Analyse · Cyberassurance
Cyberassurance : ce que les assureurs exigent
MFA, sauvegardes, EDR, correctifs, plan de réponse, fournisseurs : ce qu'une proposition de cyberassurance fait déclarer, et comment bâtir la preuve une fois.
Par Sentrix · Publié le 2026-10-01
Le renouvellement est dans six semaines et le courtier vient d'envoyer un formulaire. Celui qu'un assureur publie sur les rançongiciels, en complément de sa proposition, compte quarante-six questions sur cinq pages et se termine par une signature : celle d'une personne autorisée, qui déclare les réponses vraies. Qui, dans l'organisation, peut répondre sans deviner, et avec quelle preuve ?
Ce que disent les sources
Le Bureau d'assurance du Canada (BAC) pose le cadre dans sa liste de vérification sur la cyberassurance : la proposition sert aux assureurs à évaluer les risques de l'organisation et à fixer le prix de la police. Les questions qu'il donne en exemple portent sur l'activité, les renseignements conservés (numéros de carte, pièces d'identité, données de santé), le plan écrit de sécurité, le dernier audit et les recommandations restées sans suite, la formation du personnel, puis les contrôles : chiffrement, authentification, antivirus, pare-feu, budget annuel, et ce qui sera amélioré dans les six prochains mois.
Un questionnaire d'assureur descend plus bas. Le formulaire complémentaire sur les rançongiciels publié par un assureur (édition de mai 2022), cité ici comme le questionnaire d'un assureur et non comme la norme du marché, demande entre autres :
- Authentification multifacteur (MFA) : est-elle imposée à tous les comptes d'utilisateur pour l'accès à distance au réseau, au courriel Web, et à tous les comptes d'administrateur de domaine ?
- Sauvegardes : existe-t-il des copies hors ligne, chiffrées, immuables, et à quelle fréquence une restauration est-elle testée ?
- Détection : quelles solutions sont en place (protection des postes, détection et réponse sur les postes ou EDR, MDR, NDR, SIEM), et le centre des opérations de sécurité peut-il isoler un poste à distance ?
- Correctifs : quel pourcentage de l'entreprise est couvert par les analyses de vulnérabilités, et quel a été, sur deux ans, le délai moyen de correction des CVE critiques (score CVSS de 9,0 à 10,0), de « moins de 48 heures » à « plus de deux semaines » ou « inconnu » ?
- Plan : le plan de continuité ou de reprise qui couvre les cybermenaces a-t-il été créé ou mis à jour depuis deux ans, et un exercice sur table a-t-il porté sur le rançongiciel ?
Les fournisseurs apparaissent dans le guide du BAC : leur faire remplir un questionnaire sur leurs pratiques de sécurité, demander des pièces justificatives, les réévaluer de temps à autre, les intégrer au plan de réponse aux incidents et leur retirer tout accès en fin de contrat.
Aucune de ces questions n'est propre à l'assurance. Les contrôles de cybersécurité de base du Centre canadien pour la cybersécurité, écrits pour les organisations de moins de 500 employés, recommandent déjà un plan écrit de réponse aux incidents (BC.1.2), les correctifs automatiques ou une gestion complète des vulnérabilités (BC.2.1), un antimaliciel à jour (BC.3.1), l'authentification à deux facteurs partout où c'est possible (BC.5.1), des sauvegardes chiffrées dont les copies à long terme sont hors ligne (BC.7.1 et BC.7.2) et un rapport SOC 3 demandé aux fournisseurs infonuagiques (BC.10.1).
Pourquoi ça compte
Parce que le formulaire n'est pas un sondage. La déclaration finale de ce questionnaire dit ce que deviennent les réponses : elles constituent la base du contrat si une police est émise, l'assureur s'y est fié, et la proposition est réputée jointe à la police. Les réponses doivent être exactes à la date de la signature, et si l'information change avant l'entrée en vigueur, le proposant doit en aviser immédiatement l'assureur, qui peut alors retirer ou modifier son offre.
Un « oui » coché à la question sur la MFA des administrateurs est donc une affirmation datée et signée. Si elle repose sur un souvenir, sur une politique jamais vérifiée ou sur « presque tous les comptes », elle est fragile. Le formulaire prévoit lui-même la sortie honnête : il demande de noter les exceptions dans une section réservée. Une exception écrite vaut mieux qu'un oui approximatif.
Le BAC rappelle enfin que la cyberassurance n'est qu'une composante d'une stratégie plus large de réduction du risque : elle ne remplace aucun des contrôles sur lesquels elle interroge.
Ce que nous en pensons chez Sentrix
Le questionnaire change d'une année et d'un assureur à l'autre ; la preuve, elle, change peu. Mieux vaut la monter une fois, par contrôle, puis la tenir à jour. Dans l'ordre :
- Nommer un responsable par famille de questions : identité, sauvegardes, détection, correctifs, plan, fournisseurs. Le signataire ne signe que ce qu'un responsable a confirmé par écrit.
- Attacher à chaque réponse une pièce datée : export de l'annuaire montrant la méthode de MFA par compte, rapport du dernier test de restauration, couverture de l'EDR comparée à l'inventaire, compte rendu du dernier exercice sur table.
- Écrire les exceptions avant qu'on les demande : le compte de service sans MFA, le logiciel en fin de vie isolé du réseau, chacun avec sa mesure compensatoire et sa date de fin.
- Mesurer ce que le formulaire mesure. Si la question porte sur le délai moyen de correction des CVE critiques, ce chiffre doit exister avant le renouvellement, pas être estimé la veille.
- Réutiliser. La même pièce répond au questionnaire de sécurité d'un client, à un audit et à la proposition de l'an prochain : un dossier par contrôle, pas un dossier par demandeur.
- Relire le dossier entre la signature et l'entrée en vigueur, puisque la déclaration oblige à signaler ce qui a changé.
La prochaine étape
Reprenez la dernière proposition signée et, pour chaque « oui », cherchez la pièce qui le prouve aujourd'hui. Chaque « oui » sans pièce devient une ligne du plan de travail d'ici le renouvellement. Une évaluation de la posture de cybersécurité donne ce point de départ, contrôle par contrôle.
Sources
Questions fréquentes
- Que demande une proposition de cyberassurance ?
- Selon la liste de vérification du Bureau d'assurance du Canada, elle décrit l'activité, les renseignements conservés, le plan de sécurité, le dernier audit, la formation du personnel et les contrôles en place. Le questionnaire d'un assureur que nous citons va plus loin : authentification multifacteur (MFA) par type de compte, sauvegardes hors ligne et tests de restauration, outils de détection, délai de correction des vulnérabilités critiques, exercices sur table.
- Pourquoi les assureurs posent-ils ces questions ?
- Le Bureau d'assurance du Canada l'écrit simplement : la proposition sert aux assureurs à évaluer les risques de l'organisation et à fixer le prix de la police. Dans le questionnaire d'un assureur que nous citons, la déclaration signée précise en plus que les réponses constituent la base du contrat si une police est émise. Chaque réponse est donc une affirmation datée, pas une simple formalité.
- Par où commencer si l'organisation n'a pas encore de cyberassurance ?
- Par les contrôles eux-mêmes. Les contrôles de cybersécurité de base du Centre canadien pour la cybersécurité, écrits pour les organisations de moins de 500 employés, couvrent le plan de réponse aux incidents, les correctifs, l'authentification à deux facteurs et les sauvegardes, et recommandent d'envisager une police qui couvre la réponse et la reprise, ou de justifier le choix de ne pas en avoir.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-10-01
