cyberversicherung.ch

Cyberassurance pour PME : garanties, facteurs de coût et comparaison

Publié: Actualisé: Lecture: 5 min

La réponse courte

Guide factuel pour les PME suisses : données d'études actuelles, garanties possibles, questions de sécurité, facteurs de coût et critères de comparaison.

Quelle est la lacune de protection des PME suisses ?

Deux sources primaires décrivent des aspects différents et ne constituent pas une prévision du risque individuel :

  • L’étude suisse 2024 sur la cybersécurité des PME a interrogé 515 PME. 4 % ont signalé une cyberattaque dommageable au cours des trois années précédentes, 5 % une tentative d’extorsion et 4 % une perte financière causée par un e-mail frauduleux. 25 % disposaient d’un concept de sécurité, 32 % organisaient des formations régulières et 33 % avaient un plan d’urgence.
  • L’Association Suisse d’Assurances a annoncé environ 67’000 polices cyber d’entreprises en 2024, soit 10,8 % des entreprises domiciliées en Suisse. Le volume de primes atteignait CHF 172 millions, en hausse de 22 % sur un an.

Les chiffres de l’association couvrent le marché des entreprises et ne donnent ni un taux propre aux PME ni le prix d’une entreprise particulière. L’étude décrit son échantillon, et non une probabilité garantie pour chaque PME.

Quels risques une PME doit-elle d’abord évaluer ?

La taille ne détermine pas à elle seule le risque. Les processus, les données, les accès et les dépendances sont plus importants :

  1. Dépendance opérationnelle à l’IT : combien de temps l’entreprise peut-elle travailler sans production, réservation, finance ou messagerie ?
  2. Données personnelles et commerciales : quelles seraient les conséquences d’une perte, divulgation ou manipulation ?
  3. Paiements : comment confirmer les nouveaux comptes, changements de factures et paiements urgents ?
  4. Prestataires externes : quels services cloud, logiciels et partenaires IT sont critiques ?
  5. Reprise : les sauvegardes sont-elles séparées, protégées et testées ?
  6. Droit et contrats : quelles obligations de protection des données, sectorielles ou envers les clients s’appliquent ?

Que peut couvrir une cyberassurance ?

Selon la police, les garanties peuvent comprendre :

  • la forensique IT et la coordination de la réponse aux incidents
  • la restauration des données et systèmes
  • le conseil juridique et l’aide aux annonces de violations de données
  • la communication de crise
  • l’interruption d’activité assurée et les frais supplémentaires après un délai de carence
  • la défense et le règlement de prétentions de tiers couvertes
  • la fraude aux paiements, l’extorsion ou la défaillance de fournisseurs si elles sont expressément incluses

Les polices diffèrent. Les définitions, sous-limites et exclusions relatives à l’ingénierie sociale, à l’extorsion, au cloud, aux prestataires IT et aux pannes purement techniques exigent une attention particulière.

Qu’est-ce qui n’est pas automatiquement couvert ?

  • les événements ou vulnérabilités connus avant le début du contrat
  • les dommages causés intentionnellement
  • toutes les pénalités contractuelles ou amendes réglementaires
  • toute fraude aux paiements ou paiement d’extorsion
  • toute panne d’un service cloud ou d’un prestataire IT
  • les pertes hors des sociétés, pays, systèmes ou données assurés
  • les conséquences de déclarations inexactes ou d’exigences contractuelles de sécurité non respectées

Le texte de la police et le droit applicable déterminent la couverture, pas le titre d’un produit.

Combien coûte une cyberassurance pour PME ?

Un prix fiable nécessite un profil de risque actuel et des offres concrètes. Les prix forfaitaires en ligne peuvent induire en erreur, car les assureurs peuvent examiner :

  • chiffre d’affaires, secteur, sites et taille
  • nature et quantité des données traitées
  • limite, sous-limites et franchise souhaitées
  • dépendance à l’IT, au cloud et aux fournisseurs
  • incidents antérieurs et vulnérabilités connues
  • MFA, sauvegardes, correctifs, protection des terminaux et plan d’urgence
  • validation des paiements et contrôles contre l’ingénierie sociale

Comparez les offres avec les mêmes informations et le même périmètre. Un prix inférieur peut correspondre à une franchise plus élevée, des sous-limites plus basses ou des conditions plus étroites.

Quelles questions de sécurité peuvent être posées ?

Les questionnaires varient selon le risque et l’assureur :

ThèmePreuve utile
Authentification multifacteuraccès distants, e-mails et administrateurs protégés
Sauvegardesséparation, contrôle d’accès et tests de restauration consignés
Mises à jourresponsabilités et priorité aux vulnérabilités critiques
Privilègesdroits administrateurs limités et révisés
Paiementsconfirmation indépendante des changements et exceptions
Plan d’urgencecontacts, décisions et exercices à jour
Prestatairesdépendances, accès et procédures de signalement connus

Il ne s’agit pas d’exigences minimales universelles. Les réponses doivent être complètes et actuelles ; aucune mesure ne garantit l’acceptation, un rabais ou l’indemnisation.

Comparer les offres en sept étapes

  1. Décrire les principaux scénarios de dommage et les interruptions tolérables.
  2. Demander des offres avec des informations identiques.
  3. Comparer limites, sous-limites, franchises et délais de carence.
  4. Vérifier explicitement cloud, fournisseurs, extorsion et fraude aux paiements.
  5. Lire les exclusions et les exigences contractuelles de sécurité.
  6. Clarifier la hotline, les prestataires autorisés et les approbations nécessaires.
  7. Consigner de manière transparente courtage, frais et conflits potentiels.

Conclusion

Une cyberassurance peut apporter expertise et liquidités pour des incidents définis par le contrat. Sa pertinence et son niveau dépendent des risques de la PME, de sa capacité financière et des conditions disponibles. Elle ne remplace ni la cybersécurité ni un plan d’urgence exercé.

Cyberversicherung.ch informe et organise des conseils par l’intermédiaire de BTAG Versicherungsbroker AG. Les conditions du produit et toute commission versée par l’assureur doivent être divulguées avant la souscription.

Sources

BTAG Versicherungsbroker AG · Bern

Vous avez des questions sur les cyberassurances?

BTAG clarifie votre profil de risque et communique toute commission avant la conclusion. La demande ne vous oblige pas à conclure.

Conseil en offres par BTAG Versicherungsbroker AG, Berne — intermédiaire d'assurance enregistré auprès de la FINMA.

Sources primaires vérifiées
Rémunération transparente