Scénarios construits à titre illustratif

    Ces PME pensaient être trop petites.
    Voici comment l'attaque se déroule.

    3 scénarios construits à titre illustratif : mécanique de l'attaque, gestion de crise et postes qu'une cyber-assurance peut prendre en charge. Aucun client, aucun sinistre réel n'est représenté.

    Cas #1RestaurationPetite structure multi-établissements

    Ransomware double-extorsion

    Arrêt total de l'exploitation

    Ce qui s'est passé

    Un employé ouvre une pièce jointe vérolée un vendredi soir. Le ransomware se propage tout le week-end : caisses, système de réservation, paie et sauvegardes sont chiffrés. Les données clients sont exfiltrées avant chiffrement.

    Situation avant sinistre

    Sauvegarde locale unique, pas de plan de continuité, pas de cyber-assurance.

    Conséquences possibles

    • Établissements fermés en pleine saison
    • Demande de rançon en cryptomonnaie
    • Notification CNIL obligatoire (clients exposés)
    • Pertes d'exploitation pendant l'interruption
    • Frais de restauration informatique

    Couverture STOÏK applicable

    • Pertes d'exploitation prises en charge
    • Frais forensiques et restauration couverts
    • Cellule de crise STOÏK activée dès la déclaration
    • Notification CNIL gérée par avocats partenaires
    • Communication clients pilotée par cellule RP

    Scénario construit à titre illustratif. Les garanties s'appliquent dans les limites et conditions du contrat souscrit.

    Cas #2Cabinet comptablePetite structure libérale

    Fraude au président (BEC)

    Virement frauduleux unique

    Ce qui s'est passé

    Email apparemment envoyé par le dirigeant à la responsable comptable, demandant un virement urgent vers un compte étranger pour finaliser une acquisition « confidentielle ». Détecté après exécution, fonds non récupérables.

    Situation avant sinistre

    Pas de procédure de double validation des virements. Pas de cyber-assurance fraude.

    Conséquences possibles

    • Trésorerie immédiatement perdue
    • Tension dans l'équipe et départ d'un collaborateur
    • Procédure judiciaire longue (Tracfin, Parquet)
    • Risque RC pro vis-à-vis des clients du cabinet

    Couverture STOÏK applicable

    • Indemnisation du virement frauduleux dans la limite contractuelle, à condition qu'une procédure de double vérification des paiements soit en place et systématiquement appliquée
    • Frais d'enquête forensique pris en charge
    • Accompagnement juridique (dépôt de plainte, Tracfin)
    • Mise en place d'une procédure de double validation post-sinistre

    Scénario construit à titre illustratif. Les garanties s'appliquent dans les limites et conditions du contrat souscrit.

    Cas #3Cabinet médicalCabinet de groupe

    Intrusion + exfiltration de données de santé

    Détection tardive

    Ce qui s'est passé

    Compromission d'un compte administrateur via phishing, puis présence furtive prolongée et exfiltration de dossiers patients (données de santé = donnée sensible RGPD). Découverte après publication partielle sur un forum du dark web.

    Situation avant sinistre

    Pas de MFA, pas de détection EDR, sauvegardes non chiffrées. Cyber-assurance souscrite peu avant.

    Conséquences possibles

    • Risque de sanction CNIL
    • Notification individuelle aux patients concernés (obligation RGPD)
    • Plaintes individuelles de patients
    • Frais juridiques
    • Refonte du système d'information

    Couverture STOÏK applicable

    • Garantie responsabilité civile RGPD activée dans la limite du contrat
    • Avocat spécialisé données de santé pris en charge
    • Plateforme de notification individuelle financée
    • Frais de refonte informatique remboursés dans la limite du contrat
    • Accompagnement juridique face à la CNIL

    Scénario construit à titre illustratif. Les garanties s'appliquent dans les limites et conditions du contrat souscrit.

    Combien coûterait une cyberattaque à votre PME ?

    Évaluation de votre exposition, puis devis cyber-assurance sur-mesure avec notre partenaire STOÏK.