QUESTIONNAIRE D'ASSURANCE CYBER

Répondez à votre questionnaire assureur
avec des preuves mesurées

Le formulaire de votre assureur ou courtier cyber pose des questions précises sur votre sécurité Microsoft 365 : authentification, messagerie, comptes à privilèges, sauvegardes... SYAGA reprend votre questionnaire question par question et rattache à chaque réponse un constat mesuré sur votre tenant, preuve à l'appui.

10
Questions du formulaire assureur reprises une à une
6
Référentiels assureurs source (Hiscox, AXA, Beazley...)
4
Points déjà couverts par Microsoft 365, preuve à l'appui
2
Points hors périmètre M365, signalés honnêtement

Le problème

Le questionnaire d'assurance cyber est technique, et personne en interne n'a le temps de le documenter sérieusement

Le formulaire est long et très technique

Authentification à deux facteurs, protocoles de messagerie, EDR, chiffrement des terminaux, sauvegardes hors ligne... les questionnaires d'assurance cyber (Hiscox, AXA, Beazley...) posent des questions précises, difficiles à documenter sans audit.

Répondre "oui" sans preuve est fragile

Une déclaration approximative expose l'entreprise en cas de sinistre. Mieux vaut une réponse exacte, appuyée sur un constat mesuré plutôt que sur une impression.

Personne en interne n'a le temps de tout vérifier

Vérifier chaque protocole, chaque paramètre Microsoft 365 point par point, question après question, mobilise un temps que le DSI ou le responsable IT n'a pas.

🔄

Le questionnaire revient à chaque renouvellement

Souscription initiale, renouvellement annuel, changement d'assureur ou de courtier : le même exercice recommence, sans qu'aucun constat précédent ne soit réutilisé.

La solution : Cyber-Assurance-Express

Votre questionnaire, repris question par question, avec un constat mesuré et sa preuve pour chaque réponse

1
Étape 1

Vous nous transmettez votre questionnaire

Le formulaire reçu de votre assureur ou de votre courtier, tel quel : souscription initiale, renouvellement annuel ou appel d'offres.

2
Étape 2

Audit mesuré de votre tenant Microsoft 365

Collecte technique sur votre tenant (authentification, messagerie, accès à privilèges, journalisation, chiffrement des terminaux) avec votre autorisation.

3
Étape 3

Réponse question par question

Chaque question de votre formulaire reçoit une réponse tirée du constat réel, avec sa preuve. Les points hors périmètre Microsoft 365 sont signalés honnêtement, pour que vous les documentiez vous-même.

4
Étape 4

Document prêt à transmettre

Vous recevez un document reprenant votre questionnaire complété, prêt à être renvoyé à votre assureur ou courtier.

Ce que vous recevez

Un document unique, honnête sur ce qui est mesuré et sur ce qui ne l'est pas

📝

Document de réponse complet

Votre questionnaire d'assurance repris intégralement, question par question.

  • Chaque question reprise dans son libellé d'origine
  • Réponse à recopier tirée du constat réel
  • Preuve rattachée (paramètre, règle, constat)
  • Points hors périmètre M365 signalés honnêtement
📈

Preuves mesurées Microsoft 365

Chaque réponse s'appuie sur un audit réel de votre tenant, pas sur une déclaration à l'oreille.

  • Authentification et accès distants (Entra ID)
  • Sécurité de la messagerie (Exchange Online, Defender)
  • Comptes à privilèges (Entra ID, PIM)
  • Journalisation et rétention des logs (Purview)
🔐

Domaines audités

Le même socle d'audit que le reste du catalogue SYAGA.

  • Entra ID (authentification, comptes à privilèges)
  • Exchange Online (protocoles historiques, anti-usurpation)
  • Microsoft Defender
  • Purview, Intune (chiffrement des terminaux)
🎯

Honnêteté sur le périmètre

Ce qui n'est pas mesurable depuis Microsoft 365 reste signalé comme tel, jamais inventé.

  • Sauvegarde hors ligne et test de restauration : hors périmètre M365
  • Plan de réponse à incident / continuité (PCA-PRA) : hors périmètre M365
  • À vous de documenter ces points, ou de demander un accompagnement dédié
  • Aucune réponse fabriquée à votre place
💻

Format du document

Un document que vous pouvez transmettre tel quel à votre assureur ou courtier.

  • Document HTML autonome (ouvrable dans tout navigateur)
  • Mise en page pensée pour l'impression au format A4
  • Reprend le fil de votre questionnaire d'origine
  • Prêt à être transmis à votre assureur ou courtier
🛡

Même méthodologie que SYAGA Audit

Le remplissage du questionnaire s'appuie sur l'audit mesuré Microsoft 365 de SYAGA.

  • Constats mesurés, pas des déclarations
  • Preuve rattachée à chaque constat
  • Approche identique pour NIS2, ISO 27001, RGPD
  • Réutilisable à chaque renouvellement d'assurance

Les questionnaires que nous connaissons

Les questions reprises proviennent de formulaires réels d'assureurs et d'organismes reconnus

HI

Hiscox France - Assurance Cyber CyberClear

Questions sur la vérification en deux étapes (A2F) pour les accès distants et sur la séparation des comptes à privilèges (compte administration / compte usage quotidien).

AXA

AXA - Cyber Secure

Questions sur les solutions de détection de menaces (EDR) et sur le plan de réponse à incident et de continuité d'activité.

BZ

Beazley - Ransomware Supplemental F00765

Questions sur les protocoles de messagerie historiques (IMAP, POP3, SMTP) et sur les sauvegardes maintenues hors ligne, avec test de restauration.

SIG

Google VSAQ / SIG Lite (Shared Assessments)

Questions sur les contrôles anti-usurpation d'email (SPF, DKIM, DMARC) et sur la localisation géographique des données hébergées.

Tarifs sur devis

Le périmètre dépend de votre questionnaire : nous vous proposons un devis adapté

Souscription

Premier questionnaire assureur à remplir

Sur devis
selon votre questionnaire
  • Reprise complète du questionnaire
  • Audit mesuré de votre tenant M365
  • Réponse et preuve par question
  • Document HTML prêt à transmettre
Demander un devis

Changement d'assureur

Nouveau questionnaire, nouvel assureur ou courtier

Sur devis
selon votre questionnaire
  • Tout Souscription +
  • Adaptation au formulaire du nouvel assureur
  • Réutilisation des constats déjà mesurés
  • Document au format de votre nouvel interlocuteur
Demander un devis

Questions fréquentes

Le document est-il spécifique à mon assureur ?
Le document reprend les questions les plus fréquemment posées dans les formulaires d'assurance cyber (Hiscox, AXA, Beazley, questionnaires inspirés de Google VSAQ et SIG Lite). Si votre formulaire diffère, nous l'adaptons à partir de votre document original transmis.
Ce document remplace-t-il ma déclaration à l'assureur ?
Non. Ce document vous aide à formuler une réponse exacte et documentée, appuyée sur un constat mesuré. La déclaration finale transmise à votre assureur, et son exactitude, relèvent de votre responsabilité et de celle de votre assureur ou courtier. Ce n'est pas un avis juridique.
Que se passe-t-il pour les questions hors périmètre Microsoft 365 ?
Elles sont signalées honnêtement comme non mesurées depuis M365 (par exemple la sauvegarde hors ligne testée, ou le plan de continuité d'activité). Libre à vous de les documenter par ailleurs, ou de nous demander un accompagnement complémentaire.
Combien de temps dois-je mobiliser mes équipes ?
Le strict minimum : nous transmettre le questionnaire reçu et autoriser la collecte technique sur votre tenant Microsoft 365. Le travail de constat, de réponse et de mise en forme est effectué par nos auditeurs.
Le renouvellement annuel est-il obligatoire ?
Non, il est optionnel. Il est recommandé car le questionnaire revient à chaque renouvellement de contrat, et votre environnement Microsoft 365 évolue d'une année sur l'autre.
En quoi SYAGA est légitime pour reprendre ce questionnaire ?
SYAGA Consulting réalise des audits de sécurité SI depuis 2009. Nos auditeurs interviennent chez des clients de 50 à 5000 salariés dans les secteurs tourisme, industrie, santé, finance et services. La reprise de votre questionnaire s'appuie sur le même audit mesuré que nos autres missions.

Ce que dit vraiment la loi (et ce qui reste une bonne pratique)

Deux minutes pour comprendre ce qui est écrit dans la loi française, et ce qui n'est qu'un conseil, sans confondre les deux.

Obligation légale

72 heures pour porter plainte après une cyberattaque

Depuis le 24 avril 2023, la loi française conditionne le versement d'une indemnisation par votre assureur au dépôt d'une plainte dans les 72 heures après que vous avez eu connaissance de l'attaque (pas 72 heures après l'attaque elle-même : le compteur démarre quand vous vous en apercevez).

"Le versement d'une somme [...] visant à indemniser un assuré des pertes et dommages causés par une atteinte à un système de traitement automatisé de données [...] est subordonné au dépôt d'une plainte de la victime [...] au plus tard soixante-douze heures après la connaissance de l'atteinte par la victime."

Cette règle vient de l'article L12-10-1 du Code des assurances, introduit par la loi LOPMI du 24 janvier 2023. Elle s'applique aux entreprises et professionnels, pas aux particuliers. Concrètement : si vous avez déjà un contrat qui couvre les cyberattaques et que vous ratez ce délai, l'assureur peut refuser de vous rembourser.

Bonne pratique

Souscrire une assurance cyber : pas obligatoire, mais recommandé

Contrairement à une idée reçue, aucune loi française n'oblige une entreprise à souscrire une assurance cyber. Ce que la loi encadre, c'est uniquement la condition de remboursement (le délai de 72 heures ci-contre) si vous avez déjà ce type de contrat.

Avoir une assurance cyber reste une décision de gestion des risques, comme une assurance incendie ou dégâts des eaux : personne ne vous y oblige, mais l'absence de couverture veut dire que vous encaissez seul la facture d'une attaque (arrêt d'activité, remise en état des systèmes, éventuelle rançon).

Le point pratique à retenir pour votre dossier de souscription : la plupart des assureurs vous demandent de prouver, question par question, l'état réel de votre sécurité informatique avant de vous couvrir.

Questions fréquentes : rançon, plainte, remboursement

6 questions simples, avec la source officielle à chaque réponse. Zéro jargon, zéro invention.

Si mon entreprise paie une rançon, l'assurance la rembourse-t-elle automatiquement ?
Non, pas automatiquement. Depuis la loi LOPMI, le remboursement d'une rançon par votre assurance cyber est conditionné : vous devez avoir déposé plainte auprès des autorités compétentes au plus tard 72 heures après avoir eu connaissance de l'attaque. Sans cette plainte dans les temps, la clause de remboursement de la rançon ne joue pas.

Source officielle : article L12-10-1 du code des assurances (créé par l'article 5 de la loi n° 2023-22 du 24 janvier 2023, dite LOPMI). Lire l'article sur Légifrance ↗
Que se passe-t-il si je ne porte pas plainte dans les 72 heures ?
Le texte est clair : le versement de la somme prévue par la clause de remboursement de rançon "est subordonné" à ce dépôt de plainte dans le délai de 72 heures. En clair, un dépôt de plainte hors délai fait courir le risque que cette partie de l'indemnisation ne soit pas due. Le réflexe à avoir dès la découverte d'une cyberattaque : porter plainte sans attendre, en parallèle des premières mesures techniques.

Source officielle : article L12-10-1 du code des assurances. Lire l'article sur Légifrance ↗
Depuis quand cette règle des 72 heures s'applique-t-elle ?
Depuis le 24 avril 2023. La loi LOPMI a été publiée le 24 janvier 2023, et cette disposition sur l'assurance des risques cyber est entrée en vigueur trois mois plus tard, soit le 24 avril 2023. Si votre contrat de cyberassurance inclut une clause de remboursement de rançon, cette règle s'applique.

Source officielle : article L12-10-1 du code des assurances. Lire l'article sur Légifrance ↗
Une PME est-elle concernée, ou seulement les grandes entreprises ?
Une PME est bien concernée. Le texte précise que la disposition s'applique aux personnes morales (donc toute société, quelle que soit sa taille) et aux personnes physiques agissant dans le cadre professionnel. Il n'y a pas de seuil d'effectif ou de chiffre d'affaires qui exclurait une petite entreprise.

Source officielle : article L12-10-1 du code des assurances. Lire l'article sur Légifrance ↗
Suis-je obligé par la loi de souscrire une assurance cyber ?
Non, ce n'est pas une obligation légale : il n'existe pas, à notre connaissance, de texte imposant à une entreprise française de souscrire une assurance cyber. La loi LOPMI n'impose pas de souscrire un tel contrat : elle encadre uniquement les conditions de remboursement d'une rançon SI votre contrat d'assurance prévoit déjà une clause en ce sens. Souscrire une cyberassurance reste donc, à ce jour, une démarche volontaire et une bonne pratique recommandée, pas une obligation légale.

Lecture directe de l'article L12-10-1 du code des assurances (le texte ne porte que sur une clause de contrat déjà souscrit). Lire l'article sur Légifrance ↗
Porter plainte suffit-il, ou dois-je aussi prévenir mon assureur séparément ?
Le dépôt de plainte auprès des autorités compétentes est la condition posée par la loi pour le remboursement de la rançon, mais ce n'est qu'une des démarches à mener. Prévenir votre assureur (déclaration de sinistre) reste une démarche distincte, à faire dans les délais prévus par votre propre contrat. Ce point de délai contractuel n'est pas fixé par la loi LOPMI : il dépend de votre police d'assurance, à vérifier avec votre assureur ou courtier.

Source officielle : article L12-10-1 du code des assurances (dépôt de plainte auprès des autorités compétentes). Lire l'article sur Légifrance ↗

Ces réponses digèrent le texte officiel pour le rendre lisible, elles ne remplacent pas un avis juridique. En cas de cyberattaque réelle, portez plainte sans délai et contactez votre assureur ou votre courtier pour vérifier les conditions exactes de votre contrat.

Qui est concerné, et pourquoi

Le texte français qui encadre l'assurance cyber ne vise pas "les grandes entreprises" : il vise une catégorie juridique précise. Voici ce qu'elle recouvre concrètement.

🏢

Toute personne morale

Sociétés (SARL, SAS, EURL...), associations : la loi les vise explicitement, sans distinction de statut.

👤

Tout professionnel indépendant

Artisan, commerçant, profession libérale : dès lors que vous agissez dans le cadre de votre activité professionnelle, le texte s'applique à vous aussi.

🌐

Tous secteurs, toutes tailles

Le texte officiel ne fixe aucun seuil de chiffre d'affaires ni d'effectif. Une TPE de 3 salariés est logée à la même enseigne qu'un groupe de 500 personnes.

Dans les mots du quotidien, ça veut dire par exemple

  • Une PME industrielle ou de services
  • Un cabinet comptable ou d'expertise
  • Un cabinet médical, dentaire ou paramédical
  • Une association loi 1901 avec salariés
  • Un artisan ou un e-commerçant
  • Une profession libérale (avocat, architecte...)
Attention à ne pas confondre : ce texte ne vous oblige pas à souscrire une assurance cyber. Il s'applique uniquement si vous avez déjà un contrat qui couvre les cyberattaques : dans ce cas, le remboursement (y compris d'une éventuelle rançon) est conditionné au dépôt d'une plainte dans les 72 heures après avoir eu connaissance de l'attaque. Sans assurance cyber, cette règle ne vous concerne simplement pas encore.

Prêt à répondre à votre questionnaire assureur ?

Envoyez-nous votre formulaire, nous revenons vers vous avec un devis adapté sous 24h.

Démarrer mon diagnostic gratuit

Gratuit: votre score + vos écarts. Le rapport détaillé et l'attestation : 499 € HT, seulement si vous le décidez.

contact@syaga.eu