
Tout le monde est d’accord pour dire qu’il faut sauvegarder son site. Pourtant, dans les
interventions d’urgence que nous menons — crash disque, piratage, mise à jour fatale, erreur humaine
— le scénario le plus fréquent n’est pas « pas de sauvegarde » : c’est « une
sauvegarde qui ne sert à rien ». Trop vieille, stockée sur le serveur qui vient de
mourir, incomplète, ou jamais testée. La parade tient en trois chiffres, empruntés au monde de la
sauvegarde professionnelle (règle popularisée notamment par l’US-CERT) : 3-2-1.
Voici comment l’appliquer concrètement à un site WordPress.
D’abord : que faut-il sauvegarder exactement ?
Un site WordPress vit en deux morceaux, et il faut les deux :
- →Les fichiers : le cœur WordPress (récupérable, donc secondaire), mais surtout
wp-content/— votre thème, vos extensions, et le dossier uploads/ qui contient TOUTES vos images et médias, irremplaçables. Pluswp-config.phpet.htaccess. - →La base de données : articles, pages, commandes, comptes clients, réglages. C’est le cerveau du site — des fichiers sans base donnent une coquille vide.
Une « sauvegarde » qui n’inclut que l’un des deux (le piège de certains outils mal
configurés) ne restaurera jamais un site fonctionnel.
3 copies : la production + deux sauvegardes
La copie n°1, c’est votre site en production. Il en faut deux autres, réellement distinctes —
deux sauvegardes générées par le même outil au même endroit comptent pour une. L’idée : aucun
incident unique ne doit pouvoir détruire toutes les copies à la fois.
2 supports : pas tous les œufs sur le serveur
L’erreur que nous voyons le plus : des sauvegardes consciencieuses, quotidiennes… stockées dans un dossier du même hébergement que le site. Crash disque, suspension du compte, ransomware, piratage avec suppression : tout ce qui détruit le site détruit aussi ses sauvegardes. Un attaquant qui obtient l’accès FTP efface d’ailleurs souvent les sauvegardes EN PREMIER.
Deuxième support type : un stockage objet ou cloud indépendant (Drive, Dropbox, S3, ou
l’espace de sauvegarde d’un autre prestataire), vers lequel votre outil de sauvegarde exporte
automatiquement.
1 copie hors site : chez un autre prestataire que votre hébergeur
« Hors site » signifie : si votre hébergeur disparaît entièrement de l’équation —
compte suspendu, incident majeur, litige commercial — vous avez encore tout. Les sauvegardes
automatiques incluses par l’hébergeur sont un excellent filet supplémentaire, mais elles ne
comptent pas comme copie hors site : elles vivent chez lui, avec une rétention souvent limitée à
7-14 jours, et certains contrats précisent qu’elles sont fournies « sans garantie ».
La fréquence et la rétention : les deux réglages qui comptent

| Type de site | Fréquence | Rétention recommandée |
|---|---|---|
| Vitrine peu modifiée | Hebdomadaire + avant chaque mise à jour | 30 jours |
| Site actif (blog, actualités) | Quotidienne | 30 jours |
| E-commerce | Quotidienne complète + base toutes les heures si commandes fréquentes | 30 à 90 jours |
| Avant toute intervention | Sauvegarde manuelle systématique | Jusqu’à validation |
Pourquoi 30 jours et pas 7 ? Parce qu’une infection se découvre souvent des semaines
après l’intrusion. Avec 7 jours de rétention, toutes vos copies disponibles contiennent déjà
le malware — nous rencontrons ce cas régulièrement en nettoyage de sites piratés, et il transforme
une restauration simple en reconstruction.
Le test de restauration : la moitié du travail
Une sauvegarde jamais restaurée est une hypothèse, pas une garantie. Ce qui peut échouer (vécu) :
archive corrompue, base exportée à moitié, sauvegarde qui a silencieusement cessé de tourner depuis
des mois, mot de passe du stockage distant perdu. Notre protocole : une restauration
d’essai par trimestre, sur un sous-domaine ou un environnement local, chronométrée. Vous
apprenez deux choses : que la sauvegarde fonctionne, et combien de temps prend le retour en
ligne — une information précieuse le jour où chaque heure compte.
Les outils : notre lecture rapide
- UpdraftPlus : la référence polyvalente — planification, export automatique vers de nombreux clouds, restauration intégrée. Notre choix par défaut pour les sites que nous ne gérons pas nous-mêmes.
- BackWPup, WPvivid : alternatives solides au même positionnement.
- Duplicator : excellent pour les migrations et copies complètes, moins orienté planification.
- Les sauvegardes de l’hébergeur : à activer TOUJOURS (c’est gratuit et automatique), mais comme filet supplémentaire — jamais comme stratégie unique, pour toutes les raisons vues plus haut.
Dernier conseil d’expérience : quelle que soit la solution, activez les
notifications d’échec. Une sauvegarde qui échoue en silence pendant six mois est
pire qu’une absence de sauvegarde — elle donne une fausse tranquillité. Et avant toute session de
mises à jour, déclenchez une sauvegarde manuelle : c’est la première règle de
notre protocole de mise à jour.
🔧 Vous voulez des sauvegardes externalisées, surveillées et testées sans y penser ? EVICO prend en charge mises à jour, sauvegardes, sécurité et surveillance de votre site : découvrez notre maintenance WordPress — audit initial offert. Ou contactez-nous directement.
Sources : règle 3-2-1 (US-CERT / bonnes pratiques de sauvegarde professionnelles) ;
conditions de service des sauvegardes hébergeur (rétentions constatées 7-14 jours) ;
retours d’intervention EVICO (restaurations et nettoyages).