Guide pratique · 4 min de lecture
Tester une sauvegarde : réussir un exercice de restauration
Préparer un exercice de restauration : périmètre, perte de données acceptable, délai de reprise, clés de chiffrement et procès-verbal de test.
Par Rédaction Doclineo · Rédaction assistée par IA · Révision éditoriale du
Une sauvegarde réussie signifie qu’une opération de copie s’est terminée. Cela ne prouve pas que l’application, ses documents et ses droits pourront être remis en service ensemble. La preuve utile est un exercice de restauration, réalisé sans écraser la production.
Voici un canevas pour demander un test à son prestataire ou à son équipe technique. Les durées d’exemple sont fictives : elles doivent être négociées selon l’activité, puis mesurées.
Distinguer perte de données et délai de reprise
Le RPO décrit la perte de données maximale visée, exprimée comme un intervalle de temps. Avec un objectif fictif de quatre heures, on ne doit pas supposer que les quatre dernières heures sont récupérables : elles constituent justement la fenêtre de perte potentielle à examiner.
Le RTO décrit le délai maximal visé pour rétablir le service défini. Précisez son point de départ et le niveau de service attendu : consulter l’agenda n’est pas la même chose que rétablir les documents, les notifications et toutes les intégrations. Un objectif contractuel ne remplace pas un résultat d’exercice.
Sauvegarder ce qui permet réellement de repartir
Listez base de données, documents privés, configuration nécessaire, version du logiciel et dépendances externes. Vérifiez comment les secrets et clés de chiffrement seront récupérés par des personnes autorisées si le système habituel est indisponible. Une base chiffrée sans sa clé peut être inutilisable.
La CNIL préconise des copies protégées, séparées du système principal et des tests de restauration. Son repère « 3–2–1 » décrit trois copies, deux supports et une copie hors ligne ; elle recommande aussi une séparation géographique. Ce repère ne dispense pas de vérifier les dépendances communes.
Références : CNIL — Sauvegarder.
Choisir un scénario qui peut réellement mettre en défaut le dispositif
Ne testez pas uniquement le dernier fichier disponible sur le même serveur. Simulez, dans un périmètre isolé, l’indisponibilité du serveur principal, puis demandez la restauration d’un point antérieur déterminé. Vérifiez qu’une personne de remplacement sait retrouver la procédure.
Le système de test doit bloquer les envois de messages, paiements et échanges externes. Une restauration d’essai ne doit ni prévenir de vrais patients, ni déclencher des rendez-vous ou transactions en double. Si des données personnelles sont utilisées, le périmètre doit bénéficier des protections et autorisations nécessaires.
Contrôler les données après le démarrage
Le démarrage de la page de connexion est le début de la recette. Contrôlez un échantillon convenu de dossiers, pièces jointes et rendez-vous, ainsi que les permissions. Préférez des enregistrements de test connus dont on peut comparer l’état attendu.
Sur petit écran, faites défiler le tableau horizontalement pour voir toutes les colonnes.
| Contrôle | Preuve attendue | Écart à consigner |
|---|---|---|
| Point restauré | Date des dernières données disponibles | Perte supérieure à l’objectif |
| Temps de reprise | Chronologie complète jusqu’au service testé | Attente d’un accès ou d’une clé |
| Cohérence | Données et documents correspondants | Pièce jointe absente ou version décalée |
| Autorisations | Accès autorisés et refusés testés | Droits différents de la source |
| Isolement | Aucun flux externe réel | Message ou webhook parti par erreur |
Conclure sur des preuves, pas sur une impression
Inscrivez les étapes réellement exécutées, les personnes présentes et les incidents rencontrés. Distinguez une anomalie bloquante d’un détail documentaire. Si la restauration dépend d’une action improvisée d’un expert, intégrez-la à la procédure avant de considérer le scénario maîtrisé.
Un essai partiel doit être annoncé comme tel. Si seuls l’agenda et cinq documents ont été vérifiés, ne concluez pas « tout le système est restaurable ». Programmez le contrôle manquant et nommez son responsable.
Fermer l’environnement d’essai et conserver la preuve
Après validation, traitez les copies de test selon la procédure prévue : suppression autorisée, durée de conservation limitée ou maintien justifié dans un environnement protégé. Conservez le rapport et les preuves utiles sans y joindre inutilement des dossiers complets.
Refaites un exercice après une modification majeure de stockage, de chiffrement ou d’architecture, et selon la fréquence décidée pour l’activité. Une sauvegarde qui fonctionnait avant une migration peut ne plus couvrir le même périmètre.
Questions complémentaires
Une réplication remplace-t-elle une sauvegarde ?
Pas à elle seule. Une modification indésirable peut se propager à la réplique. Demandez comment revenir à un état antérieur et comment récupérer les données si le compte d’administration ou le site principal est compromis.
Sources et portée des références
Les références étayent les points indiqués dans le texte. Les exemples fictifs, calculs et grilles proposés par Doclineo sont distingués des recommandations de ces organismes.
-
CNIL — Sauvegarder
Sauvegardes protégées, séparation des copies et vérification de la restauration ; paramètres à adapter au risque.
Source consultée le .
Signaler une erreur éditoriale : indiquez le titre et le passage concerné, sans transmettre de données de santé personnelles.