Aller au contenu principal
Assurance Guide pratique PME

S'assurer d'une assistance technique (CSIRT) dans le contrat

Votre contrat prévoit-il une assistance technique en cas d'incident (CSIRT, forensique) ?

En bref — ce que vous devez retenir

En cas d'incident cyber, les premières heures sont cruciales. Un contrat qui inclut une assistance technique (CSIRT — Computer Security Incident Response Team) vous donne accès en urgence à des experts qui peuvent contenir l'attaque, préserver les preuves et piloter la restauration.

Glossaire

CSIRT

Computer Security Incident Response Team

Équipe de Réponse aux Incidents de Sécurité Informatique

Cellule spécialisée (interne ou nationale) chargée de gérer les cyberattaques : analyser l'incident, contenir les dégâts, coordonner la réponse et tirer les leçons pour éviter une récidive.

? Nature du problème

Un CSIRT est une équipe spécialisée en réponse à incident. Lors d'un ransomware ou d'une compromission, ils interviennent pour : identifier le vecteur d'attaque, contenir la propagation, analyser les fichiers malveillants, préserver les preuves pour l'assurance et les autorités, et piloter la restauration.

Faire appel à un CSIRT en urgence sans contrat coûte entre 1 500 et 4 000 € par jour. Avec un contrat cyber incluant ce service, c'est couvert. La plupart des grands assureurs cyber (Stoik, Hiscox, AXA Cyber) incluent ce service 24h/24.

Comment corriger — étape par étape

  1. Vérifiez si votre contrat inclut une ligne d'urgence CSIRT 24h/24
  2. Notez ce numéro dans votre procédure de réponse aux incidents (accessible même sans Internet)
  3. Vérifiez le délai d'intervention contractuel (idéalement < 4 heures)
  4. Vérifiez si le contrat couvre les prestations forensiques (analyse post-incident pour identifier l'attaquant et le vecteur)
  5. Si votre contrat ne l'inclut pas, identifiez un prestataire CSIRT de proximité et négociez un accord cadre
  6. Ressource publique : l'ANSSI publie une liste de prestataires PRIS (Prestataires de Réponse aux Incidents de Sécurité)

! Incidents réels

Hôpital — région parisienne, 2021

Ransomware un dimanche matin. Grâce au CSIRT inclus dans l'assurance, une équipe de 4 experts était sur place à 11h. L'isolation des systèmes infectés a été réalisée en 2 heures, limitant la propagation à 15 % du parc informatique. Sans ce service, l'incident aurait pu être total.

Directeur général — PME tech, Nantes, 2023

"On a appelé le numéro d'urgence à 23h. Le CSIRT était en ligne en 12 minutes. En 3 heures, ils avaient identifié le vecteur (une clé USB infectée) et confiné l'incident. Le lendemain matin, on était partiellement opérationnels."

Votre entreprise est-elle vraiment protégée ?

Obtenez votre score cybersécurité en 25 minutes et un plan d'action concret.

Démarrer mon diagnostic →