Qu'est-ce qu'un assureur vérifie vraiment avant de couvrir un risque cyber au Québec ?
Réponse courte : un assureur cyber ne vérifie pas la maturité technologique de l'entreprise, il vérifie la preuve documentée de quelques contrôles précis. L'assurance cyber au Québec repose sur une logique simple : ce qui n'est pas déclaré, ou déclaré de façon inexacte, peut faire tomber la couverture au moment où elle devient nécessaire. Le refus n'arrive presque jamais à la souscription, il arrive au règlement du sinistre.
Pour un courtier, l'exercice est délicat. Le risque cyber ne se lit pas comme un risque de dommages matériels. On ne peut pas visiter les lieux. On dépend entièrement de ce que le client déclare, souvent sans le comprendre lui-même. Et pourtant, cette déclaration engage la police entière.
Les critères qui reviennent dans presque tous les formulaires de proposition
Peu importe l'assureur, le formulaire de proposition pose à peu près les mêmes questions. Elles se regroupent en quatre familles :
- l'authentification multifacteur sur les accès à distance et sur les comptes à privilèges
- la présence d'une solution de détection et réponse aux points d'accès (EDR)
- des copies de sauvegarde isolées du réseau principal et testées récemment
- un plan de réponse aux incidents formalisé, avec des rôles nommés
Ce ne sont pas des exigences arbitraires. Ce sont les quatre contrôles qui déterminent, dans les faits, si une intrusion reste un incident mineur ou devient un arrêt d'exploitation prolongé. Un courtier qui comprend pourquoi ces quatre points reviennent partout peut expliquer la police à son client au lieu de simplement lui faire cocher des cases.
Où s'arrête le doute pour l'assureur
Un assureur ne refuse presque jamais une PME pour un score de sécurité insuffisant. Il n'existe pas, à notre connaissance, de seuil publié et uniforme entre assureurs. Ce qui fait basculer un dossier, c'est l'absence de preuve sur un point précis déjà déclaré :
- une case cochée « MFA activé sur tous les accès administrateur » alors que ce n'est vrai que pour une partie du parc
- une sauvegarde qui existe, mais qui n'a jamais été restaurée pour vérifier qu'elle fonctionne
- un plan de réponse aux incidents qui existe sur papier, mais qu'aucun employé n'a jamais vu
Le doute de l'assureur cesse quand la preuve documentée existe. Tant qu'elle n'existe pas, l'assureur traite l'écart comme une réticence ou une fausse déclaration, avec les conséquences que cela entraîne sur la validité de la garantie. C'est un point que nous voyons souvent revenir dans nos échanges avec les assureurs et les courtiers : la contestation ne porte presque jamais sur la technologie elle-même, elle porte sur l'écart entre ce qui a été déclaré et ce qui existait réellement au moment du sinistre.
Assurance cyber Québec : la déclaration précontractuelle et la Loi 25
Le Code civil du Québec, en vigueur depuis 1994, impose à l'assuré une obligation de déclaration initiale exacte du risque (articles 2408 à 2411) et une obligation de signaler toute aggravation importante du risque en cours de contrat (article 2466). C'est le fondement légal de tout ce qui précède : ce n'est pas l'assureur qui invente une exigence de preuve, c'est le régime civil québécois qui la rend nécessaire.
La Loi 25, sanctionnée le 22 septembre 2021 et entrée en vigueur par étapes jusqu'en septembre 2023, ajoute une couche propre au Québec. Elle exige un responsable de la protection des renseignements personnels nommé, un registre des incidents de confidentialité tenu à jour, et une notification à la Commission d'accès à l'information en cas d'incident présentant un risque de préjudice sérieux. Ces trois éléments ne figurent pas toujours dans le formulaire de proposition cyber, mais ils deviennent centraux dès qu'un sinistre touche des renseignements personnels, ce qui est le cas dans la grande majorité des dossiers. Un client qui ne peut pas démontrer ce registre se retrouve en difficulté deux fois : devant la CAI, et devant son assureur.
Les questions à poser à votre client avant de soumettre le risque
Avant de remplir un formulaire de proposition, un courtier gagne à poser cinq questions concrètes, pas génériques :
- Le MFA est-il actif sur tous les comptes administrateur et sur l'accès à distance, sans exception documentée ?
- La dernière restauration de sauvegarde à partir d'une copie isolée date de quand ?
- Qui, précisément, est responsable de la protection des renseignements personnels au sens de la Loi 25, et ce nom figure-t-il dans un document officiel ?
- Le registre des incidents de confidentialité existe-t-il, et a-t-il déjà servi ?
- Le plan de réponse aux incidents a-t-il été testé, et un breach coach est-il identifié à l'avance ?
Si le client répond par une intention plutôt que par un fait, c'est là que se loge le risque de contestation future. Ce n'est pas une question de bonne foi. C'est une question de preuve.
Conclusion
Un courtier qui place un risque cyber sans avoir posé ces questions transfère le doute à son client, au pire moment possible : celui du sinistre. La différence entre une garantie qui tient et une garantie qui se conteste ne se joue pas sur la technologie déployée, elle se joue sur ce qui peut être documenté au moment de la déclaration.
Groupe ITCS réalise des audits, des évaluations et des plans d'action pour réduire durablement l'écart entre ce qu'un client déclare et ce qu'il peut réellement démontrer. Une fois qu'un incident est confirmé chez un assuré ou un client d'un courtier, Groupe ITCS coordonne une réponse jour et nuit : forensique, confinement et reprise sécurisée des opérations.
Avant le prochain renouvellement, faites relire les garanties par Groupe ITCS, ou gardez notre ligne d'urgence à portée de main pour le jour où un dossier se présente.
Sources
- Code civil du Québec, articles 2408 à 2411 et 2466, en vigueur depuis 1994 (LégisQuébec)
- Loi modernisant des dispositions législatives en matière de protection des renseignements personnels (Loi 25), sanctionnée le 22 septembre 2021, entrée en vigueur progressivement jusqu'en septembre 2023
