Politique de sauvegardes
Cette politique décrit ce que France Nuage sauvegarde, à quelle fréquence, où les copies sont conservées et comment nous vérifions qu'elles se restaurent. Elle décline, sur le volet sauvegardes, les principes de notre politique de sécurité de l'information et couvre le contrôle A.8.13 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique couvre les sauvegardes des composants que nous opérons (bases de données managées, volumes persistants des services managés et configuration d'infrastructure). Les données que vous déposez à l'intérieur de vos propres instances relèvent de votre plan de sauvegarde ; nous mettons à disposition un stockage objet pour l'externaliser, décrit dans le guide des sauvegardes externalisées.
Principes
- Une sauvegarde non restaurée n'est pas une sauvegarde : la preuve, c'est la restauration, pas le rapport de succès du job.
- L'absence de signal est un signal : le contrôle quotidien de fraîcheur émet une sonde de vie ; s'il ne s'exécute pas, l'alerte se déclenche quand même.
- Réessayer avant de réveiller un humain : une sauvegarde manquée ou partiellement échouée est rejouée automatiquement avant le contrôle du lendemain.
- Copie hors site systématique : une copie qui vit sur le même site que la donnée ne protège pas de la perte du site.
- Seuils cohérents : le seuil de fraîcheur du contrôle et celui du réessai sont les mêmes, pour éviter qu'un dispositif considère normal ce que l'autre juge en retard.
Mesures
| Domaine | Mesure |
|---|---|
| Périmètre et fréquence | Sauvegarde quotidienne des bases de données managées et des volumes persistants (A.8.13). |
| Rétention | Rétention paramétrée par service : par défaut trois semaines pour les volumes, trente jours pour les bases de données. |
| Externalisation | Copie vers un stockage objet dédié, géographiquement distinct du site de production (A.8.13, A.8.14). |
| Chiffrement | Sauvegardes chiffrées au repos côté stockage (un support retiré est inexploitable) ; les secrets applicatifs restent par ailleurs protégés par chiffrement d'enveloppe authentifié (A.7.10, A.8.24). |
| Surveillance de fraîcheur | Contrôle automatisé quotidien de l'âge de chaque sauvegarde (seuil de 16 heures), avec sonde de vie : l'absence de contrôle déclenche elle-même une alerte routée vers l'astreinte (A.8.16). |
| Réessai automatique | Rejeu automatisé quotidien des sauvegardes manquantes ou partiellement échouées, exécuté avant le contrôle de fraîcheur. |
| Test de restauration | Restauration automatisée quotidienne vers un environnement de contrôle, couvrant bases de données et volumes : une sauvegarde n'est réputée valide que si elle se restaure effectivement (A.8.13). |
| Configuration | Configuration d'infrastructure et applicative déclarative et versionnée dans Git, rejouable pour reconstruire un environnement (A.8.9). |
Responsabilités
- Le RSSI (François-Guillaume Ribreau) est responsable de cette politique et des seuils de fraîcheur et de rétention.
- L'astreinte traite les alertes de sauvegarde manquante ou de restauration en échec au même titre qu'un incident de production.
- Chaque responsable de service déclare le périmètre à sauvegarder de son composant ; un service sans sauvegarde déclarée est traité comme une non-conformité.
- Les demandes de restauration client passent par security@france-nuage.fr ou le support, et sont tracées.
Statut et trajectoire
La sauvegarde, la rétention, la surveillance de fraîcheur, le réessai automatique, le test de restauration et la copie externalisée sont en place et opérationnels (A.8.13). Trois points restent ouverts et sont déclarés comme tels. La politique de rétention à l'échelle de l'organisation reste à formaliser (A.5.33, partiel), le workflow de suppression des données client reste à formaliser (A.8.10, partiel), et le verrouillage en écriture unique (WORM) du stockage de sauvegarde n'est pas en place à ce jour. Nous ne revendiquons pas de chiffrement de bout en bout des sauvegardes. Le chiffrement est appliqué au repos, côté stockage.
Revue
Cette politique est revue au moins une fois par an, après tout échec de restauration constaté et à chaque évolution significative de notre dispositif de sauvegarde.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut du contrôle A.8.13 et des contrôles adjacents)
- Politique de continuité d'activité (la reprise que ces sauvegardes rendent possible)
- Politique de journalisation et de supervision (l'alerting qui surveille la fraîcheur des sauvegardes)
- Modèle de sécurité (la place des sauvegardes dans notre défense en profondeur)