La cyber-résilience à l'ère de la directive NIS 2 : pourquoi la sauvegarde n'est plus seulement une fonction informatique

Une question que toute entreprise devrait se poser est la suivante : en combien de temps pouvons-nous reprendre nos activités si un problème survient ?

Les temps d'arrêt coûtent cher et, dans les cas extrêmes, peuvent même avoir des répercussions sur l'économie dans son ensemble : on estime ainsi que la cyberattaque contre Jaguar Land Rover a fait perdre 0,1 % du PIB britannique.

C’est pourquoi des textes législatifs tels que la directive NIS 2 de l’UE mettent fortement l’accent sur la capacité de reprise, et pas seulement sur la prévention, pour les entreprises considérées comme « critiques » ou « importantes ». Même les organisations qui ne sont pas directement soumises à la directive NIS 2 peuvent néanmoins être amenées à démontrer qu’elles disposent de mesures de protection appropriées si elles souhaitent travailler avec des clients, des partenaires ou des fournisseurs qui, eux, y sont soumis.

Mais toutes les entreprises devraient se poser cette question, qu'elles soient concernées ou non par la législation. La sauvegarde ne se résume plus simplement à disposer d'une copie supplémentaire de vos données. Elle constitue un élément clé de tout plan de reprise après sinistre et détermine la rapidité avec laquelle vous pouvez passer de la phase de reprise à la reprise normale de vos activités.

C'est pourquoi les débats sur la sauvegarde et la restauration dépassent désormais le cadre des services informatiques pour devenir des priorités au niveau du conseil d'administration.

En quoi une bonne stratégie de sauvegarde soutient la norme NIS2

Pendant de nombreuses années, le modèle de sauvegarde largement admis était le suivant :

  • 3 copies des données (pour se prémunir contre toute perte de données)

  • 2 formats différents (enregistrés sur au moins deux types de supports)

  • 1 copie hors site (pour se prémunir contre les sinistres physiques)

Cependant, il est désormais recommandé d'ajouter deux mesures supplémentaires pour garantir une véritable efficacité des sauvegardes :

  • 1 copie immuable (garantissant des sauvegardes à l'abri des ransomwares)

  • Il ne fait aucun doute que vous pourrez récupérer vos données (des tests réguliers garantissent la fiabilité)

Cette approche en constante évolution a un rôle clé à jouer dans la mise en conformité avec la directive NIS 2.

Que prévoit la directive NIS2 en matière de stratégie de sauvegarde ?

La directive NIS 2 est axée sur la reprise après sinistre et la continuité des activités. Il s'agit de veiller à ce que les perturbations soient réduites au minimum en cas d'incident. À ce titre, la plupart des dispositions de la directive NIS 2 s'appuient sur une stratégie de sauvegarde efficace.

Trois domaines revêtent une importance particulière.

L'un des piliers de la directive NIS2 est celui des « politiques visant à évaluer l'efficacité ». En termes simples, il ne s'agit pas seulement d'être convaincu que l'on dispose d'un système de secours efficace, mais aussi d'être en mesure de le prouver.

Une sauvegarde ne sert à rien si on ne peut pas s'en servir. Le principe selon lequel « il ne fait aucun doute que la restauration est possible » doit faire partie intégrante de toute stratégie de restauration, et s'appuyer sur des procédures de restauration documentées ainsi que sur des tests réguliers. Les organisations doivent avoir l'assurance que, lorsque la restauration s'avère nécessaire, elle fonctionnera comme prévu.

Par ailleurs, la copie immuable répond aux exigences de la législation en matière de « mesures de continuité d’activité » et d’« hygiène informatique » de base. Il est essentiel de disposer d’une copie des données qui ne puisse être ni modifiée ni supprimée et qui puisse servir de point de restauration connu et fiable en cas de besoin. Cela est nécessaire pour la reprise après sinistre en général et offre une version fiable des données en cas de cyberattaque ou d’incident lié à un rançongiciel.

Évitez de vous reposer sur vos lauriers en matière de cloud

L'une des plus grandes idées reçues dans le domaine de l'informatique moderne est de croire que les services cloud offrent automatiquement une protection totale et que les fournisseurs se chargent de la sauvegarde et de la restauration. Ce problème est exacerbé par le SaaS, où la promesse d'un accès instantané à une solution est séduisante et souvent mise en œuvre sans intervention du service informatique.

Même des services bien établis comme Microsoft 365 peuvent présenter des lacunes en matière de sauvegarde si les entreprises ne disposent pas d'une stratégie de protection indépendante.

Le terme « cécité des nuages » a été inventé pour désigner ce phénomène ainsi que d’autres cas de complaisance face aux nuages.

Même si les services cloud intègrent une certaine résilience, les entreprises ne peuvent pas se permettre d'adopter une approche passive dans des domaines critiques tels que la sauvegarde et la restauration.

Les entreprises doivent adopter une politique de « confiance zéro » en matière d'intégrité des données. Quels que soient l'acteur qui stocke les données et le lieu de stockage, et quelles que soient les promesses faites en termes de fiabilité, la stratégie de sauvegarde doit rester cohérente à tous les niveaux.

Les sauvegardes permettent de reprendre ses activités

Dans un monde où les attaques par ransomware sont de plus en plus courantes et où les pannes de services SaaS font régulièrement la une de l'actualité, les sauvegardes doivent constituer un élément clé de toute stratégie de conformité.

Chaque moment d'indisponibilité représente potentiellement une perte de chiffre d'affaires. L'approche adoptée par la législation visant à intégrer l'informatique dans la gouvernance au sein du conseil d'administration est bénéfique pour les équipes informatiques, et Datto plaide depuis longtemps pour que les sauvegardes occupent une place importante dans ce débat.

Lisez le guide complet de Datto sur la BCDR : « Pourquoi la sauvegarde et la reprise après sinistre sont-elles essentielles? »

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

Lire maintenant
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

Lire maintenant
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

Lire maintenant