TO FILE A CLAIM: EMAIL CLAIMS@CYSURANCE.COM OR CALL +1.917.503.8031

Request An Appointment

Comprendre votre cybergarantie

Tout ce qu’il vous faut pour comprendre votre cybergarantie : ce qu’elle couvre, comment elle protège votre entreprise, et comment soumettre une réclamation au besoin.

Commencer votre réclamation de garantie

Terms and Conditions

Avantages du programme de garantie

La garantie de certification couvre les événements suivants :

Rançongiciels et compromission de messagerie professionnelle (BEC)

Un événement de type rançongiciel désigne l’accès non autorisé à au moins un terminal participant sous la forme d’un rançongiciel ayant causé un préjudice matériel au participant, le terme « préjudice matériel » devant inclure au moins un des éléments suivants : (i) l’acquisition non autorisée de données numériques non chiffrées provenant de l’environnement du Participant, compromettant la sécurité, la confidentialité ou l’intégrité des données personnelles ou des informations confidentielles de cet environnement; (ii) la divulgation publique de données personnelles ou d’informations confidentielles détenues par le Participant; ou (iii) la compromission d’au moins un terminal dans l’environnement du Participant, entraînant le blocage de l’accès à ce terminal.

Un événement BEC désigne une compromission de messagerie professionnelle où un acteur menaçant prend le contrôle total et non autorisé d’un compte de participant au sein de son environnement. Le programme de garantie ne s’applique pas aux événements BEC lorsque l’ingénierie sociale entraîne un transfert de fonds ou une fraude.

Événements de non-conformité

Un événement de non-conformité désigne une fraude au faux ordre de virement (BEC) ou une attaque par rançongiciel entraînant directement une violation de données personnelles et déclenchant les obligations de notification ou de déclaration prévues par les réglementations HIPAA, RGPD, RGPD britannique, PCI, OSHA, SEC, FTC ou toute autre obligation légale de notification ou de déclaration, qu’elle soit internationale, fédérale, étatique ou autre. Le seul avantage conféré par l’indemnisation est l’évaluation juridique immédiate et la réponse d’urgence à cet événement. Les services juridiques s’étendant au-delà de l’évaluation initiale de la violation, y compris la gestion de la nature et de l’étendue de la violation de données, ne sont pas couverts par une indemnisation pour cet événement.

Événements de cyberresponsabilité juridique

Les événements de cyberresponsabilité juridique désignent les litiges découlant directement d’une violation de la confidentialité et/ou de la sécurité des données à la suite d’un événement BEC ou d’une attaque par rançongiciel, ou résultant de déclarations contraignantes faites concernant la confidentialité ou la sécurité des données sur le site Web du participant, et entraînant des frais de défense et des coûts de règlement.

Événements ayant un impact sur le chiffre d’affaires

Les événements ayant un impact sur le chiffre d’affaires désignent une violation de la sécurité de l’environnement du participant affectant sensiblement ses activités et entraînant une perte réelle et documentée ou un manque à gagner (bénéfice ou perte net avant impôts) par rapport à ce qui aurait été réalisé en l’absence de violation de sécurité.

Mesures de cybersécurité requises

Pour que la demande soit acceptée, les mesures suivantes doivent être mises en œuvre :

Exigences de contrôle de la garantie Description du contrôle
Antivirus ESET Endpoint Security et ESET Server Security (le cas échéant) doivent être déployés et maintenus à jour (y compris les mises à jour majeures, mineures et correctives) sur tous les terminaux en service.
MDR/SIEM ESET MDR doit être actif et assurer la surveillance sur tous les terminaux et serveurs en service. La simple surveillance de certains équipements est généralement acceptable. Toutefois, les clients doivent donner suite aux notifications de sécurité, aux recommandations de correction et aux instructions de réponse aux incidents dans un délai raisonnable. À défaut, l’éligibilité à la couverture pourrait être compromise si l’incident est lié à un problème identifié et non résolu.
Authentification multifacteur (MFA) L'authentification multifacteur (MFA) doit être activée et imposée pour tous les comptes (utilisateur, administratif et à privilèges) pouvant accéder à l'environnement de messagerie de l'organisation ou l'administrer. La MFA ne doit pas être facultative et ne doit pas reposer uniquement sur l'authentification par mot de passe — solution ESET ou équivalent, Secure Authentication. Une attention particulière doit être portée aux comptes administrateur et à privilèges.
Sauvegardes Des sauvegardes immuables (copies de données stockées de façon sécurisée à des fins de récupération) doivent être en place, y compris ESET Ransomware Remediation et une fonctionnalité équivalente.
Chiffrement

Des algorithmes de chiffrement AES 256 bits sont utilisés et toutes les données sont protégées par un chiffrement AES 256 bits. Chiffrement des renseignements médicaux et personnels protégés (PHI/PII) en place (si des exigences réglementaires s'appliquent, comme la loi HIPAA) — solution ESET ou équivalent, Full Disk Encryption.

Conformité Les politiques réglementaires, de confidentialité et de sécurité nationales, étatiques et fédérales — telles que PCI, HIPAA, RGPD, SEC ou d’autres normes — doivent être respectées par le participant (si des conditions réglementaires s’appliquent).
Maintenance

Les correctifs disponibles ainsi que les correctifs pour les vulnérabilités connues (CVE) et les mises à jour d'applications disponibles doivent être appliqués dans les 60 jours suivant le cycle de publication de l'éditeur du logiciel — solution ESET ou équivalent, Vulnerability and Patch Management.

Sensibilisation à la sécurité Une formation continue de sensibilisation à la sécurité est dispensée aux employés. Cette formation doit être mise en place et son achèvement doit être documenté tant pour les employés que pour les sous-traitants.
Contrôles d’entreprise Les virements bancaires et les modifications d’acheminement des factures hors cycle doivent être vérifiés et documentés avant toute action. Tout virement inhabituel peut faire l’objet d’une vérification si l’événement à l’origine de la violation est lié à ce cas de figure.

Limites d’indemnisation

Les indemnités de recouvrement dépendent du niveau d’indemnisation auquel vous êtes inscrit. L’indemnité de recouvrement ne dépassera pas le niveau d’indemnisation de la garantie de certification, tel que spécifié dans votre confirmation d’inscription.

Participants inscrits au niveau d’indemnisation de 500 000 $ US*

Couverture Par événement Par participant
Événement de non-conformité Maximum de 100 000 $ US 100 000 $ US
Événement lié aux rançongiciels et aux fraudes aux faux ordres de virement (BEC) Maximum de 100 000 $ US 100 000 $ US
Événement lié à la cyberresponsabilité civile ** Maximum de 250 000 $ US 250 000 $ US
Événement lié à la perte de revenus Maximum de 50 000 $ US 50 000 $ US

* Le Participant doit d’abord épuiser toute autre garantie de service applicable à ces dépenses.

Participants inscrits au niveau d’indemnisation de 1 000 000 $ US*

Couverture Par événement Par participant
Événement de non-conformité Maximum de 200 000 $ US 200 000 $ US
Événement lié aux rançongiciels et aux fraudes aux faux ordres de virement (BEC) Maximum de 200 000 $ US 200 000 $ US
Événement lié à la cyberresponsabilité civile ** Maximum de 500 000 $ US 500 000 $ US
Événement lié à la perte de revenus Maximum de 100 000 $ US 100 000 $ US

** Responsabilité juridique / médias en matière de cybersécurité — le participant doit épuiser toutes les autres prestations financières avant de pouvoir prétendre à ce niveau d’indemnisation.

Déclaration d’incident

Les incidents doivent être signalés dans les 48 heures suivant leur découverte. Il est impératif de donner une réponse rapide à toute demande de confirmation des mesures de sécurité en place ou de données justificatives nécessaires au traitement de la demande de garantie. Si vous ne fournissez pas les preuves requises à l’appui de votre demande de garantie dans un délai de 15 jours, celle-ci pourra être jugée non valable et annulée.

1

Découvrir et documenter

Repérez l’événement et rassemblez les fichiers journaux, les dates et les détails relatifs à la compromission du réseau.

2

Signaler dans les 48 heures

Avisez Cysurance dans les 48 heures suivant la découverte pour lancer le processus de réclamation.

3

Soumettre les documents

Fournissez les documents d’inscription et les renseignements justificatifs dans les 15 jours suivant l’événement.

4

Coordonner et récupérer

Signalez également l’incident à votre assureur et soumettez les documents requis aux deux parties pour obtenir votre indemnité de recouvrement.

Prêt à soumettre une réclamation? Commencez votre réclamation de garantie à l’aide du formulaire officiel ci-dessous.

Commencer votre réclamation de garantie

Coordonnées de Cysurance

Pour toute question concernant votre programme de cybergarantie, veuillez contacter Cysurance :

Téléphone : +1.917.503.8031

Foire aux questions

Quels types d’événements sont couverts par la garantie de certification?
La garantie de certification couvre : les attaques par rançongiciel ou compromission de messagerie professionnelle (BEC); la non-conformité (violation de données entraînant des obligations de déclaration légale); la perte de revenus (atteinte à la sécurité affectant l’activité); et la cyberresponsabilité juridique (litige lié à une violation de la confidentialité ou de la sécurité des données).
Quelles sont les principales raisons pour lesquelles les indemnités peuvent être exclues?
Les indemnités peuvent être exclues si : les mesures préventives telles que les correctifs et les sauvegardes ne sont pas appliquées; un système de surveillance du réseau (par exemple, MDR, SIEM, SOC) n’est pas utilisé; les mesures de sécurité telles que l’authentification multifacteur et la détection et réponse aux incidents ne sont pas déployées; les solutions ne sont pas activement déployées dans la zone concernée; le participant n’était pas abonné au programme de sécurité; aucune preuve de l’incident ne peut être fournie; des défaillances systémiques ou des attaques globales surviennent; les exigences de conformité réglementaire ne sont pas respectées; l’événement ne s’est pas produit ou n’a pas été signalé pendant la période d’inscription; ou les alertes du prestataire de sécurité ont été ignorées.
Que dois-je faire si je découvre un événement?
Signalez immédiatement l’événement à Cysurance dans les 48 heures suivant sa découverte, et fournissez suffisamment d’informations pour valider et évaluer l’événement dans un délai de 15 jours.
Quels documents sont requis pour demander une indemnisation?
Fournissez la documentation de votre date d’inscription dans la garantie de certification, les fichiers journaux et les détails relatifs à la compromission du réseau, toute information complémentaire demandée par Cysurance, et l’autorisation donnée à Cysurance d’obtenir des données si nécessaire.
À combien d’événements admissibles puis-je prétendre pendant la période d’inscription?
Vous pouvez prétendre à un (1) événement admissible pendant la période d’inscription.
Qu’est-ce qu’un événement admissible?
Un événement admissible est une attaque de type rançongiciel ou un événement BEC qui entraîne une perte de revenus, un manquement à la conformité ou une cyberresponsabilité juridique dans votre environnement.
Quelles sont les limites de l’indemnisation?
L’indemnité de recouvrement ne dépassera pas le niveau d’indemnisation de la garantie de certification, tel que spécifié dans votre confirmation d’inscription.
Que se passe-t-il si je ne respecte pas les exigences de conformité?
Le non-respect des exigences de conformité (par exemple, évaluations des risques, formation des employés, politiques de confidentialité et de sécurité) peut entraîner l’exclusion des prestations de récupération.
Quels services supplémentaires sont fournis après l’inscription à la garantie de certification?
Dès votre inscription, Cysurance effectue des analyses externes régulières de votre environnement afin de soutenir la surveillance et l’analyse des risques. Les domaines couverts comprennent la sécurité du réseau, l’état du DNS, la fréquence des correctifs, la réputation IP, la sécurité des applications, la veille sur les menaces, la veille sociale et sectorielle, les fuites d’informations (par exemple, le Web invisible) et le score de nuage. Les analyses identifient les vulnérabilités, n’utilisent aucune donnée confidentielle des participants, sont effectuées toutes les deux semaines, et des rapports détaillés sont disponibles sur demande.
La garantie de certification est-elle une assurance?
Non. La garantie de certification est indépendante de tout produit d’assurance. Signalez tout incident à votre assureur.
Puis-je utiliser la garantie de certification si je possède une cyberassurance?
Oui, la garantie de certification est compatible avec votre cyberassurance.
Points clés
Rachat de franchise : peut couvrir les franchises d’assurance, les délais de carence ou d’autres frais non remboursés. Exemple : si une attaque de rançongiciel déclenche plusieurs couvertures comportant des franchises et des délais de carence, la garantie de certification peut prendre en charge ces frais. Coordination : signalez l’incident à la fois au fournisseur de la garantie et à votre assureur, et fournissez-leur les documents requis.