Votre entreprise souffre-t-elle d'une certaine complaisance vis-à-vis du cloud ? Les risques cachés de Microsoft 365 et d'Azure en Europe

Les services cloud sont commercialisés en promettant un accès immédiat et la possibilité de ne plus avoir à se soucier des aspects techniques en arrière-plan, tels que l'hébergement et le stockage.
Mais cette facilité d'accès s'accompagne d'un risque dangereux : celui de la complaisance vis-à-vis du cloud.

68 % des personnes interrogées dans le cadre d'une enquête menée par IDG sur les données dans le cloud ont déclaré être « extrêmement » ou « très » confiantes quant à la capacité de leurs fournisseurs de SaaS à restaurer leurs données.

Cependant, la réalité est tout autre.

Pour le dire sans détours, ce sont vos données et c'est à vous qu'incombe la responsabilité

Il ne s'agit pas ici de critiquer les fournisseurs de services cloud : il est essentiel pour les entreprises qui utilisent des applications SaaS de bien comprendre le modèle de responsabilité partagée. Les fournisseurs SaaS sont responsables de la disponibilité des applications et de la résilience de l'infrastructure. La protection des données, en revanche, relève de la responsabilité du client.

À ce titre, confier entièrement la protection de vos données à un fournisseur de services cloud représente un risque inacceptable. Les entreprises européennes doivent veiller à mettre en place des solutions de sauvegarde et de restauration adéquates pour leurs données, ce qui constitue un élément essentiel de leur plan de continuité d'activité.

Si le simple fait d'assurer la continuité des activités ne constituait pas une motivation suffisante, c'est désormais également une obligation pour de nombreuses entreprises dans le cadre de la directive NIS2.

Le temps que vous remédiiez à une fuite de données, il sera peut-être déjà trop tard

Selon le rapport « Cost of a Data Breach 2025» d’IBM, il faut en moyenne 241 jours pour identifier et maîtriser une fuite de données. Si vos données sont supprimées ou victimes d’un rançongiciel, et que vous comptez uniquement sur la sauvegarde d’un fournisseur de services cloud, il est peut-être déjà trop tard pour les récupérer.

Microsoft a également signalé une augmentation de 87 % des campagnes de cybermenaces visant Azure en 2025, soulignant ainsi l'urgence de la situation.

Si une bibliothèque SharePoint venait à être endommagée, la date la plus ancienne à laquelle il serait possible de la restaurer remonterait à 30 jours. Les éléments supprimés de OneDrive peuvent être récupérés pendant une durée maximale de 93 jours, ce qui reste bien en deçà de la durée habituelle nécessaire pour remédier à une fuite de données.

Le nombre limité d'options en matière de récupération des données représente un risque réel pour toute entreprise.

La plupart des pertes de données ne sont pas le fruit d'actes malveillants, mais elles peuvent tout de même avoir des conséquences néfastes

Si les cybermenaces constituent un risque majeur pour les données d'entreprise — en particulier les ransomwares —, le principal risque pour ces données reste la suppression ou l'écrasement accidentel, qui représente 43 % des pertes de données.

La perte de données constitue également un sujet de préoccupation lors de la reprise après sinistre. Bien que Microsoft intègre une redondance à sa plateforme Azure, l’accent est mis sur la disponibilité et non sur l’intégrité des données. Microsoft l’explique lui-même : « Un basculement imprévu géré par le client entraîne généralement une certaine perte de données et peut également entraîner des incohérences au niveau des fichiers et des données. Dans votre plan de reprise après sinistre, il est important de prendre en compte l’impact qu’un basculement de compte aurait sur vos données avant d’en lancer un. »

Il est évident qu'un système de basculement ne suffit pas. Il faut également disposer de sauvegardes de données distinctes.

L'absence de récupération granulaire rend la récupération difficile

Lorsqu'il s'agit d'une perte de données ciblée plutôt que d'une panne totale, les options de récupération revêtent une grande importance. Cependant, les options standard peuvent manquer de la précision nécessaire pour récupérer facilement les données perdues.

Cette restauration à 30 jours en arrière pour les bibliothèques SharePoint correspond simplement à une restauration à un instant donné. Toutes les modifications apportées depuis cette date seront perdues. Pour une bibliothèque même modérément active, cela constituerait une solution irréalisable pour la plupart des entreprises et une mesure de dernier recours.

Microsoft propose un plan de sauvegarde payant, mais même celui-ci est limité à un an de données et ne permet pas, pour l'instant, de restaurer des éléments individuels sur SharePoint et OneDrive.

Les entreprises très actives ont besoin d'un meilleur contrôle sur leurs options de reprise, car tout retard peut avoir un impact direct sur leur capacité à fonctionner.

Une opportunité (et un risque) pour les MSP

Vos clients disposent sans aucun doute de services SaaS ; c'est donc l'occasion d'engager la conversation sur les systèmes dont ils disposent, les sauvegardes qu'ils effectuent et leur stratégie de reprise après sinistre. Assurez-vous qu'ils comprennent bien le modèle SaaS et ce que cela implique pour leurs données.

C'est en s'orientant dans ce domaine et en proposant les meilleures solutions que les MSP peuvent apporter toute leur valeur ajoutée.

Mais face à la dispersion des données sur plusieurs systèmes et sites au sein de l'entreprise d'un client — voire, potentiellement, dans différentes juridictions —, cela souligne également l'importance pour vos clients de bien comprendre où s'arrête la responsabilité du MSP et où commence la leur. Cette complaisance vis-à-vis du SaaS pourrait tout aussi bien s'étendre à la relation avec le MSP, dans la conviction que ce dernier maîtrise parfaitement la situation.

Cela souligne la nécessité pour les clients de s'approprier le processus et de comprendre que la continuité des activités relève en fin de compte de leur responsabilité. En tant que prestataire de services gérés (MSP), vous pouvez définir clairement les limites de la relation dans le cahier des charges des services.

Mais c'est aussi l'occasion de montrer précisément en quoi vous apportez de la valeur ajoutée. Vos concurrents se contentent peut-être de faire des sauvegardes en espérant que tout se passe bien. Mais si vous menez activement des actions telles que la vérification des sauvegardes et la réalisation de simulations de restauration, veillez à le faire savoir clairement.

Ne laissez pas vos sauvegardes au hasard

Comme si les avantages de la sauvegarde ne suffisaient pas, Microsoft le précise clairement dans son contrat de services: « Nous vous recommandons de sauvegarder régulièrement votre contenu et vos données stockés sur les services ou à l'aide d'applications et de services tiers. »
Qu'il s'agisse de vos données ou de celles de vos clients, il est essentiel de pouvoir compter sur vos sauvegardes.

  • Veillez à effectuer des sauvegardes régulières et à long terme, voire toutes les heures si nécessaire.
  • Assurez-vous de pouvoir restaurer facilement vos fichiers afin de limiter au maximum les perturbations.
  • Veillez à toujours disposer d'une copie immuable, à l'abri de toute modification.
  • Ne laissez rien au hasard : assurez-vous de vérifier vos sauvegardes.
  • Répondre aux exigences de conformité grâce à des fonctions adaptées de journalisation, d'auditabilité et d'alertes.

Pour vous aider à mettre en place une stratégie solide de continuité d'activité et de reprise après sinistre (BCDR), consultez le « Guide ultime du BCDR » publié par Datto.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus