Questionnaire cyberassurance : les questions posées et les preuves à fournir

⏱ L’essentiel en 30 secondes

  • Le questionnaire de souscription cyber tourne autour de 8 familles de questions : MFA, sauvegardes, restauration, détection, correctifs, comptes administrateurs, réponse à incident et sensibilisation.
  • Chaque « oui » engage l’entreprise : une réponse inexacte peut réduire l’indemnité, voire annuler le contrat (articles L113-8 et L113-9 du Code des assurances).
  • La bonne méthode : répondre précisément, preuve à l’appui, et signaler les mesures partielles avec leur date de mise en place.

Que ce soit pour une première souscription ou un renouvellement, l’assureur ou le courtier vous remet un questionnaire technique. Il sert à tarifer le risque, mais aussi à fixer ce que vous avez déclaré : c’est à cette déclaration que l’assureur se référera le jour du sinistre.

Un questionnaire à rendre ?
On le reprend avec vous, question par question, en 30 minutes.

Diagnostic d’assurabilité

Les questions posées, et la preuve à préparer

Les formulations varient d’un assureur à l’autre, mais on retrouve presque toujours les mêmes blocs.

FamilleQuestion typePreuve à garder sous la main
Authentification« Le MFA est-il activé sur la messagerie, les accès distants et les comptes administrateurs ? »Politique d’accès conditionnel, liste des comptes exemptés et pourquoi
Sauvegardes« Disposez-vous d’une sauvegarde hors ligne, immuable ou déconnectée du réseau ? »Schéma de sauvegarde, fréquence, lieu de stockage
Restauration« Quand avez-vous testé une restauration complète pour la dernière fois ? »Compte rendu du test : date, périmètre, durée de reprise
Détection« Utilisez-vous un EDR ? Est-il supervisé 24/7 ? »Couverture du parc en %, contrat de supervision
Correctifs« Sous quel délai les correctifs critiques sont-ils appliqués ? »Politique de mise à jour, rapport de conformité de l’outil
Comptes à privilèges« Les administrateurs utilisent-ils des comptes dédiés ? Combien sont-ils ? »Liste nominative, date de dernière revue
Réponse à incident« Avez-vous un plan de réponse à incident ? A-t-il été exercé ? »Plan écrit, annuaire de crise, compte rendu d’exercice
Sensibilisation« Vos salariés sont-ils formés au phishing ? À quelle fréquence ? »Calendrier et résultats des campagnes de simulation

S’y ajoutent souvent des questions de contexte : chiffre d’affaires, nombre de postes et de serveurs, données sensibles traitées (santé, paiement), sinistres des dernières années, prestataires informatiques.

Comment répondre sans fragiliser votre couverture

  1. Ne cochez jamais « oui » pour une mesure partielleUn MFA actif sur la messagerie mais pas sur le VPN, c’est « partiel ». Dites-le, et précisez le périmètre couvert.
  2. Joignez une date de mise en place« MFA sur le VPN prévu le 15 novembre » vaut mieux qu’un « non » sec, et bien mieux qu’un « oui » faux.
  3. Faites relire par votre prestataire informatiqueLe dirigeant signe, mais c’est l’équipe technique qui sait ce qui est réellement en place.
  4. Gardez une copie datée et les preuvesLe jour du sinistre, c’est ce dossier qui fera foi.

Ce que vous risquez en répondant « à peu près »

  • Fausse déclaration intentionnelle : nullité du contrat, les primes restant acquises à l’assureur (article L113-8 du Code des assurances).
  • Déclaration inexacte non intentionnelle découverte après un sinistre : indemnité réduite en proportion de la prime qui aurait été due (article L113-9).
  • Rançon : même si le contrat la couvre, son remboursement exige un dépôt de plainte dans les 72 heures (article L12-10-1, loi LOPMI).

Bon à savoir. Selon l’étude LUCY 2026 de l’AMRAE, le nombre de moyennes entreprises assurées contre le risque cyber a presque doublé en un an (+97 %). Le marché s’ouvre, mais les questionnaires restent le filtre : c’est là que se joue votre prime.

Questions fréquentes

Qui doit remplir le questionnaire cyber ?
Le dirigeant le signe, mais il doit être rempli avec la personne qui gère réellement l’informatique, interne ou prestataire. C’est la meilleure protection contre une déclaration inexacte.
Que faire si je réponds « non » à plusieurs questions ?
Indiquez les mesures en cours et leur date. Certains assureurs acceptent de couvrir sous condition, avec une prime plus élevée ou une franchise, en attendant la mise en conformité.
Le questionnaire est-il le même au renouvellement ?
Il est souvent plus détaillé. Les assureurs ont durci leurs exigences ces dernières années, notamment sur le MFA, l’EDR et les sauvegardes testées.
Faut-il un audit pour répondre ?
Pas forcément. Un diagnostic d’une demi-heure suffit en général pour savoir où vous en êtes et quelles preuves réunir. Un audit approfondi n’est utile que si l’assureur le demande ou si les écarts sont nombreux.

PME de 10 salariés et plus ?
Nous reprenons votre questionnaire avec vous et préparons le dossier de preuves pour votre courtier.

Demander le diagnostic d’assurabilité

Commentaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

🛡️ Diagnostic cybersécurité offert — faites le point sur vos risques en 30 min, sans engagement. Je demande mon diagnostic →