Une police signée n'est pas une garantie de remboursement
En 2023, le coût médian d'un incident ransomware pour une PME suisse de 50 à 200 employés se situait entre CHF 80 000 et CHF 350 000 selon les secteurs, incluant l'arrêt d'activité, la forensique et les notifications réglementaires. La majorité des entreprises concernées disposaient d'une cyberassurance. Pourtant, une fraction significative des sinistres déclarés a fait l'objet de refus partiels ou totaux, souvent pour des raisons explicitement inscrites dans les conditions générales que personne n'avait lues en détail.
Cet article décrypte la structure réelle des polices cyberassurance disponibles en Suisse, leurs exclusions contractuelles les plus fréquentes, leur articulation avec la nLPD, et ce qu'un DSI ou RSSI doit vérifier avant la prochaine échéance.
Anatomie d'une police cyberassurance suisse
Ce que les assureurs appellent « couverture de base »
Les polices du marché suisse — AXA, Zurich, Helvetia, Baloise, Chubb et quelques courtiers spécialisés — s'articulent autour de deux blocs :
- Couverture première partie (first-party) : frais d'investigation forensique, restauration des systèmes, perte d'exploitation pendant l'interruption, paiement de rançon (avec des conditions strictes), frais de notification aux personnes concernées, gestion de crise et communication.
- Couverture responsabilité civile (third-party) : réclamations de tiers suite à une fuite de données, frais de défense juridique, amendes réglementaires dans la limite de ce qu'autorise le droit suisse.
Sur le papier, la couverture semble large. En pratique, chaque poste est plafonné et conditionné. Un plafond de CHF 500 000 par sinistre, courant dans les PME de 20 à 100 employés, peut être absorbé uniquement par les frais forensiques si l'incident est complexe (48 à 72 heures de travail d'un cabinet spécialisé à CHF 250–400/heure).
La structure des sous-limites : le vrai risque contractuel
Peu de dirigeants identifient les sub-limits (sous-limites) dans leur police. Il est fréquent qu'un contrat avec un plafond global de CHF 1 000 000 contienne :
- Frais de notification : plafonné à CHF 50 000
- Paiement de rançon : plafonné à CHF 100 000 (parfois exclu)
- Frais d'extorsion cyber : plafonné à CHF 75 000
- Perte d'exploitation : franchise temporelle de 8 à 24 heures, puis plafond journalier
- Amendes et pénalités : souvent exclu ou limité à CHF 25 000
La somme des sous-limites peut être très inférieure au plafond global, et c'est précisément là que se joue 80 % des litiges post-sinistre.
Les exclusions qui suppriment la couverture
Négligence grossière et hygiène de sécurité insuffisante
C'est la clause la plus redoutable. Les assureurs incluent systématiquement une exclusion pour wilful misconduct ou négligence grave. En pratique, cela peut être invoqué si :
- Le système compromis fonctionnait sous Windows 7 ou Windows Server 2008 sans patch de sécurité compensatoire documenté
- L'authentification multifacteur (MFA) n'était pas activée sur les accès VPN ou les comptes administrateurs
- Les sauvegardes n'avaient pas été testées depuis plus de 6 mois
- Une vulnérabilité critique (CVSS ≥ 9.0) était connue et non traitée depuis plus de 30 jours
Depuis 2022, plusieurs polices imposent explicitement des minimum security requirements en annexe : liste de mesures que l'assuré certifie avoir mises en place à la souscription. Si l'enquête forensique post-incident révèle que ces mesures n'étaient pas en place, l'assureur peut refuser la couverture intégralement.
Infrastructure cloud et responsabilité partagée
Un incident survenu sur une instance cloud (Azure, AWS, Google Cloud) dont la mauvaise configuration incombe à l'assuré — bucket S3 public, groupe de sécurité réseau ouvert sur 0.0.0.0/0 sur le port TCP 3389 — sera typiquement traité comme une négligence de l'assuré et non comme un acte malveillant externe couvert. La distinction entre une attaque exploitant une misconfiguration et une intrusion pure est souvent à la charge de l'assuré lors de la déclaration de sinistre.
Guerre, actes d'État et cyberguerre
La clause d'exclusion dite « war exclusion » fait l'objet d'un débat juridique intense depuis le cas NotPetya (2017, attribué à des acteurs étatiques russes). Lloyd's of London a précisé ses conditions en 2023. En Suisse, les formulations varient d'un assureur à l'autre, mais la majorité exclut les dommages directement attribuables à un État ou à un groupe agissant pour le compte d'un État. Pour une PME romande sans exposition géopolitique directe, le risque pratique est limité — mais une attaque via un vecteur de chaîne d'approvisionnement (supply chain) lié à un logiciel d'origine douteuse peut créer une zone grise.
Données détruites intentionnellement par un insider
La plupart des polices excluent les dommages causés par un employé actuel ou ancien agissant intentionnellement au détriment de l'entreprise, sauf si une couverture spécifique employee dishonesty a été souscrite. Dans les PME de moins de 50 personnes, cette couverture est rarement prise.
Cyberassurance et nLPD : une articulation complexe
Obligation de notification au PFPDT
Depuis le 01.09.2023, la nouvelle Loi fédérale sur la protection des données impose la notification au Préposé fédéral à la protection des données (PFPDT) dans les meilleurs délais en cas de violation de données présentant un risque élevé. La notion de « meilleurs délais » n'est pas chiffrée dans la loi, mais la pratique et les recommandations convergent vers 72 heures, alignées sur le RGPD européen.
Or, la plupart des cyberassurances suisses couvrent les frais de notification aux personnes concernées, mais pas nécessairement :
- Les frais juridiques liés à la détermination de l'obligation de notifier
- Les pénalités administratives découlant d'une notification tardive ou incomplète
- Les coûts de remédiation des processus défaillants identifiés par l'enquête du PFPDT
L'amende maximale prévue par la nLPD est de CHF 250 000 (personne physique responsable). Les polices cyberassurance excluent souvent les amendes pénales, au motif qu'elles ne sont pas assurables en droit suisse. Vérifier ce point avec un avocat spécialisé avant la signature.
Documentation et registre des traitements
Lors d'un sinistre, l'assureur mandate un expert forensique pour reconstituer l'incident. Si l'entreprise ne dispose pas d'un registre des traitements conforme à l'art. 12 nLPD, ni d'une cartographie des flux de données, la preuve que les données concernées n'étaient pas soumises à des obligations renforcées devient difficile à établir. Cela peut allonger l'enquête, augmenter les frais et créer des tensions contractuelles sur l'étendue de la couverture.
Due diligence avant souscription : les points de contrôle
Questionnaire de souscription : ne pas le traiter à la légère
Le questionnaire de souscription cyberassurance est un document contractuellement engageant. Une réponse inexacte — même de bonne foi — peut constituer une fausse déclaration permettant à l'assureur de résilier la police ou de refuser la couverture (misrepresentation). Points systématiquement interrogés en 2024 :
- MFA déployé sur quels accès ? (VPN, email, portails admin, RDP)
- Fréquence et résultats des tests de restauration de sauvegardes
- Présence d'un EDR (Endpoint Detection and Response) sur quel pourcentage du parc ?
- Existence d'un plan de réponse à incident documenté et testé
- Segmentation réseau entre OT/IT si applicable
- Politique de patch management : délai cible pour les patches critiques (CVSS ≥ 9.0)
Répondre « oui » sans documentation opérationnelle derrière constitue un risque contractuel majeur.
Conditions de coopération pendant et après le sinistre
La quasi-totalité des polices imposent une obligation de notification immédiate à l'assureur dès la détection d'un incident, ainsi qu'une obligation de coopération totale avec les experts mandatés. Engager un cabinet forensique externe sans accord préalable de l'assureur peut entraîner le refus de remboursement de ces frais. La procédure standard est :
- Détecter et isoler les systèmes compromis
- Notifier l'assureur (numéro d'urgence 24/7 — vérifier qu'il existe et le tester avant l'incident)
- Attendre la validation du cabinet forensique proposé par l'assureur ou obtenir un accord écrit pour un tiers
- Préserver les logs et les images forensiques (ne pas éteindre brutalement les serveurs compromis sans procédure)
- Signaler l'incident au NCSC si l'infrastructure critique est concernée
- Évaluer l'obligation de notification au PFPDT (délai : meilleurs délais, cible 72 heures)
Cas pratique : fiduciaire vaudoise, 35 employés, sinistre ransomware
Contexte : Cabinet fiduciaire à Lausanne, 35 collaborateurs, 1 200 dossiers clients actifs incluant des données financières et fiscales. Infrastructure hybride : serveur NAS local, Microsoft 365, accès VPN SSL vers un ERP métier. Police cyberassurance souscrite en 2022, plafond CHF 750 000, prime annuelle CHF 4 800.
Incident (15.03.2024) : Chiffrement complet du NAS et de deux postes de travail via un accès RDP compromis (port TCP 3389 ouvert sur le pare-feu depuis une migration non documentée). Le vecteur : credential stuffing sur un compte Windows sans MFA. Durée d'interruption : 6 jours ouvrables.
Décompte des coûts réels :
- Investigation forensique (cabinet mandaté par l'assureur) : CHF 38 000
- Restauration systèmes et postes (prestataire IT) : CHF 22 000
- Perte d'exploitation 6 jours (chiffre d'affaires journalier ~CHF 12 000) : CHF 72 000
- Notification clients (250 dossiers à risque élevé) : CHF 8 500 (courriers, hotline temporaire)
- Frais juridiques (analyse obligation nLPD, notification PFPDT) : CHF 14 000
- Remédiation technique (MFA, fermeture RDP, nouvelle architecture VPN) : CHF 18 000
- Total : CHF 172 500
Couverture effective de l'assureur :
- Forensique : CHF 38 000 — couvert intégralement (expert mandaté par l'assureur)
- Restauration : CHF 22 000 — couvert après franchise de CHF 5 000 → CHF 17 000
- Perte d'exploitation : franchise temporelle de 24 heures, puis plafond journalier CHF 8 000 → CHF 40 000 sur 5 jours nets
- Notification clients : CHF 8 500 — couvert intégralement
- Frais juridiques nLPD : CHF 6 000 (sous-limite de CHF 10 000, mais 4 000 refusés car liés à la remédiation processus)
- Remédiation technique : refusée — considérée comme amélioration de l'infrastructure, non remise en état
- Total couvert : CHF 109 500 sur CHF 172 500 (63 %)
L'écart de CHF 63 000 restant à la charge du cabinet provient principalement du refus de couvrir la remédiation technique (CHF 18 000) et d'une partie des frais juridiques, ainsi que du plafond journalier de perte d'exploitation inférieur au chiffre d'affaires réel. Ces éléments figuraient dans les conditions générales mais n'avaient jamais été discutés lors de la souscription.
Point nLPD : Le cabinet a notifié le PFPDT au J+4 (délai acceptable). L'enquête a révélé que le registre des traitements était incomplet : 3 catégories de données sensibles (santé financière des clients personnes physiques) n'y figuraient pas. Aucune sanction formelle, mais une mise en demeure de mise en conformité dans les 60 jours.
Récapitulatif opérationnel
- Lire les conditions générales, pas seulement le tableau de garanties. Identifier toutes les sous-limites et les annexes de prérequis de sécurité.
- Vérifier la cohérence entre le questionnaire de souscription et l'état réel du SI. Toute divergence est un risque de refus de couverture.
- Tester le numéro d'urgence sinistre avant l'incident. S'assurer que le processus de notification interne (DSI → assureur) est documenté et connu des équipes.
- Ne pas engager de prestataire forensique externe sans accord préalable de l'assureur — risque de non-remboursement.
- Distinguer remise en état et amélioration dans les devis post-incident. Présenter séparément les coûts de restauration (couverts) et de remédiation structurelle (souvent exclus).
- Documenter l'obligation nLPD dès J+1 : identifier les catégories de données concernées, évaluer le risque élevé, préparer la notification au PFPDT si applicable.
- Tenir à jour le registre des traitements (art. 12 nLPD) : un registre lacunaire complique la preuve lors de l'enquête assureur et expose à une mise en demeure du PFPDT.
- Revoir la police annuellement : le parc endpoint évolue (nouveaux outils cloud, télétravail, nomadisme). Une police souscrite sur une infrastructure sans cloud n'est pas nécessairement valide après migration.
- Négocier les sous-limites sur les postes à fort impact : perte d'exploitation (plafond journalier vs CA réel), frais juridiques nLPD, remédiation post-incident.
- Intégrer la cyberassurance dans le plan de réponse à incident comme une ressource opérationnelle, pas uniquement financière : le panel d'experts forensiques de l'assureur peut intervenir plus vite qu'un prestataire à trouver en urgence.
Une solution de gestion centralisée des endpoints comme SynGuard peut fournir les preuves techniques (logs de déploiement, état des patches, inventaire des agents EDR) nécessaires à l'instruction d'un sinistre et à la démonstration des prérequis de sécurité exigés à la souscription.
Sources
- Loi fédérale sur la protection des données (nLPD) — fedlex.admin.ch — Texte consolidé de la nouvelle LPD en vigueur depuis le 01.09.2023.
- Signalement d'une violation de données — PFPDT (edoeb.admin.ch) — Procédure officielle de notification au Préposé fédéral à la protection des données.
- Signalement d'incidents au NCSC (ncsc.admin.ch) — Portail de déclaration des incidents cyber auprès du Centre national pour la cybersécurité.
- CIS Benchmarks — Center for Internet Security — Référentiels de configuration sécurisée des systèmes d'exploitation et applications, utilisés comme prérequis de sécurité par de nombreux assureurs.
- NIST Cybersecurity Framework — nist.gov — Cadre de référence pour la gestion du risque cyber, fréquemment cité dans les questionnaires de souscription des polices cyberassurance.