Marché & régulation
Cyber-risques : les assureurs montent au front
Une offre encore jeune, des exclusions nombreuses : ce qu''il faut vérifier.
7 min de lecture
4,7sur 5716 votes
- 7,4Klecteurs
- 32en ce moment
- 290partages
Les assureurs français proposent désormais des contrats cyber dédiés qui financent la gestion de crise après une intrusion, la perte d’exploitation liée à l’arrêt des systèmes, la responsabilité vis-à-vis des tiers et, dans certains cas, l’extorsion. Ces garanties restent plafonnées et conditionnées à un socle de sécurité minimal. L’indemnisation dépend donc autant de la qualité du contrat que de l’hygiène informatique de l’entreprise au moment du sinistre.
Pendant longtemps, une entreprise touchée par une intrusion se tournait vers sa multirisque professionnelle et découvrait une réponse embarrassée : le document ne prévoyait rien pour ce type de sinistre. La donne a changé. Les compagnies ont bâti des polices dédiées, avec leurs garanties propres, leurs exclusions assumées et leur logique tarifaire. Savoir ce qu’elles financent réellement, et ce qu’elles refusent, est devenu un exercice aussi utile que l’application des correctifs de sécurité.
Le sujet dépasse largement la technique : il touche à la survie d’une activité, à la confiance des clients et à la solidité financière d’une structure privée d’accès à ses outils pendant plusieurs jours.
Pourquoi les cyber-risques échappent aux contrats multirisques classiques
La multirisque professionnelle indemnise ce qui se voit : murs, machines, marchandises. Un intrus qui chiffre un serveur ne casse rien de visible, et pourtant l’activité s’arrête net. Les assureurs ont donc longtemps renvoyé les victimes vers une clause d’exclusion ou vers une définition très étroite du dommage. La numérisation des processus a fini par rendre ce silence intenable.
Trois évolutions expliquent le basculement. Le télétravail a multiplié les points d’entrée en dehors du périmètre protégé par le réseau de l’entreprise. La dépendance aux prestataires cloud déplace le risque vers des acteurs que le dirigeant ne pilote pas. Enfin, les obligations liées à la protection des données transforment une fuite en sujet de réputation et de conformité, ce qui allonge nettement la durée de l’incident.
Ce qu’une police cyber prend en charge, garantie par garantie
Les offres ne sont pas interchangeables, mais la plupart assemblent les mêmes briques.
| Garantie | Ce qu’elle finance | Ce qu’il faut vérifier |
|---|---|---|
| Réponse à incident | Intervention d’un prestataire spécialisé, confinement, remise en état des systèmes | Le plafond dédié et le délai de mobilisation |
| Perte d’exploitation | Marge brute perdue pendant l’arrêt ou la baisse d’activité | La durée d’indemnisation et la franchise exprimée en jours |
| Responsabilité civile cyber | Recours de clients, partenaires ou patients touchés par une fuite | Les exclusions visant les données mal protégées |
| Extorsion | Rançon, négociation, honoraires de spécialistes | La position de l’assureur sur le paiement, très variable d’un contrat à l’autre |
| Communication de crise | Cabinet spécialisé, notification aux personnes concernées, veille d’image | L’accord préalable exigé par l’assureur avant toute dépense |
| Restauration des données | Reconstruction des systèmes et des sauvegardes | Le niveau de sauvegarde imposé avant le sinistre |
Un contrat solide ne se juge pas au nombre de lignes du tableau, mais à la cohérence entre plafond global et plafonds par garantie. Une enveloppe unique de 500 000 euros se révèle très insuffisante si la seule réponse à incident en consomme déjà la moitié.
Trois sinistres qui révèlent la solidité réelle d’un contrat
Le rançongiciel. Les systèmes sont chiffrés un vendredi soir. Le lundi, la production est à l’arrêt et le prestataire forensique facture au jour. Le contrat doit dire qui mandate ce prestataire, à partir de quand les frais courent et si la perte d’exploitation démarre dès la première heure ou après une franchise de plusieurs jours.
La fraude au président. Un faux dirigeant obtient un virement important par téléphone. Beaucoup de polices cyber intègrent cette garantie, d’autres la réservent à une extension fraude. Sans clause explicite, le sinistre bascule vers une couverture plus modeste, avec des plafonds nettement réduits.
L’exfiltration de données clients. Les fichiers partent, la presse s’en empare. Le coût ne vient pas de la technique mais de la notification, des audits, des conseils juridiques et de la désaffection commerciale qui suit. C’est le scénario où la garantie de responsabilité civile se révèle la plus utile, à condition que les mesures de sécurité annoncées au moment de la souscription aient été réellement appliquées.
Cyber-risques : les assureurs montent au front sur le terrain de la prévention
Les compagnies ne se contentent plus d’indemniser. Elles auditent, elles notent, elles conditionnent. Un questionnaire de souscription ressemble aujourd’hui à une grille d’évaluation : il vérifie que l’entreprise sait où sont ses données, qui y accède et comment elle réagit en cas d’alerte. Une réponse approximative se traduit par une surprime, une franchise plus élevée ou un refus pur et simple. Cette sélection par le risque n’est pas propre au cyber : elle gouverne aussi la façon dont les assureurs révisent leurs modèles face aux aléas climatiques.
Cette exigence a un effet secondaire plutôt favorable. Pour obtenir une tarification correcte, il faut d’abord corriger des failles élémentaires :
- authentification multifacteur sur les accès distants et les messageries ;
- sauvegardes déconnectées du réseau principal et restaurations testées au moins une fois par an ;
- gestion nominative des comptes à privilèges, avec révocation immédiate lors des départs ;
- procédure de gestion de crise écrite, avec un numéro unique et une liste de contacts ;
- sensibilisation régulière des équipes au hameçonnage et aux tentatives d’usurpation.
Ces mesures coûtent bien moins cher qu’une semaine d’arrêt, et elles pèsent directement sur le montant de la prime.
À lire aussi
Un marché français encore jeune, avec ses angles morts
Le marché hexagonal s’est structuré autour de quelques grands assureurs, de courtiers spécialisés et de capacités de réassurance venues de l’étranger. Cette architecture explique la prudence des plafonds : couvrir un risque dont l’ampleur se mesure mal oblige à limiter l’exposition. Pour une PME, les montants disponibles se comptent souvent en centaines de milliers d’euros ; pour un grand groupe, ils atteignent plusieurs millions, avec des franchises proportionnelles.
Deux limites reviennent dans presque tous les dossiers. La première concerne la guerre et les attaques parrainées par un État, que beaucoup de contrats excluent ou traitent à part. La seconde touche les sanctions internationales, qui peuvent interdire le versement d’une rançon à certains destinataires. Ces clauses ne sont pas des détails de juriste : elles décident du sort du sinistre le plus coûteux.
Avant de signer, six vérifications qui pèsent lourd
- Le plafond par sinistre et par année, comparé au chiffre d’affaires et à la durée d’interruption supportable.
- La durée de la perte d’exploitation, en jours ouvrés ou calendaires, et le point de départ exact.
- Le niveau de sécurité exigé, écrit noir sur blanc dans les conditions particulières.
- La liste des prestataires imposés ou agréés pour la réponse à incident.
- Les exclusions : guerre, état de parrainage, faute lourde, défaut de mise à jour.
- Le délai de carence et la procédure de déclaration, à connaître avant d’en avoir besoin.
Après l’attaque, les gestes qui protègent l’indemnisation
- Isoler les machines touchées sans tout éteindre, pour préserver les traces exploitables.
- Prévenir l’assureur dans le délai contractuel, souvent compris entre 48 et 72 heures, et ouvrir un dossier écrit.
- Attendre son accord avant de mandater un prestataire, sauf urgence vitale pour l’activité.
- Consigner chaque action, chaque échange et chaque facture, car le calcul de la perte d’exploitation s’appuie sur ces éléments.
- Déposer plainte, démarche fréquemment exigée pour la garantie extorsion et pour la responsabilité civile.
Un dossier bien documenté se règle plus vite qu’un dossier reconstitué de mémoire trois semaines plus tard. La rigueur administrative fait partie de la protection, au même titre que le pare-feu.
+Une cyber-assurance est-elle obligatoire pour une PME française ?
Aucune loi n’impose ce contrat aux entreprises du secteur privé. Certains appels d’offres publics, certains contrats avec de grands donneurs d’ordre et quelques activités réglementées l’exigent toutefois de façon indirecte. Pour la plupart des PME, la souscription relève donc d’un choix de gestion, pas d’une obligation légale.
+Que se passe-t-il si l’attaque vient d’un prestataire informatique ?
Le contrat de l’entreprise victime reste le point de départ : c’est lui qui déclenche la prise en charge des frais. Une fois l’indemnisation versée, l’assureur peut se retourner contre le prestataire fautif si les responsabilités sont établies. D’où l’intérêt de vérifier ce que ce prestataire a lui-même assuré et ce qu’il a fait signer en matière de sécurité.
+L’assureur peut-il refuser de payer après un rançongiciel ?
Oui, dans plusieurs cas prévus au contrat : absence d’authentification multifacteur, sauvegardes inexistantes ou jamais testées, logiciel non maintenu, alerte ignorée. Le refus porte souvent sur une garantie précise plutôt que sur la totalité du sinistre. La lecture attentive des conditions particulières avant la signature évite ce type de mauvaise surprise.
+Combien de temps prend l’indemnisation après un incident ?
Les frais de réponse à incident sont généralement avancés ou remboursés assez vite, car le prestataire est mandaté par l’assureur. La perte d’exploitation, elle, suppose de calculer la marge réellement perdue, ce qui demande plusieurs semaines, parfois plusieurs mois. La franchise exprimée en jours retarde également le point de départ de l’indemnisation.
+Faut-il être déjà bien protégé pour souscrire ?
Mieux vaut l’être, et pas seulement pour rassurer l’assureur. Les questionnaires de souscription ressemblent à un audit : ils listent les contrôles attendus et conditionnent la garantie. Une entreprise qui coche des cases sans pouvoir le prouver s’expose à une réduction d’indemnité le jour du sinistre. Il est donc plus efficace d’engager les mesures de base avant de négocier le contrat.
L'auteur
Journaliste sinistres
Je suis les dossiers d'indemnisation de la déclaration à l'expertise, y compris quand ça finit au litige. Je raconte ce qui bloque en pratique, pas ce que promettent les brochures.
Voir tous ses articlesVotre avis compte
Cet article vous a-t-il été utile ?
4,7sur 5716votes
Commentaires
Soyez le premier à réagir.
