Cyberattaques et rançongiciels, ce que ça change pour les PME

Écran d’ordinateur affichant une alerte liée aux cyberattaques et rançongiciels visant les PME
Triangle décoratif mauve pâle
Forme ronde ondulée mauve
Forme pilule décorative mauve
Icône carrée verte de la marque BC Assur
Grille décorative de points verts
Guillemets décoratifs verts
Élément graphique décoratif en forme d'ellipse verte

Sommaire

 

Depuis 2021, les incidents de rançongiciel progressent d’environ 26 % par année au Canada, selon le Centre canadien pour la cybersécurité. Les cyberattaques et rançongiciels ne sont plus un risque théorique réservé aux grandes entreprises : ils redessinent tranquillement les conditions d’accès à une police d’assurance pour les PME québécoises.

Les assureurs ne se contentent plus de fixer une prime et d’émettre une police. Ils évaluent désormais des mesures de sécurité concrètes avant même d’accepter un dossier, ce qui change la préparation nécessaire pour une entreprise qui souscrit ou renouvelle sa couverture.

 

Ce que les cyberattaques et rançongiciels changent à la souscription

Les coûts associés aux incidents de cybersécurité ont doublé pour atteindre 1,2 milliard de dollars en 2023 au Canada, d’après les données citées par le Centre canadien pour la cybersécurité. Cette hausse a forcé les assureurs à resserrer sérieusement leurs critères d’acceptation.

Le tableau suivant illustre comment les exigences ont évolué au cours des dernières années.

 

Élément évaluéApproche d’il y a quelques annéesApproche actuelle
AuthentificationMot de passe simple généralement suffisantAuthentification multifacteur souvent exigée sur les systèmes critiques
SauvegardesRarement vérifiées en détailSauvegardes hors ligne et testées régulièrement demandées
Formation du personnelPeu ou pas examinéeProgramme de sensibilisation attendu, même informel
Plan d’interventionOptionnelDe plus en plus demandé avant l’émission d’une police
Paiement de rançonPeu encadréSouvent plafonné ou soumis à autorisation préalable

Pourquoi le rançongiciel est traité différemment des autres incidents

Un rançongiciel combine généralement deux menaces en une seule attaque, soit le chiffrement des données et la menace de les divulguer publiquement si la rançon n’est pas payée. Cette double extorsion, utilisée par des groupes qui ciblent notamment le secteur manufacturier et les infrastructures essentielles, complique l’évaluation du risque, puisqu’un seul incident peut déclencher à la fois des frais de restauration, une interruption d’affaires et une obligation de notification.

Cette combinaison a aussi une conséquence légale directe au Québec. Puisque les données sont souvent exfiltrées avant d’être chiffrées, un rançongiciel déclenche presque automatiquement l’évaluation d’un risque de préjudice sérieux au sens de la Loi 25, même lorsque l’entreprise choisit de payer pour récupérer l’accès à ses systèmes.

 

Équipe technique en pleine réponse à un incident de cybersécurité en entreprise.

 

Pour comprendre en détail ce qu’une police cyber couvre normalement, incluant les obligations de la Loi 25, l’article sur la couverture et les exclusions de l’assurance cyberrisque pour PME complète bien les éléments présentés ici.

Les mesures maintenant attendues avant d’émettre ou de renouveler une police

Un formulaire de proposition pour une couverture cyber ressemble de moins en moins à une simple formalité administrative. Les assureurs demandent généralement de confirmer la présence de mesures précises :

  • l’authentification multifacteur sur les courriels et les accès à distance
  • des copies de sauvegarde conservées hors ligne et testées périodiquement
  • des mises à jour de sécurité appliquées rapidement sur les systèmes critiques
  • un contact désigné en cas d’incident, en cohérence avec les obligations de la Loi 25
  • une sensibilisation de base du personnel aux courriels frauduleux

Seulement environ 22 % des entreprises canadiennes offrent une formation formelle en cybersécurité aux employés qui ne travaillent pas en technologies de l’information, un écart que plusieurs assureurs commencent à considérer dans leur évaluation du risque.

 

Authentification multifacteur activée sur un ordinateur portable en entreprise.

 

Les conséquences d’un dossier incomplet

Une entreprise qui ne peut pas démontrer ces mesures ne se voit pas nécessairement refuser une couverture, mais elle risque de faire face à une prime plus élevée, à des sous-limites réduites pour le paiement d’une rançon ou à des exclusions plus larges en cas d’incident. Certains assureurs demandent aussi une inspection technique avant d’accepter un dossier jugé incomplet.

Votre entreprise n’a pas encore de plan d’intervention en cas d’incident, ou vous ne savez pas si votre couverture actuelle suit ces nouvelles exigences ? Faites évaluer votre dossier par un professionnel indépendant avant votre prochain renouvellement plutôt qu’au moment d’une attaque.

Réagir en cas d’attaque, sans aggraver la situation

Les premières heures suivant la découverte d’un rançongiciel influencent directement l’ampleur des dommages et le traitement de la réclamation. Quelques réflexes de base font une réelle différence :

  • isoler les systèmes touchés du reste du réseau le plus rapidement possible
  • éviter de négocier ou de payer une rançon sans en discuter d’abord avec l’assureur
  • documenter l’incident dès sa découverte, incluant les messages reçus des attaquants
  • aviser rapidement le courtier ou l’assureur, qui dirige souvent vers des experts en réponse à incident

Le temps d’arrêt causé par un rançongiciel dépasse souvent celui d’un bris d’équipement classique, puisque la restauration des systèmes et la vérification de l’intégrité des données prennent généralement plusieurs jours, parfois plusieurs semaines. Une période d’indemnisation trop courte pour l’interruption d’affaires peut donc laisser un vide financier important une fois les systèmes remis en fonction.

Les entreprises technologiques, particulièrement exposées à ce type de risque en raison des données qu’elles traitent, gagnent à revoir leur couverture avec une offre adaptée à ce secteur plutôt qu’avec une police commerciale générique.

 

Adapter l’assurance des PME québécoises à la réalité des rançongiciels

Les cyberattaques et rançongiciels ne sont plus un enjeu marginal pour les PME québécoises, et les assureurs en tiennent désormais compte dès la souscription. Démontrer des mesures de sécurité de base, documenter un plan d’intervention et revoir sa couverture régulièrement facilitent l’accès à une protection adéquate, plutôt qu’à une police pleine d’exclusions découvertes trop tard.

Discutez de votre exposition aux cyberrisques avec un conseiller avant que ce ne soit un incident qui s’en charge à votre place.

Foire aux questions

Comment les cyberattaques et rançongiciels influencent-ils le coût d’une police cyber ?

Les cyberattaques et rançongiciels ont fait grimper les coûts de restauration à l’échelle canadienne, ce qui pousse les assureurs à resserrer leurs critères et parfois à augmenter les primes pour les entreprises sans mesures de sécurité de base. À l’inverse, une entreprise capable de démontrer l’authentification multifacteur, des sauvegardes testées et un plan d’intervention obtient généralement de meilleures conditions et une prime plus stable d’une année à l’autre.

Une police cyber paie-t-elle toujours la rançon demandée ?

Pas automatiquement. Plusieurs contrats prévoient une couverture pour le paiement d’une rançon, mais elle est presque toujours encadrée par des sous-limites, des conditions précises ou une autorisation préalable de l’assureur. Certaines polices excluent carrément cette protection, ce qui rend la lecture attentive des conditions essentielle avant de considérer cette couverture comme acquise pour l’entreprise, surtout dans un contexte où le montant des rançons demandées continue d’augmenter d’une année à l’autre.

Faut-il un plan d’intervention même dans une petite entreprise ?

Oui, même un plan simple fait une différence. Savoir qui contacter en premier, comment isoler les systèmes touchés et à quel moment aviser l’assureur réduit la confusion pendant les premières heures critiques d’un incident. De plus en plus d’assureurs demandent d’ailleurs une version écrite de ce plan avant d’émettre ou de renouveler une police cyber, peu importe le secteur d’activité ou le nombre de personnes à l’interne.

Besoin d’en savoir plus ? Contactez-nous pour une expertise personnalisée !

Plus d'articles

Explorez des histoires, des idées et des solutions adaptées à vous

Cuisine de restaurant où l’équipement de protection incendie fait partie d’une bonne assurance hébergement et restauration

Assurance hébergement et restauration, ce qui est couvert ou non

Écran d’ordinateur affichant une alerte liée aux cyberattaques et rançongiciels visant les PME

Cyberattaques et rançongiciels, ce que ça change pour les PME

Propriétaire de PME qui prépare son renouvellement d’assurance entreprise avant de signer

Renouvellement d’assurance entreprise, les bonnes questions à poser

Un courriel, Une information : Inscrivez-vous à notre infolettre !

Nos courtiers à votre écoute

Parce que chaque situation est unique, nos courtiers sont là pour vous écouter et vous conseiller avec bienveillance. Avec des solutions sur mesure et un accompagnement personnalisé, nous veillons à vous offrir la tranquillité d’esprit que vous méritez.

Courtier de BC Assur souriant dans un corridor du bureau
Icône carrée verte de la marque BC Assur
Cercle décoratif rose
Forme pilule décorative mauve