13 septembre 2026Sécurité

Cyberassurance suisse : garanties réelles, exclusions cachées et pièges à éviter

Une PME suisse souscrit une cyberassurance et découvre, après un ransomware, que 60 % des frais sont exclus faute de MFA activé. Voici ce que les polices couvrent réellement — et ce qu'elles refusent de payer.

Par ZRS-Holding Sàrl·9 min de lecture·78 lectures
Partager

Un filet de sécurité avec des trous

Le marché suisse de la cyberassurance a crû de plus de 40 % entre 2021 et 2024, porté par la multiplication des incidents ransomware et l'entrée en vigueur de la nouvelle loi sur la protection des données (nLPD) au 01.09.2023. Pourtant, les sinistres refusés partiellement ou totalement restent la norme, non l'exception. Les franchises implicites, les clauses de guerre cyber et les exigences de sécurité minimale non respectées transforment régulièrement une police à 8 000 CHF/an en couverture symbolique au moment critique.

Anatomie d'une police cyber suisse

Ce que les assureurs incluent généralement

Les polices standard vendues aux PME helvétiques (AXA XL, Zurich Insurance, Helvetia, Baloise) couvrent en principe quatre blocs :

  • Frais de réponse à incident : forensique, notification aux personnes concernées, hotline juridique, relations publiques de crise. Plafonds typiques : 200 000 à 500 000 CHF pour une PME de 50–150 employés.
  • Perte d'exploitation : interruption d'activité suite à un incident cyber, souvent avec une franchise temporelle de 8 à 24 heures et un plafond en jours (30 à 90 jours d'indemnisation).
  • Restauration des données et systèmes : coûts de reconstruction du SI après chiffrement ou destruction. Attention : les coûts de modernisation ou de remplacement de matériel obsolète sont exclus.
  • Responsabilité civile cyber : réclamations de tiers (clients, partenaires) suite à une fuite de données personnelles. Pertinent sous nLPD, où la responsabilité du responsable du traitement est explicitement engagée.

Les garanties optionnelles souvent sous-estimées

  • Frais de notification PFPDT : depuis le 01.09.2023, toute violation de données présentant un risque élevé doit être notifiée au Préposé fédéral à la protection des données et à la transparence (PFPDT) dans les meilleurs délais. Les honoraires juridiques et de conseil pour rédiger cette notification (1 500 à 5 000 CHF selon la complexité) entrent dans cette garantie si elle est souscrite.
  • Extorsion et rançon : couverture du paiement de rançon, inclus dans 60 à 70 % des polices en 2024 selon les brokers suisses. Certaines polices exigent cependant une autorisation préalable de l'assureur avant tout paiement, sous peine de déchéance.
  • Cyber-fraude financière : virement frauduleux déclenché par ingénierie sociale (BEC, CEO fraud). Souvent traité dans un avenant distinct, plafonné à 50 000–100 000 CHF.

Les exclusions qui font mal : le vrai contenu des petits caractères

Exigences de sécurité minimale non respectées

C'est le motif de refus le plus fréquent. Depuis 2022, la quasi-totalité des assureurs suisses intègrent dans leur questionnaire de souscription des exigences techniques explicites. Si votre environnement ne respecte pas ces prérequis au moment du sinistre, la déchéance partielle ou totale s'applique :

  • Authentification multifacteur (MFA) sur tous les accès distants (VPN, RDP, webmail) et les comptes administrateurs.
  • Sauvegardes hors ligne ou immuables testées, avec RPO documenté (généralement < 24 h).
  • Correctifs OS critiques appliqués dans les 30 jours suivant publication (CVSS ≥ 9.0) ou 90 jours (CVSS ≥ 7.0).
  • Segmentation réseau entre production, administration et postes utilisateurs.
  • EDR ou solution de détection d'endpoint déployée sur 100 % des endpoints managés.

Un assureur peut mandater un auditeur technique post-sinistre pour vérifier rétroactivement l'état de sécurité au moment de l'incident. Des logs système insuffisants (moins de 90 jours de rétention) rendent cette vérification défavorable à l'assuré.

La clause de guerre cyber et les actes d'État

Lloyd's of London a introduit en 2023 des clauses d'exclusion standardisées pour les cyberattaques attribuables à des États. Les assureurs suisses ont suivi avec des formulations variables. En pratique, l'attribution reste difficile : si le Centre national pour la cybersécurité (NCSC) ou Europol attribue publiquement une campagne ransomware à un groupe étatique (ex. : Sandworm, Lazarus), les assureurs peuvent invoquer cette clause. La charge de la preuve est en principe à l'assureur, mais le contentieux peut durer 18 à 36 mois.

Incidents antérieurs non déclarés

Les polices cyber contiennent une clause de rétroactivité et d'ignorance : si un compromis existait avant la date d'effet de la police (ex. : persistence d'un accès via un compte de service piraté six mois avant), l'assureur peut refuser la couverture. Les audits de compromission initiale (compromise assessment) proposés par certains assureurs lors de la souscription réduisent ce risque mais ajoutent 3 000 à 10 000 CHF au coût initial.

Amendes réglementaires et sanctions

Sous nLPD, une violation des obligations de sécurité peut entraîner une amende pénale allant jusqu'à 250 000 CHF à l'encontre de la personne responsable (art. 60 ss nLPD). Les amendes et sanctions administratives sont universellement exclues des polices cyber suisses, comme dans toute l'UE sous RGPD. Les frais de défense pénale peuvent être partiellement couverts (selon police), mais pas la condamnation elle-même.

Faute intentionnelle et complicité interne

Un incident déclenché par un collaborateur malveillant en interne est exclu si la direction était au courant ou aurait dû l'être. Les polices distinguent entre actes malveillants d'un employé à l'insu de la direction (couvert) et négligence grave systémique (souvent exclu ou plafonné à 50 % de l'indemnité).

nLPD, FINMA et l'impact sur les conditions d'assurance

Ce que la nLPD impose indirectement aux assurés

La nLPD renforce les obligations de documentation et de notification. Un assureur refusera de couvrir les frais de notification si l'entreprise ne peut pas démontrer qu'elle avait tenu un registre des activités de traitement (art. 12 nLPD) et qu'une analyse d'impact (AIPD) avait été conduite pour les traitements à risque élevé. Ces éléments deviennent des preuves de due diligence dans toute procédure de sinistre. Les brokers recommandent désormais d'annexer à la police une copie du registre de traitement à jour, daté et signé.

Entreprises soumises à la FINMA

Pour les fiduciaires, gestionnaires de fortune indépendants et autres entités surveillées par la FINMA, les exigences de sécurité opérationnelle (circulaire 2023/1 Risques opérationnels et résilience) imposent des contrôles supplémentaires. Les assureurs spécialisés proposent des polices adaptées aux entités régulées, avec des seuils de couverture en responsabilité civile professionnelle cyber généralement supérieurs (1 à 5 millions CHF). Le non-respect des circulaires FINMA peut constituer une faute grave invoquée par l'assureur.

Obligation de signalement NCSC

Depuis le 01.04.2025, les opérateurs d'infrastructures critiques ont l'obligation légale de signaler les cyberattaques au NCSC dans les 24 heures. Pour les PME hors périmètre critique, le signalement reste volontaire mais recommandé — et certaines polices en font désormais une condition d'indemnisation (preuves de diligence). Le formulaire de signalement est disponible sur ncsc.admin.ch.

Cas pratique : fiduciaire vaudoise, 35 collaborateurs, ransomware LockBit

Contexte

Fiduciaire basée à Lausanne, 35 collaborateurs, 280 endpoints Windows 11 (postes + serveurs), dont 8 serveurs dont 2 exposés via RDP pour accès clients. Police cyber souscrite 12 mois avant l'incident : prime annuelle de 6 800 CHF, plafond global de 500 000 CHF, franchise de 5 000 CHF.

Chronologie de l'incident — 14.03.2024

  1. J0, 02h14 : LockBit 3.0 chiffre 18 serveurs via RDP exposé (port TCP 3389, sans MFA). Temps de détection : 6 heures (alerte backup 08h30).
  2. J0, 09h00 : DSI isole les segments réseau, contacte l'assureur via hotline 24/7 et ouvre un ticket auprès du prestataire forensique mandaté par la police.
  3. J1 : Forensique confirme la vecteur initial (credential stuffing sur RDP), évalue l'exfiltration de données (3,2 Go de dossiers clients, dont données fiscales et bancaires — catégories sensibles au sens de la nLPD).
  4. J2 : Notification au PFPDT initiée (délai légal : meilleurs délais selon art. 24 nLPD). Rédaction par le juriste externe couvert par la police.
  5. J4 : Restauration depuis sauvegardes NAS (dernière sauvegarde complète : J-1, RPO = 26 h). Systèmes opérationnels à 80 %.
  6. J7 : Rapport forensique final remis à l'assureur.

Décompte d'indemnisation

Forensique et réponse à incident42 00042 000— Notification PFPDT + frais juridiques4 8004 800— Perte d'exploitation (4 jours)80 00048 000Franchise 8h + plafond 60 % du CA journalier contractuel Restauration systèmes28 00022 0006 000 CHF de matériel éligible à remplacement exclu (obsolescence) Communication de crise externe12 0000Garantie non souscrite dans l'avenant optionnel Total166 800116 800Taux de couverture : 70 %

Points critiques identifiés

  • Le RDP sans MFA n'a pas déclenché de déchéance totale, car l'assureur a considéré que le questionnaire de souscription ne mentionnait pas explicitement le RDP comme vecteur couvert par l'obligation MFA. Résultat négocié. En 2025, cette tolérance a disparu des nouvelles polices.
  • L'absence de garantie communication de crise a coûté 12 000 CHF nets à la fiduciaire. Avenant disponible pour 400 CHF/an supplémentaires lors de la souscription initiale.
  • La police couvrait la rançon jusqu'à 100 000 CHF, mais l'assureur a déconseillé le paiement après 48 h de négociation ; les sauvegardes ont permis l'évitement.

Récapitulatif opérationnel

  1. Avant souscription : réaliser un gap analysis CIS Controls (niveau 1 minimum) et documenter l'état réel de MFA, sauvegardes, patching. Le questionnaire assureur est un engagement contractuel, pas une formalité.
  2. Vérifier les clauses d'exclusion technique : lister précisément quels vecteurs d'attaque entraînent une déchéance (RDP exposé, accounts sans MFA, systèmes EOL non patchés, CVSS non appliqués dans les délais contractuels).
  3. Souscrire les avenants critiques : communication de crise, notification réglementaire (PFPDT), cyber-fraude financière. L'économie de 400–800 CHF/an sur ces avenants est systématiquement perdante en cas d'incident.
  4. Tenir un registre de traitement nLPD à jour (art. 12 nLPD) et conserver les preuves d'AIPD pour les traitements à risque élevé : ces documents servent de preuve de diligence dans une procédure sinistre.
  5. Documenter les sauvegardes : tests de restauration trimestriels avec procès-verbal daté, RPO et RTO contractualisés. Les assureurs demandent ces preuves.
  6. Configurer la rétention des logs à 90 jours minimum (SIEM ou agrégateur) : un audit post-sinistre sans logs est systématiquement interprété défavorablement.
  7. Connaître le processus de sinistre à l'avance : numéro de hotline 24/7, délai de notification à l'assureur (souvent 48 à 72 h après découverte), liste des prestataires forensiques pré-approuvés par la police.
  8. Réévaluer la police annuellement : une croissance du parc de 50 à 120 endpoints sans mise à jour du plafond rend la couverture sous-dimensionnée. Les primes ont augmenté de 15 à 25 % en 2024 pour les profils non conformes MFA.
  9. Ne pas payer une rançon sans accord préalable de l'assureur : la plupart des polices exigent une autorisation explicite, faute de quoi la garantie extorsion est caduque.
  10. Signaler au NCSC tout incident significatif : au-delà de l'obligation légale pour les infrastructures critiques, ce signalement constitue une preuve de comportement responsable utilisable dans la relation avec l'assureur.

Les outils de gestion d'endpoints comme ceux proposés par SynGuard permettent de centraliser les preuves de conformité (versions OS déployées, statut MFA, couverture EDR) — exactement le type de documentation qu'un assureur demande après sinistre.

Sources

Noter cet article

Pas encore de note