AIKI Secure, services TI gérés et cybersécurité à Montréal
Assurance cyber : comment choisir la bonne couverture
Retour au blog
insurance

Assurance cyber : comment choisir la bonne couverture

Guide pratique pour naviguer le marché de l'assurance cyber et choisir la protection adaptée à votre entreprise.

Francesco Capaldo
14 juin 2024
5 min de lecture
Assurance cyber : comment choisir la bonne couverture

Une police que peu de dirigeants ont vraiment lue

L'assurance cyber est devenue une quasi-obligation pour les PME, souvent exigée par un client ou un prêteur. Mais entre l'achat et la réclamation, beaucoup d'entreprises découvrent que leur couverture ne correspond pas à ce qu'elles imaginaient.

Voici comment lire une police cyber, ce qui compte vraiment, et ce qui peut faire refuser une réclamation.

Les deux grandes familles de couverture

La couverture de première partie : vos propres pertes


  • La récupération et la reconstitution de vos données et systèmes.

  • L'interruption d'activité, donc les revenus perdus pendant l'arrêt.

  • L'extorsion, incluant la négociation et parfois le paiement.

  • Les frais de gestion de crise : investigation, notification, relations publiques.
  • La couverture de tierce partie : les réclamations des autres


  • La responsabilité civile envers vos clients dont les données ont fuité.

  • Les frais de défense juridique.

  • Certaines pénalités réglementaires, lorsque la loi permet leur assurabilité.
  • Pour une PME, l'interruption d'activité est souvent le poste le plus important, et celui dont les limites sont les plus vite atteintes.

    Ce qu'il faut regarder avant le prix

    Les limites, et surtout les sous-limites


    Une police annoncée à un million peut comporter des sous-limites bien plus basses pour l'extorsion ou la gestion de crise. C'est le détail qui compte.

    Le délai de carence en interruption d'activité


    Plusieurs polices ne commencent à indemniser qu'après un certain nombre d'heures d'arrêt. Si votre couverture démarre après 12 heures et que votre incident dure 10 heures, vous n'êtes pas couvert.

    Les exclusions


    Les plus fréquentes, et les plus lourdes de conséquences :
  • Les systèmes non mis à jour ou en fin de support.

  • L'absence des contrôles que vous avez déclarés avoir.

  • La négligence grave.

  • Certains actes attribués à un État.
  • Le soutien post-incident


    Beaucoup d'assureurs imposent leurs propres intervenants. Vérifiez-le avant l'incident : engager votre propre expert sans autorisation peut rendre ces frais non remboursables.

    Le questionnaire est devenu un audit

    C'est le grand changement des dernières années. Les assureurs ne se contentent plus de questions générales : ils exigent des contrôles précis, et le MFA ainsi que la détection sur les postes (EDR) sont en tête de liste. Nous détaillons ces attentes dans notre article sur le renouvellement d'assurance cyber.

    Le point le plus important de tout cet article : ce que vous déclarez doit être vrai. Cocher « MFA activé partout » alors que trois comptes administrateurs en sont dépourvus est une fausse déclaration, et c'est le motif le plus courant de refus d'une réclamation. Vérifiez avant de signer, pas après le sinistre.

    Le lien avec la Loi 25

    Un incident touchant des renseignements personnels déclenche des obligations québécoises : évaluation du risque, avis à la Commission d'accès à l'information, avis aux personnes concernées, registre des incidents. Ces démarches ont un coût, et votre police devrait le couvrir explicitement.

    Notez aussi que les sanctions administratives ne sont pas toujours assurables. La procédure complète est décrite dans notre article sur la déclaration d'un incident de confidentialité.

    Comment se préparer, concrètement

    1. Documentez vos mesures de sécurité avant de remplir le questionnaire. C'est exactement l'objet de notre checklist gratuite d'admissibilité à l'assurance cyber.
    2. Corrigez les écarts évidents, en commençant par le MFA et l'EDR, qui influencent à la fois votre prime et votre assurabilité.
    3. Préparez un plan de réponse aux incidents, souvent demandé et de toute façon indispensable. Notre modèle gratuit sert de point de départ.
    4. Faites relire les exclusions par quelqu'un qui les comprend, pas seulement le prix par votre courtier.

    Et si un incident survient : réussir sa réclamation

    La rapidité compte : la plupart des polices imposent un délai de notification court, souvent de 24 à 72 heures. La marche à suivre technique est détaillée dans les 24 premières heures après une cyberattaque. Du côté de l'assurance, voici ce qui fait la différence entre une réclamation payée et une réclamation contestée.

    Avant l'incident


  • Documentez votre infrastructure et vos mesures de sécurité. Une réclamation se défend avec des preuves de ce qui était en place, pas avec des souvenirs.

  • Lisez vos obligations de notification, y compris le délai exact et la personne à joindre chez l'assureur.

  • Ayez un plan d'intervention écrit. Plusieurs assureurs le demandent, et il accélère tout le reste.
  • Pendant l'incident


  • Avisez l'assureur avant d'engager des frais. Engager votre propre expert sans autorisation est la façon la plus courante de rendre des frais non remboursables.

  • Préservez les preuves. Ne réinstallez pas le poste touché avant l'analyse : sans preuve de ce qui s'est passé, l'évaluation du sinistre devient une négociation.

  • Documentez au fur et à mesure : chronologie, décisions, personnes impliquées, dépenses engagées.
  • Après l'incident


  • Chiffrez les pertes indirectes, pas seulement la facture technique. L'interruption d'activité est souvent le poste le plus important, et celui que les entreprises oublient de réclamer.

  • Répondez rapidement aux demandes de l'assureur. Les dossiers qui traînent sont ceux où l'information arrive au compte-gouttes.
  • En résumé

    L'assurance cyber n'est pas un substitut à la sécurité, c'est un filet pour ce que la sécurité n'a pas pu empêcher. Regardez les sous-limites, le délai de carence et les exclusions avant le prix, et surtout, assurez-vous que ce que vous déclarez est exact.

    AIKI Secure aide les PME québécoises à documenter et mettre en place les contrôles que les assureurs exigent. Pour une évaluation, communiquez avec nous ou appelez le 514-939-3222.

    Ressource gratuiteChecklist d'admissibilité à l'assurance cyberTéléchargez notre guide gratuit, étape par étape, pour passer à l’action.Obtenir le guide gratuit
    Partager
    Équipe AIKI Secure prête à sécuriser votre PME

    Besoin d'aide pour votre cybersécurité?

    Nos experts sont là pour vous accompagner dans la protection de votre entreprise.