Objectif 13 · Résilience
Continuité et reprise d'activité
Référentiel ReCyF v2.5 (17/03/2026)
Disposer de sauvegardes protégées et de plans de continuité et de reprise, et les tester réellement — une sauvegarde jamais restaurée n'est pas une sauvegarde.
Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.
- À qui l'objectif s'applique
- Entités essentielles et importantes
- Niveau de maturité attendu
- 3 — Défini
Les mesures ISO/IEC 27001:2022 correspondantes
Répondre à cet objectif documente 6 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.
- A.5.29
- A.5.30
- A.5.33
- A.8.6
- A.8.13
- A.8.14
Que demande concrètement cet objectif ?
La formule du référentiel est le cœur de l'objectif : une sauvegarde jamais restaurée n'est pas une sauvegarde, c'est une hypothèse. Ce qui est demandé tient en quatre briques. Un périmètre écrit — ce qui est sauvegardé, à quelle fréquence, et ce qui ne l'est délibérément pas. Une copie hors d'atteinte : hors ligne, immuable, ou sur un compte distinct de celui qui administre la production, parce qu'un rançongiciel qui obtient l'administrateur du domaine obtient aussi le dépôt de sauvegarde s'il est joignable avec les mêmes identifiants. Des objectifs de reprise (RTO) et de perte de données (RPO) discutés avec la direction du client, pas décidés seuls par le prestataire. Et des restaurations réellement effectuées, à une périodicité définie, dont il reste un compte rendu daté. Le plan de continuité complète l'ensemble : ce que font les équipes pendant que les systèmes sont indisponibles. Vigicap attend le niveau 3.
À quoi ressemble chaque niveau de maturité dans une PME ?
Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.
| Niveau | Dans une PME de 40 personnes |
|---|---|
| 0 | Un job de sauvegarde tourne sur le serveur de fichiers depuis une migration ancienne. Personne ne sait ce qu'il couvre exactement, aucune copie ne quitte le local technique, et la question « on restaure comment ? » n'a jamais été posée à voix haute. |
| 1 | Sauvegarde quotidienne sur un NAS placé dans la même salle, monté avec le compte d'administration du domaine. Les rapports de succès arrivent par courriel et sont filtrés dans un dossier que personne n'ouvre. La seule restauration jamais faite portait sur un fichier supprimé par erreur. |
| 2 | Le périmètre couvre les serveurs nommés et la messagerie Microsoft 365, une copie part hors site, et un technicien vérifie les rapports une fois par semaine. Les restaurations se font quand un utilisateur perd un fichier — jamais un serveur entier — et aucun RTO ni RPO n'est écrit. |
| 3attendu | Niveau attendu. Un plan de sauvegarde daté nomme ce qui est protégé et ce qui ne l'est pas, les RTO et RPO sont validés par la direction du client, une copie immuable ou hors ligne utilise des identifiants séparés de la production, et un test de restauration à périodicité définie laisse un compte rendu indiquant la machine, l'opérateur, la durée et le résultat. Un plan de continuité dit qui fait quoi pendant l'indisponibilité. |
| 4 | En plus, la reprise d'un environnement complet est répétée à un rythme défini et la durée mesurée est comparée au RTO annoncé, les écarts produisant des actions correctives suivies. Le périmètre sauvegardé est réconcilié avec l'inventaire des actifs, et au moins un test part de l'hypothèse que les identifiants de production sont compromis. |
Quelles preuves un auditeur accepte-t-il pour cet objectif ?
La preuve centrale est le compte rendu de restauration : une date, une machine, la personne qui l'a menée, la durée constatée, le résultat, et ce qui a coincé. Viennent ensuite le plan de sauvegarde validé par le client, l'export de l'historique des jobs sur douze mois — échecs compris, avec ce qui a été fait à chaque échec —, la configuration d'immuabilité ou de rétention capturée avec sa date, et la correspondance entre les actifs et les jobs qui les couvrent. Ne compte pas : une série de rapports verts. Ils prouvent qu'une écriture a eu lieu, pas qu'une lecture est possible ni qu'une machine redémarre. Ne comptent pas davantage une licence de sauvegarde ni un plan de reprise que personne n'a jamais déroulé.
Quelles sont les deux erreurs les plus fréquentes ?
Le rapport vert tient lieu de test de restauration
« Nous sommes à un taux de succès quasi parfait sur les douze derniers mois » est la réponse la plus fréquente, et c'est la réponse à une autre question. Un job réussi établit que des données ont été écrites, pas qu'elles sont relisibles, complètes, ni qu'un serveur reconstruit à partir d'elles démarre. L'auditeur ne demande pas le taux de succès : il demande la date de la dernière restauration réelle et le nom de la personne qui l'a menée.
La sauvegarde vit dans le même domaine que la production
Le serveur de sauvegarde est joint au domaine, le dépôt est un partage accessible avec le compte d'administration, et la copie « hors site » est une synchronisation : ce qui est supprimé d'un côté disparaît de l'autre. Le rançongiciel qui obtient cet administrateur obtient tout, y compris ce qui devait permettre de s'en relever. C'est la configuration la plus répandue chez les entreprises de quarante personnes, et celle qui transforme un incident en sinistre.
Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?
Vigicap lit Veeam, Proxmox Backup, Datto BCDR, Acronis, Comet Backup et UrBackup, et Zabbix pour la disponibilité des traitements : ces connecteurs établissent qu'un job existe, quand il a réussi la dernière fois et comment la rétention est configurée. Aucun n'établit qu'une restauration a été testée, que les données sont exploitables, ni que le RTO annoncé est tenable. Cette preuve-là reste un compte rendu daté que quelqu'un signe.
Les autres objectifs du domaine « Résilience »
Pour situer une entreprise
- Autodiagnostic NIS2 et ReCyF : 20 questions — la question et la preuve attendue pour chacun des 20 objectifs.
- Correspondance ReCyF, NIS2 et ISO 27001 — où retrouver cet objectif dans l'article 21 de NIS2 et dans l'Annexe A.