Sommaire
- Ce que les cyberattaques et rançongiciels changent à la souscription
- Les mesures maintenant attendues avant d’émettre ou de renouveler une police
- Réagir en cas d’attaque, sans aggraver la situation
- Adapter l’assurance des PME québécoises à la réalité des rançongiciels
- Foire aux questions
Depuis 2021, les incidents de rançongiciel progressent d’environ 26 % par année au Canada, selon le Centre canadien pour la cybersécurité. Les cyberattaques et rançongiciels ne sont plus un risque théorique réservé aux grandes entreprises : ils redessinent tranquillement les conditions d’accès à une police d’assurance pour les PME québécoises.
Les assureurs ne se contentent plus de fixer une prime et d’émettre une police. Ils évaluent désormais des mesures de sécurité concrètes avant même d’accepter un dossier, ce qui change la préparation nécessaire pour une entreprise qui souscrit ou renouvelle sa couverture.
Ce que les cyberattaques et rançongiciels changent à la souscription
Les coûts associés aux incidents de cybersécurité ont doublé pour atteindre 1,2 milliard de dollars en 2023 au Canada, d’après les données citées par le Centre canadien pour la cybersécurité. Cette hausse a forcé les assureurs à resserrer sérieusement leurs critères d’acceptation.
Le tableau suivant illustre comment les exigences ont évolué au cours des dernières années.
| Élément évalué | Approche d’il y a quelques années | Approche actuelle |
| Authentification | Mot de passe simple généralement suffisant | Authentification multifacteur souvent exigée sur les systèmes critiques |
| Sauvegardes | Rarement vérifiées en détail | Sauvegardes hors ligne et testées régulièrement demandées |
| Formation du personnel | Peu ou pas examinée | Programme de sensibilisation attendu, même informel |
| Plan d’intervention | Optionnel | De plus en plus demandé avant l’émission d’une police |
| Paiement de rançon | Peu encadré | Souvent plafonné ou soumis à autorisation préalable |
Pourquoi le rançongiciel est traité différemment des autres incidents
Un rançongiciel combine généralement deux menaces en une seule attaque, soit le chiffrement des données et la menace de les divulguer publiquement si la rançon n’est pas payée. Cette double extorsion, utilisée par des groupes qui ciblent notamment le secteur manufacturier et les infrastructures essentielles, complique l’évaluation du risque, puisqu’un seul incident peut déclencher à la fois des frais de restauration, une interruption d’affaires et une obligation de notification.
Cette combinaison a aussi une conséquence légale directe au Québec. Puisque les données sont souvent exfiltrées avant d’être chiffrées, un rançongiciel déclenche presque automatiquement l’évaluation d’un risque de préjudice sérieux au sens de la Loi 25, même lorsque l’entreprise choisit de payer pour récupérer l’accès à ses systèmes.

Pour comprendre en détail ce qu’une police cyber couvre normalement, incluant les obligations de la Loi 25, l’article sur la couverture et les exclusions de l’assurance cyberrisque pour PME complète bien les éléments présentés ici.
Les mesures maintenant attendues avant d’émettre ou de renouveler une police
Un formulaire de proposition pour une couverture cyber ressemble de moins en moins à une simple formalité administrative. Les assureurs demandent généralement de confirmer la présence de mesures précises :
- l’authentification multifacteur sur les courriels et les accès à distance
- des copies de sauvegarde conservées hors ligne et testées périodiquement
- des mises à jour de sécurité appliquées rapidement sur les systèmes critiques
- un contact désigné en cas d’incident, en cohérence avec les obligations de la Loi 25
- une sensibilisation de base du personnel aux courriels frauduleux
Seulement environ 22 % des entreprises canadiennes offrent une formation formelle en cybersécurité aux employés qui ne travaillent pas en technologies de l’information, un écart que plusieurs assureurs commencent à considérer dans leur évaluation du risque.

Les conséquences d’un dossier incomplet
Une entreprise qui ne peut pas démontrer ces mesures ne se voit pas nécessairement refuser une couverture, mais elle risque de faire face à une prime plus élevée, à des sous-limites réduites pour le paiement d’une rançon ou à des exclusions plus larges en cas d’incident. Certains assureurs demandent aussi une inspection technique avant d’accepter un dossier jugé incomplet.
Votre entreprise n’a pas encore de plan d’intervention en cas d’incident, ou vous ne savez pas si votre couverture actuelle suit ces nouvelles exigences ? Faites évaluer votre dossier par un professionnel indépendant avant votre prochain renouvellement plutôt qu’au moment d’une attaque.
Réagir en cas d’attaque, sans aggraver la situation
Les premières heures suivant la découverte d’un rançongiciel influencent directement l’ampleur des dommages et le traitement de la réclamation. Quelques réflexes de base font une réelle différence :
- isoler les systèmes touchés du reste du réseau le plus rapidement possible
- éviter de négocier ou de payer une rançon sans en discuter d’abord avec l’assureur
- documenter l’incident dès sa découverte, incluant les messages reçus des attaquants
- aviser rapidement le courtier ou l’assureur, qui dirige souvent vers des experts en réponse à incident
Le temps d’arrêt causé par un rançongiciel dépasse souvent celui d’un bris d’équipement classique, puisque la restauration des systèmes et la vérification de l’intégrité des données prennent généralement plusieurs jours, parfois plusieurs semaines. Une période d’indemnisation trop courte pour l’interruption d’affaires peut donc laisser un vide financier important une fois les systèmes remis en fonction.
Les entreprises technologiques, particulièrement exposées à ce type de risque en raison des données qu’elles traitent, gagnent à revoir leur couverture avec une offre adaptée à ce secteur plutôt qu’avec une police commerciale générique.
Adapter l’assurance des PME québécoises à la réalité des rançongiciels
Les cyberattaques et rançongiciels ne sont plus un enjeu marginal pour les PME québécoises, et les assureurs en tiennent désormais compte dès la souscription. Démontrer des mesures de sécurité de base, documenter un plan d’intervention et revoir sa couverture régulièrement facilitent l’accès à une protection adéquate, plutôt qu’à une police pleine d’exclusions découvertes trop tard.
Discutez de votre exposition aux cyberrisques avec un conseiller avant que ce ne soit un incident qui s’en charge à votre place.
Foire aux questions
Comment les cyberattaques et rançongiciels influencent-ils le coût d’une police cyber ?
Les cyberattaques et rançongiciels ont fait grimper les coûts de restauration à l’échelle canadienne, ce qui pousse les assureurs à resserrer leurs critères et parfois à augmenter les primes pour les entreprises sans mesures de sécurité de base. À l’inverse, une entreprise capable de démontrer l’authentification multifacteur, des sauvegardes testées et un plan d’intervention obtient généralement de meilleures conditions et une prime plus stable d’une année à l’autre.
Une police cyber paie-t-elle toujours la rançon demandée ?
Pas automatiquement. Plusieurs contrats prévoient une couverture pour le paiement d’une rançon, mais elle est presque toujours encadrée par des sous-limites, des conditions précises ou une autorisation préalable de l’assureur. Certaines polices excluent carrément cette protection, ce qui rend la lecture attentive des conditions essentielle avant de considérer cette couverture comme acquise pour l’entreprise, surtout dans un contexte où le montant des rançons demandées continue d’augmenter d’une année à l’autre.
Faut-il un plan d’intervention même dans une petite entreprise ?
Oui, même un plan simple fait une différence. Savoir qui contacter en premier, comment isoler les systèmes touchés et à quel moment aviser l’assureur réduit la confusion pendant les premières heures critiques d’un incident. De plus en plus d’assureurs demandent d’ailleurs une version écrite de ce plan avant d’émettre ou de renouveler une police cyber, peu importe le secteur d’activité ou le nombre de personnes à l’interne.





