Assurance cyber pour les PME de Hong Kong : couverture, coût, sinistres et quand en avoir besoin
Cyber-assurance pour les PME de Hong Kong : ce qu'elle couvre, les coûts directs et tiers, le contexte de la PDPO, ce qui détermine son coût et quand vous en avez besoin.
Révisé par un conseiller agréé

La cyber-assurance couvre les coûts consécutifs à une violation de données ou à une cyberattaque : l'enquête sur l'incident, la notification des personnes concernées, les frais de justice et la responsabilité civile si les données des clients ou des employés sont compromises. Alors que de plus en plus d'entreprises à Hong Kong conservent des données sous forme numérique et acceptent les paiements en ligne, la cyber-couverture est passée d'un achat spécialisé à un achat courant pour presque toute entreprise détenant des dossiers clients. Ce guide approfondit l'introduction de notre guide de l'assurance professionnelle afin d'expliquer les deux aspects d'un sinistre cyber, le contexte réglementaire et ce qui détermine concrètement le coût.
Coûts pour compte propre et coûts pour compte de tiers, la distinction clé
Une cyber-police répond généralement à deux types de coûts différents, et comprendre cette différence explique pourquoi la couverture est structurée ainsi.
Type de coût | Ce qu'il couvre |
|---|---|
Coûts pour compte propre (First-party) | Vos propres coûts directs : enquête forensique, récupération des données, perte d'exploitation et notification des personnes concernées |
Coûts pour compte de tiers (Third-party) | Montants dus à des tiers : responsabilité civile si les données des clients ou des employés sont compromises, et frais de défense réglementaire |
De nombreuses entreprises supposent que la cyber-assurance concerne principalement la responsabilité envers les tiers, mais en pratique, les coûts pour compte propre (le coût immédiat de l'enquête et de la réponse à un incident) constituent souvent la dépense la plus importante et la plus immédiate, et la partie que les entreprises sous-estiment le plus avant d'en avoir réellement besoin.
Le contexte de l'Ordonnance sur les données personnelles (confidentialité)
L'Ordonnance sur les données personnelles (confidentialité) de Hong Kong définit les obligations relatives au traitement des données personnelles et crée un risque réel pour une entreprise victime d'une violation impliquant des données de clients ou d'employés. Bien que le régime de Hong Kong n'impose pas actuellement des notifications obligatoires et des amendes de la même ampleur que dans d'autres juridictions, une violation de données entraîne tout de même des coûts pratiques et réputationnels bien réels, et le Commissaire à la protection des données personnelles peut mener des enquêtes et prendre des mesures d'application. Les frais de notification et d'assistance juridique d'une cyber-police sont ce qui permet à une entreprise de réagir correctement à un incident, y compris en collaborant avec le Commissaire si nécessaire, plutôt que de le gérer sans soutien professionnel.
Ce qui déclenche un sinistre
Un ransomware (rançongiciel), lorsqu'un attaquant chiffre vos systèmes et exige un paiement, entraînant à la fois des coûts directs et des pertes d'exploitation.
Une violation de données, lorsque des données de clients ou d'employés sont consultées ou volées, ce qui déclenche des obligations de notification.
Le piratage de messagerie professionnelle, lorsqu'un attaquant accède à une boîte de messagerie et l'utilise pour escroquer l'entreprise ou ses clients.
Une panne de système causée par un cyber-incident, entraînant une perte de temps d'activité commerciale.
Ce que les assureurs demandent avant de faire une offre
Contrairement à d'autres branches commerciales plus anciennes et plus standardisées, les cyber-assureurs évaluent réellement vos pratiques avant de tarifer le risque, car une hygiène de sécurité de base modifie considérablement la probabilité et la gravité d'un sinistre. Attendez-vous à des questions sur :
L'utilisation de l'authentification multifacteur pour les systèmes clés
La méthode et la fréquence de sauvegarde de vos données, et si ces sauvegardes sont isolées de votre réseau principal
La sensibilisation du personnel au phishing (hameçonnage) et aux règles de base de la sécurité
La nature et le volume des données personnelles que vous détenez
Une entreprise capable de répondre correctement à ces questions, même sans infrastructure de sécurité de niveau grand compte, obtient généralement des conditions de tarification plus favorables qu'une entreprise incapable d'y répondre, car l'incapacité à répondre est en soi un indicateur de risque pour l'assureur.
Ce qui détermine le coût
Le volume et la sensibilité des données personnelles que vous détenez
Le fait que vous acceptiez ou non les paiements en ligne, et de quelle manière
Vos pratiques de sécurité actuelles, mentionnées ci-dessus
La limite d'indemnisation et les extensions spécifiques choisies, telles que la réponse aux rançongiciels ou les pertes d'exploitation
Votre secteur d'activité, car certains secteurs, comme les services financiers et la santé, sont confrontés à une exposition réglementaire et réputationnelle plus élevée
Une illustration concrète
Une petite entreprise de commerce électronique détenant quelques milliers de dossiers clients (noms, adresses et historiques de commandes) est confrontée à une exposition sensiblement différente de celle d'un cabinet de services professionnels détenant un nombre plus restreint de dossiers clients hautement confidentiels. Le principal risque de l'entreprise de commerce électronique réside dans le volume : une violation touchant de nombreux clients à la fois, le coût de notification associé augmentant proportionnellement au nombre de personnes touchées. Pour le cabinet professionnel, le risque principal réside dans la sensibilité : une violation plus petite impliquant des informations clients hautement confidentielles peut tout de même avoir de graves conséquences réputationnelles et juridiques, malgré un nombre total de dossiers moins élevé. Les deux ont réellement besoin d'une couverture, mais les assureurs tarifient ces deux situations différemment, c'est pourquoi un devis générique basé uniquement sur la taille de l'entreprise ne reflète pas la réalité.
Comment souscrire
Soyez prêt à décrire approximativement le volume de données personnelles que vous détenez, si vous acceptez les paiements en ligne et vos pratiques de sécurité de base actuelles. Obtenez un devis d'assurance professionnelle ou parlez à un conseiller.
Réagir à un incident : pourquoi la rapidité est essentielle
Les premières heures qui suivent la découverte d'un cyber-incident déterminent réellement l'efficacité de sa maîtrise et son coût final. C'est pourquoi la plupart des cyber-polices vous donnent accès à un service spécialisé d'assistance en cas d'incident dans le cadre de la couverture, et pas seulement à un remboursement ultérieur. Appeler cette ligne d'assistance rapidement, plutôt que d'essayer de gérer la réponse technique initiale en interne ou d'attendre d'évaluer d'abord l'ampleur du problème, est généralement la démarche la plus utile qu'une entreprise puisse faire sur le moment, car les spécialistes mobilisés via la police ont déjà géré de nombreux incidents similaires et peuvent agir plus rapidement que la plupart des équipes internes confrontées à cette situation pour la première fois.
La cyber-couverture et vos autres polices
La cyber-assurance accompagne, plutôt qu'elle ne remplace, les bonnes pratiques générales en matière de protection des données et vos obligations au titre de l'Ordonnance sur les données personnelles (confidentialité). Elle interagit également avec vos autres contrats d'assurance professionnelle d'une manière qu'il convient de comprendre : un cyber-incident qui provoque également une interruption physique de vos activités peut toucher votre formule d'assurance multirisque professionnelle, et une violation de données impliquant un service professionnel fourni à un client peut également soulever une question de responsabilité civile professionnelle. Un courtier qui gère plusieurs de vos contrats est bien placé pour identifier les cas où un sinistre pourrait déclencher plusieurs polices à la fois, ce qui n'est pas toujours évident de l'intérieur de l'entreprise lorsqu'un incident est en cours.
Risque lié à la chaîne d'approvisionnement et aux prestataires tiers
Une part importante des cyber-incidents réels ne provient pas d'une attaque directe contre l'entreprise elle-même, mais d'un prestataire externe, d'un fournisseur cloud, d'un intermédiaire de paiement ou d'une société d'assistance informatique externalisée, dont la faille de sécurité expose vos données. Demandez spécifiquement à votre cyber-assureur si le contrat couvre un incident provenant d'un prestataire externe et pas seulement les incidents survenant sur vos propres systèmes, car il s'agit d'une réelle lacune dans certaines polices et d'une source croissante de sinistres réels à mesure que les entreprises s'appuient sur davantage de services tiers pour fonctionner.
Note sur la perte d'exploitation due à un événement cyber
Au-delà des coûts directs d'enquête et de notification, un cyber-incident grave peut tout simplement interrompre l'activité d'une entreprise pendant des jours ou des semaines le temps de restaurer les systèmes. Cette perte de revenus constitue un coût réel que certaines cyber-polices couvrent en extension, tandis que d'autres la traitent de manière totalement distincte de la couverture de base. Confirmez spécifiquement si la perte d'exploitation causée par un événement cyber est incluse et, si elle relève plutôt de la couverture de perte d'exploitation de votre contrat multirisque professionnel général, vérifiez que la formulation du déclencheur de cette police prévoit bien une cause cyber et non uniquement des dommages matériels tels qu'un incendie ou un dégât des eaux.
Ai-je besoin d'une cyberassurance si je ne vends pas en ligne ?
Si vous conservez des données sur vos clients ou vos employés au format numérique, par exemple dans des e-mails, un système de comptabilité ou une plateforme RH, vous êtes exposé à des risques importants, même sans boutique en ligne.
L'assurance cyber couvrira-t-elle le paiement d'une rançon ?
De nombreuses polices incluent la réponse aux ransomwares en tant qu'extension, bien que les conditions varient considérablement d'un assureur à l'autre, il convient donc de le confirmer spécifiquement plutôt que de le présumer.
Dois-je déjà disposer d'une sécurité solide pour obtenir une couverture ?
Non, mais les assureurs évaluent vos pratiques actuelles, et le fait de pouvoir les décrire honnêtement, même si elles sont modestes, conduit généralement à un devis plus favorable que l'incapacité totale de répondre.

Écrit par
Doris Wong
Conseillère en assurance santé

Besoin d'aide ?
Nous sommes là pour vous apporter soutien et assistance.



