ESET PROTECT – Sommaire

Cybergarantie

La cybergarantie, proposée par Cysurance, offre des prestations spécifiques en cas d'incidents de sécurité éligibles dans le cadre des formules ESET PROTECT MDR ou ESET PROTECT MDR Ultimate. Elle est disponible exclusivement aux États-Unis et au Canada. L'inscription est effective dès que le participant reçoit un e-mail de confirmation de la part de Cysurance. Le service prendra effet au plus tard le 10e jour du mois suivant la date d'achat du contrat, sous réserve du respect des conditions décrites dans les conditions générales de Cysurance.

Couverture du programme de garantie

Une demande d'indemnisation est une demande de remboursement ou de prestations à la suite d'un incident de cybersécurité couvert. Vous pouvez bénéficier d'un seul remboursement par incident au cours d'une période de 12 mois.

Le programme de garantie offre une couverture en cas de survenance de l'un ou de l'ensemble des événements de sécurité suivants :

Événements liés à la conformité

On entend par événement lié à la conformité un événement de type BEC (compromission des e-mails professionnels) ou un événement lié à un ransomware entraînant directement une violation de données à caractère personnel, déclenchant HIPAA, GDPR, UK GDPR, PCI, OSHA, SEC, FTC et/ou toute obligation de notification et/ou de déclaration prévue par la législation internationale, fédérale, régionale ou autre, lorsque le seul avantage en termes de recouvrement réside dans l'évaluation juridique immédiate et la réponse d'urgence à l'incident de conformité. Les services juridiques qui s'étendent au-delà de l'évaluation initiale de la violation, y compris la gestion de la nature et de l'étendue de celle-ci, ne sont pas couverts par les prestations d'indemnisation prévues pour cet événement.

Événements liés aux ransomwares ou à la compromission des e-mails professionnels (BEC)

On entend par événement lié aux ransomwares l'accès non autorisé à au moins un endpoint d'un participant sous la forme d'un ransomware, ayant causé un préjudice significatif à ce participant, le préjudice significatif devant inclure au moins l'un des éléments suivants :

I.l'acquisition non autorisée de données numériques non chiffrées provenant de l'environnement d'un participant, qui compromet la sécurité, la confidentialité ou l'intégrité des données à caractère personnel ou des informations confidentielles provenant de cet environnement ;

II. la divulgation publique de données à caractère personnel ou d'informations confidentielles détenues par le participant ;

III.la compromission d'au moins un endpoint dans l'environnement du participant, entraînant le blocage de l'accès à cet endpoint.

On entend par événement de type BEC une attaque de type compromission des e-mails professionnels au cours de laquelle un acteur malveillant non autorisé prend le contrôle total du compte d'un participant au sein de l'environnement de ce dernier. Le programme de garantie ne s'applique pas aux événements de type BEC dans lesquels l'ingénierie sociale entraîne un transfert de fonds ou une fraude.

Événements relevant de la responsabilité civile liée à la cybersécurité

On entend par événement relevant de la responsabilité civile liée à la cybersécurité tout litige découlant directement d'une violation de la confidentialité et/ou de la sécurité des données résultant d'une attaque de type BEC ou d'une attaque par ransomware, et lié à des déclarations contraignantes faites concernant la confidentialité ou la sécurité des données sur le site web du participant, et donnant lieu à des frais de défense juridique et de règlement.

Événements affectant le résultat d'exploitation

On entend par événement affectant le résultat d'exploitation une faille de sécurité survenant dans l'environnement du participant qui affecte de manière significative ses activités commerciales et entraîne une perte réelle et vérifiable du résultat d'exploitation (bénéfice net ou perte avant impôts) qui aurait été réalisé si cette faille de sécurité n'avait pas eu lieu.

Participants bénéficiant d'une couverture d'indemnisation de 500 000 USD*

Par événement

Par participant

Événement lié à la conformité

Un maximum de 100 000 USD

100 000 USD

Événement lié aux ransomwares, événement de type BEC

Un maximum de 100 000 USD

100 000 $ USD

Événement relevant de la responsabilité civile liée à la cybersécurité**

Un maximum de 250 000 USD

250 000 USD

Événements affectant le résultat d'exploitation

Un maximum de 50 000 USD

50 000 USD

Participants bénéficiant d'une couverture d'indemnisation de 1 000 000 USD*

Par événement

Par participant

Événement lié à la conformité

Un maximum de 200 000 USD

200 000 USD

Événement lié aux ransomwares, événement de type BEC

Un maximum de 200 000 $ USD

200 000 $ US

Événement relevant de la responsabilité civile liée à la cybersécurité**

Un maximum de 500 000 USD

500 000 USD

Événements affectant le résultat d'exploitation

Un maximum de 100 000 USD

100 000 $ USD

*Les participants doivent d'abord épuiser toute autre garantie de service susceptible de s'appliquer à ces frais.

**Les participants doivent épuiser toutes les autres prestations financières avant de pouvoir bénéficier du niveau d'indemnisation.

Pour plus d'informations sur les prestations du programme de garantie, notamment les mesures de cybersécurité requises, les conditions d'éligibilité aux demandes d'indemnisation et bien plus encore, rendez-vous sur Cysurance.

Contrôles de cybersécurité requis

Pour que la demande aboutisse, les contrôles suivants doivent être mis en place :

Exigences en matière de contrôle de la garantie

Description du contrôle

Antivirus

ESET Endpoint Security et ESET Server Security (le cas échéant) doivent être déployés et maintenus à jour, y compris les mises à jour majeures, mineures et les correctifs, sur tous les endpoints en service.

MDR/SIEM

ESET MDR doit être actif et en état de surveillance sur tous les endpoints en service. Les configurations réservées à la surveillance sur certaines ressources spécifiques sont généralement acceptables. Toutefois, les clients doivent donner suite aux notifications de sécurité, aux recommandations de correction et aux consignes de gestion des incidents dans un délai raisonnable. Le non-respect de cette obligation peut avoir une incidence sur l'éligibilité à la couverture si l'incident peut être lié à un problème identifié qui n'a pas été résolu.

MFA

L'authentification multifacteur (MFA) doit être activée et appliquée pour tous les comptes (utilisateurs, administrateurs et comptes privilégiés) pouvant accéder à l'environnement de messagerie de l'organisation ou le gérer. L'authentification multifacteur ne doit pas être facultative et ne doit pas reposer uniquement sur une authentification par mot de passe. Cela inclut, sans s'y limiter, ESET Secure Authentication. Une attention particulière doit être accordée aux comptes d'administrateur et aux comptes privilégiés, car ils figurent parmi les comptes les plus fréquemment exploités dans le cadre des cyberincidents et des sinistres constatés.

Sauvegardes

Des sauvegardes immuables (copies des données stockées de manière sécurisée à des fins de restauration) doivent être mises en place, incluant la correction des ransomwares ou une fonctionnalité équivalente.

Cryptage

Des algorithmes de chiffrement AES 256 bits sont utilisés, et toutes les données sont protégées par un chiffrement AES 256 bits. Chiffrement des données de santé (PHI) et des informations personnelles identifiables (PII) mis en place (si des exigences réglementaires s'appliquent, telles que HIPAA), y compris, sans s'y limiter, ESET Full Disk Encryption.

Conformité

Les politiques nationales, régionales et fédérales en matière de réglementation, de confidentialité et de sécurité, telles que PCI, HIPAA GDPR SEC ou d'autres normes, doivent être respectées par le participant (si des conditions réglementaires s'appliquent).

Maintenance

Les correctifs disponibles ainsi que les correctifs pour les vulnérabilités connues (CVE), parallèlement aux mises à jour disponibles des applications, doivent être appliqués dans les 60 jours suivant le cycle de publication de l'éditeur du logiciel, y compris, sans s'y limiter, la Gestion des vulnérabilités et des correctifs d'ESET.

Sensibilisation à la sécurité

Une formation continue à la sensibilisation à la sécurité est dispensée aux employés. Cette formation doit être mise en œuvre et sa réalisation doit être consignée, tant pour les employés que pour les prestataires.

Contrôles opérationnels

Les virements bancaires hors cycle et les modifications d'acheminement des factures doivent être vérifiés et documentés avant toute exécution. Tout type de virement bancaire s'écartant de la norme peut faire l'objet d'une vérification si l'événement à l'origine de la violation est lié à ce scénario.

Retrouver la confirmation d'inscription envoyée par Cysurance

Recherchez dans votre boîte de réception un e-mail envoyé par orders@cysurance.com dont l'objet est : Confirmation d'activation de l'assurance de service - informations importantes.

arrow_down_businessVoir l'exemple :

Envoyer une déclaration d'incident

Les incidents doivent être signalés via le formulaire prévu à cet effet dans les 48 heures suivant leur constatation. Les demandes visant à vérifier les contrôles de sécurité ou à fournir des informations complémentaires pour le traitement de la déclaration doivent être traitées sans délai. Si la demande de prise en charge au titre de la garantie n'est pas soumise dans les 15 jours, celle-ci pourra être considérée comme non valable et annulée.

Coordonnées de Cysurance

Pour toute question concernant votre programme de cybergarantie, contactez Cysurance :

Adresse e-mail : claims@cysurance.com

Téléphone : +1 917 503 8031

Pour plus d'informations, consultez la rubrique FAQ sur la garantie de certification.