Trois entreprises—Stoïk, Dattak et Hiscox—illustrent différentes stratégies en matière d’assurance cyber sur le marché français. Chacune propose des services qui vont au-delà des limites de couverture traditionnelles ou des primes annuelles, dans le but de répondre aux besoins complexes des entreprises confrontées aux risques cyber. Pour les petites et moyennes entreprises (PME), un incident cyber peut avoir des conséquences graves, comme l’arrêt des activités, l’indisponibilité des données clients ou encore l’incertitude quant à la compromission d’informations financières. Dans ces cas, la direction doit identifier les données affectées, informer les partenaires et évaluer les dommages financiers, tandis que les prestataires informatiques analysent l’incident et les systèmes peuvent devoir être reconstruits ou restaurés. Stoïk mise sur un modèle combinant prévention, assurance et réponse aux incidents. Son environnement Stoïk Protect inclut des analyses automatisées des vulnérabilités, des configurations cloud, de l’Active Directory, des menaces de phishing et des formations des employés. L’entreprise dispose également de son propre CERT (Computer Emergency Response Team), disponible 24 heures sur 24. Stoïk cherche à réduire la probabilité de sinistres en identifiant les vulnérabilités avant qu’elles ne soient exploitées, ce qui est particulièrement utile pour les PME ne disposant pas d’équipes dédiées à la cybersécurité. Toutefois, ces outils ne dispensent pas d’une action interne, car les vulnérabilités détectées doivent être corrigées. Dattak propose une structure similaire, associant assurance, une plateforme de prévention et une équipe de réponse aux incidents. Sa plateforme Dattak Defense inclut des analyses des services exposés, des vulnérabilités, des modifications de la surface d’attaque, ainsi que des évaluations des configurations cloud et de l’Active Directory. L’entreprise fournit également une réponse aux incidents via son CERT. Dattak élargit son offre au-delà des cyberattaques pour inclure une gestion plus large des risques technologiques, couvrant la fraude, les pannes informatiques, les dépendances à des tiers et la responsabilité professionnelle. Cette approche reconnaît que toutes les interruptions informatiques ne sont pas le résultat d’attaques malveillantes, comme les pannes critiques de SaaS ou les incidents cloud. Hiscox adopte une approche plus simplifiée avec son produit CyberClear Premium, destiné aux start-up, PME et petites entreprises réalisant jusqu’à 25 millions d’euros de chiffre d’affaires annuel. L’offre est distribuée via des courtiers utilisant l’extranet MyHiscox, avec un processus rationalisé qui évite les questionnaires techniques complexes. Elle combine assurance cyber et services de prévention comme Norton Small Business, une assistance experte 24 heures sur 24 et une protection juridique. Cependant, la simplicité d’accès ne doit pas occulter la complexité du risque, car les contrats peuvent comporter des franchises, des exclusions et des sous-limites. Comparer les assurances cyber ne se limite pas à examiner les primes annuelles. Les entreprises doivent évaluer quels types d’incidents sont couverts, notamment les ransomwares, les fraudes aux faux fournisseurs, le vol de données, les pannes informatiques et l’indisponibilité des prestataires cloud. Il est important de déterminer si les pertes d’exploitation sont couvertes, la période d’attente avant le versement des indemnités, la durée de la couverture et la manière dont les pertes financières sont calculées. La réponse aux incidents impliquant des prestataires externes, comme AWS ou les fournisseurs de SaaS, doit également être prise en compte. En cas d’attaque, il est essentiel de savoir qui interviendra—CERT interne, prestataires désignés, lignes d’assistance ou experts juridiques—et dans quel délai. Les coûts d’intervention, tels que l’analyse forensique, la restauration des systèmes et les honoraires d’avocats, peuvent réduire le plafond d’indemnisation. Les franchises et le montant réel disponible après application des sous-limites et des exclusions doivent être pris en considération. La couverture des cyberfraudes sans intrusion directe, comme les virements frauduleux ou l’arnaque au président, doit également être incluse. Les outils de prévention, comme les analyses de vulnérabilités, les simulations de phishing et les formations, ainsi que la gestion des alertes, doivent être évalués. Pour les éditeurs de SaaS, les ESN et les hébergeurs, la responsabilité envers les clients est cruciale, car une attaque peut entraîner des pertes pour l’entreprise et des réclamations de la part des clients. Les obligations contractuelles, telles que les délais de déclaration, le dépôt de plaintes, les mesures de sécurité minimales, les sauvegardes et les procédures internes, doivent être respectées pour garantir l’indemnisation. Une comparaison approfondie des assurances cyber implique de tester cinq scénarios réalistes, incluant les ransomwares, les fraudes aux faux fournisseurs, les pannes informatiques, l’indisponibilité des prestataires cloud et les fuites de données. Le choix de l’assurance dépend de l’organisation existante de l’entreprise, de la présence d’un responsable cybersécurité et de son modèle contractuel spécifique. L’assurance cyber doit être considérée comme faisant partie d’un écosystème plus large incluant la prévention, les prestataires informatiques, la gestion de crise, les obligations réglementaires et la capacité financière.