Aller au contenu
Plan R résilience & cybersécurité

Services financiers

Une offre de sauvegarde par défaut que les métiers ne peuvent que relever

Comment fixer des engagements de sauvegarde et de restauration tenables quand chaque métier réclame son propre niveau de protection, et que la haute disponibilité passe pour une sauvegarde.

Système d'information multi-sites · gouvernance à trois niveauxConception de la stratégie et de son modèle de gouvernance, animation des ateliers avec les équipes d'infrastructure et de production, rédaction du référentiel.

Le point de départ habituel est une négociation au cas par cas : chaque métier demande « la meilleure protection possible », l’infrastructure répond par ce qu’elle sait déjà faire, et le niveau de sécurisation finit par refléter la technique en place plutôt que le besoin. Personne n’a tort, et le résultat n’est défendable devant personne.

La structure retenue sort de ce face-à-face en cessant de négocier. Une offre générale s’applique par défaut à toutes les données, sans demande préalable : elle porte ses propres engagements de perte de données maximale admissible et de durée maximale d’interruption, et elle est la norme, pas le minimum. Au-delà, un métier peut obtenir une offre spécifique, mais seulement en mode projet : il exprime le besoin, l’architecture chiffre les moyens, et c’est lui qui valide et qui budgète.

Une règle simple tient l’ensemble : une offre spécifique peut relever l’offre générale, jamais la réduire. Le niveau de protection ne peut donc que monter, et il monte aux frais de celui qui le demande.

Le reste du référentiel découle de cette architecture — la modélisation des scénarios d’indisponibilité, les rôles et leur matrice de responsabilités, la comitologie à trois niveaux, les exercices annuels validés par les métiers, et les indicateurs qui permettent de dire, chiffres à l’appui, si l’engagement est tenu.

Ce qui est réutilisable

Faire chiffrer par celui qui demande. Le chiffrage à la charge du demandeur fait redescendre de lui-même les exigences de confort, sans qu’il soit besoin de les contester. Une exigence gratuite est toujours maximale ; la même, budgétée, devient raisonnable en une réunion.

Séparer les scénarios physiques des scénarios logiques, chacun en version partielle et globale. C’est la règle qui a restructuré tout le document. La réplication et les dispositifs actif-actif protègent contre la perte d’un site ; ils recopient fidèlement une corruption ou un chiffrement. Tant que les deux familles restent mélangées, la haute disponibilité passe pour une sauvegarde et les engagements de restauration sont surestimés.

Sortir de l’engagement la durée que l’on ne maîtrise pas. La durée réelle d’indisponibilité se décompose en six phases : âge de la sauvegarde, détection, diagnostic, décision, restauration, validation. Quand la décision appartient au métier, sa durée sort de l’engagement de la direction des systèmes d’information. Sans cette exclusion écrite, l’hésitation à déclencher le secours est imputée à l’exploitation, qui ne pouvait rien y faire.

Deux critères de tri ont tenu en pratique :

  • un traitement de sauvegarde prévu et non exécuté est un incident, qui ouvre un ticket comme les autres ;
  • seuls les métiers valident le résultat d’un exercice de restauration — l’équipe qui restaure ne certifie pas sa propre restauration.

Enfin, un levier de coût souvent négligé : distinguer les données historiques, qui n’évoluent plus, des données actives. Les premières n’ont besoin que d’une sauvegarde unique ; les isoler réduit fortement le volume sauvegardé chaque nuit, donc la fenêtre, la capacité et la facture.

Toutes les réalisations