Assurance cyber

Questionnaire d'assurance cyber : comment documenter le contrôle de ton site ?

Ton assureur ou ton courtier t'envoie un questionnaire cyber, et une des lignes parle de « contrôle de sécurité » ou de « scan » de ton site. Voici ce que ces questionnaires demandent vraiment, ce qu'un contrôle externe peut documenter, et ce qu'il ne couvre pas.

En bref

Le détail, question par question.

01 Ce que demandent ces questionnaires.

Les assureurs qui proposent une couverture cyber aux petites entreprises envoient presque tous un questionnaire avant de coter le risque. Les questions varient d'un contrat à l'autre, mais tournent autour des mêmes thèmes : est-ce que tu fais des sauvegardes, est-ce que tes comptes importants ont la double authentification, est-ce que tes logiciels sont à jour, est-ce que ton équipe est sensibilisée au phishing, et parfois : « un contrôle ou un scan de sécurité de votre site ou de vos systèmes a-t-il été réalisé récemment ? »

Ces questions appellent des réponses factuelles. La meilleure position pour y répondre, c'est de t'appuyer sur des éléments concrets et datés : la date de ta dernière sauvegarde testée, la liste des comptes passés en double authentification, et, si un contrôle de ton site a eu lieu, un document qui dit quand, sur quel périmètre et avec quelle méthode.

C'est sur ce dernier point, et uniquement celui-là, qu'un contrôle externe de ton site peut t'aider.

02 Ce que Kalisecu peut documenter (et ce qu'on ne couvre pas).

Un questionnaire cyber couvre l'ensemble de ton entreprise. Notre contrôle, lui, porte sur ton site web, vu de l'extérieur. Voici la correspondance honnête, ligne par ligne :

Question du type…Ce que notre contrôle documente
« Un contrôle externe ou scan de sécurité récent de votre site a-t-il été réalisé ? »Potentiellement : c'est exactement ce que fait le Diagnostic, sous réserve que le libellé de ta question corresponde à ce périmètre.
« Vos vulnérabilités connues sont-elles suivies ? »Partiellement : le rapport liste ce qui a été détecté sur le site à la date du contrôle ; la surveillance récurrente (Sentinelle) suit dans le temps, sur ce périmètre.
« Réalisez-vous des tests d'intrusion (pentests) ? »Non : notre contrôle courant est automatisé et supervisé, ce n'est pas un test d'intrusion manuel. Le pentest manuel existe chez nous uniquement sur devis.
« Sauvegardes, double authentification, antivirus, formation des équipes »Non : notre contrôle ne voit pas ton informatique interne et ne prouve rien sur ces points.
« Êtes-vous certifié (ISO 27001 ou équivalent) ? »Non : nous ne délivrons aucune certification ni aucun label.
À savoir : nous documentons des faits techniques observés sur ton site. Ton assureur reste seul compétent pour déterminer les pièces qu'il accepte et les conséquences sur ton contrat. En cas de doute sur une question, demande à ton courtier ou à ton assureur le format attendu.

03 Le justificatif daté de contrôle.

Avec chaque Diagnostic, tu reçois deux documents : le rapport détaillé, confidentiel, écrit en français clair, et un justificatif daté d'une page, pensé pour être transmis à un tiers sans exposer le détail technique de ton site. Son intitulé exact : « Attestation de réalisation d'un contrôle externe automatisé et supervisé ». Il contient :

Le justificatif est émis quel que soit le résultat du contrôle : c'est un constat, pas une récompense.

04 Comment répondre à ton questionnaire.

La méthode en trois temps :

Et si tu hésites sur la question « contrôle de sécurité du site » : envoie-nous son libellé exact avant de commander. On te répond franchement, gratuitement : soit notre contrôle correspond au périmètre demandé, soit il n'y correspond pas et on te le dit.

Diagnostic : 99 €, une fois. Rapport en français sous 24 h ouvrées après ton autorisation écrite, accompagné du justificatif daté d'une page. Remboursé sur simple demande sous 30 jours, ou déduit de ton premier mois si tu passes en surveillance Sentinelle (non cumulable). Ce justificatif constate la réalisation du contrôle décrit : il ne constitue ni une certification ni un label, et ne garantit pas son acceptation par un assureur.
Commander le Diagnostic Vérifier gratuitement le libellé de ma question

Questions fréquentes

Le justificatif Kalisecu est-il une attestation officielle pour mon assureur ?

Non. C'est un justificatif daté qui constate qu'un contrôle externe automatisé et supervisé de ton site a été réalisé, avec son périmètre, sa date, sa méthode et une synthèse des résultats. Ce n'est ni une certification, ni un label, ni un audit de conformité, et il ne garantit pas son acceptation par un assureur. Seul ton assureur ou ton courtier peut confirmer les pièces qu'il accepte.

Que demandent les questionnaires d'assurance cyber à une petite entreprise ?

Ils portent généralement sur des faits : sauvegardes, double authentification, antivirus, mises à jour, sensibilisation des équipes, et parfois la réalisation d'un contrôle ou d'un scan de sécurité récent. Un contrôle externe de ton site ne documente que ce dernier point : il ne prouve ni tes sauvegardes, ni ton MFA, ni la sécurité de ton informatique interne.

Comment savoir si le contrôle Kalisecu correspond à la question de mon questionnaire ?

Envoie-nous le libellé exact de la question avant de commander. On te répond franchement : soit notre contrôle externe correspond au périmètre demandé, soit il n'y correspond pas et on te le dit. Cette vérification est gratuite et sans engagement.

À lire aussi Un client te demande une preuve de sécurité : que fournir ? Combien coûte un contrôle de sécurité de site web ? Ton site no-code : un inconnu peut-il lire tes clients ?

← Retour à l'accueil