Assurance cyber

Votre assureur cyber vous demande un état des lieux : ce qu'il regarde vraiment.

Sous cinquante salariés, la souscription se fait le plus souvent sur déclaratif, par questionnaire. Mais les questions posées sont techniques, et certaines réponses se prouvent mieux qu'elles ne se déclarent. Voici ce qui est vérifié, ce qu'un audit d'exposition externe démontre, et ce qu'il ne démontre pas.

Mise à jour : 18 septembre 2026

La demande, telle qu'elle arrive

Elle prend rarement la forme d'une simple case à cocher. Avant une souscription ou un renouvellement, l'assureur ou le courtier envoie un questionnaire technique : authentification, sauvegardes, mises à jour, accès à distance, journalisation des événements. Certaines réponses conditionnent l'acceptation du dossier ; d'autres conditionnent le niveau de garantie et les exclusions inscrites au contrat.

Faute de temps ou de service informatique dédié, le réflexe le plus courant est de répondre par ce qu'on croit savoir de son propre système, plutôt que par ce qui est réellement en place et vérifié. C'est là que se loge le risque. Le code des assurances distingue deux situations : une déclaration inexacte de bonne foi entraîne une réduction proportionnelle de l'indemnité (article L. 113-9), tandis qu'une fausse déclaration intentionnelle rend le contrat nul (article L. 113-8). Ce n'est pas une particularité du cyber, mais un questionnaire technique rempli de mémoire par un dirigeant non technique est exactement le terrain de la première.

Ce que les assureurs vérifient en pratique

Les questionnaires varient d'un assureur à l'autre, mais cinq points reviennent presque partout. Pour chacun, la question posée en clair, puis la traduction technique utilisée dans le questionnaire.

1. L'authentification à plusieurs facteurs. En clair : se connecter à la messagerie ou aux outils de l'entreprise ne doit plus reposer sur le seul mot de passe, un second facteur (code envoyé sur le téléphone, application dédiée) est demandé à la connexion. En technique : MFA, demandée en priorité sur les accès à privilèges, la messagerie et les accès distants (VPN, RDP). C'est le premier point des questionnaires que nos clients nous transmettent, et c'est aussi le plus simple à vérifier de l'extérieur sur les accès exposés.

2. Les sauvegardes hors ligne ou immuables. En clair : vos sauvegardes ne doivent pas pouvoir être chiffrées ou effacées en même temps que le reste du réseau lors d'une attaque par rançongiciel. En technique : une copie déconnectée du réseau (hors ligne) ou une copie immuable, protégée contre la modification et la suppression même par un compte administrateur compromis.

3. La gestion des correctifs. En clair : les mises à jour de sécurité de vos logiciels, serveurs et équipements réseau sont appliquées dans un délai court après leur publication, suivi et non laissé au hasard. En technique : patch management, avec un suivi formel des correctifs critiques, en priorité sur ce qui est exposé sur Internet.

4. L'exposition des accès distants. En clair : les accès qui permettent de se connecter au réseau de l'entreprise depuis l'extérieur (télétravail, prestataire informatique, maintenance à distance) sont recensés, protégés et refermés dès qu'ils ne servent plus. En technique : VPN et accès RDP exposés sur Internet, ports ouverts, comptes prestataires laissés actifs après une mission.

5. La journalisation. En clair : l'entreprise garde une trace de qui s'est connecté, quand et depuis où, pour pouvoir reconstituer un incident après coup. En technique : des journaux (logs) centralisés et conservés sur une durée suffisante, brique de base d'un EDR (détection au niveau des postes) ou d'un SIEM (corrélation des journaux à l'échelle du système d'information).

Ces cinq points ne sont pas choisis au hasard : ils ferment les entrées les plus utilisées lors d'un sinistre cyber. Et l'écart entre entreprises est réel. Selon le baromètre national de la maturité cyber des TPE-PME (Cybermalveillance.gouv.fr, 2ᵉ édition, publié le 6 octobre 2025, enquête OpinionWay auprès de 588 entreprises de moins de 250 salariés), 84 % des TPE-PME disposent d'un antivirus et 78 % de sauvegardes, mais seulement 26 % utilisent la double authentification et 16 % une solution de détection d'attaque. Ce baromètre ne porte pas sur l'assurance : il dit l'état de l'équipement, pas le sort des dossiers.

Ce qu'un audit d'exposition démontre, et ce qu'il ne démontre pas

Un audit d'exposition externe montre, à une date précise, ce qu'un tiers voit de votre entreprise depuis Internet : domaines et sous-domaines exposés, accès distants ouverts, versions vulnérables, identifiants de vos salariés déjà présents dans des fuites publiques. C'est exactement la vue qu'a un assureur qui évalue votre dossier, ou un attaquant qui vous cible.

Il ne démontre pas tout, et il faut le dire clairement à un questionnaire qui va plus loin. Il ne remplace pas un audit organisationnel: vos procédures internes, la formation de vos salariés, la gestion des habilitations ne se voient pas depuis l'extérieur. Il ne remplace pas un test d'intrusion: il constate ce qui est visible et exploitable en théorie, il ne tente pas d'entrer pour le vérifier. Et il ne remplace pas une certification (ISO 27001, SecNumCloud ou équivalent), qui suppose un audit de conformité formel, souvent renouvelé chaque année par un organisme accrédité.

Ce que ça veut dire concrètement : si le questionnaire de votre assureur porte uniquement sur la surface exposée (les cinq points ci-dessus), un audit d'exposition y répond directement. S'il va plus loin (procédures, contrats fournisseurs, certification exigée), l'audit en est un point d'appui, pas une réponse complète à lui seul.

Le document que vous remettez à votre assureur ou à votre courtier

Le rapport est construit pour être transmis tel quel, sans reformulation de votre part. Il porte un périmètre daté: les domaines, les adresses et la date exacte de l'analyse, pour qu'un assureur puisse situer la preuve dans le temps plutôt que de la traiter comme une affirmation vague.

Chaque constat reçoit un niveau de criticité, fondé sur ce qu'il permettrait concrètement à un attaquant, pas sur un score théorique. Suit un plan de correction priorisé, écrit dans des termes qu'un prestataire informatique applique directement, sans traduction supplémentaire.

Enfin, une contre-vérification: un nouveau passage confirme que les constats corrigés ont bien disparu de l'extérieur. C'est ce second passage, daté lui aussi, qui donne au document sa valeur face à un assureur : non pas « nous avons corrigé », mais « nous avons vérifié que c'était corrigé ».

Ce document reste ce qu'il est : un état des lieux daté, pas un certificat d'assurabilité. C'est à votre assureur ou à votre courtier de décider ce qu'il en fait pour votre dossier.

Les questions qu'on nous pose

Un audit d'exposition suffit-il à obtenir une assurance cyber ?

Non, à lui seul. Il répond à une partie du questionnaire, ce qui est visible et exploitable depuis Internet. Il ne couvre pas les questions internes du questionnaire (organisation, contrats avec vos prestataires, procédures). C'est une pièce du dossier, pas le dossier entier.

Pourquoi l'authentification à plusieurs facteurs est-elle vérifiée en premier ?

Parce que c'est le contrôle qui arrête le plus grand nombre d'attaques par identifiants volés ou devinés, à moindre coût de mise en place. Dans les questionnaires d'assurance que nos clients nous transmettent, c'est le premier point de la liste. Nous ne pouvons pas dire à quelle fréquence son absence fait échouer un dossier : cela dépend de chaque assureur, et aucun chiffre public ne le mesure.

Quels critères de sauvegarde sont exigés ?

Que vos sauvegardes ne puissent pas être chiffrées ou effacées en même temps que le reste du réseau lors d'une attaque par rançongiciel. Concrètement : une copie hors ligne (déconnectée du réseau) ou immuable (protégée contre la modification et la suppression, y compris par un compte administrateur), pas seulement une copie sur un disque ou un serveur accessible depuis le réseau attaqué.

Dans quels cas un assureur peut-il refuser d'indemniser ?

Le motif que nous voyons revenir est l'écart entre ce qui a été déclaré au questionnaire et ce qui était réellement en place au moment du sinistre : une mesure annoncée comme active (MFA, sauvegardes, mises à jour) mais absente en pratique. C'est un principe général du droit des assurances, pas une clause propre au cyber, et c'est pour cela qu'une réponse vérifiée vaut mieux qu'une réponse déclarative.

Quelle différence entre EDR, XDR et SIEM ?

Trois briques de détection, à des échelles différentes. L'EDR (Endpoint Detection and Response) surveille chaque poste et serveur individuellement. Le XDR (Extended Detection and Response) élargit cette surveillance aux emails, au réseau et au cloud. Le SIEM (Security Information and Event Management) centralise et corrèle les journaux de tout le système d'information pour repérer un signal faible qu'aucune brique isolée ne verrait seule.

Un audit récent peut-il faire baisser ma prime d'assurance cyber ?

Nous ne pouvons pas nous engager à la place de votre assureur, ni promettre une baisse de prime. Ce que nous constatons : un état des lieux daté et écrit donne à l'assureur une base objective pour évaluer votre dossier, là où un questionnaire déclaratif ne donne qu'une affirmation. L'effet sur les conditions proposées dépend entièrement de l'assureur, et nous ne pouvons rien en promettre.

Le point de départ est gratuit : nous vous montrons ce que votre entreprise expose aujourd'hui, avant tout engagement auprès de votre assureur.

Sources