Aller au contenu principal
Métier MSP

Répondre aux questionnaires d'assurance cyber

Pourquoi les questionnaires d'assurance cyber se sont durcis, ce qu'ils vérifient toujours, et comment un MSP en fait une prestation facturable.

L'équipe Vigicap14 min de lecture

Un client vous transfère, une semaine avant l'échéance de son contrat, un questionnaire d'assurance cyber de quarante questions et vous demande de le remplir « vite fait ». Il y a quelques années, ce même questionnaire tenait sur une page. Voici pourquoi il s'est allongé, ce qu'il vérifie systématiquement, et comment cesser de le traiter comme une corvée gratuite.

Pourquoi les questionnaires d'assurance cyber sont-ils devenus plus longs et plus stricts ?#

Parce que les assureurs ont cessé de se fier à la seule déclaration sur l'honneur. Face à la fréquence et au coût des sinistres liés aux rançongiciels, les compagnies ont resserré leurs grilles de souscription : elles demandent désormais des éléments de preuve sur des contrôles précis — capture d'écran de la console MFA, rapport de test de restauration, certificat EDR — plutôt qu'une simple case cochée. Un questionnaire qui se limitait à « disposez-vous d'un antivirus ? » est devenu une liste détaillée de contrôles techniques vérifiables — ce qui déplace une partie de la charge de réponse vers le prestataire qui gère effectivement l'infrastructure : vous.

Le législateur a suivi le même mouvement. En France, l'article L12-10-1 du code des assurances subordonne le versement d'une indemnité au titre d'une clause couvrant les pertes causées par une atteinte à un système de traitement automatisé de données au dépôt d'une plainte auprès des autorités compétentes, au plus tard soixante-douze heures après la connaissance de l'atteinte. La disposition ne vise que les personnes morales et les personnes physiques dans le cadre de leur activité professionnelle. Autrement dit, la garantie cyber d'une PME est désormais assortie d'une condition procédurale à tenir dans les trois jours qui suivent la découverte — ce qui devrait figurer dans le plan de réponse à incident que le même questionnaire vous demande par ailleurs de décrire.

À quoi ressemble concrètement la structure d'un questionnaire d'assureur ?#

À une base commune obligatoire, suivie de blocs conditionnels déclenchés par le profil du client. La plupart des assureurs gardent leur grille confidentielle, mais il existe un modèle public : le questionnaire type de recueil du risque que le GDV, la fédération allemande des assureurs, publie à titre non contraignant pour les contrats cyber destinés aux PME. Il n'engage aucune compagnie française, mais il montre la mécanique — et cette mécanique est la même partout.

Le principe : le nombre de questions posées dépend de deux variables, le chiffre d'affaires et les activités exercées. Le modèle du GDV distingue trois catégories de risque — jusqu'à 2 millions d'euros de chiffre d'affaires, jusqu'à 5, jusqu'à 10 — et n'impose au socle qu'une dizaine de questions portant sur les obligations de base, complétées par cinq questions de filtrage qui servent uniquement à savoir quels blocs supplémentaires déclencher.

BlocCe qu'il demandeCe qu'il cherche vraiment
Filtrage d'activitéE-commerce sur votre propre infrastructure, traitement de données de tiers, recours à des prestataires, appareils personnels, systèmes de production automatisésClasser le client dans une catégorie de risque et décider quels blocs conditionnels ouvrir
Socle : accèsComptes nominatifs, comptes d'administration distincts, exigences minimales de mot de passe, pare-feu et chiffrement de disqueVérifier qu'un compte compromis ne donne pas immédiatement des droits d'administration
Socle : protection contre les codes malveillantsPrésence d'une protection maintenue à jourÉcarter les parcs sans protection maintenue
Socle : mises à jourInstallation régulière et rapide des correctifs de sécuritéMesurer la fenêtre d'exposition entre publication et application
Socle : sauvegardeSauvegarde au moins hebdomadaire, support séparé physiquement, protection contre la manipulation, test de restauration périodiqueEstimer si une attaque par rançongiciel se solde par une restauration ou par une négociation
Bloc prestatairesUn jeu de questions par prestataire informatique auquel le client fait appelÉvaluer la dépendance du client, et les recours possibles de l'assureur
Bloc données sensiblesNature des données de tiers traitées, secrets professionnels, secrets d'affairesEstimer l'exposition au risque de responsabilité civile et aux sanctions
Bloc catégories supérieuresResponsable sécurité, délégué à la protection des données, formations régulières, principe du besoin d'accès et sa revue, accès distant chiffré, gestion centralisée des correctifs, séparation réseau, analyses de risque, plan de reprise informatiquePasser de la sécurité technique à la sécurité organisationnelle, qui est ce que l'assureur tarife en réalité

Deux enseignements pour un MSP. D'abord, huit des dix questions du socle portent sur les accès et sur la sauvegarde — une seule sur la protection contre les codes malveillants, une seule sur les mises à jour. Ensuite, les blocs qui font vraiment bouger la prime sont les blocs organisationnels : revue des droits, séparation des réseaux, gestion centralisée des correctifs, plan de reprise. Ce sont précisément ceux qu'un client ne peut pas remplir seul.

Que demande le bloc consacré aux prestataires informatiques ?#

Cinq questions par prestataire, et elles parlent de vous. Dans le modèle du GDV, le client doit d'abord énumérer chaque prestataire et le périmètre confié — messagerie, hébergement, applications métier — parce que la nature du périmètre externalisé détermine à la fois la dépendance du client et son potentiel de sinistre. Viennent ensuite quatre questions sur la relation contractuelle : existe-t-il un contrat de service réglant la disponibilité, les mises à jour et la correction des failles de sécurité ; le prestataire est-il certifié ou fait-il l'objet d'un contrôle qualité indépendant ; le client a-t-il exonéré son prestataire de responsabilité, et dans quels cas ; le prestataire relève-t-il du droit européen de la protection des données.

La troisième de ces questions mérite une lecture attentive. Le modèle explique sans détour pourquoi l'assureur la pose : une clause d'exonération de responsabilité accordée au prestataire empêche l'assureur d'exercer un recours contre lui après sinistre, ce qui change son propre risque. Le contrat que vous avez négocié avec votre client est donc lu, aussi, par son assureur — et il pèse sur la prime que le client paie.

Le modèle ajoute une remarque que tout MSP devrait connaître : sur ces questions, il ne s'attend pas à ce que le client sache répondre sans recherche, et recommande à l'assureur de collecter l'information directement. En pratique, « directement » veut dire par votre intermédiaire. Autant préparer la réponse plutôt que la découvrir par téléphone un vendredi après-midi.

Quelles catégories de contrôles les questionnaires vérifient-ils systématiquement ?#

Six familles reviennent dans la quasi-totalité des questionnaires, quel que soit l'assureur :

  • L'authentification multifacteur (MFA) — sur la messagerie, les accès distants et, de plus en plus, sur les comptes à privilèges.
  • Les sauvegardes et leur restauration testée — la question ne porte plus seulement sur l'existence d'une sauvegarde, mais sur la dernière date à laquelle une restauration a été effectivement essayée.
  • L'EDR (Endpoint Detection and Response) — un antivirus à signatures seul ne répond plus à la question.
  • La gestion des correctifs (patch management) — le délai entre la publication d'une vulnérabilité critique et son application.
  • La sensibilisation des utilisateurs — la fréquence des campagnes, en particulier sur le hameçonnage, premier vecteur d'entrée des sinistres.
  • Le plan de réponse à incident — son existence, sa dernière mise à jour, et parfois la preuve d'un exercice.

Ce ne sont pas des contrôles arbitraires : ce sont, presque terme à terme, les mêmes familles que celles du référentiel ANSSI ReCyF que la plupart des MSP évaluent déjà pour leurs clients soumis à NIS2 — gestion des identités, continuité et reprise d'activité, protection contre les codes malveillants, réaction aux incidents. Un client qui a déjà fait cet exercice pour NIS2 ou l'ISO 27001 répond au questionnaire assurance avec des preuves qui existent déjà, pas avec des affirmations improvisées.

Un détail de formulation vaut la peine d'être signalé, parce qu'il piège régulièrement. Les questions les plus courantes ne sont pas binaires malgré leur apparence. « Testez-vous régulièrement la restauration de vos sauvegardes ? » ne demande pas si la restauration est techniquement possible : elle demande s'il existe une périodicité définie et des tests réalisés selon cette périodicité. « Les mises à jour de sécurité sont-elles installées automatiquement ou rapidement ? » ne demande pas si le service de mise à jour est activé : elle demande un délai. Répondre « oui » à ces questions sans le compte rendu daté correspondant, c'est déclarer plus que ce que vous pouvez montrer.

Quelles réponses valent pour tout un portefeuille, et lesquelles restent client par client ?#

La distinction est la clé de la rentabilité de l'exercice. Une partie des questions porte sur vous, prestataire — et cette partie ne change pas d'un client à l'autre. Une autre porte sur le parc du client, et elle doit être remesurée pour chacun, à chaque échéance.

QuestionUne fois pour tout le portefeuillePar client, à chaque échéance
Vos propres pratiques de sécurité en tant que prestataire (mots de passe, MFA sur vos outils d'administration, sous-traitants que vous employez)Oui — un seul dossier, réutilisable—
Vos certifications ou votre démarche qualitéOui—
Le modèle de contrat de service : disponibilité, mises à jour, correction des faillesOui — une clause type par offreVérifier laquelle s'applique à ce client
Les clauses d'exonération de responsabilité que vous avez négociéesOui, si vos contrats sont standardisésÀ confirmer si le contrat a été négocié
L'architecture type que vous déployez (sauvegarde, EDR, MDM, politique d'accès conditionnel)Oui — décrire le standard une fois—
Couverture réelle du MFA sur le parc du client—Oui — un chiffre daté, avec son dénominateur
Dernier test de restauration réussi—Oui — une date, un périmètre, un compte rendu
Délai d'application des correctifs critiques constaté—Oui — mesuré, pas estimé
Comptes à privilèges et leur dernière revue—Oui
Appareils personnels et systèmes hors du périmètre géré—Oui — c'est la question dont la réponse vieillit le plus vite

La colonne de gauche se rédige une fois et se relit chaque année. La colonne de droite ne peut pas être rédigée d'avance : elle se mesure. C'est aussi celle qui, si vous la remplissez de mémoire, vous expose — parce que vous êtes la seule partie capable de la vérifier.

Pourquoi une déclaration inexacte peut-elle annuler la garantie au pire moment ?#

Parce que le contrat d'assurance repose sur ce que l'assuré a déclaré à la souscription, et que le droit des assurances traite très différemment une erreur de bonne foi et une fausse déclaration. Une réponse inexacte découverte après sinistre — « MFA activé sur tous les comptes » alors que la moitié des comptes à privilèges y échappaient — n'est jamais examinée en pleine tempête : elle ressort au moment où l'assureur instruit le dossier d'indemnisation, c'est-à-dire au moment précis où le client a le plus besoin que la garantie joue.

Le code des assurances français distingue explicitement les deux situations, et l'écart entre les deux sanctions est considérable. L'article L113-8 prévoit la nullité du contrat en cas de réticence ou de fausse déclaration intentionnelle qui change l'objet du risque ou en diminue l'opinion pour l'assureur — et il précise que la nullité joue même si le risque omis ou dénaturé a été sans influence sur le sinistre, les primes versées restant acquises à l'assureur. L'article L113-9 traite l'omission ou la déclaration inexacte dont la mauvaise foi n'est pas établie : le contrat n'est pas nul, mais si l'inexactitude n'est découverte qu'après un sinistre, l'indemnité est réduite en proportion du rapport entre les primes payées et celles qui auraient été dues si le risque avait été complètement et exactement déclaré.

En clair : de bonne foi, le client est indemnisé moins ; de mauvaise foi, il ne l'est pas du tout. La frontière entre les deux se joue sur la démonstration d'une intention — et sur ce qui a été écrit dans le questionnaire.

Ce risque ne pèse pas que sur le client : c'est souvent le MSP qui a rempli les cases techniques du questionnaire, avec les informations dont il disposait. Une réponse approximative sur un point que vous êtes seul à pouvoir vérifier — l'état réel du parc, la couverture effective du MFA — engage votre crédibilité autant que la police d'assurance de votre client.

Une réponse au questionnaire engage-t-elle pour toute la durée du contrat ?#

Le plus souvent oui, et c'est le point que la plupart des prestataires découvrent trop tard. Les questions du socle ne sont pas de simples éléments de tarification : elles recouvrent des obligations que l'assuré s'engage à tenir pendant la vie du contrat. Le modèle du GDV est explicite sur ce point — les questions de sa catégorie de base correspondent aux obligations que l'on retrouve dans ses conditions types de garantie cyber.

La conséquence pratique est celle qui a motivé tout un article distinct : une réponse vraie le jour de la souscription et fausse six mois plus tard n'est pas un détail administratif. Le MFA désactivé un vendredi soir pour débloquer un utilisateur et jamais réactivé, le nouvel appareil entré dans le parc avant que la politique de conformité ne lui soit appliquée, la sauvegarde qui échoue en avertissement plutôt qu'en erreur — chacun de ces incidents banals transforme une déclaration sincère en déclaration inexacte, sans que personne n'ait menti à qui que ce soit.

C'est aussi la raison pour laquelle la bonne unité de preuve n'est pas la capture d'écran mais la série de relevés datés. Elle documente ce que vous avez déclaré, quand, et sur la base de quelle mesure.

Comment transformer la réponse au questionnaire en prestation facturable ?#

En cessant de la traiter comme une formalité administrative annexe et en la structurant comme un livrable récurrent. Trois éléments concrets :

  1. Constituer un dossier de preuves permanent, plutôt qu'une réponse ad hoc à chaque renouvellement — les mêmes captures d'écran (MFA, EDR, dernière restauration testée) servent au questionnaire assurance, à l'évaluation NIS2 et au dossier ISO 27001 du même client. Le travail de collecte, fait une fois, sert plusieurs fois.
  2. Facturer la revue annuelle du questionnaire comme une prestation à part, positionnée avant l'échéance du contrat plutôt que dans l'urgence de la semaine qui précède — un client comprend qu'on facture une expertise de sécurité, pas le remplissage d'un formulaire.
  3. Documenter les écarts autant que les conformités : un contrôle absent, signalé clairement au client avant qu'il ne réponde « oui » par excès de confiance, vous protège autant que lui.

Un quatrième point, moins évident, sépare les MSP qui gagnent de l'argent sur cet exercice de ceux qui le subissent : ne rendez jamais le questionnaire rempli sans une note d'écarts. Deux ou trois lignes suffisent — les questions auxquelles la réponse est « non » aujourd'hui, ce qu'il faudrait faire pour qu'elle devienne « oui », et l'ordre de grandeur du travail. Cette note fait deux choses à la fois : elle documente que vous n'avez pas laissé le client déclarer plus que ce qu'il pouvait tenir, et elle constitue votre proposition commerciale pour l'année suivante. Les mêmes lignes qui vous protègent juridiquement sont celles qui remplissent votre carnet de commandes.

Il existe enfin des outils publics pour préparer la conversation en amont. Le GDV met en ligne une version interactive de son questionnaire, le Cyber-Sicherheits-Check, qui restitue une évaluation intermédiaire et des recommandations priorisées. Il est allemand, non contraignant et calibré pour des PME allemandes — mais il donne un ordre d'idée honnête du niveau de détail attendu, ce qui est déjà plus que ce que la plupart des clients imaginent avant d'ouvrir le formulaire de leur propre assureur.


Vigicap propose une aide à la rédaction des questionnaires de sécurité — assureur ou grand compte : vous collez les questions, l'outil produit des propositions de réponse à valider, appuyées sur le registre de conformité du client, son score de maturité et les derniers relevés de connecteurs. Ce sont des brouillons à relire et à corriger, pas un formulaire envoyé à votre place : la signature reste la vôtre, et c'est bien pour cette raison qu'elle a de la valeur.

Sujetsassurance cyberquestionnaireMSPgestion des risques