Mathias SudresASSURANCES & PRÉVOYANCE
Tous les guides

Cyberassurance pour les PME suisses : la checklist avant de demander une offre

Les mesures de sécurité, garanties et réflexes à préparer avant de comparer une cyberassurance pour une entreprise suisse.

Publié le 2026-10-08

Mathias Sudres · Guide pratique

La couverture commence par la préparation de l'entreprise

La cyberassurance peut financer l'intervention de spécialistes et certaines pertes définies après un incident, mais elle ne remplace pas la sécurité de base. Avant de demander des offres, documentez l'utilisation de la messagerie, du cloud, de l'e-banking, des données clients et des prestataires informatiques. Identifiez les systèmes indispensables à la facturation, au service des clients ou au paiement des salaires, puis estimez combien de temps l'activité pourrait fonctionner sans eux. Le NCSC rappelle que la direction reste responsable de la classification des risques et de la continuité, même lorsque l'informatique est externalisée. Cet inventaire permet d'obtenir une proposition plus juste et de corriger les lacunes avant la prise d'effet.

Mettre en place les mesures minimales

Une base sérieuse comprend l'authentification multifacteur pour les accès critiques, l'installation rapide des mises à jour, des comptes individuels, des droits administrateur limités et une sensibilisation régulière du personnel. Les sauvegardes exigent une attention particulière : le NCSC recommande au moins une copie hors ligne et dans un lieu externe, ainsi que des contrôles et des exercices de restauration. Conservez la date du dernier test réussi. Répertoriez aussi les systèmes exposés à Internet, les ordinateurs portables, les routeurs et les administrateurs du cloud. Ces mesures réduisent la probabilité et l'impact d'un incident. Répondez précisément au questionnaire de souscription, car une déclaration inexacte peut compliquer l'analyse d'un sinistre.

Comparer les garanties, pas seulement la prime

Les points à examiner comprennent généralement l'accès à une équipe d'urgence, l'analyse forensique, la suppression des logiciels malveillants, la restauration des données et systèmes, la communication de crise, l'interruption d'activité, les frais de notification liés à la protection des données et la responsabilité civile. Certains risques peuvent être optionnels ou soumis à des conditions particulières : ingénierie sociale, manipulation de paiements, cyberextorsion, prestataires externes ou incidents antérieurs. Le produit actuel d'un assureur suisse illustre la séparation possible entre couverture de base et extensions, mais les contrats diffèrent. Comparez franchise, délai de carence, période d'indemnisation, sous-limites, territoire, prestataires agréés et exclusions. Demandez quand la perte de revenu débute et comment elle doit être prouvée.

Préparer les premières 24 heures avant l'attaque

Conservez un plan d'urgence court, accessible même lorsque le réseau ne fonctionne plus. Il doit désigner le décideur, le prestataire informatique, la hotline de l'assureur, le conseiller juridique, le responsable de la communication et un remplaçant pour chaque rôle. Précisez comment isoler les équipements sans détruire les preuves, où se trouvent les sauvegardes propres, qui peut autoriser les dépenses urgentes et comment le personnel communiquera sans e-mail. Le modèle du NCSC couvre la préparation, la survenance, la réponse et le retour d'expérience. Une police peut donner accès à des experts, mais l'équipe doit savoir qui appeler et quelles actions nécessitent l'accord préalable de l'assureur.

Connaître les obligations suisses de notification

Pour la plupart des entreprises, l'annonce au NCSC est volontaire et peut fournir une première évaluation. Depuis le 1er avril 2025, certains exploitants d'infrastructures critiques sont soumis à un régime d'annonce obligatoire distinct. Le NCSC ne reçoit pas les plaintes pénales ; une infraction présumée peut donc aussi devoir être signalée à la police. Les violations de données personnelles suivent un autre critère : l'article 24 de la loi fédérale sur la protection des données impose au responsable du traitement d'informer le PFPDT aussi rapidement que possible lorsqu'une violation risque d'entraîner un risque élevé pour la personnalité ou les droits fondamentaux. La Suisse n'applique pas une règle générale de 72 heures à chaque incident d'une PME. Documentez les faits, l'évaluation et les décisions, puis demandez un avis spécialisé en cas de doute.

Un dossier en cinq points pour un comparatif utile

Préparez cinq éléments : l'inventaire des systèmes et données ; les mesures de sécurité et la preuve des tests de restauration ; la durée maximale d'interruption acceptable ; les contacts et responsabilités en cas d'incident ; et les polices informatiques, responsabilité civile et choses déjà en vigueur. Choisissez ensuite des scénarios réalistes—par exemple un rançongiciel bloquant la facturation, une instruction de paiement frauduleuse ou la perte de données clients sensibles—et confrontez chacun au contrat. Cette méthode fait apparaître les doublons et les lacunes sans présumer que tout événement cyber est assuré. Pour comparer les couvertures professionnelles, consultez la page cyberassurance du site ou planifiez un entretien. L'analyse finale doit reposer sur les conditions contractuelles et l'acceptation écrite de l'assureur.

Sources et lectures complémentaires

NCSC — Strong cybersecurity foundations for businesses and public authorities

NCSC — Emergency planning is the key to cyber resilience

NCSC — Report a cyberincident

FDPIC — Guidelines on data breaches

Fedlex — Federal Act on Data Protection, Article 24

AXA Switzerland — Cyber insurance for companies

VOTRE PROCHAINE ÉTAPE

Un avenir plus clair.
Un premier échange.

Prendre rendez-vous

Premier appel gratuit · 20–30 min · Sans engagement