30.07.2026
4 min de lecture

La police est dans l’armoire, la MFA n’est activée que sur une partie des accès. Lorsque l’assureur examine et rejette une réclamation en cas de sinistre, ce qui semblait être un transfert de risque se transforme en un échec de gouvernance de la direction générale – et non de l’équipe IT.

Les points clés en bref

  • Le rejet des réclamations devient un sujet de direction. Environ 37 % des réclamations cyber sont rejetées. En 2024, l’absence de MFA était un facteur contributif dans 82 % des cas de rejet.
  • La police exige une architecture sécurisée. En 2026, les assureurs exigeront systématiquement la MFA, l’EDR, des sauvegardes testées et une réponse aux incidents documentée – et parfois, cela ne suffira pas.
  • La directive NIS-2 alourdit la responsabilité. Depuis décembre 2025, la direction générale est personnellement responsable. Tolérer une fausse sécurité expose à des dommages opérationnels, à l’annulation des polices et à des amendes.

Articles associésAssurance cyber : gérer les risques et éviter les pertes  /  Responsabilité NIS2 : des obligations malgré l’enregistrement

Prenez une PME de 200 salariés, souscrite depuis des années à une assurance cyber. Puis une attaque par ransomware : les systèmes sont chiffrés, l’activité s’arrête. Le sinistre est transmis à l’assureur… qui le rejette. Dans le questionnaire de souscription, la multi-facteurs d’authentification (MFA) était présentée comme déployée de manière exhaustive. Dans les faits, elle n’était activée que sur une partie des accès. Pour l’assureur, cette faille suffit à justifier le refus.

Ce schéma se répète dans les cas de réponse aux incidents. Ce n’est que rarement de la mauvaise volonté. C’est l’écart entre ce que l’organisation croit avoir mis en place et ce qu’elle peut prouver concrètement.

La police d’assurance n’est pas un bouclier protecteur

De nombreux comités de direction considèrent la police d’assurance comme une protection et se sentent ainsi soulagés. Une réaction compréhensible… mais risquée. Une cyberassurance ne prévient pas les attaques. Elle permet de transférer financièrement le risque dans le cas où les mesures préventives et de détection auraient échoué. Elle ne prend en charge les coûts que si les obligations stipulées dans les petites lignes du contrat ont été scrupuleusement respectées au moment de l’attaque. La simple souscription au contrat ne suffit pas.

Qui possède une police d’assurance sans architecture de sécurité à la hauteur de ses exigences s’expose à une fausse impression de sécurité. Il ne s’agit pas d’un simple ajustement technique. C’est une décision de gouvernance qui porte sur la transparence des risques.

Sinistres rejetés
~37 %
Part des cyber-claims rejetés, tendance à la hausse.
MFA comme cause partielle
82 %
des rejets sont liés à l’absence de MFA (Coalition 2024).
Obligation de MFA
~95 %
des assureurs exigent une MFA totale, et non partielle.
Prérequis EDR
89 %
exigent une détection et réponse sur endpoint (EDR) sur l’ensemble des appareils.

Ce que les assureurs exigeront en 2026

Après les vagues de ransomware des dernières années, le traditionnel questionnaire s’est transformé en un audit technique. Exigences : MFA sur les messageries, les accès VPN, les connexions à distance, les plateformes cloud et les comptes administrateur – de manière exhaustive. Détection et réponse sur endpoint (EDR) sur l’ensemble du parc d’appareils. Sauvegardes opérationnelles et testées en cas de restauration d’urgence. Gestion rigoureuse des correctifs. Plan documenté de réponse aux incidents. Qui ne remplit pas ces critères se verra refuser une police en 2026… ou se verra opposer un refus de prise en charge en cas de sinistre. Qui déclare dans le questionnaire plus que ce qui est réellement mis en œuvre s’expose à un rejet de sa demande, voire à la perte totale de sa couverture d’assurance. La Cour d’appel de Schleswig a confirmé cette position dans un arrêt rendu en janvier 2025.

Beaucoup d’entreprises ne souffrent pas d’un problème de sécurité pur. Elles ont un problème de gouvernance : l’écart entre les mesures de contrôle promises et celles réellement appliquées reste rarement porté à la connaissance du comité de direction.

L’illusion de sécurité, une erreur de management

Les investissements dans des outils, des politiques et des prestataires dessinent sur le papier une image rassurante. Dans la pratique, trois questions cruciales restent souvent sans réponse au niveau de la direction générale :

  • Quel est le taux de couverture réel de l’authentification multifactorielle (MFA) – exprimé en chiffre mesurable, et non comme un simple statut de projet ?
  • Quand la dernière sauvegarde a-t-elle été restaurée avec succès – et non simplement écrite ?
  • Qui dispose d’une vue d’ensemble complète des systèmes protégés par rapport à ceux qui ne le sont pas ?

Ces questions restent trop souvent cantonnées au service informatique. La directive NIS-2 les fait remonter à l’échelon supérieur : depuis le 6 décembre 2025, la loi de transposition de la NIS-2 est en vigueur. Environ 29 500 entreprises réparties dans 18 secteurs sont concernées. La direction générale est personnellement responsable – avec des amendes pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial annuel. La cybersécurité relève désormais d’une décision stratégique et financière. Une simple liste de tâches techniques ne suffit plus.

Trois questions de contrôle pour la direction générale

Trois étapes de vérification permettent de distinguer l’illusion de sécurité d’un transfert de risque solide :

  1. Lire la police d’assurance, pas seulement la feuille de couverture. Quelles obligations ont été souscrites – et sont-elles aujourd’hui vérifiables ?
  2. Mesurer la situation réelle. Taux de couverture MFA en pourcentage, date de la dernière restauration réussie, couverture EDR, délai de correctifs sur les systèmes critiques.
  3. Combler les lacunes ou afficher clairement le risque. Une police qui ne couvre pas les dommages n’est pas un transfert de risque. C’est un budget gaspillé et une fausse impression de sécurité.

Contexte

Pour approfondir le thème de l’illusion de sécurité dans les PME : Nous mettons fin à l’illusion de sécurité (enthus). L’éditorial de Wolfgang Hahl (CRO, enthus) paraît également sur MyBusinessFuture.

Foire aux questions

Dans quels cas une assurance cyber ne couvre-t-elle pas une attaque par ransomware ?

Lorsque les mesures de sécurité promises ne sont pas pleinement mises en œuvre au moment de l’attaque – par exemple, si l’authentification multifactorielle (MFA) n’est appliquée que sur une partie des accès. Le refus de prise en charge repose alors sur les obligations contractuelles, et non sur le sinistre lui-même.

Quels contrôles les assureurs exigeront-ils en 2026 ?

Une authentification multifactorielle (MFA) complète sur les accès critiques, un système EDR sur tous les terminaux, des sauvegardes testées, une gestion des correctifs et un plan de réponse aux incidents documenté. Une couverture partielle est considérée comme une faille.

Pourquoi ce sujet doit-il figurer à l’ordre du jour de la direction générale ?

Parce que la directive NIS-2 introduit une responsabilité personnelle, et parce que l’exclusion de la police, l’arrêt d’activité ainsi que les risques d’amende sont des enjeux financiers qui dépassent le cadre des simples tickets IT.

Quelle est la première étape mesurable à mettre en place ?

Comparer les obligations de la police avec l’état réel des contrôles : taux de MFA, date du dernier test de restauration, couverture EDR. L’écart identifié constitue le mandat de gouvernance à appliquer.

Source de l’image : générée par IA (juillet 2026)

[/vc_column_text][/vc_column][/vc_row]

Partager cet article :

Aussi disponible en

Plus d'articles

09.09.2026

Nvidia acquiert Hugging Face pour plus de 11 milliards d’euros

Eva Mickler

4 min de lecture Nvidia acquiert Hugging Face pour environ 11,1 milliards d'euros, contrat du 2 septembre ...

Lire l’article
08.09.2026

SAP laisse Joule piloter des robots, la responsabilité reste ouverte

Bernhard Liebl

4 min de lecture SAP a documenté le premier Embodied-AI-Jam dans la Swiss Smart Factory de Bienne. Des ...

Lire l’article
15.08.2026

ChatGPT pourrait espionner les conversations sur le Mac

Eva Mickler

6 min de lecture OpenAI a décrit le 13 août 2026 l’historique informatique pour l’application ...

Lire l’article
14.08.2026

SpaceX rachète Cursor : les clauses de l’UE restent en suspens

Eva Mickler

5 min de lecture L’accord de vente a été finalisé le 14 août 2026. Toute entreprise utilisant cet ...

Lire l’article
13.08.2026

CRA impose aux fabricants de déclarer sous 24 heures

Bernhard Liebl

9 min de lecture Le 11 septembre 2026, l’article 14 du Cyber Resilience Act entrera en vigueur. À ...

Lire l’article
11.08.2026

Les plans de milliards de dollars de NVIDIA et ce que les exploitants doivent désormais examiner

Bernhard Liebl

7 min de lecture NVIDIA a annoncé le 10 août 2026, en collaboration avec six partenaires financiers, ...

Lire l’article
Un magazine de Evernine Media GmbH