ComprendreFiche repère≈ 8 min d’utilisation
Fiche repère — PRA, PCA et sauvegarde : qui fait quoi ?
Trois mots souvent confondus, trois engagements différents. Une page pour savoir ce que vous achetez réellement.
Mis à jour le Protect
Comment l’utiliser — Cet outil s’utilise directement sur cette page : parcourez-le à l’écran ou imprimez-la pour la réunion. Aucun fichier à télécharger.
« On a une sauvegarde, donc on est couverts. » C’est souvent faux, ou vrai seulement pour une partie du risque. Sauvegarde, PRA (plan de reprise d’activité) et PCA (plan de continuité d’activité) répondent à trois questions différentes : peut-on récupérer les données, peut-on redémarrer les systèmes, et peut-on continuer à travailler pendant que tout est arrêté. Confondre les trois donne un faux sentiment de sécurité.
Cette fiche pose les définitions, distingue les trois dispositifs sur des critères concrets, et donne les questions à poser pour vérifier ce qui existe réellement dans votre entreprise.
Le vocabulaire, avant les sigles
- Sauvegarde
- Une copie des données, faite à intervalle régulier, stockée séparément du système d’origine, destinée à être restaurée en cas de perte, d’erreur ou d’attaque.
- Réplication
- Une copie quasi en temps réel d’un système ou de données vers un autre emplacement, pour permettre un redémarrage rapide — différente de la sauvegarde, qui est périodique et versionnée dans le temps.
- RTO (temps de reprise visé)
- Le délai maximal acceptable entre l’arrêt d’un système et sa remise en service. Une question de durée : « combien de temps peut-on tenir sans ce système ? »
- RPO (perte de données maximale admissible)
- La quantité de données qu’on accepte de perdre, mesurée en temps depuis la dernière sauvegarde valide. Une question de fraîcheur : « combien d’heures ou de jours de saisie peut-on se permettre de refaire ? »
- Mode dégradé
- Un fonctionnement réduit, souvent manuel ou partiel, permettant de maintenir l’activité minimale pendant qu’un système est indisponible.
- Restauration
- L’opération technique consistant à reconstituer des données ou un système à partir d’une sauvegarde.
- Test de restauration
- L’exercice, planifié et documenté, qui vérifie qu’une sauvegarde peut réellement être restaurée dans un délai et avec un résultat exploitables — sans ce test, une sauvegarde reste une hypothèse.
- Rétention
- La durée pendant laquelle les différentes versions d’une sauvegarde sont conservées avant d’être écrasées ou supprimées.
- Isolement / immuabilité
- Le fait qu’une copie de sauvegarde soit protégée d’une modification ou d’une suppression, y compris par un compte administrateur compromis — un critère devenu central face aux attaques par rançongiciel qui ciblent aussi les sauvegardes.
Trois dispositifs, trois objectifs
| Critère | Sauvegarde | PRA (reprise) | PCA (continuité) |
|---|---|---|---|
| Objectif | Pouvoir récupérer des données perdues, corrompues ou chiffrées | Pouvoir remettre en service les systèmes informatiques après un sinistre | Pouvoir continuer l’activité de l’entreprise pendant l’incident, même en mode dégradé |
| Périmètre | Les données : fichiers, bases, boîtes mail, configurations | L’infrastructure technique : serveurs, réseau, applications | L’ensemble de l’organisation : personnes, processus métier, communication, décisions |
| Déclencheur | Une perte, une erreur, une suppression, un chiffrement par rançongiciel | Une panne majeure ou une destruction de l’infrastructure | Tout événement qui empêche de fonctionner normalement, y compris non informatique |
| Question centrale | « Peut-on récupérer ce fichier ou cette base ? » | « En combien de temps redémarre-t-on les systèmes, avec combien de perte de données ? » | « Comment l’entreprise continue-t-elle à servir ses clients pendant l’arrêt ? » |
| Indicateurs clés | Rétention, isolement, fréquence | RTO et RPO par système | Délai de bascule en mode dégradé, ressources humaines mobilisées |
| Porteur naturel | Le prestataire informatique ou la DSI | La direction informatique avec validation de la direction générale | La direction générale, avec les responsables métier |
| Test | Test de restauration périodique d’un échantillon de données | Exercice de bascule technique, en conditions proches du réel | Exercice de simulation impliquant les équipes métier, pas seulement l’IT |
Une sauvegarde peut exister sans PRA : on récupère les fichiers, mais personne n’a défini en combien de temps les serveurs redémarrent. Un PRA peut exister sans PCA : les systèmes reviennent, mais l’entreprise n’a pas prévu comment ses équipes travaillent pendant les heures ou les jours d’arrêt. Les trois se complètent, ils ne se remplacent pas.
Les confusions classiques
- « On a un contrat de sauvegarde » n’indique ni le RTO ni le RPO — ces chiffres doivent être écrits, système par système, pas supposés.
- « Nos données sont dans le cloud » ne dit rien sur l’isolement : si les sauvegardes sont accessibles depuis le même compte administrateur que la production, elles peuvent être chiffrées par la même attaque.
- « On a déjà restauré un fichier une fois » n’est pas un test de restauration documenté et répété — un test isolé ne couvre ni les gros volumes, ni les systèmes critiques, ni le facteur temps.
- « Le PRA, c’est l’affaire de l’IT » ignore que la validation des priorités (quel système redémarre en premier, quel délai est acceptable) est une décision de gestion, pas une décision technique.
- « On n’a pas de PCA parce qu’on est petits » confond taille et absence de dépendance : même une TPE dépend d’un logiciel de facturation ou d’une boîte mail pour fonctionner un jour donné.
Qui décide, qui exécute
Le RTO et le RPO sont des choix d’entreprise, pas des paramètres techniques par défaut. Un délai de reprise plus court ou une perte de données plus faible coûtent en général plus cher à mettre en œuvre : c’est à la direction d’arbitrer, système par système, en fonction de l’impact réel d’un arrêt sur l’activité — pas au prestataire de le décider seul faute d’indication.
Questions à poser à un prestataire
- Pour chaque système critique, quel est le RTO et le RPO écrits noir sur blanc ?
- Les sauvegardes sont-elles isolées d’un compte administrateur compromis (immuabilité, compte séparé, hors ligne) ?
- Sur quelle fréquence et avec quelle rétention les données sont-elles sauvegardées ?
- Un test de restauration a-t-il été réalisé dans les douze derniers mois, sur quel périmètre, avec quel résultat documenté ?
- Existe-t-il un document de PRA formalisé, daté, avec un ordre de priorité de redémarrage des systèmes ?
- Qui, en interne comme chez le prestataire, est explicitement responsable de déclencher et piloter une reprise ?
- Un exercice de continuité (PCA) impliquant les équipes métier a-t-il déjà eu lieu, même sous forme simplifiée ?
Les preuves à exiger, pas seulement les déclarations
- Un rapport de test de restauration daté, indiquant le système restauré, la durée réelle et l’état des données récupérées.
- Un document de PRA nommant les systèmes, leur ordre de priorité, et les RTO/RPO validés par la direction — pas seulement par l’IT.
- Une preuve que les sauvegardes ne sont pas accessibles en écriture depuis le compte utilisé pour l’administration quotidienne.
- Un compte-rendu du dernier exercice de continuité, même informel, avec les enseignements tirés et les actions correctives engagées.
- Une date de mise à jour visible sur chaque document : un PRA non révisé depuis l’ouverture d’un nouveau site ou l’ajout d’un logiciel critique est probablement obsolète.
À retenir
- La sauvegarde protège les données, le PRA remet en service les systèmes, le PCA maintient l’activité de l’entreprise — trois dispositifs distincts, complémentaires, jamais interchangeables.
- RTO (délai de reprise) et RPO (perte de données admissible) sont des décisions de direction, à écrire système par système, pas des réglages techniques par défaut.
- Sans test de restauration documenté et récent, une sauvegarde reste une hypothèse, pas une garantie.
- L’isolement des sauvegardes vis-à-vis des comptes administrateurs est devenu un critère de premier plan face aux attaques par rançongiciel.
- Exigez des preuves datées — rapport de test, document de PRA, compte-rendu d’exercice — plutôt que des déclarations orales.
OAKTEAM Score
Situer votre entreprise sur ce sujet
L’évaluation OAKTEAM Score situe votre entreprise en vingt questions et vous rend des priorités écrites.



