forumNouveau sujet

L'assurance demande un « plan de récupération après ransomware » pour renouveler le contrat — que doit-il contenir ?

OOya O***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
113
#1

Nous sommes un grossiste de 22 salariés dans le New Jersey, spécialisé dans la distribution de pièces industrielles. Notre chiffre d'affaires annuel est d'environ 4 millions de dollars. La gestion des commandes, la comptabilité et le suivi des stocks tournent en interne sur deux serveurs physiques et un NAS dans nos bureaux.

C'est le moment de renouveler notre cyber-assurance, qu'on souscrit sans souci depuis trois ans. Sauf que cette fois, le courtier nous a envoyé un questionnaire de 12 pages. Avant, il suffisait de cocher « oui » à la question sur les sauvegardes. Là, ils exigent noir sur blanc un plan formalisé de récupération après ransomware. Si on ne fournit pas ce document avec les rapports de tests de restauration des six derniers mois, notre prime annuelle passera de 3 500 à 9 000 dollars, et on risque même l'exclusion pure et simple de la garantie rançongiciel.

Actuellement, on fait des sauvegardes cloud toutes les nuits et des backups hebdomadaires sur disque dur externe, mais aucun document officiel n'a été rédigé. Que doit contenir au minimum ce document pour convaincre l'assureur ? Comment monter ça de zéro avec une petite équipe ?

VVeli T***Membre actif
Poste
Chargé de ressources humaines
Secteur
Agriculture
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
1
Plus utile#2

Réponse courte : le plan de reprise après ransomware réclamé par les assureurs est un guide opérationnel qui détaille précisément qui relance quoi et dans quel ordre en cas de blocage des systèmes, comment les sauvegardes sont isolées des attaquants, et les délais de restauration validés par des tests. Les auditeurs ne se contentent plus de déclarations d'intention : ils exigent des détails d'architecture concrets et des preuves d'exercices réalisés.

Votre document de 4 à 6 pages doit s'articuler autour de quatre axes majeurs : 1) Matrice de communication et chaîne de commandement : indiquer par quel canal sécurisé externe l'équipe communique si les e-mails ou la téléphonie tombent, et désigner le contact référent pour les experts forensics externes. 2) Isolation de l'architecture de sauvegarde : prouver techniquement que vos sauvegardes sont étanches au réseau principal, immuables ou hors ligne, et inaccessibles avec les mêmes identifiants même si le système principal est chiffré. 3) Objectifs de reprise d'activité : fixer la perte de données maximale admissible (RPO, ex. 24h max) et le délai de remise en service visé (RTO, ex. 48h).

La pièce maîtresse pour faire valider le dossier par l'assureur, c'est le rapport de test à joindre au plan. Réalisez un test de restauration sur un serveur de secours à partir d'une sauvegarde prise au hasard ces trois derniers mois, puis consignez la date, le volume restauré et la durée avec des captures d'écran, le tout signé. Avec cette preuve concrète, votre contrat sera renouvelé au tarif normal.

KKemal Ç***Membre actif
Poste
Représentant commercial terrain
Secteur
Plastique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
oct. 2022
Message
140

Doki · Design d'interface · 2023

#3

Ne téléchargez surtout pas des modèles de 50 pages sur Internet : les analystes des assurances repèrent ces copier-coller en deux secondes. Rédigez plutôt un document clair de 4 pages qui colle à la réalité de votre entreprise, faites un test de restauration de votre sauvegarde d'hier soir sur une VM vierge et joignez les logs.

BBeyza K***Membre actif
Poste
Représentant commercial terrain
Secteur
Publicité et promotion
Type d'organisation
entreprise à deux succursales
Membre depuis
févr. 2024
Message
6

Doki · Mise en place de la gestion des logs · 2026

#4

Faites très attention à la manière dont vous mentionnez la sauvegarde sur disque externe. Si ce disque reste branché en permanence au serveur, le ransomware le chiffrera tout aussi vite. Vous devez préciser noir sur blanc dans le plan qu'il est déconnecté physiquement après la tâche, rangé dans un coffre ignifuge fermé à clé, et que l'option d'immuabilité (sauvegardes non modifiables) est activée sur vos sauvegardes cloud.

OOrhan T***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
242
#5

Les 3 tableaux les plus critiques à inclure dans votre document sont les suivants : 1) L'inventaire des systèmes par ordre de criticité (d'abord la comptabilité, puis les stocks, et enfin les archives), 2) La liste des contacts externes à joindre en cas d'incident (ligne de déclaration d'assurance, société d'expertise informatique judiciaire, conseiller juridique), 3) Les étapes de contrôle, de nettoyage et de vérification avant de reconnecter les systèmes à Internet.

GGürkan B***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
407
#6

Le mois dernier, nous avons traversé une procédure similaire pour notre entreprise de production à New York. Ils nous ont demandé exactement les mêmes documents. Nous avons rédigé un scénario de deux pages auquel nous avons joint 14 pages de logs réels de tests de restauration. La compagnie d'assurance a renouvelé la police de 4.200 dollars aux mêmes conditions sans la moindre objection.

MMehmet C***Membre actif
Poste
Employé de magasin
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2025
Message
263
#7

Avez-vous précisé dans le plan la manière dont vos sauvegardes cloud sont protégées ? Si le mot de passe du compte cloud est compromis, l'attaquant peut également y supprimer les sauvegardes. Avez-vous activé une double authentification indépendante ainsi qu'un verrouillage contre la suppression sur votre panneau de sauvegarde ?

AAhmet G***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
30
#8

imprimez obligatoirement le plan que vous allez preparer et gardez-en une copie physique sur le bureau du dg et chez vous et quand les serveurs sont verrouilles ne plus pouvoir acceder a son super plan de securs depuis le pc de la boite c'est malheureusement le grand classique.

KKoray C***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
180
#9

Si les compagnies d'assurance corsent ces questionnaires, ce n'est pas pour vous protéger, mais pour refuser de vous indemniser en cas d'attaque sous prétexte que vous n'avez pas respecté les procédures. Assurez-vous donc que chaque phrase inscrite dans le plan est réellement appliquée dans votre entreprise ; n'y mettez rien que vous ne fassiez pas en pratique.

AAhmet M***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
27
#10

Pas d'inquiétude, pour une équipe de 22 personnes, personne ne s'attend à un plan de reprise d'activité digne d'une multinationale sur des centaines de pages. Un ordre de restauration clair, un schéma prouvant que les sauvegardes sont sécurisées et un rapport de test concluant suffiront largement pour renouveler votre police.

OOnur Y***Membre actif
Poste
Chef de produit
Secteur
Fabrication de meubles
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2024
Message
9

Doki · Mise en place de la gestion des logs · 2024

#11

Merci d'avoir écrit cela, c'est exactement ça. Une sauvegarde non testée n'est pas une sauvegarde.

Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement. J'espère que cela vous sera utile.

DDoruk S***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
278
#12

Je suis intéressé.

FFerhat C***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
225
#13

Je me permets une petite mise en garde. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement. Je suis aussi curieux de savoir si d'autres font autrement.

ZZafer Y***Expert
Poste
Chef d'équipe développement
Secteur
Joaillerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2023
Message
214
#14

Nous avons aussi bloqué au même endroit à une époque. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Voilà, désolé si je me suis étendu.

BBurak G***Membre actif
Poste
Comptable
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2024
Message
184

Doki · Test d'intrusion · 2026

#15

Je ne savais pas ça.

MMehmet A***Expert
Poste
Propriétaire d'agence
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2023
Message
187
#16

Je me permets une petite mise en garde. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle. Je suis aussi curieux de savoir si d'autres font autrement.

OOnatMembre actif
Poste
Tour-opérateur
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2024
Message
112
#17

Je suis d'accord. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

HHakan G***Membre actif
Poste
Responsable des achats
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2024
Message
185
#18

pensez-vous que cela fonctionne à toutes les échelles ? ne comptez pas sur une seule mesure de sécurité ; allez par couches.

corrigez-moi si je me trompe.

DDeniz D***Membre actif
Poste
Fondateur d'agence
Secteur
Services de sécurité
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2023
Message
122
#19

J'ai travaillé longtemps sur ce sujet. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

DDoruk A***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Logiciel
Type d'organisation
Entreprise de 300 personnes
Membre depuis
avr. 2023
Message
18
#20

Séparons les concepts, ils sont souvent confondus. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Le temps que vous mettez à détecter un problème détermine directement son coût. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

Répondre