Assurance cyber : ce que l'assureur vérifie avant de couvrir une PME
Une assurance cyber prend en charge tout ou partie des conséquences d'une cyberattaque : frais de remise en état, pertes d'exploitation, assistance juridique, réclamations de tiers. Avant de couvrir une PME, l'assureur évalue son niveau de protection, le plus souvent à l'aide d'un questionnaire sur la double authentification, les sauvegardes, les mises à jour et la protection des postes. Une entreprise qui ne coche pas ces cases peut voir sa demande refusée, ses garanties réduites ou sa prime alourdie. L'assurance vient donc après la sécurité, jamais à sa place.
Ce que couvre une assurance cyber
Assurance cyber et multirisque professionnelle
Assurance cyber, cyber assurance, assurance des cyber risques ou du risque cyber : les noms varient d'un assureur à l'autre, mais ils désignent le même type de contrat. Il se distingue de la multirisque professionnelle, qui protège les locaux, le matériel et souvent la responsabilité civile, mais ne couvre souvent qu'en partie, voire pas du tout, les suites d'une attaque informatique. Le contrat cyber vise précisément ce que la multirisque laisse de côté : les données perdues, les systèmes à remettre en état, l'activité arrêtée et les réclamations qui suivent. Avant de souscrire, il est donc utile de relire les conditions générales du contrat actuel, pour savoir ce qu'il couvre déjà.
Les dommages subis par l'entreprise
Le cœur du contrat concerne ce que l'entreprise subit elle-même après une attaque. Quand le contrat prévoit une ligne d'assistance, l'appeler est souvent la première démarche le jour de l'attaque : elle mobilise des spécialistes avant même que le sinistre soit chiffré. Le contrat prend ensuite généralement en charge les frais d'expertise pour comprendre l'attaque, la remise en état des systèmes, la restauration des données et, souvent, les pertes d'exploitation pendant l'arrêt. Cette assistance, technique et juridique, est parfois complétée d'un appui en communication de crise, ce qui compte pour une PME sans service informatique. Le détail varie d'un contrat à l'autre : mieux vaut lire les définitions, les plafonds et les franchises que le seul intitulé des garanties.
La responsabilité envers les tiers
Le second volet couvre la responsabilité de l'entreprise envers ses clients, ses partenaires ou toute autre personne lésée. Imaginons un cabinet comptable dont la messagerie piratée a servi à envoyer de fausses factures à ses propres clients : certains ont payé, et ils réclament réparation. L'assurance prend alors en charge, selon les termes du contrat, les frais de défense et les indemnités dues. Certaines dépenses restent en revanche discutées ou exclues, comme le paiement d'une rançon ou les sanctions administratives, et chaque contrat doit être lu sur ces points.
Ce que les assureurs demandent souvent
Un questionnaire avant tout contrat
La souscription commence presque toujours par un questionnaire, plus ou moins détaillé selon la taille de l'entreprise et le montant de garantie demandé. L'assureur cherche à savoir comment la PME se protège : qui gère l'informatique, quelles données elle traite, quels accès sont ouverts depuis l'extérieur, ce qui se passerait si les serveurs tombaient. Les réponses engagent l'entreprise, car une déclaration inexacte peut se retourner contre elle au moment du sinistre, jusqu'à réduire ou supprimer l'indemnisation. Cocher « oui » de mémoire, un vendredi soir, à la question des sauvegardes testées est donc une mauvaise idée.
Les points qui reviennent le plus souvent
D'un assureur à l'autre, les mêmes sujets reviennent. La double authentification est attendue sur la messagerie, sur les accès à distance et sur les comptes d'administration ; son absence suffit parfois à bloquer un dossier. Les sauvegardes doivent être régulières, comporter une copie isolée du réseau et avoir déjà été restaurées avec succès. Viennent ensuite les mises à jour appliquées sans retard, un antivirus capable de détecter les comportements suspects, la sensibilisation des salariés et parfois un plan de reprise écrit. C'est souvent en remplissant ce questionnaire qu'une entreprise mesure l'intérêt d'un audit cybersécurité PME.
Pourquoi un audit préalable facilite la souscription
Répondre juste, et pouvoir le montrer
Un audit transforme des réponses approximatives en constats vérifiés. Le dirigeant pense que la double authentification est active partout ; l'audit montre qu'elle manque sur la boîte de l'accueil, que trois personnes ouvrent avec le même mot de passe. Il croit la sauvegarde à l'abri ; l'audit révèle que l'unique copie dort sur un disque branché en permanence au serveur, à portée d'un rançongiciel. Corriger ces écarts avant de signer évite une déclaration inexacte, et un rapport écrit permet de montrer à l'assureur ce qui est réellement en place.
Corriger dans le bon ordre
L'audit sert aussi à hiérarchiser. Toutes les exigences d'un questionnaire n'ont pas le même coût, et une PME n'a pas à tout traiter d'un coup : activer la double authentification ou tester une restauration se fait vite et protège beaucoup, alors que remplacer un serveur hors d'âge se prépare sur plusieurs mois. Un plan de sécurité informatique issu de l'audit répartit ces actions dans le temps. Il sert ensuite de pièce justificative au renouvellement du contrat, quand l'assureur demande ce qui a progressé.
Ce que l'assurance ne remplace pas
Elle indemnise, elle ne restaure pas
Une assurance verse de l'argent, mais elle ne remet pas les données en place et ne rend pas aux clients leur confiance. Si la sauvegarde n'existe pas, aucune indemnité ne fera revenir dix ans de dossiers clients, de plans ou de comptabilité. L'arrêt d'activité, même indemnisé, désorganise l'entreprise pendant des semaines et peut lui coûter un marché que le contrat ne couvrira jamais. L'article L. 12-10-1 du Code des assurances subordonne en outre l'indemnisation des pertes liées à une cyberattaque au dépôt d'une plainte au plus tard 72 heures après que la victime en a eu connaissance : encore faut-il savoir réagir vite.
La sécurité reste le préalable
L'assurance couvre un risque résiduel, celui qui subsiste une fois les protections raisonnables en place. Elle suppose donc que l'entreprise connaisse ses risques informatiques, applique les mesures de base et sache comment réagir le jour de l'incident. Une PME qui souscrit sans rien changer à ses pratiques paie une prime pour couvrir un sinistre que ses propres pratiques rendent probable. À l'inverse, une entreprise bien protégée aborde la souscription en position de force et sait exactement ce qu'elle transfère à l'assureur.
Préparer son dossier d'assurance cyber
Les pièces à rassembler
Un dossier bien préparé tient en quelques documents : un inventaire à jour des postes, des serveurs et des logiciels, la liste des accès à distance et des comptes d'administration, la description des sauvegardes avec la date de la dernière restauration réussie. On y ajoute la procédure à suivre en cas d'incident, avec les numéros à appeler, et le plan de sauvegarde informatique si l'entreprise en a rédigé un. Ces éléments permettent de remplir le questionnaire sans approximation, puis de répondre aux questions de l'assureur au renouvellement. Ils resservent surtout le jour du sinistre, quand il faudra expliquer ce qui était en place, et depuis combien de temps.
Ce que nous faisons chez KERIONIS
Notre rôle se situe en amont de la souscription. Un audit cybersécurité gratuit de 45 minutes fait le point sur ce qui expose le plus votre activité ; l'audit approfondi, facturé sur devis, aboutit à un rapport écrit et à un plan d'action chiffré, utiles pour démontrer votre démarche. Nous mettons ensuite en place les mesures retenues, de la double authentification à la sauvegarde externalisée chiffrée, pour que votre installation corresponde à ce que vous déclarez.
Faire le point avant de souscrire
Un audit gratuit de 45 minutes, puis un audit approfondi si besoin.
Découvrez ce que l'audit examine et les documents qu'il vous remet.
Questions fréquentes : Assurance cyber
Qu'est-ce qu'une assurance cyber ?
Une assurance cyber est un contrat qui prend en charge tout ou partie des conséquences d'une cyberattaque : frais d'expertise et de remise en état, pertes d'exploitation, assistance, et réclamations de tiers touchés par l'incident. Les garanties, les plafonds et les exclusions varient d'un contrat à l'autre et doivent être lus avec attention.
Que demande un assureur avant de couvrir le risque cyber ?
L'assureur fait généralement remplir un questionnaire sur la protection de l'entreprise. Il s'intéresse surtout à la double authentification sur la messagerie et les accès à distance, aux sauvegardes isolées et testées, à l'application des mises à jour, à la protection des postes et à la sensibilisation des salariés.
L'assurance cyber remplace-t-elle les mesures de sécurité ?
Non. L'assurance indemnise une partie des pertes, mais elle ne restaure pas les données et ne couvre que le risque résiduel, une fois les protections de base en place. Une entreprise mal protégée s'expose d'ailleurs à un refus de couverture ou à une indemnisation réduite.