Pourquoi le e-commerce est-il particulièrement exposé ?
Les boutiques en ligne traitent des données de paiement et de clientèle et dépendent de leur disponibilité. Une compromission du checkout, d’un compte administrateur ou d’un module tiers peut exposer des données ou interrompre les ventes.
Les boutiques en ligne sont accessibles en permanence et dépendent de leur disponibilité. Les attaques DDoS pendant les périodes sensibles pour le chiffre d’affaires doivent donc être prises en compte dans les plans d’incident et l’analyse d’assurance.
Les responsabilités liées au standard PCI-DSS dépendent du traitement des cartes et des contrats de paiement. La nLPD s’applique aussi aux données clients; les obligations après un incident dépendent du risque et des circonstances concrètes.
Les risques liés aux plugins tiers, aux passerelles de paiement et aux partenaires logistiques sont souvent sous-estimés. Une faille dans un module externe peut compromettre l’intégralité de la boutique.
Scénarios de sinistre hypothétiques
Les exemples suivants sont des scénarios hypothétiques, et non des sinistres documentés. L’impact réel dépend des systèmes, des données, des obligations contractuelles et de la capacité de réaction.
- Vol de données de cartes de crédit (attaque Magecart)
- Attaque DDoS lors des pics d’activité
- Attaque par la chaîne d’approvisionnement (supply chain)
Garanties à examiner
Les prestations varient selon l’assureur, le libellé de la police, les exclusions, les sous-limites et les exigences de sécurité convenues. Seuls l’offre concrète et les conditions d’assurance font foi.
- Interruption d’activité — Indemnisation du chiffre d’affaires perdu en cas d’indisponibilité, y compris pendant les périodes de pointe
- Frais liés aux cartes de paiement — Frais contractuels après un vol de données, s’ils sont expressément assurés
- Protection DDoS — Frais de mitigation et de défense contre les attaques DDoS
- Responsabilité civile — Prétentions de clients en cas de perte de données
- Forensique — Investigation spécialisée sur l’infrastructure de la boutique en ligne
- Conseil juridique — Accompagnement pour les obligations nLPD et la conformité PCI-DSS
- Gestion de crise — Communication client et relations publiques en cas d’incident médiatisé
- Restauration — Frais de nettoyage et de reconstruction de la boutique en ligne
Comparer les offres et les conditions
La solution appropriée dépend du profil de risque réel. BTAG peut solliciter des offres actuelles et expliquer les différences de garanties, d’exclusions, de franchises et d’exigences de sécurité.
Comparez les offres au regard de vos risques et des conditions d’assurance contraignantes.