La règle 3-2-1-1-0 expliquée | BackupSec Knowledge Base
2 août 2026·7 min de lecture
La règle 3-2-1-1-0 expliquée
La règle classique 3-2-1 s'est enrichie de deux chiffres, et ce n'est pas un hasard. Voici ce que ce 1 et ce 0 supplémentaires vous apportent.
par BackupSec Team
Ce que dit vraiment la règle 3-2-1-1-0
La règle 3-2-1-1-0 est une formule de protection des données qui définit combien de copies conserver, sur quels types de supports, et comment prouver qu'elles fonctionnent réellement :
3 copies de vos données — la copie de production plus au moins deux sauvegardes.
2 supports ou plateformes de stockage différents, afin qu'une seule défaillance technologique ou une panne chez un fournisseur ne puisse détruire toutes les copies à la fois.
1 copie stockée hors site, géographiquement séparée du site principal.
1 copie supplémentaire immuable ou en air gap — inaccessible ou immodifiable, même par un attaquant disposant d'identifiants administrateur.
0 erreur : chaque sauvegarde vérifiée et chaque restauration testée, et non simplement présumée fonctionnelle.
Elle se lit comme une progression naturelle, mais les deux chiffres supplémentaires — le second « 1 » et le « 0 » — ne faisaient pas partie de la formule d'origine. Ils ont été ajoutés des années plus tard, en réponse directe au fait que le ransomware a appris à cibler spécifiquement les sauvegardes. Comprendre pourquoi ils ont été ajoutés en dit plus long sur la stratégie de sauvegarde moderne que la simple checklist.
D'où vient cette règle
La partie « 3-2-1 » du nom est entièrement antérieure au ransomware. Le photographe Peter Krogh a formulé cette expression dans son livre de 2006, The DAM Book: Digital Asset Management for Photographers, en condensant un ensemble de pratiques qu'il avait observées chez des professionnels de l'informatique en une formule assez simple pour que des photographes en activité — soudainement responsables d'archives numériques irremplaçables, mais qui n'étaient pas administrateurs systèmes — puissent réellement l'appliquer. Krogh n'a pas inventé le principe sous-jacent des copies redondantes et hors site ; il lui a donné un nom facile à retenir. La règle lui a été formellement attribuée plus tard, dans une publication US-CERT de 2012 consacrée aux options de sauvegarde des données — époque à laquelle elle était déjà devenue la recommandation par défaut dans l'informatique d'entreprise — et les pratiques qu'elle encode (plusieurs copies, diversité des supports et une copie hors site) restent aujourd'hui présentes dans les recommandations de sauvegarde de la CISA et du NIST.
La règle 3-2-1 d'origine avait été conçue pour les menaces de son époque : panne de disque, incendie, inondation, vol et suppression accidentelle. Son postulat de base était qu'aucun événement physique isolé ne pouvait raisonnablement détruire trois copies de données réparties sur deux types de supports et deux emplacements. Pendant environ une décennie, ce postulat a tenu.
Pourquoi le 3-2-1 seul a cessé de suffire
Ce postulat s'est effondré lorsque les opérateurs de ransomware ont commencé à traiter l'infrastructure de sauvegarde comme une cible primaire plutôt que comme un obstacle à contourner. Trois copies sur deux types de supports avec une copie hors site satisfont toujours pleinement la règle 3-2-1, même si les trois copies restent accessibles avec le même jeu d'identifiants de production compromis — exactement le scénario que recherchent les groupes de ransomware modernes.
L'ampleur de ce basculement est frappante. Le rapport Ransomware Trends 2025 de Veeam montre que 89 % des victimes de ransomware ont vu leurs référentiels de sauvegarde directement ciblés pendant l'attaque, sur 1 300 organisations interrogées. Le rapport Sophos State of Ransomware 2025 a enregistré le taux de reprise par sauvegarde le plus bas des six années d'existence de l'étude : seules 54 % des organisations ont pu utiliser leurs sauvegardes pour restaurer leurs données, et parmi celles ayant fini par payer plus que la demande de rançon initiale de l'attaquant, 38 % ont cité des sauvegardes défaillantes ou inutilisables comme cause directe.
Trois copies géographiquement séparées n'arrêtent en rien un attaquant qui dispose déjà des identifiants nécessaires pour les supprimer toutes les trois. C'est précisément cet écart que les deux chiffres supplémentaires ont été conçus pour combler.
Le « 1 » supplémentaire : une copie réellement hors de portée des attaquants
Le « 1 » supplémentaire exige au moins une copie immuable — protégée contre toute modification ou suppression pendant une période de rétention définie, généralement grâce à l'Object Lock sur du stockage cloud, à du matériel WORM (Write Once Read Many), ou à un référentiel durci dont la rétention est appliquée au niveau de la couche de stockage — ou en air gap, c'est-à-dire sans aucun chemin réseau permanent depuis la production.
Cette exigence est plus stricte qu'il n'y paraît. Deux régions cloud d'un même fournisseur, toutes deux accessibles avec le même compte administrateur, ne la satisfont pas — une séparation géographique sans séparation des identifiants n'offre pas de protection réelle contre un attaquant qui dispose déjà de droits d'administrateur de domaine. Les mises en œuvre sérieuses combinent généralement un stockage immuable basé sur le cloud, pour une reprise rapide, avec une copie hors ligne ou en air gap plus profonde pour le pire scénario, celui où même le plan de gestion du niveau immuable aurait été compromis.
Les recommandations de la CISA sur le ransomware précisent explicitement que les sauvegardes hors ligne et chiffrées doivent être considérées comme la dernière ligne de défense, précisément parce qu'elles se situent en dehors du rayon d'action qu'une identité compromise peut atteindre.
Le « 0 » : prouver que la sauvegarde fonctionne réellement
Le « 0 » constitue le volet opérationnel de la règle, et celui que les organisations négligent le plus souvent. Il exige zéro sauvegarde non vérifiée : chaque sauvegarde contrôlée en intégrité, chaque chemin de restauration testé périodiquement de bout en bout — et pas seulement surveillé via une notification verte « job réussi ».
L'écart entre des jobs de sauvegarde qui se déclarent réussis et des restaurations qui fonctionnent réellement est important et bien documenté. Une enquête sectorielle de 2025 a révélé que 62 % des organisations ne réalisent pas régulièrement d'exercices de test de sauvegarde et de restauration, et que 37 % n'ont pas pu se rétablir dans leur objectif de temps de reprise requis, précisément parce que les sauvegardes étaient manquantes ou n'avaient jamais été validées. Lorsque des restaurations sont tentées sans analyse d'intégrité et antimalware appropriée, on estime que 63 % des organisations risquent de réintroduire l'infection même qui avait causé l'incident initial — transformant une tentative de reprise en un second incident.
Le « 0 » existe parce qu'une sauvegarde qui n'a jamais été restaurée n'est pas un contrôle — c'est une hypothèse. C'est la vérification, effectuée selon un calendrier et mesurée par rapport à des objectifs de temps de reprise réalistes, qui transforme cette hypothèse en un fait sur lequel on peut s'appuyer lors d'un incident réel.
Les erreurs courantes dans la mise en œuvre du 3-2-1-1-0
Compter deux régions cloud comme « deux supports ». La diversité des types de supports suppose des technologies ou plateformes de stockage réellement différentes, et non deux instances d'un même stockage objet.
Considérer le « 1 » supplémentaire comme satisfait par n'importe quelle copie hors site. Le hors site répond à un enjeu géographique ; l'immuabilité ou l'air gap répond à un enjeu de compromission des identifiants. Une copie hors site conforme à la règle mais qui partage un plan d'identité avec la production ne comble pas l'écart qui a motivé l'ajout de ce chiffre.
Négliger le « 0 » parce que les jobs de sauvegarde s'affichent en vert. Un job de sauvegarde réussi confirme que des données ont été écrites. Il ne confirme ni qu'elles sont restaurables, ni qu'elles sont cohérentes du point de vue applicatif, ni qu'elles sont exemptes du malware qui rendra la restauration nécessaire.
Appliquer la règle de manière uniforme, sans tenir compte de la criticité des données. Les systèmes de niveau 1 justifient généralement une vérification plus fréquente et des RTO plus courts que les données d'archives ; une politique unique de rétention et de test appliquée à l'ensemble du parc sous-protège en général les systèmes les plus critiques, tout en surinvestissant sur ceux qui le sont moins.
Le 3-2-1-1-0 suffit-il encore en 2026 ?
Pour la plupart des organisations, une mise en œuvre correcte du 3-2-1-1-0 — avec une copie supplémentaire immuable ou isolée et une vérification de la restauration réellement appliquées, et non simplement cochées — comble une part importante de l'écart qui permet aux rançongiciels de faire de l'infrastructure de sauvegarde une cible.
Cela reste une base opérationnelle solide. Veeam promeut explicitement le modèle 3-2-1-1-0, tandis que les recommandations de la CISA et du NIST confortent les contrôles sous-jacents : copies multiples, sauvegardes hors ligne ou isolées, immuabilité lorsque c'est pertinent, et tests de restauration réguliers.
Là où la règle montre ses limites, ce n'est pas sur la redondance, mais sur l'architecture de sécurité qui l'entoure. Elle nous dit combien de copies conserver, où elles doivent se trouver et dans quel état. Elle ne définit pas entièrement la gouvernance des accès, les frontières de confiance administrative, la segmentation réseau, la surveillance et l'architecture de restauration nécessaires pour maintenir ces copies protégées pendant une compromission active.
C'est précisément l'écart que la Fibonacci Rule of Backup Security de BackupSec (5-3-2-1-1-0) est conçue pour traiter. Elle ne remplace pas le 3-2-1-1-0 : elle l'étend avec cinq principes de sécurité fondamentaux.
Pour les organisations qui travaillent encore à une stratégie 3-2-1-1-0 pleinement mise en œuvre et régulièrement vérifiée, ce socle vient en premier. La règle de Fibonacci est la couche architecturale qui se construit par-dessus.
Où intervient BackupSec
Chez BackupSec, nous aidons les équipes des grandes entreprises à vérifier que leur mise en œuvre du 3-2-1-1-0 est réelle — et pas seulement documentée — en rendant la sécurité des sauvegardes observable, pilotable et démontrable.
Notre approche combine trois couches :
ZeroMON offre une observabilité continue sur l'ensemble du parc de sauvegarde — un monitoring compatible Veeam avec suivi des jobs en temps réel, des contrôles de sécurité automatisés, des pistes d'audit forensiques pour détecter la dérive de configuration, et des rapports de conformité en un clic. C'est cette couche qui transforme l'exigence « 0 erreur » de la règle, d'un espoir en une preuve.
ZeroTAM apporte un conseil d'expert dédié sur l'architecture de sauvegarde, la configuration de l'immuabilité et la planification de la reprise après ransomware — la couche humaine dont la plupart des entreprises ont besoin pour confirmer que leur « 1 » supplémentaire est réellement isolé, et pas simplement géographiquement distant.
ZeroPEN teste votre infrastructure de sauvegarde par intrusion, comme le ferait un véritable adversaire — en ciblant les plans de gestion, les contrôles d'accès et les paramètres d'immuabilité — puis exécute de véritables scénarios de restauration pour prouver que vous pouvez récupérer vos données proprement, intégralement et dans le RTO annoncé.
BackupSec se déploie on-premise, se connecte à vos applications de sauvegarde via un accès API en lecture seule, et ne déplace jamais vos données de sauvegarde hors de votre environnement.
Envie de savoir où se situe votre propre environnement ? Évaluez-le avec le Backup Security Assessment gratuit.
Questions fréquentes
Qu'est-ce que la règle de sauvegarde 3-2-1-1-0 ?
La règle 3-2-1-1-0 signifie : 3 copies de vos données, sur 2 supports différents, dont 1 copie hors site, 1 copie supplémentaire immuable ou en air gap, et 0 erreur, vérifié par des tests de reprise réguliers. Elle prolonge la règle classique 3-2-1 pour se défendre spécifiquement contre le ransomware et la corruption silencieuse des sauvegardes.
Pourquoi le 3-2-1 est-il devenu le 3-2-1-1-0 ?
Parce que le ransomware a commencé à cibler directement les référentiels de sauvegarde — les recherches 2025 de Veeam ont montré que 89 % des victimes de ransomware avaient vu leurs sauvegardes ciblées. Le « 1 » supplémentaire ajoute une copie immuable ou en air gap qu'un attaquant disposant d'identifiants de production ne peut pas toucher, et le « 0 » fait de la vérification de la reprise une étape obligatoire, afin de découvrir qu'une sauvegarde est irrécupérable avant un sinistre, et non pendant celui-ci.
Qui a créé la règle de sauvegarde 3-2-1 ?
Le photographe Peter Krogh a formulé l'expression « 3-2-1 » dans son livre de 2006, The DAM Book: Digital Asset Management for Photographers, en condensant en une formule simple des pratiques de sauvegarde redondante qu'il avait observées chez des professionnels de l'informatique. Elle lui a été formellement attribuée plus tard, dans une publication US-CERT de 2012, et les pratiques qu'elle encode restent présentes dans les recommandations de sauvegarde de la CISA et du NIST.
Une copie hors site est-elle la même chose qu'une copie immuable ?
Non. Le hors site répond à un enjeu géographique — il protège contre un incendie, une inondation ou une panne au niveau du site. L'immuabilité répond à un enjeu de compromission des identifiants — elle protège contre un attaquant qui dispose déjà d'un accès administrateur valide. Une copie peut être hors site tout en restant pleinement accessible et supprimable par un compte administrateur compromis, ce qui explique précisément pourquoi le 3-2-1-1-0 a ajouté l'immuabilité comme exigence distincte et supplémentaire, plutôt que de la considérer comme automatiquement satisfaite par la géographie.
La règle 3-2-1-1-0 suffit-elle encore en 2026 ?
En tant que base opérationnelle pour la redondance des sauvegardes, la diversité des supports, l'isolation et la vérification de la restauration, le 3-2-1-1-0 demeure tout à fait pertinent. Veeam promeut explicitement le modèle, tandis que les recommandations de la CISA et du NIST appuient nombre des contrôles qui le sous-tendent, notamment les sauvegardes hors ligne ou isolées, l'immuabilité et les tests de restauration réguliers. Ce que le 3-2-1-1-0 ne définit pas entièrement, c'est l'architecture de sécurité environnante : gouvernance des identités et des accès, séparation administrative, segmentation réseau, surveillance continue et limitation du rayon d'impact. La Fibonacci Rule of Backup Security de BackupSec est conçue pour étendre le modèle opérationnel à ces domaines architecturaux.