La seule sauvegarde qui compte est celle qu'on a déjà restaurée
Le 15 septembre 2026, Amazon Web Services a écrit qu'il ne pouvait pas rétablir l'accès aux ressources et aux données hébergées exclusivement dans sa région de Bahreïn. Les trois zones de disponibilité de cette région ont été endommagées par des frappes iraniennes, en mars puis en avril. Sa propre documentation précise que ces zones se situent toutes à moins de cent kilomètres les unes des autres.

Entre 2021 et 2024, j'ai conduit une centaine d'audits d'administrations publiques en Wallonie, sous mandat ministériel. La question des sauvegardes tombait toujours au même moment de la matinée, et la réponse revenait avec une régularité qui a fini par m'intéresser davantage que la question elle-même. C'est dans le cloud. Personne ne mentait, personne ne cherchait à éluder, et personne ne savait où se trouvait la deuxième copie, qui l'avait restaurée pour la dernière fois, ni ce qui resterait si le bâtiment qui hébergeait la première cessait d'exister.
Le même réflexe existe en dehors du travail. Nous supprimons une photo sans y penser, nous fermons un portable en sachant que tout est synchronisé, nous confions dix ans de comptabilité à un logiciel en ligne dont nous n'avons jamais lu la page d'hébergement. Le mot cloud débranche une partie du raisonnement, alors qu'il désigne l'ordinateur de quelqu'un d'autre, posé dans un bâtiment que quelqu'un peut atteindre.
Ce qu'Amazon a écrit le 15 septembre
AWS a déterminé qu'il n'était pas en mesure de rétablir l'accès aux ressources et aux données hébergées exclusivement dans la région concernée. Pour les Émirats arabes unis, la phrase vise une seule des trois zones de disponibilité, mec1-az2. Pour Bahreïn, elle vise la région entière.
Les dommages ont couvert plusieurs zones de disponibilité et dépassé ce que les services régionaux et multizones sont conçus pour supporter, écrit l'entreprise. Les premières frappes ont atteint une zone de Bahreïn et deux installations aux Émirats début mars 2026, dans un conflit ouvert fin février. En avril, une seconde zone de Bahreïn a été touchée et la région est devenue indisponible. Les sites israéliens et saoudiens du fournisseur sont restés hors du périmètre. Une mise à jour sur Bahreïn est annoncée pour le début de 2027.
Six mois séparent les premières frappes de cette publication. Pendant ces six mois, le dossier ressemblait à une panne longue, avec un tableau de bord, des messages d'incident et des équipes au travail. Le 15 septembre l'a clos sans rien rétablir. Amazon peut acheter des machines, remplacer des baies, reconstruire un bâtiment, et aucun de ces investissements ne recrée une information dont le dernier exemplaire a disparu.
AWS précise que la plupart des clients des deux régions avaient déménagé leurs charges avant que les pertes ne deviennent définitives, en restaurant des sauvegardes ou en recopiant les données restées accessibles. Ceux qui disposaient d'une copie ailleurs ont vécu une migration coûteuse. Pour les autres, le mot exclusivement les désignait.
Pourquoi trois zones de disponibilité ne font-elles pas trois endroits ?
Une zone de disponibilité, dans la définition d'AWS, est un ou plusieurs centres de données distincts, dotés d'une alimentation, d'un réseau et d'une connectivité séparés et redondants, à l'intérieur d'une région. Les générateurs et les équipements de refroidissement ne sont pas mutualisés entre zones, et chaque zone dépend d'une sous-station électrique différente. Cette séparation a évité un nombre considérable d'incidents dont personne n'a jamais entendu parler.
La même documentation ajoute que les zones d'une même région restent toutes à moins de cent kilomètres les unes des autres, reliées par des fibres dédiées qui autorisent une réplication synchrone avec une latence de quelques millisecondes. La proximité est le prix de la performance, et AWS l'écrit.
Cent kilomètres suffisent contre une inondation locale, contre la défaillance d'une sous-station, contre un incendie de bâtiment. Face à une campagne de frappes dirigée contre une zone géographique, la distance se réduit à une marge d'erreur.
S3 Standard répartit les données sur plusieurs équipements dans au moins trois zones d'une même région, avec une durabilité annoncée de 99,999999999 %, et le service est conçu pour préserver les données en cas de perte d'une zone entière. Le scénario de référence est donc la perte d'une zone. Les onze neuf décrivent une résistance à la défaillance d'équipements, et une région entière qui disparaît sort de ce cadre. La classe S3 One Zone-IA, qui ne stocke que dans une seule zone, en sort encore plus vite.
Compter les copies ne renseigne sur rien. La question utile porte sur ce qui peut disparaître au cours du même événement, et cette liste ne figure ni sur une page commerciale ni sur une facture.
Strasbourg, nuit du 9 au 10 mars 2021
Dans la nuit du 9 au 10 mars 2021, le centre de données SBG2 d'OVHcloud a brûlé à Strasbourg.
La SAS France Bâti Courtage, courtier en travaux, avait souscrit une option de sauvegarde automatisée. Les trois réplications se trouvaient au même endroit que le serveur principal et ont brûlé avec lui. Le tribunal de commerce de Lille Métropole a condamné OVHcloud le 3 février 2023 à verser 101 102 euros, en retenant qu'en stockant les trois réplications au même endroit que le serveur principal, l'hébergeur n'avait pas respecté ses obligations contractuelles.
Le même tribunal a jugé une seconde affaire le 16 mars 2023, pour 153 837 euros. La société Bluepad croyait ses données de production à SBG1 et ses sauvegardes à SBG2. Les deux se trouvaient dans le même bâtiment. Le serveur de sauvegarde a été récupéré après l'incendie, puis redémarré par des ingénieurs avec des scripts de purge qui ont effacé ce qu'il contenait encore.
Ce que « physiquement isolé » veut dire pour une cour d'appel
OVHcloud a fait appel. La cour d'appel de Douai a rendu son arrêt le 24 avril 2025 et écarté la force majeure, au motif qu'un incendie fait partie des risques qu'un exploitant de centre de données doit anticiper.
Le reste de la décision profite à l'hébergeur. Le contrat indiquait que l'option de sauvegarde était « physiquement isolée » de l'infrastructure hébergeant le serveur. La cour a lu cette expression comme séparé de ce qui est voisin, sans y voir d'exigence d'éloignement géographique. Rien n'obligeait contractuellement OVHcloud à répliquer les sauvegardes sur deux sites distants, et le client qui voulait cela pouvait souscrire un plan de reprise d'activité, offre distincte et payante. Le manquement à l'obligation de sauvegarde a été retenu, la faute lourde écartée, l'indemnisation ramenée au plafond contractuel de 1 800,48 euros.
Le mot isolé appartient au langage courant autant qu'au vocabulaire technique, et l'interprétation du vendeur l'a emporté. Une entreprise qui signe aujourd'hui une clause de sauvegarde sans faire préciser par écrit ce que son fournisseur entend par isolé achète ce risque.
Vos photos sont-elles sauvegardées, ou seulement synchronisées ?
Vous voyez une photo sur votre téléphone, sur votre ordinateur et sur votre tablette. Elle paraît exister à trois endroits. L'impression vient d'une fonction de synchronisation qui fait ce pour quoi elle a été construite, maintenir une collection cohérente entre plusieurs appareils.
Apple le documente. Une photo supprimée sur un appareil est supprimée partout où vous utilisez Photos iCloud, avec trente jours pour la récupérer dans le dossier Supprimées récemment, après quoi elle disparaît définitivement. La page d'assistance précise que les photos synchronisées ne sont pas copiées dans la sauvegarde iCloud de l'appareil, et recommande de conserver séparément des copies de sa photothèque.
La suppression voyage par le même chemin que l'ajout. Un fichier visible sur trois écrans a été rendu accessible, ce qui règle une question de confort et laisse entière celle de sa conservation. Le retrouver après une suppression, la perte d'un compte, un impayé ou la destruction de son hébergement dépend d'un dispositif que personne ne met en place à votre place.
Le cloud est l'ordinateur de quelqu'un d'autre, et cet ordinateur est quelque part
Les bâtiments touchés en mars l'ont été par des frappes militaires, dans un conflit ouvert fin février 2026. La disponibilité d'un service commercial a dépendu d'une décision militaire prise ailleurs.
Cette dimension se combine mal avec une obligation que nous avons collectivement réclamée. Les exigences de localisation imposent à beaucoup d'organisations de conserver leurs données dans un pays donné. AWS traite le sujet dans sa documentation sur la reprise après sinistre : lorsqu'une localité ne dispose que d'une seule région, le fournisseur indique qu'il est possible d'utiliser les zones de disponibilité de cette région comme des emplacements distincts, ce qui peut aider à répondre aux exigences de résidence des données.
Bahreïn disposait d'une région. Le schéma qui vient de tomber est celui que la documentation présente comme une réponse acceptable à une contrainte réglementaire.
Je défends la souveraineté numérique depuis des années et je continue de la défendre. Elle perd sa valeur dès qu'elle produit des architectures qui concentrent le risque. Trois copies dans un rayon de cent kilomètres, au bord d'une zone de conflit, protègent une catégorie juridique et laissent les données exposées. Le même fournisseur écrit dans le même document que sauvegarder vers une autre région coûte peu comparé aux autres options multirégionales.
Ce que DORA et NIS2 exigent déjà, et que presque personne ne restaure
La directive NIS2 range la continuité des activités, la gestion des sauvegardes, la reprise des activités et la gestion des crises parmi les mesures que les entités essentielles et importantes doivent prendre, à son article 21, paragraphe 2, point c). Le texte n'entre dans aucun détail d'architecture, et laisse à l'entité la charge de démontrer que sa mesure est proportionnée au risque.
Le règlement DORA est plus précis pour le secteur financier. Son article 12 impose des politiques de sauvegarde indiquant le périmètre des données couvertes et une fréquence minimale fondée sur la criticité de l'information, avec des procédures de restauration testées périodiquement. Le paragraphe 3 exige que la restauration s'effectue sur des systèmes séparés physiquement et logiquement du système source. Les entités autres que les microentreprises doivent par ailleurs maintenir des capacités informatiques redondantes.
Le critère utile arrive au paragraphe 5, réservé aux dépositaires centraux de titres : leur site de traitement secondaire doit se trouver à une distance géographique du site principal suffisante pour qu'il présente un profil de risque distinct. La formule existe donc en droit positif européen, enfermée dans le paragraphe le plus étroit de l'article. Tout le reste du marché travaille avec le mot séparé, dont Douai vient de rappeler qu'il peut désigner la pièce d'à côté.
AWS écrit dans son guide de reprise après sinistre que le seul chemin de récupération qui fonctionne est celui que l'on emprunte fréquemment. Le même document met en garde contre les chemins de reprise rarement exécutés, contre la dérive de configuration de la région de secours, contre les quotas de service insuffisants qui se découvrent le jour du basculement. Il ajoute que la réplication continue protège de certains sinistres sans protéger de la corruption ou de la destruction de données, sauf à disposer de versions ou d'une récupération à un instant donné.
Sur une quarantaine de missions de conformité NIS2 et CyFun, j'ai lu beaucoup de politiques de sauvegarde conformes, et très peu de comptes rendus de restauration complète datés de moins de douze mois.
Ce qui protégerait réellement
Demander à chaque utilisateur d'auditer l'architecture de chaque service qu'il utilise reviendrait à déplacer la charge vers celui qui dispose du moins d'informations. La demande utile s'adresse au fournisseur, et elle tient en quelques exigences écrites.
Le contrat, ou son annexe technique, indique la région et la zone de disponibilité où réside chaque copie, sous leur identifiant exact, du type me-south-1 ou mec1-az2. Un nom de fournisseur ne vaut pas une localisation, une mention de continent ne vaut pas une région.
Le fournisseur donne la date de la dernière restauration réelle, c'est-à-dire le moment où ce jeu de données précis a été remonté sur un système séparé, avec la durée obtenue, le volume manquant et le nom de la personne qui a conduit l'opération. Un rapport d'exécution en vert n'établit aucun de ces quatre éléments.
Le plafond contractuel s'écrit en euros, à côté de l'estimation de ce que vaut la perte des données pour l'organisation. Douai a fixé ce plafond à 1 800,48 euros dans un dossier où la première instance avait retenu 101 102 euros de préjudice. Un dirigeant qui connaît les deux chiffres arbitre. Celui qui n'en connaît qu'un découvre le second au tribunal.
Vient l'exercice annuel, conduit avec la région principale déclarée indisponible, sur la production ou sur une copie fidèle, suivi d'un compte rendu qui liste ce qui n'a pas fonctionné. Un exercice qui réussit du premier coup n'a probablement rien testé.
Reste le cas des éditeurs qui construisent au-dessus d'un hébergeur. Le modèle de responsabilité partagée publié par AWS répartit les obligations entre le fournisseur, qui protège l'infrastructure, et son client, qui garde la charge de ses données, de ses applications et de leur configuration, avec des variations selon les services utilisés. Ce partage est documenté et légitime. Il ne fournit aucune explication à l'indépendante qui a confié dix ans de dossiers au logiciel construit par-dessus, qui n'a choisi ni la région ni l'architecture de secours, et qui ignore peut-être le nom de l'entreprise qui stocke ses fichiers. Cette traduction appartient à l'éditeur, et presque personne ne l'écrit.
Le 10 mars 2021, un bâtiment a brûlé à Strasbourg et trois copies ont brûlé avec lui. Le 24 avril 2025, une cour d'appel a jugé que le mot isolé n'avait jamais promis la distance. Le 15 septembre 2026, Amazon a écrit qu'il ne pouvait pas rendre ce qu'on lui avait confié. Les machines neuves, elles, arrivent toujours.
À lire également
- L'incident AWS : ce n'était pas une panne, c'était un rappel à la réalité
- Quand Internet tousse, tout le monde s'enrhume : pourquoi la panne Cloudflare nous concerne tous
- NIS2 en 2026 - la France à la traîne
- Cybersécurité : pour une souveraineté numérique réelle et citoyenne
- Les gestes concrets, par profil d'utilisateur, sont regroupés sur etrecyber.fr.
Sources
- Reuters, Amazon's AWS is unable to restore access to Bahrain, one UAE cloud data zone after war, 15 septembre 2026.
- WIRED, Customer Data Permanently Lost in Iran Strikes on Amazon Data Centers, 17 septembre 2026, et The Register, AWS says wartime damage means some Middle East cloud resources are gone for good, 16 septembre 2026.
- The National, Amazon Web Services unable to restore Bahrain data network knocked out by Iran, 15 septembre 2026, pour la chronologie des frappes et le périmètre des sites épargnés.
- Amazon Web Services, AWS Fault Isolation Boundaries, section Availability Zones, et Amazon S3 Data Durability, documentation utilisateur.
- Amazon Web Services, Disaster Recovery of Workloads on AWS: Recovery in the Cloud, sections sur les différences dans le cloud, les options de reprise et le test de la reprise après sinistre.
- Amazon Web Services, Shared Responsibility Model, page de conformité.
- Tribunal de commerce de Lille Métropole, jugement du 3 février 2023, SAS France Bâti Courtage contre OVHcloud, et jugement du 16 mars 2023, Bluepad contre OVHcloud, relayés par Le Monde Informatique et Blocks and Files.
- Cour d'appel de Douai, arrêt du 24 avril 2025, OVHcloud contre SAS France Bâti Courtage, analysé par LeMagIT et Le Monde Informatique.
- Apple, Configurer et utiliser Photos iCloud, assistance Apple, version française.
- Règlement (UE) 2022/2554 (DORA), article 12, et directive (UE) 2022/2555 (NIS2), article 21, paragraphe 2, point c).
Questions fréquentes
Mes données sont-elles perdues si mon hébergeur perd une région entière ?
Elles le sont si la région perdue contenait l'unique exemplaire, ce que vise précisément la formulation d'AWS sur les ressources et les données hébergées exclusivement dans la région concernée. Une organisation qui disposait d'une copie dans une autre région, ou chez un autre acteur, a subi une interruption et une opération de restauration sans perte définitive.
Une zone de disponibilité, c'est quoi exactement ?
AWS la définit comme un ou plusieurs centres de données distincts, avec alimentation, réseau et connectivité séparés et redondants, à l'intérieur d'une région. Les zones d'une même région ne partagent ni générateurs ni sous-stations électriques, ce qui les protège les unes des autres pour les incidents locaux. Elles restent toutes situées à moins de cent kilomètres les unes des autres, ce qui limite la portée de cette protection face à un événement de grande ampleur.
La responsabilité n'incombe-t-elle pas d'abord au client ?
Sur le plan contractuel, oui, et l'arrêt de Douai le confirme pour la partie qui concerne l'éloignement des sauvegardes. Le modèle de responsabilité partagée d'AWS place également la protection des données du côté du client. L'objection perd de sa force dès que le client final se distingue de celui qui a signé le contrat d'hébergement : l'indépendant qui utilise un logiciel en ligne subit un choix d'architecture qu'il n'a pas fait et qu'on ne lui a jamais expliqué.
Le RGPD ou NIS2 imposent-ils une sauvegarde hors région ?
Aucun des deux textes ne fixe de distance. NIS2 impose la continuité des activités, la gestion des sauvegardes et la reprise des activités parmi ses mesures de gestion des risques, en laissant l'entité démontrer la proportionnalité de son dispositif. Le règlement DORA est le seul à formuler un critère de distance explicite, réservé au site de traitement secondaire des dépositaires centraux de titres, qui doit présenter un profil de risque distinct.
Comment vérifier qu'une sauvegarde est réellement récupérable ?
En la restaurant, sur un système séparé physiquement et logiquement du système source, jusqu'à obtenir un service qui fonctionne et des données que quelqu'un vérifie. Le rapport utile indique la date, la durée obtenue, le volume manquant par rapport à l'instant du sinistre simulé, et la liste de ce qui a échoué au premier essai. Un test qui se limite à lire l'archive sans la remonter ne prouve rien d'exploitable.
Faut-il quitter le cloud et revenir aux disques durs ?
Changer l'endroit où les données sont rangées ne détermine pas ce qui les protège, et opposer le mot cloud au mot local évite la seule question utile. Deux prestataires qui dépendent du même bâtiment offrent une seule protection contre la destruction de ce bâtiment, tandis que deux implantations éloignées d'un même fournisseur en offrent deux. L'indépendance se juge sur ce qui peut tomber ensemble, et le nombre de logos sur un contrat ne la mesure pas.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
