forumNouveau sujet

Après une fuite de données, l'assureur réclame une « preuve numérique » — c'est quoi au juste et qui s'en charge ?

PPınar Ç***Expert
Poste
Agent de centre d'appels
Secteur
Élevage
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2022
Message
189
#1

Nous sommes une plateforme de commerce de gros de 20 salariés basée à Londres. Il y a deux semaines, la boîte mail de notre responsable comptable a été piratée et le virement d'un fournisseur de 42.000 livres sterling a été détourné vers un faux compte bancaire. Dès qu'on s'en est rendu compte, on a prévenu la banque et notre courtier d'assurance cyber-risques.

La compagnie d'assurance a ouvert le dossier de sinistre, mais hier ils nous ont envoyé un courrier officiel nous demandant un « rapport de preuve numérique collecté par un expert judiciaire en informatique accrédité, respectant les règles de la chaîne de traçabilité (chain of custody) ». Notre équipe informatique interne a fait des captures d'écran des serveurs et des interfaces de messagerie, puis a copié les logs de la file d'attente des mails dans un fichier texte, mais l'assureur nous dit que ce n'est pas recevable.

Qu'est-ce que recouvre exactement cette preuve numérique légale ? Pourquoi on ne peut pas la collecter nous-mêmes, où trouver cet expert et combien ça va nous coûter ? On a peur de mal gérer la procédure et de s'asseoir sur l'indemnisation.

NNazlı T***Nouveau membre
Poste
Comptable
Secteur
Produits de la mer
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mai 2026
Message
32
Plus utile#2

En bref : la preuve numérique légale, ce sont les données techniques qui prouvent, selon les normes de l'expertise judiciaire informatique, comment l'attaque a eu lieu, quels systèmes ont été touchés et que les données n'ont pas été altérées. Les captures d'écran ou les logs copiés par vos équipes internes ne sont pas recevables, car considérés comme facilement manipulables devant un tribunal ou par un assureur.

Lors d'une analyse sur un ordinateur ou un serveur, le simple fait d'ouvrir un fichier au hasard altère la preuve en modifiant les dates de dernier accès. Les experts accrédités réalisent une image de la mémoire vive au moment de l'incident (RAM dump), un clone bit à bit parfait des disques (bit-stream image) et génèrent une empreinte cryptographique (hash SHA-256) pour chaque image. Le document de chaîne de traçabilité consigne qui a extrait ce disque, quand, avec quel matériel et où il a été conservé sous clé.

Ne laissez surtout pas votre équipe informatique interne s'en occuper. La plupart des polices d'assurance cyber prévoient un « panel de prestataires agréés » (panel of approved vendors). Contactez votre assureur et demandez-lui de mandater un cabinet figurant sur leur liste agréée de réponse à incident et analyse forensique (DFIR).

Si votre contrat couvre ce genre de frais d'expertise, le coût de l'intervenant est directement déduit du plafond de garantie ou imputé sur votre franchise. Si vous devez mandater un expert indépendant par vous-même, il faut compter en moyenne un budget de 4.000 à 9.000 livres sterling par dossier.

ZZuhalMembre actif
Poste
Directeur de magasin
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
82
#3

La toute première chose à faire là maintenant, c'est de ne pas éteindre ces PC et surtout de ne jamais les redémarrer. Déconnectez-les uniquement du réseau en débranchant le câble Ethernet ou en coupant le Wi-Fi. Si vous les éteignez, les traces laissées par l'attaquant dans la mémoire vive (RAM) seront effacées et la preuve disparaîtra.

KKoray B***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
235
#4

On a eu un cas similaire de fausse facture avec une perte de 36.000 livres sterling. Un cabinet d'expertise forensique agréé par l'assureur a fait les images disques en deux jours. Le rapport a coûté 6.500 livres sterling, on a payé notre franchise de 2.500 livres sterling, et l'assurance a pris en charge tout le reste, rapport compris ainsi que la totalité des fonds dérobés.

HHakan U***Membre actif
Poste
Directeur régional
Secteur
Sport et fitness
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
août 2022
Message
13

Doki · Contrat de maintenance serveur · 2025

#5

Vérifiez attentivement la clause « Production de preuves et charge de la preuve du sinistre » dans vos conditions générales. Les rapports rédigés par des experts tiers non agréés par l'assureur peuvent faire l'objet d'un refus de procédure par la commission d'indemnisation.

HHilal B***Vétéran
Poste
Graphiste
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
déc. 2023
Message
17
#6

Une capture d'écran ne vaut rien comme preuve, car il faut analyser les IP sources dans les logs locaux, les jetons de session utilisateur et les règles de boîte de réception (inbox rules). L'attaquant a très bien pu créer une règle de redirection invisible sur la boîte mail du comptable ; l'expert forensique l'identifiera dans les logs d'audit et l'intégrera au rapport avec vérification par empreinte hash.

ZZehra D***Expert
Poste
Directeur des systèmes d'information
Secteur
Grossiste alimentaire
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2025
Message
44

Doki · Contrat de maintenance serveur · 2024

#7

Les assurances utilisent souvent cette exigence de preuves comme prétexte pour ne pas payer ou pour faire traîner le dossier pendant des mois. Si vous ne respectez pas la procédure à la lettre, ils classeront le dossier direct en disant que vous avez vous-mêmes corrompu les preuves, faites hyper attention.

EElif D***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
98
#8

Lors de la souscription de votre cyber-assurance, la garantie « Réponse à incident et expertise forensique » était-elle incluse ? Si oui, l'assureur est tenu de dépêcher lui-même son équipe forensique, ils ne peuvent pas vous laisser vous débrouiller pour trouver un cabinet.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

BBurak A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2023
Message
126
#9

n'allez surtout pas supprimer le profil outlook sur le pc du comptable ou quoi que ce soit puis bon chaqque fichier supprimé c'est suspect, touchez à rien et attendez l'expert.

NNurayMembre actif
Poste
Éditeur
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2023
Message
92
#10

Ma question va paraître un peu novice désolé d'avance. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Voilà, désolé si je me suis étendu.

YYavuz P***Vétéran
Poste
Chef de projet
Secteur
Transport
Type d'organisation
entreprise individuelle
Membre depuis
oct. 2024
Message
35

Doki · Mise en place de la gestion des logs · 2023

#11

Mes doutes sont levés, merci.

OOsman K***Membre actif
Poste
Planification logistique
Secteur
Énergie
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2025
Message
125
#12

Si j'ai bien compris, vous dites que : Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée. C'est mon avis, je ne l'écris pas comme une vérité absolue.

NNeslihan B***Expert
Poste
Chef de projet
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
juin 2025
Message
129
#13

La discussion part dans tous les sens je recentre. bon la sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

GGökhan Y***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
223
#14

Pour entrer dans le détail : Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

La plupart des pertes de temps s'accumulent sur les tâches en attente de validation. Corrigez-moi si je me trompe.

BBurcu V***Membre actif
Poste
Représentant commercial terrain
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2023
Message
2
#15

Je me pose aussi la question. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

NNecati B***Membre actif
Poste
Éditeur de contenu
Secteur
Tourisme
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2023
Message
249

Doki · Conseil SEO · 2026

#16

ne manquez rien : Si vous grondez les fausses alertes, plus personne ne signalera rien.

voilà, désolé si je me suis étendu.

MMehmet K***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
237
#17

Chez moi c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Quand on décide sans mesurer, on revient toujours au même point.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Je suis aussi curieux de savoir si d'autres font autrement.

MMustafa M***Membre actif
Poste
Agent de contrôle qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
106
#18

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Je suis aussi curieux de savoir si d'autres font autrement.

BBora A***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
118
#19

J'ai été soulagé en lisant cette réponse, donc ce n'est pas seulement mon cas. Les décisions hâtives finissent par être corrigées six mois plus tard.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. Voilà, désolé si je me suis étendu.

DDilekNouveau membre
Poste
Pâtisserie
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
19
#20

absolument mais du coup si j'ajoute quelque chose : Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

prendre une mesure sans faire d'inventaire c'est laisser une porte ouverte sans le savoir.

Répondre