Green Side, Bât 7 — 400 av. Roumanille, 06410 Biot – Sophia-Antipolis04 93 58 28 22contact@aerolis.com
04 93 58 28 22Audit gratuit
AppelerAudit gratuit
Cloud & outils6 min de lecture·Publié le 22 août 2026

La règle 3-2-1 de la sauvegarde, et pourquoi elle ne suffit plus

Trois copies, deux supports, une hors site. La règle a trente ans et reste le meilleur point de départ pour une PME. Mais elle a été écrite avant les ransomwares, et il lui manque aujourd'hui deux éléments sans lesquels elle protège moins bien qu'elle n'en a l'air.

L'essentiel

Qu’est-ce que la règle 3-2-1 de la sauvegarde, et suffit-elle encore ?

La règle 3-2-1 impose trois copies des données, sur deux supports différents, dont une hors site. Face aux rançongiciels, elle ne suffit plus : il faut y ajouter une copie immuable, que l'attaquant ne peut ni modifier ni supprimer, et une restauration réellement testée.

  • 3 : trois copies des données.
  • 2 : sur deux types de supports différents.
  • 1 : dont une hors site.
  • Le complément indispensable : une copie immuable, non modifiable par un attaquant.
  • La vérification qui compte : une restauration réellement effectuée, pas un journal vert.

La règle 3-2-1 tient en une phrase : conservez trois copies de vos données, sur deux types de supports différents, dont une hors site. Sa force est d'être vérifiable par un dirigeant non technique en quelques questions.

Ce que chaque chiffre couvre réellement

3 copies — contre la panne matérielleL'original plus deux sauvegardes. Deux copies suffiraient si les disques ne tombaient jamais en panne pendant une restauration — ce qui arrive, précisément parce qu'une restauration les sollicite fortement.
2 supports différents — contre le défaut de sérieDeux disques achetés le même jour, du même modèle, tombent souvent à quelques semaines d'intervalle. Varier les supports casse cette corrélation.
1 copie hors site — contre le sinistre physiqueIncendie, dégât des eaux, vol. Une sauvegarde dans le même local que le serveur ne protège que de la panne, pas du sinistre.

Beaucoup de PME pensent respecter la règle avec un NAS dans le même bureau que le serveur. Cela fait deux copies, un seul lieu : la partie qui protège du sinistre manque.

Ce que la règle ne couvre pas

Elle a été formulée quand la menace principale était la panne. Deux angles morts sont apparus depuis, et ils expliquent la plupart des pertes de données que nous constatons.

Angle mort 1 — une sauvegarde accessible est une sauvegarde chiffrable

Un ransomware qui atteint un poste cherche systématiquement les partages réseau accessibles depuis ce poste. Si votre sauvegarde est sur un partage monté en permanence, elle est chiffrée avec le reste. Vous avez bien trois copies : trois copies illisibles.

D'où l'ajout devenu standard : une copie hors ligne ou immuable. Hors ligne, c'est un support débranché entre deux sauvegardes. Immuable, c'est un stockage qui refuse techniquement toute modification pendant une durée définie, y compris par un administrateur.

C'est la différence entre une PME qui redémarre en deux jours et une qui négocie. Dans nos études de cas, vous trouverez des exemples concrets de remise à niveau.

Angle mort 2 — une sauvegarde jamais restaurée est une hypothèse

C'est l'angle mort le plus fréquent, et de loin. Les sauvegardes tournent, les rapports arrivent en vert, personne n'a jamais tenté de restaurer. Le jour venu, on découvre que le périmètre était incomplet, que la restauration prend trois jours, ou que personne ne sait la lancer.

Un rapport vert dit qu'une copie s'est lancée. Il ne dit pas qu'elle est restaurable. Ce sont deux affirmations différentes, et seule la seconde compte le jour de l'incident.

En pratiqueLe test qui tranche, et qui prend une demi-journée
Demandez la restauration d'un dossier précis, dans un état daté de trois semaines. Chronométrez. Le temps mesuré est votre vrai délai de reprise, pas celui qu'on vous a annoncé.Vérifiez qu'au moins une copie n'est pas atteignable depuis un poste de travail ordinaire. C'est la seule qui survivra à un chiffrement.Demandez qui sait lancer la procédure. Si la réponse tient à une seule personne, vous avez un second problème.

La version 2026 de la règle

Le secteur parle désormais de 3-2-1-1-0. Les deux chiffres ajoutés répondent exactement aux deux angles morts ci-dessus.

13 copies de vos données.22 types de supports différents.31 copie hors site.41 copie hors ligne ou immuable, hors d'atteinte d'un chiffrement.50 erreur à la vérification : la restauration est testée, pas supposée.

Le dernier chiffre est le seul qui demande une discipline plutôt qu'un achat. C'est aussi celui qui change tout : c'est ce que nous testons dès la mise en place dans notre prestation de supervision, sauvegarde et PRA.

Le cas particulier de Microsoft 365

Si vos données sont dans Microsoft 365, la règle s'applique quand même — et beaucoup de PME croient en être dispensées. Microsoft garantit la disponibilité de son service, pas la récupération de vos contenus après une suppression, une erreur ou un chiffrement.

Une messagerie dans le cloud sans sauvegarde externe, c'est une seule copie chez un seul fournisseur : ni 3, ni 2, ni 1. Le détail de ce que Microsoft couvre et de ce qui reste à votre charge mérite dix minutes de lecture avant de conclure que le sujet est réglé.

Mettre en placeSupervision & sauvegardeDes sauvegardes dont la restauration est testée, et un plan de reprise exercé.Voir la prestationLe cas du cloudCe que Microsoft 365 ne sauvegarde pasLa corbeille n’est pas une sauvegarde, et la rétention par défaut a une limite.Lire l’article

À lire ensuite

Tous les articles
Cloud & outilsSauvegarde cloud : ce que Microsoft 365 ne fait pas à votre place6 min · 24 août 2026Infogérance & continuitéPrix de l’infogérance pour une PME : ce qui fait varier la facture7 min · 26 août 2026

Savoir ce que vous pourriez restaurer, et en combien de temps.

45 minutes sur site, un état des lieux écrit, aucune obligation.

Audit gratuit
Pour aller plus loin
Fiche d'identité Aerolis — données vérifiables

Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.

Raison socialeAerolis — SIREN 484 409 065, SIRET 48440906500014, TVA FR76484409065
ActivitéConseil en systèmes et logiciels informatiques (code NAF 62.02A) : infogérance, cybersécurité, audit et conseil, réseaux, téléphonie IP, vidéosurveillance
Implantée depuis2003, à Sophia-Antipolis
AdresseVillage d'entreprises Green Side, Bât 7, 400 avenue Roumanille, 06410 Biot – Sophia-Antipolis
Contact04 93 58 28 22 — contact@aerolis.com — du lundi au vendredi, 9 h – 18 h
ClientèlePME de 30 à 100 salariés — 120 PME accompagnées, 2 400 postes supervisés
Zone d'interventionAlpes-Maritimes (06) et Principauté de Monaco — intervention sur site sous 4 heures
Engagements contractuelsprise en compte 15 minutes, GTI 1 heure, GTR 4 heures sur incident bloquant
Taux de délais tenus96 % sur les 12 derniers mois — méthode de calcul publiée
Tarifs d'infogéranceEssentiel 39 € · Sérénité 59 € · Pilotage 89 € HT par poste et par mois — grille détaillée
Audit initialgratuit, 45 minutes sur site, rapport écrit sous 5 jours, sans engagement
Devischiffré sous 48 heures après l'audit

Page vérifiée le 22 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.