Assurance cyber pour les PME de Hong Kong : couverture, coût, sinistres et quand en avoir besoin

Cyber-assurance pour les PME de Hong Kong : ce qu'elle couvre, les coûts directs et tiers, le contexte de la PDPO, ce qui détermine son coût et quand vous en avez besoin.

Révisé par un conseiller agréé

Publié

·

Mis à jour

·

Assurance cyber pour les PME de Hong Kong : ce qu'elle couvre, les coûts de premier et tiers niveau, le contexte de la PDPO, ce qui détermine le tarif, et quand vous en avez besoin.

La cyber-assurance couvre les coûts consécutifs à une violation de données ou à une cyberattaque : l'enquête sur l'incident, la notification des personnes concernées, les frais de justice et la responsabilité civile si les données des clients ou des employés sont compromises. Comme de plus en plus d'entreprises à Hong Kong stockent des données au format numérique et acceptent les paiements en ligne, la cyber-couverture est passée d'un achat spécialisé à un achat courant pour presque toute entreprise détenant des dossiers clients. Ce guide approfondit l'introduction de notre guide de l'assurance d'entreprise pour expliquer les deux aspects d'un sinistre cyber, le contexte réglementaire et ce qui détermine réellement le coût.

Frais propres à l'assuré et frais envers les tiers, la distinction essentielle

Une police cyber répond généralement à deux types de coûts différents, et comprendre cette différence permet de comprendre la structure de la couverture.


Type de coût

Ce qu'il couvre

Frais propres (First-party)

Vos propres coûts directs : enquête informatique légale, récupération des données, perte d'exploitation et notification des personnes concernées

Frais tiers (Third-party)

Les montants dus à des tiers : responsabilité civile si les données de clients ou d'employés sont compromises, et frais de défense réglementaire

De nombreuses entreprises pensent que la cyber-assurance concerne principalement la responsabilité envers les tiers, mais en pratique, les frais propres (le coût immédiat de l'enquête et de la réponse à un incident) représentent souvent la dépense la plus importante et la plus urgente, et la partie que les entreprises sous-estiment le plus avant d'en avoir réellement besoin.

Le contexte de l'Ordonnance sur les données personnelles (protection de la vie privée)

L'Ordonnance sur les données personnelles (protection de la vie privée) de Hong Kong définit les obligations relatives au traitement des données personnelles et crée un risque réel pour toute entreprise victime d'une violation impliquant des données de clients ou d'employés. Bien que le régime de Hong Kong n'impose pas actuellement la même échelle de notifications obligatoires et d'amendes que d'autres juridictions, une violation de données entraîne tout de même un coût pratique et réputationnel bien réel, et le Commissaire à la protection des données personnelles peut mener des enquêtes et prendre des mesures d'exécution. Les frais de notification et d'assistance juridique d'une cyber-police sont ce qui permet à une entreprise de répondre correctement à un incident, y compris en collaborant avec le Commissaire si nécessaire, plutôt que de le gérer sans soutien professionnel.

Ce qui déclenche un sinistre


  • Un ransomware (rançongiciel), par lequel un attaquant chiffre vos systèmes et exige un paiement, entraînant à la fois des coûts directs et une perte d'exploitation.

  • Une violation de données, par laquelle des données de clients ou d'employés sont consultées ou volées, ce qui déclenche des obligations de notification.

  • Le piratage de messagerie professionnelle (BEC), par lequel un attaquant accède à une boîte mail et l'utilise pour escroquer l'entreprise ou ses clients.

  • Une interruption de système causée par un cyber-incident, entraînant une perte de temps commercial.

Ce que demandent les assureurs avant de faire une offre

Contrairement à d'autres branches d'assurance commerciale plus anciennes et plus standardisées, les cyber-assureurs évaluent réellement vos pratiques avant de tarifer le risque, car une hygiène de sécurité de base modifie considérablement la probabilité et la gravité d'un sinistre. Attendez-vous à des questions sur :

  • L'utilisation ou non de l'authentification multifacteur pour vos systèmes clés

  • La manière et la fréquence avec lesquelles vous sauvegardez vos données, et si ces sauvegardes sont isolées de votre réseau principal

  • La formation éventuelle du personnel contre le phishing et à la sensibilisation de base à la sécurité

  • La nature et la quantité de données personnelles que vous détenez

Une entreprise capable de répondre précisément à ces questions, même sans infrastructure de sécurité de niveau multinationale, obtient généralement des conditions de tarification plus favorables qu'une entreprise incapable d'y répondre, car cette incapacité est en soi un signal de risque pour l'assureur.

Ce qui détermine le coût


  • Le volume et la sensibilité des données personnelles que vous détenez

  • Le fait de recevoir ou non des paiements en ligne, et de quelle manière

  • Vos pratiques de sécurité existantes, comme mentionné ci-dessus

  • La limite de garantie et les extensions spécifiques choisies, telles que la gestion des rançongiciels ou la perte d'exploitation

  • Votre secteur d'activité, car certains secteurs, dont les services financiers et la santé, font face à une exposition réglementaire et réputationnelle plus élevée

Une illustration concrète

Une petite entreprise de commerce électronique détenant quelques milliers de fiches clients (noms, adresses et historique des commandes) fait face à un risque sensiblement différent de celui d'un cabinet de conseil détenant un nombre plus restreint de dossiers clients hautement confidentiels. Le principal risque de l'entreprise de commerce électronique réside dans le volume : une faille touchant de nombreux clients à la fois, avec un coût de notification proportionnel au nombre de personnes touchées. Pour le cabinet de conseil, le principal risque réside dans la sensibilité : une violation plus petite impliquant des informations clients hautement confidentielles peut tout de même avoir de graves conséquences juridiques et de réputation, malgré un nombre total de données plus faible. Tous deux ont réellement besoin d'une couverture, mais les assureurs évaluent ces deux situations différemment. C'est pourquoi un devis générique basé uniquement sur la taille de l'entreprise ne reflète pas la réalité du risque.

Comment souscrire

Soyez prêt à décrire approximativement le volume de données personnelles que vous détenez, si vous acceptez les paiements en ligne, et vos pratiques de sécurité actuelles. Obtenez un devis d'assurance entreprise, ou discutez avec un conseiller.

Répondre à un incident : pourquoi la rapidité est essentielle

Les premières heures qui suivent la découverte d'un cyber-incident déterminent en grande partie l'efficacité avec laquelle il sera contenu et son coût final. C'est pourquoi la plupart des cyber-polices vous donnent accès à un service d'assistance spécialisé dans la gestion des incidents au titre de la couverture, et pas seulement à un remboursement a posteriori. Appeler cette ligne d'assistance rapidement, plutôt que de tenter de gérer la première réponse technique en interne ou d'attendre d'évaluer l'ampleur du problème, est généralement la meilleure chose qu'une entreprise puisse faire sur le moment, car les spécialistes mandatés via la police ont géré de nombreux incidents similaires et peuvent agir plus rapidement que la plupart des équipes internes qui y font face pour la première fois.

La cyber-couverture et vos autres contrats

La cyber-assurance complète, plutôt qu'elle ne remplace, de bonnes pratiques générales en matière de protection des données et vos obligations au titre de l'Ordonnance sur les données personnelles (protection de la vie privée). Elle interagit également avec vos autres contrats d'assurance d'une manière qu'il convient de comprendre : un cyber-incident entraînant également une interruption d'activité physique peut concerner votre multirisque professionnelle, et une violation de données liée à un service professionnel fourni à un client peut soulever une question de responsabilité civile professionnelle. Un courtier qui gère l'ensemble de vos contrats est idéalement placé pour identifier les cas où un incident pourrait déclencher plusieurs polices à la fois, ce qui n'est pas toujours évident de l'intérieur de l'entreprise lorsque l'incident est en cours.

Risques liés à la chaîne d'approvisionnement et aux prestataires tiers

Une part importante des cyber-incidents réels ne provient pas d'une attaque directe contre l'entreprise elle-même, mais d'un fournisseur tiers, d'un prestataire cloud, d'un processeur de paiement ou d'une entreprise de support informatique externalisée, dont la propre faille de sécurité expose vos données. Demandez explicitement à votre cyber-assureur si la police couvre un incident provenant d'un fournisseur plutôt que les seuls incidents survenant sur vos propres systèmes, car il s'agit d'une réelle lacune dans certaines polices et d'une source croissante de sinistres réels à l'heure où les entreprises s'appuient sur davantage de services tiers pour fonctionner.

Note sur la perte d'exploitation consécutive à un cyber-événement

Au-delà des coûts directs d'enquête et de notification, un cyber-incident grave peut tout simplement empêcher une entreprise de fonctionner pendant des jours ou des semaines pendant la restauration des systèmes. Cette perte de revenus représente un coût réel que certaines cyber-polices couvrent via une extension, tandis que d'autres la traitent de manière totalement distincte de la couverture de base. Confirmez spécifiquement si la perte d'exploitation causée par un cyber-événement est incluse, et si elle relève plutôt de la garantie d'interruption de votre multirisque professionnelle générale, vérifiez que la formulation du déclencheur dans cette police prévoit effectivement une cause cyber plutôt que des seuls dommages matériels comme un incendie ou un dégât des eaux.

Ai-je besoin d'une cyberassurance si je ne vends pas en ligne ?

Si vous conservez des données sur vos clients ou vos employés au format numérique, par exemple dans des e-mails, un système de comptabilité ou une plateforme RH, vous êtes exposé à des risques importants, même sans boutique en ligne.

L'assurance cyber couvrira-t-elle le paiement d'une rançon ?

De nombreuses polices incluent la réponse aux ransomwares en tant qu'extension, bien que les conditions varient considérablement d'un assureur à l'autre, il convient donc de le confirmer spécifiquement plutôt que de le présumer.

Dois-je déjà disposer d'une sécurité solide pour obtenir une couverture ?

Non, mais les assureurs évaluent vos pratiques actuelles, et le fait de pouvoir les décrire honnêtement, même si elles sont modestes, conduit généralement à un devis plus favorable que l'incapacité totale de répondre.

Doris Wong

Écrit par

Doris Wong

Conseillère en assurance santé

Arrière-plan

Besoin d'aide ?

Nous sommes là pour vous apporter soutien et assistance.

Trouvez la bonne assurance !

Devis gratuit et sans engagement

Conseils experts & humains, en français

Meilleur service, sans surcoût

Comparez plus de 50 assureurs

Trouvez la bonne assurance !

Devis gratuit et sans engagement

Conseils experts & humains, en français

Meilleur service, sans surcoût

Comparez plus de 50 assureurs

Trouvez la bonne assurance !

Devis gratuit et sans engagement

Conseils experts & humains, en français

Meilleur service, sans surcoût

Comparez plus de 50 assureurs