ESET PROTECT – Table des matières

Garantie cyber

La garantie cyber, proposée par Cysurance, offre les avantages spécifiés en cas d’incidents de sécurité admissibles dans le cadre des forfaits ESET PROTECT MDR ou ESET PROTECT MDR Ultimate et est disponible exclusivement aux États-Unis et au Canada. L’inscription est terminée lorsque le participant reçoit un courriel de confirmation de la part de Cysurance. Le service commencera au plus tard le 10e jour du mois suivant la date d’achat du forfait, sous réserve du respect des exigences décrites dans les conditions générales de Cysurance.

Couverture du programme de garantie

Une réclamation est une demande de remboursement ou de prestation à la suite d’un incident de cybersécurité couvert. Sur une période de 12 mois, vous êtes admissible à un remboursement pour un incident.

Le programme de garantie offre une couverture en cas de survenue de l’un ou de l’ensemble des incidents de sécurité suivants :

Événements liés à la conformité

Un événement lié à la conformité désigne une escroquerie au faux ordre de virement (FOVI) ou une attaque par rançongiciel entraînant directement une violation de données personnelles, visé par les lois HIPAA, GDPR, UK GDPR PCI, OSHA, , SEC, FTC et/ou toute obligation de notification et/ou de déclaration internationale, fédérale, étatique ou autre obligation légale, où la seule prestation d’indemnisation est l’évaluation juridique immédiate et la réponse d’urgence à l’événement lié à la conformité. Les services juridiques fournis après l’évaluation initiale de la violation, notamment le traitement de la nature de la violation de données et de son ampleur, ne sont pas couverts par les prestations de recouvrement prévues pour cet événement.

Attaques par rançongiciel ou escroqueries au faux ordre de virement (FOVI)

Une attaque par rançongiciel désigne l’accès non autorisé à au moins un terminal de participant sous forme de rançongiciel, qui a causé un préjudice matériel à un participant, « dommage matériel » devant inclure au moins l’un des éléments suivants :

I.l’acquisition non autorisée de données numériques non chiffrées provenant de l’environnement d’un participant qui compromet la sécurité, la confidentialité ou l’intégrité des données personnelles ou des informations confidentielles provenant de l’environnement du participant;

II. la divulgation publique de données personnelles ou d’informations confidentielles conservées par le participant;

III.la compromission d’au moins un terminal dans l’environnement du participant, entraînant le blocage de l’accès à ce terminal.

Une escroquerie FOVI désigne une escroquerie au faux ordre de virement dans laquelle un acteur malveillant à part entière non autorisé prend le contrôle du compte d’un participant dans l’environnement de ce dernier. Le programme de garantie ne s’applique pas aux escroqueries FOVI dans lesquelles l’ingénierie sociale entraîne un transfert de fonds ou une fraude.

Événements de responsabilité civile liés à la cybersécurité

Un événement de responsabilité civile lié à la cybersécurité désigne un litige résultant directement d’une violation de la confidentialité des données et/ou de la sécurité des données à la suite d’une escroquerie FOVI ou d’une attaque par rançongiciel, découlant de déclarations contraignantes faites concernant la confidentialité ou la sécurité des données sur le site web du participant, où des frais de défense juridique et des frais de règlement sont engagés.

Événements affectant les revenus de l’entreprise

Un événement affectant les revenus de l’entreprise désigne une violation de sécurité de l’environnement du participant qui affecte de manière significative les opérations de l’entreprise, entraînant une perte réelle et documentable de revenus de l’entreprise (résultat net avant impôts) qui auraient été perçus si aucune violation de la sécurité n’avait eu lieu.

Participants inscrits au niveau d’indemnisation de 500 000 USD*

Par événement

Par participant

Événement lié à la conformité

100 000 USD maximum

100 000 USD

Attaque par rançongiciel, escroquerie FOVI

100 000 USD maximum

100 000 USD

Événement de responsabilité civile lié à la cybersécurité**

250 000 USD maximum

250 000 USD

Événement affectant les revenus de l’entreprise

50 000 USD maximum

50 000 USD

Participants inscrits au niveau d’indemnisation de 1 000 000 USD*

Par événement

Par participant

Événement lié à la conformité

200 000 USD maximum

200 000 USD

Attaque par rançongiciel, escroquerie FOVI

200 000 USD maximum

200 000 USD

Événement de responsabilité civile lié à la cybersécurité**

500 000 USD maximum

500 000 USD

Événement affectant les revenus de l’entreprise

100 000 USD maximum

100 000 USD

*Les participants doivent d’abord épuiser toute autre garantie de service applicable à ces frais.

**Les participants doivent épuiser tous les autres avantages financiers avant de déclencher le niveau d’indemnisation.

Pour plus d’informations sur les prestations du programme de garantie, notamment les contrôles de cybersécurité obligatoires, les conditions d’admissibilité aux demandes d’indemnisation et plus encore, visitez Cysurance.

Contrôles de cybersécurité obligatoires

Pour que la demande aboutisse, les contrôles suivants doivent être mis en œuvre :

Exigences en matière de contrôle de la garantie

Description du contrôle

Antivirus

ESET Endpoint Security et ESET Server Security (le cas échéant) doivent être déployés et maintenus à jour, notamment grâce à l’application des mises à jour majeures, mineures et de correction de bogues sur tous les terminaux en service.

MDR/SIEM

ESET MDR doit être actif et assurer la surveillance de tous les périphériques de terminaux en service. Les arrangements de simple surveillance sur des actifs spécifiques sont généralement acceptables. Cependant, les clients doivent donner suite aux notifications de sécurité, recommandations de correction et conseils sur la réponse aux incidents dans un délai raisonnable. Le non-respect de cette obligation peut avoir des conséquences sur l’admissibilité à la couverture si l’incident peut être lié à un problème identifié qui n’a pas été réglé.

MFA

L’authentification multifacteur (MFA) doit être activée et appliquée pour tous les comptes (utilisateurs, administratifs et privilégiés) qui peuvent accéder ou administrer l’environnement de messagerie électronique de l’organisation. L’authentification multifacteur ne doit pas être facultative et ne doit pas reposer uniquement sur l’authentification par mot de passe. Cela inclut, mais sans s’y limiter, ESET Secure Authentication. Une attention particulière doit être accordée aux comptes administrateur et privilégiés, car ils comptent parmi les plus fréquemment exploités dans les incidents et sinistres liés à la cybersécurité.

Sauvegardes

Des sauvegardes immuables (copies des données stockées en toute sécurité à des fins de recouvrement) doivent être mises en place, y compris la correction pour rançongiciels ou une fonctionnalité équivalente.

Cryptage

Des algorithmes de chiffrement AES 256 bits sont utilisés, et toutes les données sont protégées par un chiffrement AES 256 bits. Chiffrement des données de santé (PHI) et des informations personnelles identifiables (PII) en place (si des exigences réglementaires s’appliquent, telles que la loi HIPAA), y compris, mais sans s’y limiter, ESET Full Disk Encryption.

Conformité

Les politiques réglementaires, de confidentialité et de sécurité nationales, étatiques et fédérales, telles que PCI, HIPAA, GDPR, SEC ou d’autres normes, doivent être respectées par le participant (si des conditions réglementaires s’appliquent).

Maintenance

Les correctifs disponibles et les correctifs pour les vulnérabilités CVE connues, ainsi que les mises à jour de l’application disponibles doivent être appliqués dans les 60 jours suivant le cycle de sortie du fabricant du logiciel, y compris, mais sans s’y limiter, ESET Gestion des correctifs et des vulnérabilités.

Sensibilisation à la sécurité

Une formation continue à la sensibilisation à la sécurité est dispensée aux employés. Une telle formation doit être mise en œuvre, et son achèvement doit être documenté tant pour les employés que pour les prestataires.

Contrôles opérationnels

Les virements bancaires hors cycle et les changements d’acheminement des factures doivent être vérifiés et documentés avant de prendre toute mesure. Tout type de virement bancaire hors norme peut être vérifié si l’événement ayant causé la violation est lié à ce scénario.

Localisez la confirmation d’inscription à partir de Cysurance

Consultez votre boîte de réception pour vérifier si vous avez reçu un courriel de orders@cysurance.com avec comme objet : Confirmation de l’activation de l’assurance service – informations importantes.

arrow_down_businessVoir l’exemple :

Soumettre une déclaration d’incident

Les incidents doivent être signalés via le formulaire prévu à cet effet dans les 48 heures suivant leur constatation. Les demandes de vérification des contrôles de sécurité ou de fourniture d’informations complémentaires pour le traitement des demandes d’indemnisation doivent être traitées rapidement. Si la demande d’indemnisation requise au titre de la garantie n’est pas soumise dans un délai de 15 jours, elle sera considérée comme non valable et annulée.

Coordonnées de Cysurance

Pour toute question concernant votre programme de garantie cyber, contactez Cysurance à l’adresse suivante :

Courriel : claims@cysurance.com

Téléphone : +1 917 503 8031

Pour plus d’informations, consultez la Foire aux questions sur la garantie de certification.