Assurance cyber : les questions de votre assureur, et comment y répondre sans mentir

Double authentification, sauvegardes hors ligne, plan de réponse : les assureurs posent des questions de plus en plus précises. Une mauvaise réponse peut coûter la garantie le jour du sinistre.

Souscrire ou renouveler une assurance cyber passe désormais par un questionnaire détaillé. Pour un cabinet sans service informatique, certaines questions sont obscures, et la tentation est grande de cocher « oui » partout. C'est un risque réel : une déclaration inexacte peut réduire ou annuler l'indemnisation au moment où vous en avez besoin.

Les questions qui reviennent presque toujours

« La double authentification est-elle activée sur la messagerie et les accès à distance ? »

C'est souvent la question éliminatoire. Elle vise tous les comptes, pas seulement le vôtre. D'après l'étude 2025 de Cybermalveillance.gouv.fr auprès des TPE-PME, seules 26 % des entreprises interrogées l'avaient mise en place. Si ce n'est pas encore votre cas, c'est la première chose à corriger, en une journée.

« Disposez-vous de sauvegardes hors ligne ou immuables, testées régulièrement ? »

« Hors ligne » signifie qu'un rançongiciel qui chiffre vos ordinateurs ne peut pas atteindre la sauvegarde : un disque débranché, ou un service de sauvegarde qui empêche la suppression. « Testées » signifie que vous avez déjà restauré des fichiers pour vérifier. Un disque externe branché en permanence ne répond pas à la question.

« Vos postes et serveurs sont-ils à jour et protégés par un antivirus ? »

Les mises à jour doivent être automatiques, et aucun système ne doit être hors support de son éditeur. Notez la solution antivirus utilisée : l'assureur peut vous demander laquelle.

« Vos collaborateurs sont-ils sensibilisés ? »

Une session annuelle, datée et avec la liste des participants, est une preuve simple à conserver.

« Avez-vous une procédure de vérification des changements de coordonnées bancaires ? »

Elle apparaît de plus en plus souvent, car la fraude au virement a fortement progressé. Une procédure écrite, connue de l'équipe, suffit : voici comment la mettre en place.

« Avez-vous un plan de réponse en cas d'incident ? »

Pour un cabinet, une page suffit : qui prévenir, comment isoler un poste, où sont les sauvegardes, les numéros utiles (dont celui de l'assistance de l'assureur).

La règle des 72 heures pour porter plainte

Depuis 2023, le Code des assurances (article L12-10-1) subordonne l'indemnisation des pertes liées à une cyberattaque au dépôt d'une plainte dans les 72 heures après que vous en avez eu connaissance. Notez-le dans votre plan de réponse : dans l'urgence, c'est typiquement le délai qu'on laisse passer.

Comment répondre honnêtement

  1. Faites le point avant de remplir, pas en remplissant. Un diagnostic rapide vous dit précisément ce qui est en place.
  2. Répondez « non » ou « en cours » quand c'est la vérité, et indiquez la date prévue de mise en place : c'est bien mieux accueilli qu'une contradiction découverte après un sinistre.
  3. Gardez des preuves : captures des réglages, rapport de test de restauration, attestation de sensibilisation.
  4. Mettez à jour vos réponses à chaque renouvellement.

À retenir : le questionnaire de l'assureur est en réalité une bonne liste de contrôle. Si vous pouvez répondre « oui » honnêtement à chaque question, vous êtes déjà protégé contre l'essentiel des attaques.

Écrit par Théo

Consultant en cybersécurité pour les cabinets et les TPE, fondateur de Point Cyber. En savoir plus