiffres doivent être définis par la direction, pas par la seule équipe technique — ce sont des décisions business, pas des paramètres techniques.
Conformité NIS2 & DORA
Les nouvelles réglementations européennes renforcent les exigences de continuité d’activité pour de nombreux secteurs. Une stratégie de sauvegarde documentée et testée devient un élément de conformité, pas seulement une bonne pratique.
Analyse malware inline
Les solutions modernes intègrent désormais une détection de malware directement sur les points de restauration, pour éviter de réinjecter une infection en croyant restaurer un système sain.
Zero Trust & validation à plusieurs
Les contrôles « four eyes » (double validation) sur les opérations de sauvegarde sensibles protègent contre la falsification, y compris par un compte administrateur compromis en interne.
Restaurer vite n’est pas toujours restaurer bien
Remettre des systèmes en ligne sans avoir identifié le point d’entrée initial de l’attaquant expose à une réinfection immédiate par le même accès compromis.
Veeam et les autres solutions du marché
Veeam s’est imposé comme la référence pour la sauvegarde d’environnements virtualisés, avec une intégration particulièrement poussée sur VMware, Hyper-V et Proxmox, et une approche centralisée qui couvre à la fois le poste de travail, le serveur physique et le cloud depuis une seule console. D’autres solutions occupent des créneaux plus spécifiques : certains éditeurs se positionnent davantage sur la protection anti-ransomware pure avec stockage immuable dédié, quand d’autres misent sur la simplicité pour les structures sans équipe IT dédiée. Le choix dépend surtout de la diversité de votre environnement à protéger (nombre d’hyperviseurs, mix cloud/sur site) plus que d’un écart de fonctionnalités fondamental entre les principaux éditeurs du marché.
Checklist pour évaluer votre stratégie actuelle
- □ Disposez-vous d’au moins 3 copies de vos données critiques ?
- □ Une copie est-elle immuable ou totalement isolée du réseau (air gap) ?
- □ Un test de restauration complet a-t-il été réalisé au cours des 6 derniers mois ?
- □ Le RTO et le RPO ont-ils été définis avec la direction, pas seulement par l’IT ?
- □ Le coût d’une heure d’arrêt a-t-il été chiffré pour votre entreprise ?
- □ La stratégie de sauvegarde répond-elle aux exigences NIS2 si vous êtes concerné ?
FAQ
Une sauvegarde cloud suffit-elle à elle seule ?
Non, si elle constitue votre seule copie. La règle 3-2-1-1-0 recommande de diversifier les supports et les emplacements pour ne pas dépendre d’un seul point de défaillance.
À quelle fréquence faut-il tester une restauration ?
Au minimum deux fois par an pour les systèmes critiques, idéalement de façon automatisée et plus fréquente pour les environnements soumis à de fortes exigences de continuité.
Pourquoi tant d’entreprises se disent confiantes alors que les chiffres de restauration réelle sont si bas ?
Parce que la confiance repose souvent sur un rapport de sauvegarde « verte » chaque nuit, sans jamais avoir testé une restauration complète en conditions réelles. Les deux ne mesurent pas la même chose.
Le budget sauvegarde doit-il être arbitré par l’IT seule ?
Non. Le niveau de protection (RTO/RPO) est une décision business qui doit impliquer la direction, car elle détermine le niveau de risque que l’entreprise accepte de prendre.
Conclusion
Une sauvegarde n’a de valeur que si elle se restaure, dans les délais attendus, le jour où c’est nécessaire. Les chiffres sont sans appel : la confiance affichée par la grande majorité des organisations ne correspond pas à leur capacité réelle de restauration. Investir dans une stratégie 3-2-1-1-0 testée régulièrement coûte largement moins cher que le sinistre qu’elle permet d’éviter — c’est un calcul économique simple, pas seulement une question technique.
Sources
- Veeam — Ransomware Trends Report 2025
- Veeam — Data Trust & Resilience Report 2026
- DualMedia — Coût ransomware PME : budget réel d’une cyberattaque, 2026
- Sophos — State of Ransomware 2026
Votre stratégie de sauvegarde a-t-elle déjà été testée ?
UNTHUB audite votre dispositif de sauvegarde actuel et vous aide à mettre en place un plan de reprise d’activité fiable et conforme.
Demander un audit →