SIG DCG (UE8) : Système d'information, environnement et sécurité

Tout le programme DCG, déjà prêt à réviser

Fiches, quiz, flashcards et infographies déjà créés, avec un tuteur IA. Paiement unique, dès 29 €.

Voir les packs DCG

Protection, sauvegarde, restauration et signature électronique

À retenir

Cadre programme : DCG, programme 2025 (arrêté du 4 août 2025, première session 2027), UE 8 « Systèmes d'information de gestion », partie 4 « Appréhender les défis du système d'information en termes de règlementation, sécurité et durabilité », sous-partie 4.2 « Garantir la sécurisation du système d'information et des échanges de données » (outils et procédures de protection, de sauvegarde et de restauration ; principes de la signature électronique et du certificat numérique ; fiabilité des procédures).

Pourquoi c'est central à l'examen : après avoir identifié les risques (cours 10), le candidat doit identifier les mesures de protection, appliquer des procédures de sécurité et analyser la fiabilité d'une procédure. Le programme s'appuie sur l'aspect fonctionnel des outils : à quoi ils servent, ce qu'ils protègent, leurs limites. Les différents types de chiffrement n'ont pas à être présentés ; la signature électronique s'explique par ses principes.

01Authentification, droits et mots de passe

1.1 Authentifier les utilisateurs

L'authentification vérifie qu'une personne est bien celle qu'elle prétend être. Trois familles de preuves existent.

PreuveCe que c'estExemple
Ce que l'on saitUn secretMot de passe, code
Ce que l'on possèdeUn objetTéléphone qui reçoit un code, carte, clé physique
Ce que l'on estUne caractéristique propreEmpreinte, visage (données sensibles : cours 08)

L'authentification à plusieurs facteurs combine au moins deux preuves de familles différentes : même si le mot de passe est volé (hameçonnage), l'attaquant ne peut pas se connecter sans le second élément. C'est la mesure la plus efficace contre le vol d'identifiants.

1.2 Les bonnes pratiques de mot de passe

  • Long, de préférence une phrase ; la longueur compte plus que la complexité apparente ;
  • Unique pour chaque service : un mot de passe réutilisé compromis ouvre tous les comptes ;
  • Jamais communiqué à un collègue, ni écrit en clair, ni envoyé par courriel ;
  • Conservé dans un gestionnaire de mots de passe validé par l'entreprise ;
  • Changé en cas de soupçon de fuite.

1.3 Gérer les droits d'accès

PrincipeContenu
Droit minimalChacun n'a accès qu'à ce qui est nécessaire à sa fonction
Comptes nominatifsUn compte par personne : assure l'imputabilité (cours 10)
Séparation des tâchesCelui qui saisit un virement n'est pas celui qui le valide
Revue périodiqueLes droits sont revérifiés régulièrement
Mouvements du personnelDroits retirés au départ, modifiés au changement de poste

02Les outils de protection

OutilFonctionCe qu'il protègeLimite
Pare-feuFiltre les communications entrantes et sortantes selon des règlesLe réseau contre des accès non autorisésN'arrête pas un courriel piégé ouvert par un salarié
Antivirus (ou protection des postes)Détecte et bloque les logiciels malveillantsPostes et serveursNe détecte pas toutes les menaces nouvelles
Mises à jour (correctifs)Corrigent les vulnérabilités connues des logiciels et systèmesTout le SIUne mise à jour non appliquée laisse la faille ouverte
Réseau privé virtuel (VPN)Crée une liaison protégée entre un poste distant et le réseau de l'entrepriseLes échanges en télétravail ou en déplacementNe protège pas un poste déjà compromis
Chiffrement (cité comme fonction)Rend les données illisibles sans la clé de déchiffrementLes données d'un portable perdu, les échangesUne clé perdue rend les données inaccessibles
Gestion des droits et des journauxLimite les accès, garde la trace des actionsConfidentialité, traçabilitéDemande un suivi régulier

À retenir

Défense en profondeur : aucune mesure n'est suffisante seule. On superpose plusieurs couches (humaine, procédurale, technique) : si l'une cède, les autres limitent les dégâts.

03Sauvegarde et restauration

3.1 Pourquoi sauvegarder

La sauvegarde est une copie des données, conservée à part, qui permet de les restaurer après une perte (panne, erreur, rançongiciel, sinistre). Elle protège la disponibilité et l'intégrité. Une copie qui reste sur le même disque ou connectée en permanence au serveur n'est pas une sauvegarde fiable : elle disparaît avec lui, ou est chiffrée avec lui par un rançongiciel.

À retenir

Sauvegarde, réplication, archivage : la sauvegarde permet de revenir à un état antérieur ; la réplication maintient une copie à jour en temps réel (elle recopie aussi les erreurs et les fichiers chiffrés par un rançongiciel) ; l'archivage conserve des documents pour des raisons de conservation (cours 08).

3.2 Les trois types de sauvegarde

TypeContenu sauvegardéVolumeRestauration
ComplèteToutes les donnéesMaximalSimple : un seul jeu
IncrémentaleSeulement ce qui a changé depuis la dernière sauvegarde (complète ou incrémentale)MinimalLongue : la complète puis chaque incrémentale, dans l'ordre
DifférentielleCe qui a changé depuis la dernière sauvegarde complèteIntermédiaire, croissant d'un jour à l'autrePlus simple : la complète puis la dernière différentielle

3.3 La règle 3-2-1

ChiffreRègle
3Disposer de trois copies des données (l'original et deux sauvegardes)
2Sur deux supports différents
1Dont une copie hors site (et idéalement hors ligne, déconnectée du réseau)

3.4 Les procédures indispensables

  1. Planifier : fréquence (selon la perte de données acceptable), jeux conservés, durée de conservation.
  2. Protéger les sauvegardes : accès limités, copies hors ligne contre les rançongiciels.
  3. Tester la restauration régulièrement : une sauvegarde qui n'a jamais été restaurée est une hypothèse, pas une garantie.
  4. Documenter la procédure de restauration et qui la réalise.
  5. Mesurer deux exigences : la durée d'interruption acceptable (combien de temps le service peut rester arrêté) et la perte de données acceptable (jusqu'à quelle ancienneté). Elles dictent la fréquence des sauvegardes et la rapidité de restauration.

3.5 Le plan de continuité

Le plan de continuité d'activité définit comment l'organisation continue de fonctionner pendant un incident majeur (activités prioritaires, solutions de secours, rôles) ; le plan de reprise décrit comment redémarrer le SI. Ils sont cités ici, sans étude détaillée.

04La signature électronique et le certificat numérique

4.1 À quoi sert une signature électronique

Une signature électronique permet de signer un document numérique en garantissant : l'identité du signataire (authenticité), que le document n'a pas été modifié après la signature (intégrité), et que le signataire ne pourra pas nier avoir signé (non-répudiation).

4.2 Les principes, sans entrer dans la technique

Le programme demande les principes, pas les algorithmes.

NotionPrincipe
EmpreinteUn calcul résume le document en une courte suite de caractères, l'empreinte. Si le document change, même d'un caractère, l'empreinte change complètement
Clé privéeÉlément secret que seul le signataire détient ; il s'en sert pour signer l'empreinte
Clé publiqueÉlément public, diffusé à tous, qui permet de vérifier la signature. Il ne permet pas de signer
VérificationLe destinataire recalcule l'empreinte du document reçu, vérifie avec la clé publique que la signature correspond. Si c'est le cas : le document n'a pas été modifié, et la signature vient bien du détenteur de la clé privée

Illustration (extraits d'empreintes calculées sur deux textes qui ne diffèrent que par un chiffre) :

TexteDébut de l'empreinte
Contrat 45000 EURe1d9136c334315cc...
Contrat 54000 EUR8f9b84ff14c645a8...

Les deux empreintes n'ont rien en commun : toute altération se détecte.

4.3 Le certificat numérique

Une clé publique ne prouve pas à elle seule qui en est le titulaire. Le certificat numérique est une sorte de carte d'identité numérique : il lie une identité à une clé publique. Il est délivré et signé par une autorité de certification, tiers de confiance qui a vérifié l'identité du demandeur. Il a une durée de validité et peut être révoqué.

4.4 Les trois niveaux de signature (règlement européen)

Le règlement (UE) n° 910/2014, modifié par le règlement (UE) 2024/1183 du 11 avril 2024, distingue trois niveaux.

NiveauPrincipeExemple
SimpleTout procédé identifiant le signataire sans garantie particulièreCase à cocher, nom tapé, image de signature
AvancéeLiée uniquement au signataire, permet de l'identifier, créée avec des moyens qu'il contrôle, et détecte toute modificationSignature par un service avec authentification forte
QualifiéeSignature avancée créée avec un dispositif qualifié et reposant sur un certificat qualifiéSignature avec certificat délivré par un prestataire qualifié

Seule la signature qualifiée a un effet équivalent à celui d'une signature manuscrite dans toute l'Union européenne. Chaque État membre doit fournir un portefeuille européen d'identité numérique (échéance : fin 2026).

4.5 La valeur probante

En droit français, l'écrit électronique a la même force probante que l'écrit papier si la personne dont il émane est identifiée et si son intégrité est garantie (code civil, art. 1366). La fiabilité du procédé de signature est présumée pour une signature qualifiée (art. 1367 et décret n° 2017-1416) : cette présomption peut être renversée par la preuve contraire. Pour les autres niveaux, c'est à celui qui s'en prévaut de démontrer la fiabilité du procédé.

05Analyser la fiabilité d'une procédure

Pour juger une procédure de sécurité (sauvegarde, validation, signature), on se pose six questions.

QuestionExemple
Qui ?Qui est responsable, qui exécute, qui contrôle ?
Quoi ?Quelles données, quels risques couverts ?
Comment ?La procédure est-elle écrite, appliquée, adaptée au risque ?
Quelle preuve ?Reste-t-il une trace ?
Quel contrôle ?A-t-elle été testée ?
Quel point faible ?Que se passe-t-il si la personne clé est absente ?

Exemples corrigés

Cas 1 : analyser la fiabilité de la procédure de sauvegarde d'une PME

Faits. La société Girard (30 salariés) possède un serveur de fichiers de 800 Go. Sa « sauvegarde » consiste à recopier, chaque soir, tout le serveur sur un disque externe branché en permanence à ce serveur, dans le même local. Elle n'a jamais testé de restauration. Le responsable informatique est le seul à connaître la procédure. Environ 3 % des données (24 Go) sont modifiées chaque jour ; on suppose que les modifications d'un jour sont différentes de celles des autres jours.

Question 1. Analyser la fiabilité de la procédure. Question 2. Proposer un plan : sauvegarde complète le dimanche, incrémentale ou différentielle les autres jours ; comparer les volumes d'une semaine et la restauration d'un incident survenu le vendredi matin. Question 3. Dimensionner l'espace pour conserver quatre semaines.

Réponse 1.

QuestionConstatRisque
Qui ?Une seule personneSi elle est absente, personne ne sait restaurer
Où ?Disque branché en permanence, même localRançongiciel, incendie, vol : la sauvegarde disparaît avec le serveur
Combien de copies ?Deux (l'original et le disque)Règle 3-2-1 non respectée
Test ?JamaisOn ne sait pas si la restauration fonctionne

Réponse 2. Sauvegarde complète le dimanche (800 Go), sauvegarde du lundi au samedi.

CalculVolume par semaine
Incrémentale : 24 Go par jour800 + 6 × 24944 Go
Différentielle : 24, 48, 72, 96, 120, 144 Go800 + 24 × (1 + 2 + 3 + 4 + 5 + 6) = 800 + 5041 304 Go

Restauration d'un incident le vendredi matin (dernière sauvegarde : jeudi soir ; modifications de lundi à jeudi, soit 4 jours).

Jeux nécessairesVolume à restaurer
IncrémentaleComplète + lundi + mardi + mercredi + jeudi = 5 jeux800 + 4 × 24 = 896 Go
DifférentielleComplète + différentielle de jeudi = 2 jeux800 + 96 = 896 Go

Avec un débit de restauration de 40 Mo/s (1 Go = 1 000 Mo), la durée est de 896 000 / 40 = 22 400 s, soit 6,2 heures dans les deux cas. La différence est la fiabilité : en incrémentale, la perte d'un seul des cinq jeux empêche toute restauration complète.

Réponse 3.

CalculRésultat
Quatre semaines en incrémentale4 × 9443 776 Go
Deux copies (règle 3-2-1 : deux sauvegardes)2 × 3 7767 552 Go, soit environ 7,6 To

Conclusion argumentée. La procédure actuelle est peu fiable : une seule copie, au même endroit, connectée en permanence, jamais testée, dépendante d'une personne. Je recommande l'incrémentale (moins volumineuse : 944 Go contre 1 304 Go par semaine) avec un test de restauration trimestriel, ou la différentielle si la simplicité de restauration prime.

Écrit au décideur (à la direction). « Notre sauvegarde actuelle ne résisterait ni à un rançongiciel ni à un incendie : le disque est branché en permanence au serveur, dans le même local, et la restauration n'a jamais été testée. Je propose une sauvegarde complète le dimanche et incrémentale les autres jours, avec deux copies dont une hors site déconnectée du réseau, soit environ 7,6 To d'espace pour quatre semaines, et un test de restauration chaque trimestre, réalisé aussi par un second salarié. »

Cas 2 : quel niveau de signature électronique pour trois documents

Faits. La société Girard utilise trois documents : (a) un devis de 800 € accepté par un client habituel ; (b) un contrat de prestation de 45 000 € avec un nouveau client ; (c) une note de service interne. Elle compare trois procédés : (1) un nom tapé en bas d'un courriel ; (2) une image de signature manuscrite scannée ; (3) un service de signature qualifiée, qui vérifie l'identité du signataire, scelle le document et horodate la signature, avec un certificat qualifié délivré par un prestataire qualifié et un dispositif qualifié de création de signature.

Question. Évaluer chaque procédé et conseiller un niveau pour chaque document.

Analyse.

ProcédéAuthenticitéIntégritéNon-répudiationNiveau
(1) Nom tapéFaible (n'importe qui peut taper un nom)AucuneFaibleSimple
(2) Image scannéeFaible (une image se copie)Aucune (le document peut être modifié)FaibleSimple
(3) Service avec certificat qualifiéForte (identité vérifiée)Forte (scellement)ForteQualifiée : équivalente à la signature manuscrite dans l'Union européenne, fiabilité présumée
DocumentEnjeuProcédé conseillé
(a) Devis de 800 € avec un client connuFaibleUn procédé simple peut suffire (acceptation tracée) ; une signature plus fiable reste préférable si le client conteste
(b) Contrat de 45 000 € avec un nouveau clientÉlevé, risque de contestationProcédé (3) : la preuve est solide
(c) Note interneFaibleAucune signature ; la traçabilité de la diffusion suffit

Conclusion argumentée. Le niveau doit être proportionné à l'enjeu : le contrat de 45 000 € justifie le procédé (3), seul à offrir identité vérifiée, intégrité et preuve opposable. Les procédés (1) et (2), de niveau simple, sont insuffisants pour un enjeu élevé. Si le sujet précise une exigence légale de niveau, c'est elle qui prime.

Écrit au décideur (à l'associé gérant). « Pour le contrat de 45 000 €, je recommande une signature qualifiée : l'identité du signataire est vérifiée, le document est scellé et, en cas de litige, la fiabilité du procédé est présumée. Un nom tapé ou une image de signature se contestent facilement. Pour les petits devis avec des clients connus, une acceptation par courriel conservée peut suffire ; je propose de fixer un seuil de montant au-delà duquel la signature qualifiée devient obligatoire. »

Vocabulaire essentiel

TermeDéfinition
Authentification à plusieurs facteursVérification de l'identité par au moins deux preuves de familles différentes
Pare-feuFiltre les communications selon des règles
Réseau privé virtuelLiaison protégée entre un poste distant et le réseau de l'entreprise
ChiffrementRend les données illisibles sans la clé (cité comme fonction)
Sauvegarde complète / incrémentale / différentielleTout ; depuis la dernière sauvegarde ; depuis la dernière complète
Règle 3-2-1Trois copies, deux supports, une hors site
Test de restaurationVérification que les données peuvent être récupérées
EmpreinteRésumé d'un document, qui change si le document change
Clé privée / clé publiqueSecret du signataire / élément de vérification diffusé
Certificat numériqueLien entre une identité et une clé publique, délivré par une autorité de certification
Signature simple, avancée, qualifiéeTrois niveaux, seule la qualifiée équivaut à la signature manuscrite

Points clés à retenir

  1. Authentification à plusieurs facteurs : contre le vol d'identifiants ; droit minimal, comptes nominatifs, séparation des tâches.
  2. Outils : pare-feu, antivirus, mises à jour, réseau privé virtuel, chiffrement : aucun n'est suffisant seul (défense en profondeur).
  3. Sauvegarde : complète, incrémentale, différentielle ; la différentielle restaure plus simplement, l'incrémentale prend moins de place.
  4. Règle 3-2-1 : trois copies, deux supports, une hors site (et hors ligne).
  5. Tester la restauration : sans test, la sauvegarde est une hypothèse.
  6. Signature électronique : empreinte, clé privée pour signer, clé publique pour vérifier ; certificat délivré par une autorité de certification.
  7. Trois niveaux : simple, avancée, qualifiée ; seule la qualifiée équivaut à la signature manuscrite dans toute l'Union.
  8. Écrit électronique : même force probante que le papier si l'auteur est identifié et l'intégrité garantie ; fiabilité présumée pour la signature qualifiée.
  9. Les types de chiffrement ne sont pas à présenter.

Pièges fréquents

  1. Croire qu'une copie sur un disque toujours connecté est une sauvegarde fiable.
  2. Oublier le test de restauration.
  3. Confondre sauvegarde incrémentale et différentielle : l'incrémentale part de la dernière sauvegarde de n'importe quel type, la différentielle de la dernière complète.
  4. Confondre sauvegarde et réplication ou archivage.
  5. Présenter les types de chiffrement (hors programme) au lieu d'en décrire la fonction.
  6. Confondre clé privée et clé publique : on signe avec la privée, on vérifie avec la publique.
  7. Penser que toute signature électronique vaut une signature manuscrite : seule la qualifiée l'est.
  8. Compter sur un seul outil (antivirus, pare-feu) sans mesures complémentaires.
  9. Croire que le certificat chiffre le document : il lie une identité à une clé publique.

Q&R pour le tuteur IA

Q : Qu'est-ce que l'authentification à plusieurs facteurs ? R : Une vérification d'identité qui combine au moins deux preuves de familles différentes (ce que l'on sait, ce que l'on possède, ce que l'on est). Même si le mot de passe est volé, il ne suffit pas pour se connecter.

Q : Quelle différence entre sauvegarde incrémentale et différentielle ? R : L'incrémentale sauvegarde ce qui a changé depuis la dernière sauvegarde, quelle qu'elle soit ; elle est légère mais exige de restaurer toute la chaîne. La différentielle sauvegarde ce qui a changé depuis la dernière complète ; elle est plus volumineuse mais ne demande que deux jeux à restaurer.

Q : Que dit la règle 3-2-1 ? R : Trois copies des données, sur deux supports différents, dont une hors site, de préférence déconnectée du réseau.

Q : Pourquoi tester une sauvegarde ? R : Parce que seule la restauration prouve qu'on peut récupérer les données. Une sauvegarde jamais testée peut être inutilisable le jour où l'on en a besoin.

Q : Comment fonctionne, en principe, une signature électronique ? R : Le document est résumé en une empreinte ; le signataire signe cette empreinte avec sa clé privée ; le destinataire vérifie la signature avec la clé publique et en recalculant l'empreinte. Toute modification du document est détectée.

Q : À quoi sert un certificat numérique ? R : À lier une identité à une clé publique. Il est délivré par une autorité de certification, tiers de confiance qui a vérifié l'identité du titulaire.

Q : Quels sont les niveaux de signature électronique ? R : Simple, avancée et qualifiée. Seule la signature qualifiée équivaut à la signature manuscrite dans toute l'Union européenne, avec une fiabilité présumée en droit français.

Tu as lu le cours. Passe maintenant à la pratique :

SIG DCG (UE8) : Système d'information, environnement et sécurité

Ajoute gratuitement le Kit à ton espace, puis utilise tes jetons pour générer un quiz, créer des flashcards ou poser tes questions au Tuteur IA.

Quiz, flashcards et fiches déjà prêts

Voir les packs DCG