Sinistre 9 juillet 2026 ⏱️ 8 min de lecture

Quand votre outil RMM devient le cheval de Troie de tous vos clients

L'outil qui vous permet de superviser tous vos clients est aussi le maillon par lequel un attaquant peut tous les atteindre en même temps. Décryptage d'un sinistre type.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Votre console RMM/Rat est une clé maîtresse : un accès admin compromis ouvre l'intégralité de votre parc client d'un coup.
  • Un sinistre supply chain ne touche pas un client, mais l'ensemble de votre portefeuille simultanément — l'addition des préjudices dépasse vite 500 000 €.
  • La double authentification sur la console, la segmentation des accès et un plan de réponse écrit conditionnent à la fois votre survie et l'indemnisation.
  • La garantie Cyber prend en charge la remédiation multi-clients, les notifications CNIL et la perte d'exploitation que la RC Pro seule ne couvre pas toujours intégralement.

Pourquoi l'infogéreur est une cible plus rentable que ses clients

Un cybercriminel rationnel raisonne en retour sur investissement. Attaquer une PME de quinze salariés rapporte une rançon modeste et demande autant d'efforts qu'attaquer une entreprise plus grosse. Attaquer son infogéreur, en revanche, c'est obtenir une clé qui ouvre toutes les portes d'un coup.

C'est la logique de l'attaque dite supply chain : on ne vise plus la cible finale, on vise le fournisseur qui dispose d'un accès privilégié à des dizaines de cibles. Les cas Kaseya et SolarWinds ont fait école précisément parce qu'ils ont démontré qu'un seul prestataire compromis pouvait servir de rampe de lancement vers des milliers de victimes.

Or, par construction, un MSP concentre exactement les ingrédients qui intéressent l'attaquant :

  • une console d'administration centralisée (RMM, outil de prise de main à distance) qui pousse des commandes sur tous les postes supervisés ;
  • des comptes à privilèges élevés chez chaque client, souvent avec un mot de passe administrateur réutilisé ;
  • une relation de confiance : un script envoyé depuis votre console n'éveille aucun soupçon côté client.

Cette concentration de pouvoir est précisément ce qui fait votre valeur commerciale. C'est aussi ce qui transforme un incident isolé en catastrophe de portefeuille.

Anatomie d'une nuit qui dérape

Prenons un scénario réaliste, reconstitué à partir de la mécanique observée sur ce type d'attaques. Vous gérez quarante clients via une plateforme RMM hébergée. Un de vos techniciens reçoit un e-mail de phishing très ciblé imitant l'éditeur de l'outil. Il saisit ses identifiants sur une fausse page. La console n'est pas protégée par double authentification : l'attaquant se connecte le vendredi soir.

Pendant le week-end, sans personne pour surveiller, il prépare son déploiement. Le dimanche à 2 h du matin, il pousse un script de chiffrement via la fonction de déploiement de masse — celle-là même que vous utilisez pour installer des correctifs. En quelques heures, l'essentiel de votre parc client est chiffré simultanément.

Lundi 8 h : trente-huit de vos quarante clients vous appellent en même temps. Aucun ne peut ouvrir sa session. Vos propres outils de supervision sont eux aussi hors service.

Le piège est double. Non seulement vous devez gérer une crise massive, mais vous êtes simultanément victime et présumé responsable. Chaque client va légitimement se demander pourquoi l'attaque est passée par vous, et pointer votre contrat du doigt.

Le chiffrage : pourquoi l'addition explose

Le coût d'un ransomware classique sur une seule PME se compte en dizaines de milliers d'euros. Dans un scénario supply chain, on ne multiplie pas simplement par le nombre de clients : les coûts se cumulent et certains postes deviennent spécifiques à votre situation de MSP.

Poste de coûtEstimation indicative
Remédiation technique (restauration multi-clients, expertise forensic)80 000 € à 200 000 €
Perte d'exploitation de vos clients (réclamations agrégées)150 000 € à 400 000 €
Notifications CNIL et information des personnes concernées10 000 € à 40 000 €
Frais de défense et gestion de plusieurs contentieux parallèles30 000 € à 100 000 €
Perte de clients et atteinte à la réputationDifficilement chiffrable, souvent fatal

On dépasse rapidement le demi-million d'euros. Pour une structure d'infogérance de taille moyenne, un tel sinistre non couvert n'est pas une mauvaise année : c'est un dépôt de bilan.

C'est exactement le type de sinistre que la garantie Cyber est conçue pour absorber : prise en charge de la remédiation, des frais de notification, et de la perte d'exploitation post-incident, là où une RC Pro seule pourrait laisser des trous de couverture sur le volet cyber.

Les barrières qui changent tout (et que l'assureur regarde)

La bonne nouvelle : ce scénario est largement évitable. Quelques mesures, peu coûteuses, brisent la chaîne d'attaque. Elles sont aussi de plus en plus regardées par les assureurs au moment de la souscription Cyber.

  • Double authentification obligatoire sur la console RMM et sur tous les accès à privilèges. C'est la mesure qui aurait, à elle seule, stoppé notre scénario.
  • Segmentation des comptes : un mot de passe administrateur unique par client, jamais réutilisé, idéalement géré dans un coffre-fort dédié.
  • Principe du moindre privilège : tous vos techniciens n'ont pas besoin d'un accès au déploiement de masse.
  • Alerting hors heures ouvrées : une connexion administrateur le dimanche à 2 h doit déclencher une alerte, pas passer inaperçue.
  • Plan de réponse écrit : qui appelez-vous, dans quel ordre, avec quels accès de secours, si votre propre console est compromise ?

Ces mesures ne sont pas seulement de la bonne hygiène. Elles conditionnent souvent l'acceptation du risque par l'assureur et le niveau de franchise appliqué. Un dossier de souscription qui montre une console MFA et une segmentation propre se négocie bien mieux.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Articuler RC Pro, Cyber et protection des données

Beaucoup d'infogéreurs pensent être couverts par leur seule RC Pro. C'est partiellement vrai et dangereusement insuffisant. La RC Pro répond de votre faute professionnelle et des dommages immatériels causés à vos clients — par exemple si votre négligence est démontrée. Mais le volet purement cyber (frais de remédiation, gestion de crise, perte d'exploitation propre, notification réglementaire) relève d'une garantie dédiée.

L'architecture cohérente pour un MSP combine donc :

  1. une RC Pro robuste couvrant la faute, l'erreur d'exploitation et les dommages immatériels causés aux clients ;
  2. une garantie Cyber dimensionnée pour un sinistre multi-clients, avec assistance de gestion de crise 24/7 ;
  3. une attention particulière au plafond : pour un MSP, le plafond ne doit pas être pensé pour un client, mais pour l'hypothèse où tous sont touchés en même temps.

Vous pouvez retrouver le détail des couvertures adaptées à votre activité sur la page dédiée assurance infogérance.

Le jour d'après : gérer la crise sans aggraver votre responsabilité

Au-delà de la technique et de l'assurance, la façon dont vous gérez les premières heures détermine largement l'ampleur finale du sinistre — et le regard que porteront vos clients, puis un éventuel juge, sur votre comportement. Un infogéreur qui improvise dans la panique multiplie les erreurs ; celui qui déroule un plan préparé limite les dégâts et préserve sa crédibilité.

Quelques réflexes structurent une réponse maîtrisée :

  • Ne payez jamais la rançon dans la précipitation et sans cadre. La décision relève de votre cellule de crise et de votre assureur Cyber, qui dispose d'experts en négociation. Un paiement précipité peut être inutile, illégal selon le bénéficiaire, et n'offre aucune garantie de restitution.
  • Préservez les preuves. Ne réinstallez pas tout en écrasant les traces : l'analyse forensic est indispensable pour comprendre le vecteur d'entrée, prouver votre diligence et déterminer les obligations de notification.
  • Communiquez de façon factuelle et coordonnée avec vos clients. Le silence nourrit la défiance ; la sur-promesse vous engage. Un message clair, régulier et honnête sur l'avancement de la remédiation vaut mieux que des estimations hasardeuses.
  • Respectez les délais réglementaires. En cas de violation de données personnelles, la notification à la CNIL intervient dans un délai contraint, et les personnes concernées doivent parfois être informées. Le défaut de notification est sanctionnable indépendamment de l'attaque elle-même.

La garantie Cyber d'Insurio inclut une cellule de gestion de crise mobilisable rapidement, précisément parce que ces premières décisions, prises seul et sous stress, sont celles qui coûtent le plus cher lorsqu'elles sont mauvaises. Un sinistre bien géré reste grave ; un sinistre mal géré devient existentiel.

Questions fréquentes

Parce que votre outil de supervision et de prise en main à distance pousse des actions sur l'ensemble du parc supervisé. Si un attaquant prend le contrôle de cette console, il dispose du même pouvoir de déploiement que vous, mais à des fins malveillantes, sur tous les clients simultanément.

Rarement à elle seule. La RC Pro répond de votre faute professionnelle et des dommages immatériels causés aux clients, mais le volet cyber proprement dit — remédiation, gestion de crise, perte d'exploitation, notification CNIL — relève d'une garantie Cyber dédiée. Les deux sont complémentaires pour un infogéreur.

Oui, beaucoup. La MFA sur les accès à privilèges est devenue un critère de souscription Cyber quasi systématique. Un dossier qui la documente, avec une segmentation des comptes administrateurs, obtient de meilleures conditions et des franchises plus basses.

Ne raisonnez pas par client mais par scénario du pire : l'hypothèse où l'ensemble de votre portefeuille est touché simultanément. Le plafond doit pouvoir absorber l'agrégation des préjudices, pas seulement le sinistre d'un client isolé. Un audit de votre exposition réelle aide à le calibrer.

Un plan de réponse écrit qui anticipe la compromission de votre propre console : accès de secours hors ligne, ordre d'appel des clients, contact de votre cellule de gestion de crise cyber, et sauvegardes immuables non accessibles depuis le RMM. Préparé à froid, ce plan fait gagner les heures qui comptent.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Infogérance — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Infogérance →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →