Logo AgtechnoAGTECHNOServices TI gérés — Montréal

Le questionnaire de votre assureur cyber : pourquoi vous risquez d'échouer

Cyberassurance · 5 min de lecture

Il y a cinq ans, souscrire une assurance cyber prenait deux pages et une signature. Aujourd'hui, votre assureur vous demande de prouver ce que vous avez mis en place — et il vérifie.

Ce changement est passé sous le radar de beaucoup de dirigeants. Les assureurs ont payé cher les vagues de rançongiciels des dernières années, et ils ont resserré. Le questionnaire de renouvellement est devenu, dans les faits, un audit de sécurité déguisé.

Quatre exigences reviennent systématiquement. Si vous ne pouvez pas cocher les quatre honnêtement, attendez-vous à une prime en forte hausse, à une franchise gonflée, à des exclusions — ou à un refus pur et simple.

1. L'authentification multifacteur, partout

Ce n'est plus « avez-vous du MFA ». C'est « avez-vous du MFA sur les accès à distance, sur les courriels, sur les comptes administrateurs et sur vos systèmes critiques ».

Le piège classique : le MFA est activé pour la plupart des employés, mais pas pour les comptes de service, ni pour le vieux compte administrateur que personne n'ose toucher. C'est exactement par là que les attaquants entrent.

2. Une détection et réponse sur les postes (EDR), pas un simple antivirus

L'antivirus traditionnel compare les fichiers à une liste de menaces connues. L'EDR surveille les comportements : un processus qui commence à chiffrer des fichiers en masse à 2 h du matin, ça se détecte même si le logiciel malveillant est inédit.

Et l'assureur ne demande plus seulement si vous avez un EDR. Il demande de plus en plus s'il est surveillé — c'est-à-dire si quelqu'un regarde les alertes en dehors des heures de bureau. Une alerte qui sonne dans une console vide le vendredi soir n'a jamais arrêté un rançongiciel.

3. Des sauvegardes testées et hors de portée

C'est la question qui piège le plus de PME. « Avez-vous des sauvegardes? » — oui, évidemment. « Quand avez-vous testé une restauration complète pour la dernière fois? » — silence.

Trois critères comptent :

4. Un plan de réponse aux incidents écrit

Qui appelle-t-on à 3 h du matin? Qui décide de débrancher? Qui parle aux clients? Qui prévient la Commission d'accès à l'information dans les délais prévus par la Loi 25?

Un plan tient en trois ou quatre pages. Ce n'est pas un document de grande entreprise — c'est une liste de numéros, de rôles et de décisions préétablies. Mais il doit exister avant l'incident, parce qu'au moment où ça arrive, personne ne réfléchit clairement.

La question à laquelle personne ne pense

Voici ce qui devrait vous inquiéter davantage que la prime : que se passe-t-il si vous cochez une case que vous ne pouvez pas soutenir?

Une déclaration inexacte au moment de la souscription peut être invoquée par l'assureur pour refuser l'indemnisation au moment du sinistre. Vous auriez payé des primes pendant trois ans pour découvrir, le pire jour de votre vie professionnelle, que vous n'êtes pas couvert.

Nous voyons régulièrement des questionnaires remplis de bonne foi par un dirigeant qui pensait que « oui, on a des sauvegardes » suffisait. Ce n'est pas de la malhonnêteté — c'est un dirigeant qui répond à une question technique qu'il n'a pas les moyens de vérifier lui-même.

Comment transformer ce questionnaire en formalité

Une PME bien encadrée coche les quatre cases sans effort, parce que ces contrôles font partie de son fonctionnement normal, pas d'un projet spécial. Chez nos clients, le renouvellement d'assurance prend trente minutes : nous remettons un rapport annuel qui documente les contrôles en place, et il n'y a plus qu'à joindre le document.

Si votre renouvellement approche et que la lecture de cet article vous a fait tiquer, deux options gratuites pour commencer :

Et si vous voulez le portrait vérifié plutôt qu'auto-déclaré, c'est exactement ce que couvre notre diagnostic cybersécurité + Loi 25.

‹ Retour au blogue

Votre renouvellement approche?

Le diagnostic vous donne l'état réel de vos contrôles — et le plan pour combler les écarts avant la date.

Planifier mon diagnostic