Garantie cyber
La garantie cyber, proposée par Cysurance, offre les avantages spécifiés en cas d’incidents de sécurité admissibles dans le cadre des forfaits ESET PROTECT MDR ou ESET PROTECT MDR Ultimate et est disponible exclusivement aux États-Unis et au Canada. L’inscription est terminée lorsque le participant reçoit un courriel de confirmation de la part de Cysurance. Le service commencera au plus tard le 10e jour du mois suivant la date d’achat du forfait, sous réserve du respect des exigences décrites dans les conditions générales de Cysurance.
Couverture du programme de garantie
Une réclamation est une demande de remboursement ou de prestation à la suite d’un incident de cybersécurité couvert. Sur une période de 12 mois, vous êtes admissible à un remboursement pour un incident.
Le programme de garantie offre une couverture en cas de survenue de l’un ou de l’ensemble des incidents de sécurité suivants :
•Événements liés à la conformité
Un événement lié à la conformité désigne une escroquerie au faux ordre de virement (FOVI) ou une attaque par rançongiciel entraînant directement une violation de données personnelles, visé par les lois HIPAA, GDPR, UK GDPR PCI, OSHA, , SEC, FTC et/ou toute obligation de notification et/ou de déclaration internationale, fédérale, étatique ou autre obligation légale, où la seule prestation d’indemnisation est l’évaluation juridique immédiate et la réponse d’urgence à l’événement lié à la conformité. Les services juridiques fournis après l’évaluation initiale de la violation, notamment le traitement de la nature de la violation de données et de son ampleur, ne sont pas couverts par les prestations de recouvrement prévues pour cet événement.
•Attaques par rançongiciel ou escroqueries au faux ordre de virement (FOVI)
Une attaque par rançongiciel désigne l’accès non autorisé à au moins un terminal de participant sous forme de rançongiciel, qui a causé un préjudice matériel à un participant, « dommage matériel » devant inclure au moins l’un des éléments suivants :
I.l’acquisition non autorisée de données numériques non chiffrées provenant de l’environnement d’un participant qui compromet la sécurité, la confidentialité ou l’intégrité des données personnelles ou des informations confidentielles provenant de l’environnement du participant;
II. la divulgation publique de données personnelles ou d’informations confidentielles conservées par le participant;
III.la compromission d’au moins un terminal dans l’environnement du participant, entraînant le blocage de l’accès à ce terminal.
Une escroquerie FOVI désigne une escroquerie au faux ordre de virement dans laquelle un acteur malveillant à part entière non autorisé prend le contrôle du compte d’un participant dans l’environnement de ce dernier. Le programme de garantie ne s’applique pas aux escroqueries FOVI dans lesquelles l’ingénierie sociale entraîne un transfert de fonds ou une fraude.
•Événements de responsabilité civile liés à la cybersécurité
Un événement de responsabilité civile lié à la cybersécurité désigne un litige résultant directement d’une violation de la confidentialité des données et/ou de la sécurité des données à la suite d’une escroquerie FOVI ou d’une attaque par rançongiciel, découlant de déclarations contraignantes faites concernant la confidentialité ou la sécurité des données sur le site web du participant, où des frais de défense juridique et des frais de règlement sont engagés.
•Événements affectant les revenus de l’entreprise
Un événement affectant les revenus de l’entreprise désigne une violation de sécurité de l’environnement du participant qui affecte de manière significative les opérations de l’entreprise, entraînant une perte réelle et documentable de revenus de l’entreprise (résultat net avant impôts) qui auraient été perçus si aucune violation de la sécurité n’avait eu lieu.
Participants inscrits au niveau d’indemnisation de 500 000 USD* |
Par événement |
Par participant |
|---|---|---|
Événement lié à la conformité |
100 000 USD maximum |
100 000 USD |
Attaque par rançongiciel, escroquerie FOVI |
100 000 USD maximum |
100 000 USD |
Événement de responsabilité civile lié à la cybersécurité** |
250 000 USD maximum |
250 000 USD |
Événement affectant les revenus de l’entreprise |
50 000 USD maximum |
50 000 USD |
Participants inscrits au niveau d’indemnisation de 1 000 000 USD* |
Par événement |
Par participant |
|---|---|---|
Événement lié à la conformité |
200 000 USD maximum |
200 000 USD |
Attaque par rançongiciel, escroquerie FOVI |
200 000 USD maximum |
200 000 USD |
Événement de responsabilité civile lié à la cybersécurité** |
500 000 USD maximum |
500 000 USD |
Événement affectant les revenus de l’entreprise |
100 000 USD maximum |
100 000 USD |
*Les participants doivent d’abord épuiser toute autre garantie de service applicable à ces frais.
**Les participants doivent épuiser tous les autres avantages financiers avant de déclencher le niveau d’indemnisation.
Pour plus d’informations sur les prestations du programme de garantie, notamment les contrôles de cybersécurité obligatoires, les conditions d’admissibilité aux demandes d’indemnisation et plus encore, visitez Cysurance.
Contrôles de cybersécurité obligatoires
Pour que la demande aboutisse, les contrôles suivants doivent être mis en œuvre :
Exigences en matière de contrôle de la garantie |
Description du contrôle |
|---|---|
Antivirus |
ESET Endpoint Security et ESET Server Security (le cas échéant) doivent être déployés et maintenus à jour, notamment grâce à l’application des mises à jour majeures, mineures et de correction de bogues sur tous les terminaux en service. |
MDR/SIEM |
ESET MDR doit être actif et assurer la surveillance de tous les périphériques de terminaux en service. Les arrangements de simple surveillance sur des actifs spécifiques sont généralement acceptables. Cependant, les clients doivent donner suite aux notifications de sécurité, recommandations de correction et conseils sur la réponse aux incidents dans un délai raisonnable. Le non-respect de cette obligation peut avoir des conséquences sur l’admissibilité à la couverture si l’incident peut être lié à un problème identifié qui n’a pas été réglé. |
MFA |
L’authentification multifacteur (MFA) doit être activée et appliquée pour tous les comptes (utilisateurs, administratifs et privilégiés) qui peuvent accéder ou administrer l’environnement de messagerie électronique de l’organisation. L’authentification multifacteur ne doit pas être facultative et ne doit pas reposer uniquement sur l’authentification par mot de passe. Cela inclut, mais sans s’y limiter, ESET Secure Authentication. Une attention particulière doit être accordée aux comptes administrateur et privilégiés, car ils comptent parmi les plus fréquemment exploités dans les incidents et sinistres liés à la cybersécurité. |
Sauvegardes |
Des sauvegardes immuables (copies des données stockées en toute sécurité à des fins de recouvrement) doivent être mises en place, y compris la correction pour rançongiciels ou une fonctionnalité équivalente. |
Cryptage |
Des algorithmes de chiffrement AES 256 bits sont utilisés, et toutes les données sont protégées par un chiffrement AES 256 bits. Chiffrement des données de santé (PHI) et des informations personnelles identifiables (PII) en place (si des exigences réglementaires s’appliquent, telles que la loi HIPAA), y compris, mais sans s’y limiter, ESET Full Disk Encryption. |
Conformité |
Les politiques réglementaires, de confidentialité et de sécurité nationales, étatiques et fédérales, telles que PCI, HIPAA, GDPR, SEC ou d’autres normes, doivent être respectées par le participant (si des conditions réglementaires s’appliquent). |
Maintenance |
Les correctifs disponibles et les correctifs pour les vulnérabilités CVE connues, ainsi que les mises à jour de l’application disponibles doivent être appliqués dans les 60 jours suivant le cycle de sortie du fabricant du logiciel, y compris, mais sans s’y limiter, ESET Gestion des correctifs et des vulnérabilités. |
Sensibilisation à la sécurité |
Une formation continue à la sensibilisation à la sécurité est dispensée aux employés. Une telle formation doit être mise en œuvre, et son achèvement doit être documenté tant pour les employés que pour les prestataires. |
Contrôles opérationnels |
Les virements bancaires hors cycle et les changements d’acheminement des factures doivent être vérifiés et documentés avant de prendre toute mesure. Tout type de virement bancaire hors norme peut être vérifié si l’événement ayant causé la violation est lié à ce scénario. |
Localisez la confirmation d’inscription à partir de Cysurance
Consultez votre boîte de réception pour vérifier si vous avez reçu un courriel de orders@cysurance.com avec comme objet : Confirmation de l’activation de l’assurance service – informations importantes.
Soumettre une déclaration d’incident
Les incidents doivent être signalés via le formulaire prévu à cet effet dans les 48 heures suivant leur constatation. Les demandes de vérification des contrôles de sécurité ou de fourniture d’informations complémentaires pour le traitement des demandes d’indemnisation doivent être traitées rapidement. Si la demande d’indemnisation requise au titre de la garantie n’est pas soumise dans un délai de 15 jours, elle sera considérée comme non valable et annulée.
Coordonnées de Cysurance
Pour toute question concernant votre programme de garantie cyber, contactez Cysurance à l’adresse suivante :
Courriel : claims@cysurance.com
Téléphone : +1 917 503 8031
Pour plus d’informations, consultez la Foire aux questions sur la garantie de certification.
