Il n'existe pas de réponse unique à la question de combien d'assurance cyber une entreprise devrait avoir en Suisse. La loi suisse ne fixe pas de montant de couverture standard pour chaque entreprise. La limite adéquate dépend du coût qu'un incident cyber grave pourrait représenter pour votre entreprise.
Pour de nombreuses PME suisses, CHF 1 million peut constituer un point de départ utile lors de la comparaison des offres. Cependant, une entreprise à forte intensité de données, un détaillant en ligne ou une société financière peut avoir besoin de CHF 3 millions, CHF 5 millions ou plus. L'objectif est d'assurer votre perte réaliste maximale, et non de simplement choisir la limite la plus courante.
L'assurance cyber est-elle obligatoire en Suisse ?
L'assurance cyber est généralement volontaire pour les entreprises suisses. Cependant, les entreprises ont toujours des obligations légales en cas de violation.
En vertu de la loi fédérale sur la protection des données, un responsable du traitement doit notifier le Préposé fédéral à la protection des données et à la transparence dès que possible lorsqu'une violation de la sécurité des données est susceptible de créer un risque élevé pour la vie privée ou les droits fondamentaux d'une personne. Les directives du PFPDT sur les violations de données expliquent comment cette exigence s'applique.
Cela ne doit pas être confondu avec la règle des 72 heures du RGPD. La loi suisse utilise son propre critère de risque et sa propre norme de notification.
Ces règles ne déterminent pas le montant d'assurance cyber qu'une entreprise doit souscrire. Elles augmentent cependant le besoin d'un accès rapide à un soutien en matière de forensique, de conseil juridique et de gestion de crise.
De quelle couverture cyber une entreprise a-t-elle besoin ?
Une entreprise doit disposer d'une assurance cyber suffisante pour couvrir sa perte réaliste maximale liée à un incident cyber. Cela inclut les interruptions d'activité, la récupération des données, les conseils juridiques, la notification des clients, les réclamations de tiers et la gestion de crise.
Les fourchettes suivantes peuvent servir de référence initiale :
Profil de l'entreprise
Limite à envisager
Micro-entreprise avec peu de données personnelles
CHF 250 000–CHF 1 million
PME utilisant des systèmes cloud et des données clients
CHF 1–CHF 3 millions
Entreprise à forte intensité de données ou très numérique
CHF 3–CHF 10 millions+
Grande organisation ou organisation critique
Programme personnalisé ou en couches
Micro-entreprise avec peu de données personnelles
Limite à envisagerCHF 250 000–CHF 1 million
PME utilisant des systèmes cloud et des données clients
Limite à envisagerCHF 1–CHF 3 millions
Entreprise à forte intensité de données ou très numérique
Limite à envisagerCHF 3–CHF 10 millions+
Grande organisation ou organisation critique
Limite à envisagerProgramme personnalisé ou en couches
De quelle couverture cyber une entreprise a-t-elle besoin ?
Il s'agit de fourchettes de planification, non d'exigences légales. Deux entreprises ayant le même chiffre d'affaires peuvent avoir besoin de limites très différentes. Un cabinet médical détenant des dossiers de patients sensibles peut être exposé à un risque cyber plus élevé qu'une entreprise de construction de même taille.
Un calcul pratique commence par la formule suivante :
Formule
Limite cyber requise = pertes en première partie + pertes en tierce partie + exigences contractuelles − pertes que l'entreprise peut financer elle-même
Voici comment estimer chaque partie.
1. Calculer le coût de l'interruption d'activité
Commencez par estimer le bénéfice brut que votre entreprise pourrait perdre chaque jour si ses systèmes cessaient de fonctionner.
Multipliez ce chiffre par une période de récupération réaliste. Un problème technique mineur peut durer un jour, tandis qu'un ransomware peut perturber les opérations pendant plusieurs semaines. Ajoutez le coût des heures supplémentaires du personnel, des systèmes temporaires, du support informatique externe et des commandes retardées.
Vérifiez également la période de carence de la police. Certaines couvertures d'interruption d'activité ne démarrent qu'après que les systèmes ont été indisponibles pendant un nombre d'heures déterminé.
2. Estimer les coûts de récupération des données et de réponse
Un incident cyber peut engendrer des dépenses bien avant qu'un client ne dépose une réclamation. La couverture cyber en première partie peut prendre en charge :
Enquêtes forensiques informatiques
Restauration des données et des systèmes
Spécialistes en cybersécurité
Conseils juridiques
Notification des clients
Surveillance du crédit
Communication de crise
Support d'urgence par centre d'appels
Les entreprises disposant de systèmes complexes, de plusieurs bureaux ou de grandes bases de données clients doivent prévoir des coûts de récupération plus élevés.
3. Mesurer votre responsabilité envers les tiers
Une violation de données peut affecter des clients, des employés ou des partenaires commerciaux. Votre entreprise pourrait faire face à des frais de défense juridique et à des réclamations pour pertes financières ou atteintes à la vie privée.
Le risque augmente lorsque vous traitez des données de santé, des informations de paiement, des documents d'identité ou des fichiers commerciaux confidentiels. Les entreprises servant des clients internationaux peuvent également être soumises aux exigences des lois étrangères sur la protection des données.
Assurez-vous que la police inclut à la fois une protection en première partie et une assurance responsabilité cyber envers les tiers.
4. Évaluer l'exposition à la fraude et aux ransomwares
Considérez le paiement le plus important que votre équipe pourrait effectuer via la banque en ligne ou un système d'approbation de factures. L'ingénierie sociale et les instructions de paiement frauduleuses peuvent entraîner des pertes importantes sans endommager votre réseau informatique.
Vérifiez si la police couvre :
Compromission de messagerie professionnelle
Fraude au virement de fonds
Manipulation de factures
Extorsion cyber
Réponse aux ransomwares
Restauration des données après ransomware
Ces risques peuvent avoir des sous-limites distinctes bien inférieures à la limite principale de la police.
5. Vérifiez vos contrats
Les clients, investisseurs et partenaires commerciaux peuvent exiger un montant minimum d'assurance cyber. Les grands clients entreprises, par exemple, peuvent demander CHF 1 million ou CHF 2 millions de couverture avant de signer un contrat de service.
Votre police doit satisfaire à l'exigence contractuelle la plus élevée applicable. Cependant, ce chiffre n'est qu'un minimum. Il peut ne pas couvrir l'exposition financière totale de votre entreprise.
La limite principale couvre-t-elle toutes les pertes cyber ?
Pas toujours. Une police peut afficher une limite globale de CHF 1 million mais ne prévoir que CHF 100 000 pour l'ingénierie sociale ou la restauration des données.
Des sous-limites faibles peuvent laisser une entreprise sous-assurée même lorsque le montant de couverture principal semble suffisant.
Besoins en assurance cyber par secteur
Le risque cyber ne dépend pas uniquement de la taille de l'entreprise. Le secteur d'activité, les données et la dépendance aux systèmes peuvent être plus importants que le chiffre d'affaires.
1. Services professionnels
Un cabinet de conseil, un cabinet d'avocats ou une entreprise comptable peut avoir un nombre modéré de dossiers mais détenir des informations hautement confidentielles. Ses principaux risques incluent la compromission de messagerie, les réclamations de clients et la perte d'accès aux fichiers cloud.
2. Commerce en ligne
Un détaillant en ligne dépend de son site web, de ses systèmes de paiement et de sa base de données clients. Sa limite doit refléter les ventes perdues pendant les interruptions, la fraude aux paiements, la récupération des données et les éventuelles réclamations des clients.
3. Santé et services financiers
Les entreprises de santé et financières traitent des données personnelles sensibles. Elles peuvent faire face à des coûts d'enquête, de notification et juridiques plus élevés après une violation. Une limite plus élevée et des sous-limites plus importantes peuvent être nécessaires même lorsque l'entreprise compte relativement peu d'employés.
Trouvez la bonne limite d'assurance cyber
La limite d'assurance cyber adéquate doit correspondre à vos systèmes, données, contrats et exposition financière. Assurance Genevoise peut vous aider à comparer les limites, sous-limites, franchises et exclusions des polices adaptées.