SOC Genève — opérationnel 24/7 Support client Assistance à distance +41 22 740 28 29
RISQUE · CYBER-ASSURANCE · 2026-09 · 7 MIN

Votre cyber-assurance risque de ne pas payer :
les mesures que les assureurs exigent désormais.

La cyber-assurance est devenue la norme pour les PME suisses. Mais une police n'est pas une protection — et les assureurs réduisent ou refusent de plus en plus l'indemnisation lorsque les mesures de sécurité déclarées dans le questionnaire n'étaient pas réellement en place.

2026-09 · 7 MIN DE LECTURE

Ces trois dernières années, la cyber-assurance en Suisse est passée d'une option bon marché à un produit tarifé et souscrit avec rigueur. Les primes ont augmenté, les questionnaires sont passés d'une demi-page à plusieurs pages, et — ce que trop d'organisations oublient — les assureurs vérifient désormais ce que vous avez déclaré. Une police signée au tiroir rassure. À tort : c'est un contrat dont l'indemnisation dépend de conditions à remplir avant le sinistre, pas après.

Pourquoi le marché s'est durci

Les rançongiciels ont fait de la cyber-assurance une branche déficitaire, et les assureurs ont réagi comme tout souscripteur : en tarifant correctement le risque et en exigeant la preuve des mesures en place. Aujourd'hui, la couverture d'une PME suisse est conditionnelle. Le questionnaire n'est plus une formalité — c'est la base sur laquelle un sinistre sera accepté ou contesté.

Ce que les assureurs exigent désormais

Les détails varient d'un assureur à l'autre, mais le même socle revient dans presque tous les questionnaires que nos clients remplissent :

  • Le MFA partout où cela compte — messagerie, accès distants (VPN/RDP), comptes à privilèges et administratifs. « Activé pour certains utilisateurs » est la lacune la plus fréquente.
  • De l'EDR sur chaque poste — une détection et réponse moderne, pas un simple antivirus, idéalement avec une supervision derrière.
  • Des sauvegardes testées et hors d'atteinte — copies hors ligne ou immuables, et surtout des restaurations réellement exercées.
  • Une cadence de correctifs — les vulnérabilités critiques connues corrigées dans un délai défini, et les systèmes en fin de vie hors du réseau.
  • Filtrage de la messagerie et sensibilisation — la porte d'entrée de la plupart des sinistres.
  • Segmentation réseau et contrôle des accès à privilèges — pour qu'un poste compromis ne soit pas tout le système.
  • Un plan de réponse à incident écrit — qui décide, qui l'on appelle, dans quel ordre.

Le postulat dangereux, c'est « nous avons une police, donc nous sommes couverts ». La vraie question de l'assureur après un sinistre est plus étroite : les mesures que vous avez déclarées étaient-elles réellement actives le jour de l'attaque ?

LE POSTULAT QUI COÛTE UN SINISTRE

Le piège des déclarations

Vos réponses au questionnaire ont valeur contractuelle. Si vous avez déclaré le MFA sur tous les accès distants alors qu'il n'était appliqué qu'en partie, ou indiqué des sauvegardes testées jamais restaurées, l'assureur peut réduire l'indemnité ou refuser le sinistre pour fausse déclaration — précisément quand vous en avez le plus besoin. L'écart entre « on a coché oui » et « c'était vrai dans toute l'organisation » est là où la couverture s'évapore en silence.

Ce que nous voyons échouer

Le schéma est constant, et rarement malveillant — simplement négligé : MFA activé pour la plupart des collaborateurs mais pas sur un VPN ancien ou un compte admin partagé ; sauvegardes nocturnes jamais testées en restauration, dont personne ne sait qu'elles excluent un système critique ; un serveur en fin de vie gardé « juste le temps de la migration » ; un plan d'incident qui existe en PDF que personne n'a lu. Chaque détail paraît mineur — jusqu'à devenir la raison pour laquelle un sinistre à sept chiffres est contesté.

Comment faire en sorte que votre police paie

Traitez le questionnaire de l'assureur comme une liste de mesures à mettre en œuvre, pas comme un formulaire à expédier. Mettez chaque question en regard de la réalité de votre environnement, comblez les écarts et — l'étape décisive — conservez les preuves : rapports d'application, journaux de tests de restauration, relevés de correctifs, plan d'incident signé. Réexaminez le tout chaque année, car votre environnement comme les exigences des assureurs évoluent. Bien menée, cette démarche fait deux choses à la fois : elle abaisse votre prime et transforme un sinistre contesté en sinistre indemnisé.

En résumé

La cyber-assurance vaut la peine — mais elle transfère le risque résiduel, elle ne remplace pas les mesures. Les organisations qui sont indemnisées sont celles dont la sécurité déclarée est réelle, active et documentée. Cet alignement entre ce que vous avez signé et ce que vous exploitez vraiment, c'est exactement ce que notre SOC et notre division conseil construisent et documentent pour les PME et organisations de toute la Suisse romande.

Article de démonstration pour la maquette — à relire par l'équipe InterHyve avant publication. Information générale, ne constituant ni un conseil en assurance ni un conseil juridique ; vérifiez les conditions de votre propre police.

Parler à nos ingénieurs

Votre cyber-assurance paierait-elle vraiment ?

Notre audit gratuit met vos mesures en regard des exigences des assureurs — MFA, EDR, sauvegardes testées, plan d'incident — pour qu'un sinistre soit indemnisé, pas contesté.

GENEVA · +41 22 740 28 29 · INFO@INTERHYVE.COM
Parler à nos ingénieurs