Aller au contenu
Cabinet Fayat Associés
Écran d’ordinateur portable affichant du code, dans un espace de travail

Assurance cyber : couvrir votre entreprise face aux attaques

L’assistance technique dans l’heure, la remise en route, et les conséquences financières prises en charge.

4,7/5 sur 186 avis Google2 agences en Île-de-France

Devis Cyber

Un conseiller vous rappelle sous 24 heures ouvrées.

 

 

  • Sans engagement
  • Aucun frais de dossier
  • Réponse sous 24 h

À retenir

  1. Une attaque coûte d’abord en arrêt d’activité, avant même de coûter en rançon.
  2. Le contrat cyber combine assistance technique d’urgence, indemnisation et accompagnement juridique.
  3. La violation de données personnelles déclenche des obligations de notification à la charge de l’entreprise.
  4. Les compagnies conditionnent la couverture à des mesures de sécurité minimales, à vérifier avant de souscrire.

Ce que nous entendons le plus souvent

Vos fichiers sont chiffrés

Un rançongiciel bloque les postes et les serveurs, l’activité s’arrête, et personne ne sait par où commencer.

Un virement est parti au mauvais endroit

Un faux ordre, une usurpation d’identité fournisseur, et une somme importante quitte le compte de l’entreprise.

Des données clients ont fuité

Vous avez 72 heures pour le déclarer à la CNIL, et vos clients doivent être prévenus. Ces obligations se découvrent rarement au bon moment.

Votre contrat habituel ne joue pas

La multirisque professionnelle couvre l’incendie et le dégât des eaux, rarement une attaque informatique. On s’en aperçoit au moment de déclarer.

Assurance cyber, précisément

Sur cette page, « assurance cyber » désigne le contrat qui combine une assistance technique d’urgence après une attaque informatique, l’indemnisation des pertes d’exploitation et des frais de reconstitution des données, et la prise en charge des conséquences juridiques vis-à-vis des tiers.

À ne pas confondre avec

une solution de cybersécurité
Antivirus, pare-feu et sauvegardes préviennent l’attaque. L’assurance intervient après, quand la prévention a échoué. Les deux sont complémentaires, et les assureurs exigent la première pour accorder la seconde.
l’extension cyber d’une multirisque
Quand elle existe, elle reste très limitée en plafonds et n’inclut généralement pas l’assistance d’urgence, qui est pourtant la partie la plus utile dans les premières heures.

Que couvre une assurance cyber ?

Un contrat cyber combine trois volets : l’assistance technique en urgence, l’indemnisation des pertes financières et la prise en charge des conséquences juridiques de l’incident.

L’assistance est la partie la plus immédiatement utile. Elle donne accès, en général sous quelques heures, à des spécialistes qui interviennent pour contenir l’attaque, remettre les systèmes en route et analyser ce qui s’est passé.

L’indemnisation porte sur les pertes d’exploitation liées à l’arrêt, sur les frais de reconstitution des données et, selon les contrats, sur la fraude et le paiement d’une rançon dans les limites prévues.

Le volet juridique couvre la responsabilité de l’entreprise vis à vis des tiers dont les données ont été compromises, ainsi que l’accompagnement dans les démarches de notification imposées en cas de violation de données personnelles.

Vérifiez enfin le délai de carence de la perte d’exploitation. Beaucoup de contrats ne déclenchent l’indemnisation qu’au-delà de huit à douze heures d’interruption. Pour une structure dont l’activité s’arrête net sans accès aux fichiers, ce seuil change beaucoup de choses.

Assistance d’urgence
Intervention technique pour contenir l’attaque et rétablir l’activité.
Pertes d’exploitation
Compensation du chiffre d’affaires perdu pendant l’interruption.
Reconstitution des données
Frais de récupération et de reconstruction des fichiers.
Responsabilité et notification
Conséquences vis à vis des tiers et démarches réglementaires.

Ce que les assureurs exigent avant de couvrir

Les compagnies subordonnent la garantie cyber à un socle de sécurité minimal, et son absence peut réduire ou supprimer l’indemnisation.

Quatre exigences reviennent presque toujours : des sauvegardes régulières et déconnectées du réseau, des systèmes tenus à jour, une authentification renforcée pour les accès à distance, et des équipes sensibilisées.

Ce socle est déclaré à la souscription, et il engage. Une entreprise qui déclare des sauvegardes quotidiennes hors ligne et qui n’en dispose pas au moment du sinistre s’expose à un refus ou à une réduction de garantie.

Nous reprenons ce questionnaire avec vous avant la souscription. C’est aussi l’occasion d’identifier les points à corriger, qui sont souvent peu coûteux comparés au risque couvert.

L’authentification à deux facteurs sur les accès distants et la messagerie est devenue le point le plus systématiquement contrôlé. C’est aussi la mesure la moins coûteuse à mettre en place, et celle qui bloque la majorité des intrusions par identifiants volés.

Une garantie qui se dimensionne sur l’arrêt, pas sur la rançon

Le coût réel d’une attaque tient principalement à l’interruption d’activité et à la remise en état, pas au montant d’une éventuelle rançon.

Une entreprise à l’arrêt continue de payer ses charges et ses salaires pendant que le chiffre d’affaires s’interrompt. C’est cette perte qu’il faut chiffrer en premier lieu, en estimant le temps nécessaire à une remise en route complète.

Viennent ensuite les frais de reconstruction du système d’information et, quand des données personnelles sont concernées, le coût des démarches de notification et de la gestion de la relation avec les personnes touchées.

Nous partons de votre chiffre d’affaires, de votre dépendance à l’outil informatique et de vos délais de reprise réalistes pour déterminer les capitaux à retenir.

Un repère utile pour ce calcul : mesurez combien de temps votre activité peut fonctionner sans accès à vos fichiers, à votre messagerie et à vos outils de facturation. Si la réponse se compte en heures plutôt qu’en semaines, la perte d’exploitation est la garantie qui compte le plus dans votre contrat.

Cette page décrit le cadre. Votre contrat, lui, a ses propres lignes.

Envoyez-nous le vôtre, ou décrivez-nous votre activité en deux phrases. Nous vous dirons ce qu’il couvre réellement, ce qu’il laisse de côté, et si changer a un intérêt.

Les erreurs, les limites et les alternatives

erreur

Déclarer un socle de sécurité qu’on n’a pas

Le questionnaire de souscription engage. Une entreprise qui déclare des sauvegardes quotidiennes déconnectées du réseau et qui n’en dispose pas au moment du sinistre s’expose à une réduction, voire à un refus de garantie. Mieux vaut déclarer une situation imparfaite et la corriger.

erreur

Dimensionner le contrat sur le montant d’une rançon

Le coût réel d’une attaque tient d’abord à l’interruption d’activité et à la remise en état du système d’information. C’est le chiffre d’affaires à l’arrêt et le délai de reprise réaliste qui déterminent les capitaux, pas une hypothèse de rançon.

limite

Ce que le contrat ne rattrape pas

Les données définitivement perdues et non sauvegardées ne se reconstituent pas, quel que soit le plafond. La perte de confiance des clients et l’atteinte à la réputation ne s’indemnisent pas non plus. L’assurance couvre le financier, pas le commercial.

alternative

Les premières heures comptent plus que le contrat

Isoler les machines touchées du réseau sans les éteindre, ne pas tenter de restaurer avant analyse, appeler immédiatement la ligne d’assistance prévue au contrat. Une entreprise bien préparée limite son sinistre avant même que l’assureur n’intervienne.

Avis Google

Ce que disent nos clients

4,7 / 5 sur 186 avis
Très bonne réactivité de Mr Fayet concernant une demande d information pour un contrat d assurance voyage. Dès le lendemain j ai été rappelée.
Jaja 77700Agence de Val d’Europe · Voir sur Google
Je suis satisfait(e) des services proposés par cette assurance. Les démarches ont été simples, le personnel est à l’écoute et réactif. Les explications fournies sont claires et le traitement de mon dossier a été rapide. Je recommande cette assurance pour son professionnalisme et la qualité de son accompagnement.
henri MeunierAgence de Maisons-Alfort · Voir sur Google

Avis publiés sur les fiches Google de nos agences, reproduits sans modification. Chaque avis renvoie à sa fiche d’origine.

Nos sources

Rédigé par Cabinet Fayat Associés, assurance professionnelleMis à jour le

Ce qu’on nous demande avant de signer

Les questions qui reviennent le plus souvent au téléphone. Si la vôtre n’y est pas, posez-la-nous.

Une TPE a-t-elle besoin d’une assurance cyber ?

Les petites structures sont visées parce qu’elles sont moins protégées, et une interruption de quelques jours y pèse proportionnellement plus lourd. La question à se poser est simple : combien de temps votre activité peut-elle fonctionner sans accès à vos fichiers et à vos outils.

L’assurance cyber paie-t-elle la rançon ?

Certains contrats le prévoient dans des limites définies et sous conditions strictes, d’autres l’excluent. C’est un point à vérifier explicitement. Dans tous les cas, l’essentiel de la valeur du contrat porte sur l’assistance et sur la perte d’exploitation.

La multirisque professionnelle couvre-t-elle déjà le cyber ?

Rarement, et lorsqu’une extension existe elle reste très limitée. Le risque cyber fait l’objet d’un contrat ou d’une garantie dédiée, avec ses propres plafonds et son propre dispositif d’assistance.

Que faire dans l’heure qui suit une attaque ?

Isoler les machines touchées du réseau sans les éteindre, ne pas tenter de restaurer avant analyse, et appeler immédiatement la ligne d’assistance prévue au contrat. Les premières heures déterminent largement la suite.

Faut-il déclarer une violation de données ?

Une violation de données à caractère personnel doit être notifiée à l’autorité de contrôle dans un délai court, et les personnes concernées doivent être informées lorsque le risque est élevé. Le volet juridique du contrat cyber accompagne ces démarches.

Autres assurances

Ce qui vous retient, probablement

Ces cinq craintes sont celles que nos clients expriment le plus souvent. Autant y répondre avant que vous ayez à poser la question.

« On me répond pour souscrire, plus pour résilier. »
La résiliation de votre ancien contrat fait partie du dossier que nous montons. Nous rédigeons le courrier, nous l’envoyons, et nous vérifions que les prélèvements se sont bien arrêtés à l’échéance suivante.
« Ma cotisation augmente sans qu’on m’explique pourquoi. »
Nous reprenons votre contrat à chaque échéance, avant l’avis de prélèvement. Si la prime bouge, vous savez pourquoi et ce qu’on peut faire, plutôt que de le découvrir sur votre relevé bancaire.
« Au sinistre, l’agence n’a la main sur rien. »
C’est le reproche le plus fréquent fait au secteur. Ici, le dossier reste entre les mains de la personne qui l’a monté : nous suivons l’indemnisation, nous relançons l’expert, et nous intervenons quand ça traîne.
« Je n’arrive jamais à les joindre. »
Un interlocuteur identifié, deux agences où pousser la porte, et un bouton de rappel sur ce site. Pas de serveur vocal entre vous et la personne qui connaît votre dossier.
« Combien ça me coûte de vous solliciter ? »
Rien. Notre rémunération est intégrée à la prime versée à la compagnie, comme pour tout intermédiaire en assurance. Ni frais de dossier, ni honoraires, y compris si vous ne donnez pas suite.

Parlons de votre situation, pas d’un tarif moyen.

Décrivez-nous votre activité et votre contrat actuel. Nous revenons vers vous sous 24 heures ouvrées avec une proposition chiffrée, ou avec les raisons pour lesquelles nous ne sommes pas les mieux placés.

Ou sans passer par le formulaire

Être recontacté

Sous 24 heures ouvrées.

 

 

 

 

 

  • Sans engagement
  • Aucun frais de dossier
  • Réponse sous 24 h