Règle de sauvegarde 3-2-1
Une convention de sauvegarde qui demande trois copies des données, sur deux supports différents, dont une hors du lieu où le site fonctionne.
Définition
La règle 3-2-1 consiste à garder trois copies des données d’un site, sur deux supports différents, dont une hors du lieu où le site fonctionne. Elle ne dit pas comment sauvegarder, elle dit où ranger les copies pour qu’un même incident ne les emporte pas toutes. Sur un site WordPress, la condition la plus souvent manquée est la dernière : la copie hors du serveur.
Que veut dire la règle 3-2-1 ?
Trois chiffres, trois questions à se poser sur ses copies : combien, sur quoi, et où.
| Chiffre | Ce qu’il exige | Le risque qu’il couvre |
|---|---|---|
| 3 copies | Les données en production plus deux sauvegardes | Une sauvegarde illisible ou incomplète le jour où on en a besoin |
| 2 supports | Deux types de stockage distincts, par exemple le disque du serveur et un stockage objet, ou un disque externe | La panne, la saturation ou la suppression d’un même support |
| 1 hors site | Une copie dans un autre lieu, chez un autre prestataire ou dans les locaux de l’entreprise | Le sinistre qui touche le lieu entier : incendie, compte d’hébergement fermé, piratage du serveur |
C’est une stratégie de répartition des risques, pas un outil ni un service à acheter : elle s’applique aussi bien à des disques externes qu’à un stockage dans le cloud. Son but est d’éviter de perdre définitivement ses données quand survient un incident, qu’il s’agisse d’une panne, d’une erreur humaine ou d’une menace comme un rançongiciel.
La règle n’est pas un texte officiel, c’est une convention du métier. Aucune des sources publiques françaises consultées le 7 octobre 2026 ne la cite par son nom, ni l’ANSSI dans son guide sur les rançongiciels, ni Cybermalveillance.gouv.fr. Leurs recommandations en reprennent pourtant le fond. La CNIL demande de stocker au moins une sauvegarde sur un site géographiquement distinct et d’en isoler au moins une hors ligne, et range parmi les erreurs le fait de conserver les sauvegardes au même endroit que les machines qui hébergent les données. La documentation de WordPress conseille de garder au moins trois sauvegardes, rangées à des endroits différents et sur des supports différents.
Comment l’appliquer à un site WordPress ?
En faisant le compte de ses copies complètes, puis en regardant où chacune est rangée.
Une copie ne compte que si elle est complète. Une sauvegarde WordPress a deux moitiés : la base de données et les fichiers. Un export de la base seul ne remonte pas un site, une archive des extensions non plus. Le décompte se fait donc en jeux complets, pris au même moment.
Vient ensuite la question du lieu, et c’est là que les sites hébergés en mutualisé échouent le plus souvent. L’une des extensions de sauvegarde les plus répandues range ses archives dans un dossier du site, wp-content/updraft, donc sur le serveur qui fait tourner le site. Un script de maintenance qui exporte la base avant une mise à jour les range dans le même compte d’hébergement. On peut accumuler dix copies de cette façon : elles partagent le même disque, le même compte et les mêmes identifiants. Pour la règle, cela fait un seul support et zéro copie hors site.
La question qui tranche. Si l’hébergeur ferme le compte demain, ou si un pirate obtient l’accès au serveur, quelles copies restent ? Celles qui répondent à cette question sont les seules qui comptent pour le « 1 » de la règle.
À quoi ressemble une configuration 3-2-1 réaliste ?
Pour un site vitrine sur hébergement mutualisé, trois emplacements suffisent.
La production
Le site en ligne, base et fichiers. C’est la première des trois copies, celle qu’on cherche à protéger.
Une copie chez l’hébergeur
Les sauvegardes du compte ou les archives qu’une extension range sur le serveur. Elles servent au retour rapide après une mise à jour ratée, puisqu’elles sont à portée de main.
Une copie ailleurs
Un stockage distant chez un autre prestataire, ou une archive rapatriée sur un disque de l’entreprise. Elle sert le jour où le serveur entier n’est plus fiable, après un piratage par exemple. L’ANSSI recommande que les sauvegardes les plus critiques soient déconnectées, pour qu’un rançongiciel ne puisse pas les chiffrer avec le reste.
La copie hors site ne doit pas réutiliser les identifiants du site. Un accès au stockage distant écrit en clair dans un réglage d’extension donne au pirate qui prend le site le moyen d’effacer aussi les sauvegardes. Un accès en écriture seule, sans droit de suppression, ferme cette porte. Certains stockages proposent aussi une copie immuable, qu’aucun compte ne peut modifier ni effacer pendant une durée fixée à l’avance : un attaquant qui obtient tous les accès du site ne peut alors pas la détruire.
Ce que la règle ne garantit pas
Elle dit où ranger les copies, pas si elles fonctionnent ni si elles sont saines.
Trois copies identiques d’un site déjà infecté restent trois copies infectées. Après une intrusion, la question n’est plus d’avoir une copie, mais d’en avoir une antérieure à l’intrusion, ce qui relève de la restauration après piratage. Il faut donc aussi une profondeur d’historique, plusieurs dates et pas seulement la dernière.
La règle ne dit rien non plus de la validité des archives. La CNIL range parmi les erreurs le fait de ne jamais vérifier si les sauvegardes sont exploitables, et Cybermalveillance.gouv.fr consacre une de ses recommandations au test des sauvegardes. Le seul contrôle qui vaille consiste à remonter une archive sur une préproduction, ce qui prouve à la fois la copie et la procédure de retour arrière.
Ce que montre un compte d’hébergement réel
Relevé du 7 octobre 2026, en lecture seule, sur le compte d’hébergement mutualisé d’un site vitrine WordPress que nous maintenons. Le compte porte quatre générations de copies : deux jeux complets du 30 septembre 2026, pris avant et après une mise à jour (environ 26 Mo de base et 321 Mo d’archive de fichiers chacun), deux jeux de mai et juillet qui ne contiennent que la base et les extensions et thèmes, six exports de base seule de mars et avril, un export laissé par l’outil de l’hébergeur en août. Compté selon la règle, le résultat est bien plus maigre. Jeux complets : deux. Supports : un seul, puisque toutes ces copies sont sur le même disque que le site lui-même. Copie hors site : aucune dans le compte lui-même. Elle existe pourtant ailleurs. Le site est relié à un service de sauvegarde externe qui déclenche ses copies depuis ses propres serveurs et les stocke hors de l’hébergement ; son agent avait encore communiqué avec le site le jour du relevé. Quinze fichiers visibles sur le serveur ne remplissent qu’une condition sur trois, et la copie qui sauverait le site en cas de sinistre ne s’y voit pas. Pour savoir si la règle est tenue, il faut donc regarder ce qui est stocké ailleurs, et pas compter ce qui est sur le disque.
Questions fréquentes
Les sauvegardes de mon hébergeur suffisent-elles ?
Elles comptent comme une copie, souvent comme un second support si l’hébergeur les range sur d’autres machines. Elles ne remplissent pas toujours la condition du lieu, puisqu’elles restent chez le même prestataire et derrière le même compte. Si le compte est fermé ou suspendu, elles disparaissent avec lui. Une copie chez un autre prestataire ferme ce risque.
Le site en ligne compte-t-il comme une copie ?
Oui, dans la lecture usuelle de la règle : trois copies, c’est la production plus deux sauvegardes. Certains la lisent comme trois sauvegardes en plus de la production. Les deux lectures se défendent, l’essentiel est que deux sauvegardes au moins existent hors de la production.
À quelle fréquence faut-il sauvegarder ?
La règle ne le dit pas. La documentation de WordPress donne un ordre de grandeur : une sauvegarde par semaine pour un site qui publie peu, une par jour pour un site très actif, et toujours une avant chaque mise à jour. La vraie question est la quantité de contenu qu’on accepte de perdre, et le délai de remise en ligne qu’on peut tolérer. Ces deux réponses relèvent du plan de reprise d’activité de l’organisation, pas d’un réglage technique.
Un dossier de stockage en ligne synchronisé est-il une sauvegarde hors site ?
Pas s’il se synchronise dans les deux sens. Une suppression ou un chiffrement sur l’ordinateur se propage à la copie distante. Pour compter comme copie hors site, le stockage doit garder des versions antérieures, ou recevoir des archives sans pouvoir être modifié depuis le site.
Sources
Et sur votre site ?
Une définition ne dit pas si vous êtes concerné.
L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.