Projets TI d'entreprise · Partout au Québec Demander une soumissionEnglish

Sauvegarde de données

La sauvegarde de données consiste à conserver des copies de vos fichiers, courriels, bases de données et systèmes ailleurs qu'à l'endroit d'origine, pour pouvoir les restaurer après une panne, un vol, un sinistre ou une cyberattaque.

Mis à jour le

Une sauvegarde n'a de valeur que si la restauration fonctionne. Un projet de sauvegarde porte donc autant sur la façon de copier les données que sur la façon de les récupérer, et sur le temps d'arrêt que l'entreprise peut tolérer.

Réponse courte

Vous décrivez votre besoin une seule fois : votre demande est analysée par l'équipe Courtier TI puis confiée à l'entreprise de services TI qui préparera votre soumission.

Ce que la soumission devrait couvrir

  • Les systèmes et les services infonuagiques inclus dans la sauvegarde
  • La fréquence, le type de sauvegarde et la durée de conservation pour chacun
  • Les emplacements des copies, dont la copie hors ligne
  • La méthode et la fréquence des tests de restauration
  • La façon de demander une restauration et la personne à joindre

Ce qu'implique un projet de sauvegarde

  1. L'inventaire des données et des systèmes : postes de travail, serveurs, logiciels d'affaires, courriels et fichiers en ligne, y compris Microsoft 365 ou Google Workspace.
  2. Le classement selon l'importance. Le Centre canadien pour la cybersécurité recommande de cerner les renseignements essentiels au fonctionnement de l'entreprise et la fréquence à laquelle ils changent.
  3. Le choix du type de sauvegarde pour chaque système : complète, différentielle ou incrémentielle, et la fréquence de chacune.
  4. Le choix des emplacements : sur place, hors site ou dans le nuage, avec au moins une copie hors ligne.
  5. Le chiffrement des copies et la restriction des accès aux personnes chargées des tests et des restaurations.
  6. La rédaction de la procédure de restauration, avec les rôles et les responsabilités de chacun.
  7. Les tests de restauration réguliers et le suivi des alertes en cas d'échec d'une sauvegarde.

Questions à vous poser avant de demander une soumission

  • Quels systèmes et quelles données sont indispensables pour que l'entreprise continue de fonctionner ?
  • Quelle quantité de travail récent l'entreprise peut-elle se permettre de perdre ?
  • Pendant combien de temps l'entreprise peut-elle fonctionner sans ses systèmes ?
  • Vos courriels et vos fichiers en ligne font-ils partie de vos sauvegardes actuelles ?
  • Avez-vous des obligations de conservation ou des exigences sur l'emplacement des données ?
  • Qui, à l'interne, doit être avisé si une sauvegarde échoue, et qui peut demander une restauration ?

Risques et pièges à éviter

  • Des sauvegardes toujours connectées. Le Centre canadien pour la cybersécurité recommande d'avoir une copie de sauvegarde stockée hors ligne : n'étant pas connectée, elle ne peut pas être la cible de cybermenaces comme les rançongiciels.
  • Un NAS comme seule copie. Le Centre souligne que les rançongiciels peuvent se propager aux périphériques de stockage en réseau et compromettre les sauvegardes.
  • Des copies conservées uniquement sur place, exposées au même incendie ou à la même inondation que les données d'origine.
  • Des sauvegardes jamais testées. Le Centre recommande de tester le processus de reprise régulièrement, et de tester les sauvegardes pour s'assurer qu'elles fonctionnent.
  • Des données infonuagiques présumées protégées. Le Centre rappelle que votre organisation est en tout temps légalement responsable de la protection de ses données, même lorsqu'un fournisseur de services s'occupe des sauvegardes.
  • Croire que la sauvegarde règle tout. Selon le Centre, les sauvegardes aident à restaurer vos systèmes, mais elles n'empêchent pas un auteur de cybermenace de vendre ou de divulguer des données volées.

Ce qu'il faut préciser dans votre demande

  • La liste des systèmes à sauvegarder et leur volume approximatif
  • Les services infonuagiques à inclure : messagerie, stockage de fichiers, logiciels en ligne
  • La perte de données et le temps d'arrêt que vous pouvez tolérer
  • Les emplacements souhaités et vos exigences de résidence des données
  • La durée de conservation voulue
  • La fréquence des tests de restauration et le compte rendu attendu
  • Les personnes qui reçoivent les alertes et qui peuvent demander une restauration
  • Le lien avec votre plan de relève ou de continuité, s'il existe

Vous pouvez ensuite décrire votre projet : l'équipe communique avec vous pour préciser votre besoin et vous remettre une soumission.

Questions fréquentes

Qu'est-ce que la règle 3-2-1 ?

Le Centre canadien pour la cybersécurité recommande d'adopter la règle 3-2-1 : trois copies des données (une copie originale et deux copies de sauvegarde), sauvegardées sur deux types de supports différents, dont une copie hors site. Le Centre recommande aussi qu'une copie soit stockée hors ligne.

Nos données Microsoft 365 sont-elles déjà sauvegardées ?

Ne le présumez pas. Le Centre canadien pour la cybersécurité rappelle que votre organisation demeure légalement responsable de la protection de ses données dans le nuage. Demandez que la soumission précise si les boîtes aux lettres, OneDrive, SharePoint et Teams sont inclus, où les copies sont conservées et comment une restauration se demande.

À quelle fréquence faut-il sauvegarder ?

Selon le Centre canadien pour la cybersécurité, chaque système a ses propres exigences et la fréquence se détermine au cas par cas. Par exemple, les postes essentiels et les serveurs peuvent nécessiter des sauvegardes incrémentielles quotidiennes, alors que des postes de base peuvent être récupérés à partir d'une image commune.

Quelle différence entre une sauvegarde et un plan de relève ?

La sauvegarde, ce sont les copies. Le plan de relève décrit comment remettre l'entreprise en marche à partir de ces copies : ordre de restauration des systèmes, rôles de chacun, communication avec les employés et les clients. Le Centre canadien pour la cybersécurité recommande de décrire le processus de reprise, y compris les rôles et les responsabilités.

Peut-on conserver nos sauvegardes hors du Québec ?

Si les sauvegardes contiennent des renseignements personnels, l'article 17 de la Loi sur la protection des renseignements personnels dans le secteur privé exige une évaluation des facteurs relatifs à la vie privée avant de confier leur conservation à une organisation hors du Québec, et une entente écrite. Voyez notre guide Loi 25 : ce que les PME doivent faire côté TI.

Sauvegarde de données

Microsoft 365, Azure, AWS et sauvegardes

Demander une soumission