Marché & régulation

Cyber-risques : les assureurs montent au front

Une offre encore jeune, des exclusions nombreuses : ce qu''il faut vérifier.

Cyber-risques : les assureurs montent au front

7 min de lecture

4,7sur 5716 votes

  • 7,4Klecteurs
  • 32en ce moment
  • 290partages

Les assureurs français proposent désormais des contrats cyber dédiés qui financent la gestion de crise après une intrusion, la perte d’exploitation liée à l’arrêt des systèmes, la responsabilité vis-à-vis des tiers et, dans certains cas, l’extorsion. Ces garanties restent plafonnées et conditionnées à un socle de sécurité minimal. L’indemnisation dépend donc autant de la qualité du contrat que de l’hygiène informatique de l’entreprise au moment du sinistre.

Pendant longtemps, une entreprise touchée par une intrusion se tournait vers sa multirisque professionnelle et découvrait une réponse embarrassée : le document ne prévoyait rien pour ce type de sinistre. La donne a changé. Les compagnies ont bâti des polices dédiées, avec leurs garanties propres, leurs exclusions assumées et leur logique tarifaire. Savoir ce qu’elles financent réellement, et ce qu’elles refusent, est devenu un exercice aussi utile que l’application des correctifs de sécurité.

Le sujet dépasse largement la technique : il touche à la survie d’une activité, à la confiance des clients et à la solidité financière d’une structure privée d’accès à ses outils pendant plusieurs jours.

Pourquoi les cyber-risques échappent aux contrats multirisques classiques

La multirisque professionnelle indemnise ce qui se voit : murs, machines, marchandises. Un intrus qui chiffre un serveur ne casse rien de visible, et pourtant l’activité s’arrête net. Les assureurs ont donc longtemps renvoyé les victimes vers une clause d’exclusion ou vers une définition très étroite du dommage. La numérisation des processus a fini par rendre ce silence intenable.

Trois évolutions expliquent le basculement. Le télétravail a multiplié les points d’entrée en dehors du périmètre protégé par le réseau de l’entreprise. La dépendance aux prestataires cloud déplace le risque vers des acteurs que le dirigeant ne pilote pas. Enfin, les obligations liées à la protection des données transforment une fuite en sujet de réputation et de conformité, ce qui allonge nettement la durée de l’incident.

Ce qu’une police cyber prend en charge, garantie par garantie

Les offres ne sont pas interchangeables, mais la plupart assemblent les mêmes briques.

GarantieCe qu’elle financeCe qu’il faut vérifier
Réponse à incidentIntervention d’un prestataire spécialisé, confinement, remise en état des systèmesLe plafond dédié et le délai de mobilisation
Perte d’exploitationMarge brute perdue pendant l’arrêt ou la baisse d’activitéLa durée d’indemnisation et la franchise exprimée en jours
Responsabilité civile cyberRecours de clients, partenaires ou patients touchés par une fuiteLes exclusions visant les données mal protégées
ExtorsionRançon, négociation, honoraires de spécialistesLa position de l’assureur sur le paiement, très variable d’un contrat à l’autre
Communication de criseCabinet spécialisé, notification aux personnes concernées, veille d’imageL’accord préalable exigé par l’assureur avant toute dépense
Restauration des donnéesReconstruction des systèmes et des sauvegardesLe niveau de sauvegarde imposé avant le sinistre

Un contrat solide ne se juge pas au nombre de lignes du tableau, mais à la cohérence entre plafond global et plafonds par garantie. Une enveloppe unique de 500 000 euros se révèle très insuffisante si la seule réponse à incident en consomme déjà la moitié.

Trois sinistres qui révèlent la solidité réelle d’un contrat

Le rançongiciel. Les systèmes sont chiffrés un vendredi soir. Le lundi, la production est à l’arrêt et le prestataire forensique facture au jour. Le contrat doit dire qui mandate ce prestataire, à partir de quand les frais courent et si la perte d’exploitation démarre dès la première heure ou après une franchise de plusieurs jours.

La fraude au président. Un faux dirigeant obtient un virement important par téléphone. Beaucoup de polices cyber intègrent cette garantie, d’autres la réservent à une extension fraude. Sans clause explicite, le sinistre bascule vers une couverture plus modeste, avec des plafonds nettement réduits.

L’exfiltration de données clients. Les fichiers partent, la presse s’en empare. Le coût ne vient pas de la technique mais de la notification, des audits, des conseils juridiques et de la désaffection commerciale qui suit. C’est le scénario où la garantie de responsabilité civile se révèle la plus utile, à condition que les mesures de sécurité annoncées au moment de la souscription aient été réellement appliquées.

Cyber-risques : les assureurs montent au front sur le terrain de la prévention

Les compagnies ne se contentent plus d’indemniser. Elles auditent, elles notent, elles conditionnent. Un questionnaire de souscription ressemble aujourd’hui à une grille d’évaluation : il vérifie que l’entreprise sait où sont ses données, qui y accède et comment elle réagit en cas d’alerte. Une réponse approximative se traduit par une surprime, une franchise plus élevée ou un refus pur et simple. Cette sélection par le risque n’est pas propre au cyber : elle gouverne aussi la façon dont les assureurs révisent leurs modèles face aux aléas climatiques.

Cette exigence a un effet secondaire plutôt favorable. Pour obtenir une tarification correcte, il faut d’abord corriger des failles élémentaires :

  • authentification multifacteur sur les accès distants et les messageries ;
  • sauvegardes déconnectées du réseau principal et restaurations testées au moins une fois par an ;
  • gestion nominative des comptes à privilèges, avec révocation immédiate lors des départs ;
  • procédure de gestion de crise écrite, avec un numéro unique et une liste de contacts ;
  • sensibilisation régulière des équipes au hameçonnage et aux tentatives d’usurpation.

Ces mesures coûtent bien moins cher qu’une semaine d’arrêt, et elles pèsent directement sur le montant de la prime.

À lire aussi

Un marché français encore jeune, avec ses angles morts

Le marché hexagonal s’est structuré autour de quelques grands assureurs, de courtiers spécialisés et de capacités de réassurance venues de l’étranger. Cette architecture explique la prudence des plafonds : couvrir un risque dont l’ampleur se mesure mal oblige à limiter l’exposition. Pour une PME, les montants disponibles se comptent souvent en centaines de milliers d’euros ; pour un grand groupe, ils atteignent plusieurs millions, avec des franchises proportionnelles.

Deux limites reviennent dans presque tous les dossiers. La première concerne la guerre et les attaques parrainées par un État, que beaucoup de contrats excluent ou traitent à part. La seconde touche les sanctions internationales, qui peuvent interdire le versement d’une rançon à certains destinataires. Ces clauses ne sont pas des détails de juriste : elles décident du sort du sinistre le plus coûteux.

Avant de signer, six vérifications qui pèsent lourd

  • Le plafond par sinistre et par année, comparé au chiffre d’affaires et à la durée d’interruption supportable.
  • La durée de la perte d’exploitation, en jours ouvrés ou calendaires, et le point de départ exact.
  • Le niveau de sécurité exigé, écrit noir sur blanc dans les conditions particulières.
  • La liste des prestataires imposés ou agréés pour la réponse à incident.
  • Les exclusions : guerre, état de parrainage, faute lourde, défaut de mise à jour.
  • Le délai de carence et la procédure de déclaration, à connaître avant d’en avoir besoin.

Après l’attaque, les gestes qui protègent l’indemnisation

  1. Isoler les machines touchées sans tout éteindre, pour préserver les traces exploitables.
  2. Prévenir l’assureur dans le délai contractuel, souvent compris entre 48 et 72 heures, et ouvrir un dossier écrit.
  3. Attendre son accord avant de mandater un prestataire, sauf urgence vitale pour l’activité.
  4. Consigner chaque action, chaque échange et chaque facture, car le calcul de la perte d’exploitation s’appuie sur ces éléments.
  5. Déposer plainte, démarche fréquemment exigée pour la garantie extorsion et pour la responsabilité civile.

Un dossier bien documenté se règle plus vite qu’un dossier reconstitué de mémoire trois semaines plus tard. La rigueur administrative fait partie de la protection, au même titre que le pare-feu.

+Une cyber-assurance est-elle obligatoire pour une PME française ?

Aucune loi n’impose ce contrat aux entreprises du secteur privé. Certains appels d’offres publics, certains contrats avec de grands donneurs d’ordre et quelques activités réglementées l’exigent toutefois de façon indirecte. Pour la plupart des PME, la souscription relève donc d’un choix de gestion, pas d’une obligation légale.

+Que se passe-t-il si l’attaque vient d’un prestataire informatique ?

Le contrat de l’entreprise victime reste le point de départ : c’est lui qui déclenche la prise en charge des frais. Une fois l’indemnisation versée, l’assureur peut se retourner contre le prestataire fautif si les responsabilités sont établies. D’où l’intérêt de vérifier ce que ce prestataire a lui-même assuré et ce qu’il a fait signer en matière de sécurité.

+L’assureur peut-il refuser de payer après un rançongiciel ?

Oui, dans plusieurs cas prévus au contrat : absence d’authentification multifacteur, sauvegardes inexistantes ou jamais testées, logiciel non maintenu, alerte ignorée. Le refus porte souvent sur une garantie précise plutôt que sur la totalité du sinistre. La lecture attentive des conditions particulières avant la signature évite ce type de mauvaise surprise.

+Combien de temps prend l’indemnisation après un incident ?

Les frais de réponse à incident sont généralement avancés ou remboursés assez vite, car le prestataire est mandaté par l’assureur. La perte d’exploitation, elle, suppose de calculer la marge réellement perdue, ce qui demande plusieurs semaines, parfois plusieurs mois. La franchise exprimée en jours retarde également le point de départ de l’indemnisation.

+Faut-il être déjà bien protégé pour souscrire ?

Mieux vaut l’être, et pas seulement pour rassurer l’assureur. Les questionnaires de souscription ressemblent à un audit : ils listent les contrôles attendus et conditionnent la garantie. Une entreprise qui coche des cases sans pouvoir le prouver s’expose à une réduction d’indemnité le jour du sinistre. Il est donc plus efficace d’engager les mesures de base avant de négocier le contrat.

L'auteur

Nadia Bensalem

Journaliste sinistres

Je suis les dossiers d'indemnisation de la déclaration à l'expertise, y compris quand ça finit au litige. Je raconte ce qui bloque en pratique, pas ce que promettent les brochures.

Voir tous ses articles

Votre avis compte

Cet article vous a-t-il été utile ?

4,7sur 5716votes

Notez cet article :

Commentaires

Soyez le premier à réagir.

À lire aussi

  1. Assurance auto : ce qui change22 septembre 2026 · 7 min
  2. Hausse des cotisations habitation : pourquoi4 septembre 2026 · 7 min
  3. Climat : les assureurs revoient leurs modèles15 juin 2026 · 6 min
  4. Mutuelle santé : comparer sans se tromper13 septembre 2026 · 6 min

La lettre de la Gazette

Le récapitulatif de nos lectures de contrats, une fois par mois, sans publicité.

Écrire à la rédaction
La Gazette Assurance

© 2026 La Gazette Assurance. Chauvin Développement SARL, SIRET 63505143633164. Directeur de la publication : Caroline Chauvin.

X LinkedIn Flux RSS