art. 3 à 8 et 14
Un conseil d'administration responsable
Stratégie TIC écrite et politique de sécurité approuvées par le CA, fonction sécurité indépendante qui lui rend compte, formation du personnel et sensibilisation des administrateurs.
Assureurs et réassureurs de la zone CIMA
Le règlement 010 impose à chaque entreprise d'assurance et de réassurance une gouvernance des technologies de l'information, des mesures de sécurité, des tests et un plan de continuité, sous la responsabilité de son conseil d'administration.
Les entreprises disposent de 24 mois après l'entrée en vigueur pour s'y conformer. La presse spécialisée situe l'échéance en février 2028 ; la date exacte dépend de la publication au Journal officiel de la CIMA.
Six blocs d'obligations, toutes proportionnées à la nature, à l'ampleur et à la complexité de vos risques (art. 2).
art. 3 à 8 et 14
Stratégie TIC écrite et politique de sécurité approuvées par le CA, fonction sécurité indépendante qui lui rend compte, formation du personnel et sensibilisation des administrateurs.
art. 5
Cartographie des processus et actifs, classification en confidentialité, intégrité et disponibilité, évaluations régulières et avant tout changement majeur, résultats approuvés par le CA.
art. 9 à 12 et 16
Moindre privilège, double authentification pour les accès sensibles, journaux inaltérables conservés dix ans, correctifs, chiffrement, surveillance continue, sauvegardes testées dont une copie dans l'espace CIMA.
art. 6 et 13
Tests d'intrusion annuels des systèmes critiques par des testeurs indépendants ; audit externe dont le rapport est transmis à la DNA et au Secrétariat général de la CIMA, avec des honoraires plafonnés à 20 % de ceux du commissaire aux comptes.
art. 17 et 21 à 26
Gestion des incidents jusqu'au CA et aux autorités, analyse d'impact, plan de continuité avec un scénario de cyberattaque, tests documentés et communication de crise.
art. 27
Clauses de sécurité, droits d'audit, localisation des données, niveaux de service et notification d'incident dans les contrats critiques ; surveillance du niveau de sécurité de chaque prestataire.
22 questions qui couvrent les 96 exigences du règlement. Répondez selon ce que vous pouvez montrer aujourd'hui, pas selon ce qui est prévu.
Vos réponses restent dans votre navigateur : rien n'est envoyé ni conservé par Weriff.
Les projets, acquisitions et changements informatiques suivent-ils un processus qui évalue la sécurité, avec une production séparée du développement et des tests ?
art. 18 à 20 · Sans réponse
Les droits d'accès suivent-ils le moindre privilège, sont-ils revus périodiquement et retirés rapidement au départ d'une personne ?
art. 9 · Sans réponse
Un processus classe-t-il les incidents par gravité et informe-t-il la direction, le CA et, si nécessaire, les autorités ?
art. 17 · Sans réponse
Votre plan de continuité, approuvé par le CA, couvre-t-il un scénario de cyberattaque et a-t-il été testé, avec les lacunes remontées au CA ?
art. 21 et 23 à 26 · Sans réponse
Le conseil d'administration a-t-il approuvé une stratégie écrite en matière de TIC et de sécurité, avec les moyens et compétences nécessaires ?
art. 3 et 4 · Sans réponse
Diagnostic indicatif fondé sur vos seules réponses : ce n'est ni un audit, ni un avis juridique, ni un constat de conformité.
Écarts par exigence, preuves datées et scellées, plan d'action suivi jusqu'à l'échéance, rapport au conseil d'administration, dossier prêt pour l'audit de l'article 6, et surveillance de vos prestataires au titre de l'article 27.
Programme pilote : accès offert aux premiers assureurs partenaires de Weriff.
Ou écrivez-nous : contact@weriff.com