Questionnaire d'assurance cyber : comment documenter le contrôle de ton site ?
Ton assureur ou ton courtier t'envoie un questionnaire cyber, et une des lignes parle de « contrôle de sécurité » ou de « scan » de ton site. Voici ce que ces questionnaires demandent vraiment, ce qu'un contrôle externe peut documenter, et ce qu'il ne couvre pas.
En bref
- Les questionnaires cyber portent sur des faits : sauvegardes, double authentification, mises à jour, et parfois un contrôle de sécurité récent de ton site.
- La bonne façon d'y répondre : avec exactitude, en t'appuyant sur des éléments datés plutôt que sur des impressions.
- Un contrôle externe récent de ton site te donne un fait précis et daté sur lequel t'appuyer, pour cette question-là uniquement.
- Le Diagnostic Kalisecu (99 €) comprend un rapport détaillé et un justificatif daté d'une page : périmètre, date, méthode, synthèse, limites.
- Ce justificatif n'est ni une certification ni un label, et ton assureur reste seul juge des pièces qu'il accepte.
Le détail, question par question.
01 Ce que demandent ces questionnaires.
Les assureurs qui proposent une couverture cyber aux petites entreprises envoient presque tous un questionnaire avant de coter le risque. Les questions varient d'un contrat à l'autre, mais tournent autour des mêmes thèmes : est-ce que tu fais des sauvegardes, est-ce que tes comptes importants ont la double authentification, est-ce que tes logiciels sont à jour, est-ce que ton équipe est sensibilisée au phishing, et parfois : « un contrôle ou un scan de sécurité de votre site ou de vos systèmes a-t-il été réalisé récemment ? »
Ces questions appellent des réponses factuelles. La meilleure position pour y répondre, c'est de t'appuyer sur des éléments concrets et datés : la date de ta dernière sauvegarde testée, la liste des comptes passés en double authentification, et, si un contrôle de ton site a eu lieu, un document qui dit quand, sur quel périmètre et avec quelle méthode.
C'est sur ce dernier point, et uniquement celui-là, qu'un contrôle externe de ton site peut t'aider.
02 Ce que Kalisecu peut documenter (et ce qu'on ne couvre pas).
Un questionnaire cyber couvre l'ensemble de ton entreprise. Notre contrôle, lui, porte sur ton site web, vu de l'extérieur. Voici la correspondance honnête, ligne par ligne :
| Question du type… | Ce que notre contrôle documente |
|---|---|
| « Un contrôle externe ou scan de sécurité récent de votre site a-t-il été réalisé ? » | Potentiellement : c'est exactement ce que fait le Diagnostic, sous réserve que le libellé de ta question corresponde à ce périmètre. |
| « Vos vulnérabilités connues sont-elles suivies ? » | Partiellement : le rapport liste ce qui a été détecté sur le site à la date du contrôle ; la surveillance récurrente (Sentinelle) suit dans le temps, sur ce périmètre. |
| « Réalisez-vous des tests d'intrusion (pentests) ? » | Non : notre contrôle courant est automatisé et supervisé, ce n'est pas un test d'intrusion manuel. Le pentest manuel existe chez nous uniquement sur devis. |
| « Sauvegardes, double authentification, antivirus, formation des équipes » | Non : notre contrôle ne voit pas ton informatique interne et ne prouve rien sur ces points. |
| « Êtes-vous certifié (ISO 27001 ou équivalent) ? » | Non : nous ne délivrons aucune certification ni aucun label. |
03 Le justificatif daté de contrôle.
Avec chaque Diagnostic, tu reçois deux documents : le rapport détaillé, confidentiel, écrit en français clair, et un justificatif daté d'une page, pensé pour être transmis à un tiers sans exposer le détail technique de ton site. Son intitulé exact : « Attestation de réalisation d'un contrôle externe automatisé et supervisé ». Il contient :
- Le périmètre exact : le domaine et les adresses contrôlées, et ce qui est explicitement exclu (informatique interne, comptes, infrastructure de ta plateforme).
- La date et l'heure du contrôle : le résultat est une photographie à cette date, pas une garantie dans le temps.
- La méthode : contrôle externe, automatisé et supervisé, réalisé uniquement avec ton autorisation écrite, sans rien modifier ni extraire.
- La synthèse des résultats : soit « aucune vulnérabilité connue détectée dans le périmètre testé à cette date », soit le nombre de constats par niveau, le détail restant dans le rapport confidentiel.
- Ses limites, écrites noir sur blanc : ni certification, ni label, ni audit de conformité, ni test d'intrusion manuel.
Le justificatif est émis quel que soit le résultat du contrôle : c'est un constat, pas une récompense.
04 Comment répondre à ton questionnaire.
La méthode en trois temps :
- Compare le libellé exact de chaque question avec ce que tu peux prouver. Une question sur les sauvegardes appelle une réponse sur les sauvegardes, pas un rapport de contrôle de site.
- Appuie chaque réponse sur un élément daté quand c'est possible : date, périmètre, document.
- En cas de doute, demande à ton courtier ou ton assureur quel format de justificatif il attend : c'est lui qui décide de ce qui est accepté.
Et si tu hésites sur la question « contrôle de sécurité du site » : envoie-nous son libellé exact avant de commander. On te répond franchement, gratuitement : soit notre contrôle correspond au périmètre demandé, soit il n'y correspond pas et on te le dit.
Questions fréquentes
Le justificatif Kalisecu est-il une attestation officielle pour mon assureur ?
Non. C'est un justificatif daté qui constate qu'un contrôle externe automatisé et supervisé de ton site a été réalisé, avec son périmètre, sa date, sa méthode et une synthèse des résultats. Ce n'est ni une certification, ni un label, ni un audit de conformité, et il ne garantit pas son acceptation par un assureur. Seul ton assureur ou ton courtier peut confirmer les pièces qu'il accepte.
Que demandent les questionnaires d'assurance cyber à une petite entreprise ?
Ils portent généralement sur des faits : sauvegardes, double authentification, antivirus, mises à jour, sensibilisation des équipes, et parfois la réalisation d'un contrôle ou d'un scan de sécurité récent. Un contrôle externe de ton site ne documente que ce dernier point : il ne prouve ni tes sauvegardes, ni ton MFA, ni la sécurité de ton informatique interne.
Comment savoir si le contrôle Kalisecu correspond à la question de mon questionnaire ?
Envoie-nous le libellé exact de la question avant de commander. On te répond franchement : soit notre contrôle externe correspond au périmètre demandé, soit il n'y correspond pas et on te le dit. Cette vérification est gratuite et sans engagement.