Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : une assurance pour traverser la crise
- Comment fonctionne une cyber-assurance
- Ce qui est couvert, ce qui ne l’est souvent pas
- Les critères à examiner avant de signer
- Assurance et prévention : comment les articuler
- Que faire en cas de sinistre
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : une assurance pour traverser la crise
Réponse rapide. Une cyber-assurance finance et organise la sortie de crise après une cyberattaque ou un incident informatique : assistance d’urgence, experts techniques, restauration des systèmes, pertes d’exploitation, frais juridiques et responsabilité envers les tiers. Elle ne protège pas de l’attaque elle-même et impose souvent des prérequis de sécurité (sauvegardes, mises à jour) dont le non-respect peut compromettre l’indemnisation. Depuis la loi du 24 janvier 2023, toute indemnisation au titre d’une atteinte à un système informatique est subordonnée au dépôt d’une plainte dans les 72 heures. Pour une TPE-PME, c’est un filet de sécurité utile, à condition de lire le contrat de près.
Pourquoi s’y intéresser ? Une attaque coûte cher bien au-delà de la réparation technique : activité à l’arrêt, clients à prévenir, données à restaurer, éventuelles réclamations. La brochure 2026 de France Assureurs consacrée aux TPE-PME souligne que 49 % des entreprises ne sont toujours pas préparées aux cyberattaques. Pour un dirigeant, la question n’est donc pas seulement « suis-je assuré ? », mais « mon assurance m’aiderait-elle vraiment le jour J ? ».
Comment fonctionne une cyber-assurance
Un contrat spécifique, pas une extension automatique
Les risques cyber sont rarement couverts correctement par un contrat multirisque classique. La cyber-assurance est un contrat dédié (ou une garantie spécifique ajoutée à un contrat existant) qui définit précisément les événements couverts : attaque malveillante (rançongiciel, piratage, vol de données), parfois aussi incidents accidentels (erreur humaine, panne), et les postes de dépenses pris en charge.
Trois piliers : assistance, indemnisation, prévention
Selon France Assureurs, les contrats s’organisent autour de trois fonctions :
- L’assistance, souvent la plus précieuse pour une petite structure : une ligne d’urgence 24 h sur 24, des experts en réponse à incident et en investigation numérique (forensics), une cellule de gestion de crise mobilisant juristes, spécialistes du RGPD et communicants.
- L’indemnisation des pertes subies et des frais engagés.
- La prévention : certains contrats incluent un diagnostic initial de maturité, des analyses de vulnérabilité ou des modules de sensibilisation (exercices d’hameçonnage simulé).
La souscription : un questionnaire sur votre sécurité
Pour tarifer le risque, l’assureur interroge l’entreprise sur ses pratiques : sauvegardes, mises à jour, authentification, sensibilisation, etc. Ces réponses engagent l’assuré. France Assureurs cite parmi les points à vérifier « les obligations de cybersécurité à respecter par l’entreprise (sauvegardes régulières, mises à jour, etc.) ». Répondre de façon approximative — ou cesser d’appliquer une mesure déclarée — peut fragiliser la prise en charge. Les conséquences exactes dépendent du contrat et du droit des assurances : faites-vous expliquer ces clauses par votre intermédiaire.
Ce qui est couvert, ce qui ne l’est souvent pas
Les garanties habituelles
D’après la brochure de France Assureurs, une assurance cyber peut notamment, selon les garanties prévues au contrat :
- mettre à disposition une assistance spécialisée 24 h sur 24 ;
- mobiliser des experts en réponse à incident ;
- activer une cellule de gestion de crise (juridique, RGPD, communication) ;
- couvrir les pertes d’exploitation et les frais supplémentaires d’exploitation ;
- prendre en charge les coûts d’investigation et de restauration des données et systèmes ;
- couvrir les frais juridiques et de défense ;
- prendre en charge les frais liés à la CNIL en cas de fuite de données personnelles ;
- couvrir les conséquences financières de la responsabilité civile de l’entreprise envers des tiers.
Ce qu’il faut vérifier au cas par cas
| Poste | Généralement proposé | Point de vigilance |
|---|---|---|
| Assistance et réponse à incident | Oui, cœur de l’offre | Délai d’intervention, disponibilité réelle, langue |
| Restauration des données et systèmes | Oui | Plafond, prise en charge du matériel endommagé |
| Pertes d’exploitation | Selon contrat | Franchise exprimée en durée d’interruption, mode de calcul |
| Responsabilité civile (tiers, clients) | Oui | Définition des tiers, plafond par sinistre |
| Frais liés à une fuite de données | Selon contrat | Notification des personnes, frais de procédure |
| Fraude au faux virement (cyber fraude) | Pas toujours | Souvent en option ou sous-plafonnée : à demander explicitement |
| Incidents accidentels (erreur, panne) | Variable | Vérifier la définition des « événements cyber couverts » |
| Amendes et sanctions | À vérifier | Ne jamais présumer d’une prise en charge : demander une réponse écrite |
Les exclusions et limites classiques
Chaque contrat a ses propres exclusions : il faut les lire, pas les supposer. France Assureurs invite à vérifier en particulier les exclusions de garantie, les franchises, les plafonds, la définition des événements couverts et les délais de déclaration. Les points à examiner en priorité sont :
- le non-respect des mesures de sécurité déclarées (sauvegardes absentes, correctifs non appliqués) ;
- la fraude au faux virement, qui peut relever d’une garantie distincte ;
- une déclaration tardive du sinistre à l’assureur, ou une plainte déposée hors délai ;
- les sinistres antérieurs à la souscription ou connus au moment de signer ;
- la mise à jour ou le remplacement du système au-delà de sa remise en état.
En cas de doute sur la portée d’une clause, demandez une réponse écrite à votre assureur ou courtier avant de signer.
Les critères à examiner avant de signer
Reprenez la liste de France Assureurs comme grille de lecture :
- Les plafonds de garantie, globaux et par poste.
- L’existence d’une protection juridique dédiée.
- Les franchises applicables (en euros ou en heures d’interruption).
- Les exclusions de garantie.
- La prise en charge des conséquences financières d’une cyber fraude.
- La définition des événements cyber couverts.
- Les délais de déclaration de sinistre.
- La couverture des pertes d’exploitation.
- Les obligations de cybersécurité à respecter.
Ajoutez deux questions pratiques : qui appelle-t-on, à quel numéro, à 3 heures du matin un dimanche ? Et l’assistance intervient-elle avant que la garantie soit formellement acquise ? Dans une crise, l’aide immédiate compte plus que le remboursement différé.
Le prix dépend du chiffre d’affaires, de l’activité, du niveau de sécurité et des garanties choisies : comparez des devis à garanties équivalentes. Notre Comparatif cyber-assurance présente les principales offres du marché.
Assurance et prévention : comment les articuler
L’assurance ne remplace aucune mesure de sécurité
Une assurance ne restaure pas une sauvegarde qui n’existe pas et ne rend pas confiance à un client dont les données ont fuité. Elle intervient après coup, avec des plafonds et des franchises. La prévention, elle, réduit la probabilité et la gravité de l’attaque. Les deux se complètent : c’est d’ailleurs pour cela que le guide de l’ANSSI « La cybersécurité pour les TPE/PME en 13 questions » fait de l’évaluation de la couverture d’assurance une question à part entière, aux côtés des sauvegardes et des mises à jour.
La prévention conditionne l’assurance
Les assureurs exigent un socle de sécurité pour assurer, et ce socle conditionne souvent la tarification. Mettre en place les mesures essentielles — sauvegarde hors ligne testée, authentification multifacteur, mises à jour — sert donc deux fois : vous êtes moins exposé, et mieux placé pour être assuré.
Profitez des services de prévention inclus
Si votre contrat propose un diagnostic, une analyse de vulnérabilités ou une sensibilisation, utilisez-les : c’est souvent un service que vous payez déjà.
| Rôle | Prévention | Cyber-assurance |
|---|---|---|
| Objectif | Éviter l’attaque, limiter ses effets | Financer et organiser la sortie de crise |
| Moment | Avant | Pendant et après |
| Exemples | Sauvegardes, MFA, mises à jour, sensibilisation | Assistance 24 h/24, experts, pertes d’exploitation, RC |
| Limite | Ne garantit pas le risque zéro | Plafonds, franchises, exclusions, conditions |
Que faire en cas de sinistre
Les réflexes rappelés par France Assureurs :
- Alertez immédiatement votre assureur via le numéro d’urgence prévu au contrat.
- Isolez les systèmes attaqués en coupant les connexions (Internet et réseau local).
- N’éteignez pas les machines et préservez les preuves.
- Ne payez pas de rançon.
- Déposez plainte dans les 72 heures : l’article L12-10-1 du Code des assurances, issu de la loi n° 2023-22 du 24 janvier 2023, subordonne le versement d’une indemnité au dépôt d’une plainte au plus tard 72 heures après la connaissance de l’atteinte. Il s’applique aux personnes morales et aux personnes physiques dans le cadre de leur activité professionnelle.
- Notifiez la CNIL si des données personnelles sont concernées ; le RGPD prévoit en principe une notification dans les 72 heures après avoir pris connaissance de la violation.
Gardez ces étapes et le numéro d’assistance sur papier : un rançongiciel peut vous priver de tous vos fichiers. Pour l’enchaînement complet, voir Les 6 premières actions en cas d’attaque.
Ce guide vulgarise le fonctionnement des contrats ; il ne remplace pas la lecture de vos conditions générales et particulières ni un conseil juridique adapté.
Questions fréquentes
Mon assurance multirisque professionnelle me couvre-t-elle déjà ?
Pas nécessairement, et rarement de façon complète. Vérifiez si votre contrat mentionne explicitement les cyberattaques, les pertes d’exploitation qui en découlent et une assistance spécialisée. En l’absence de mention claire, interrogez votre assureur par écrit.
Le délai de 72 heures pour porter plainte est-il impératif ?
Oui pour l’indemnisation : selon l’article L12-10-1 du Code des assurances, le versement est subordonné au dépôt de plainte au plus tard 72 heures après la connaissance de l’atteinte. Déposez plainte dès que possible, auprès de la police, de la gendarmerie ou par écrit au procureur de la République.
L’assurance rembourse-t-elle une rançon ?
Les autorités et France Assureurs recommandent de ne pas payer : rien ne garantit la restitution des données. Ne présumez d’aucune prise en charge et lisez votre contrat ; l’assistance est en revanche là pour vous aider à redémarrer sans payer.
Une TPE de deux personnes a-t-elle besoin d’une cyber-assurance ?
Cela dépend de sa dépendance au numérique et des données qu’elle détient. Si un arrêt de quelques jours de votre messagerie, de votre site ou de votre logiciel de gestion mettrait l’activité en difficulté, la question mérite d’être posée — surtout pour l’assistance d’urgence, difficile à mobiliser seul.
Que se passe-t-il si mes réponses au questionnaire étaient inexactes ?
L’assureur peut contester la prise en charge, selon les clauses du contrat et le droit des assurances. Répondez avec précision et prévenez votre assureur si vos pratiques changent.
Pour aller plus loin
- Comparatif cyber-assurance
- Les mesures essentielles
- Les 6 premières actions en cas d’attaque
- Rançongiciel et extorsion
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- Légifrance — Code des assurances, chapitre X « L’assurance des risques de cyberattaques », article L12-10-1 (version en vigueur au 1er octobre 2026) — condition de plainte sous 72 heures, champ d’application, loi n° 2023-22 du 24 janvier 2023 : https://www.legifrance.gouv.fr/codes/id/LEGISCTA000047048148
- France Assureurs — « TPE/PME — L’assurance cyber » (brochure 2026) — garanties habituelles, points clés à vérifier avant de souscrire, services de prévention, réflexes en cas d’attaque, 49 % des entreprises non préparées : https://www.franceassureurs.fr/wp-content/uploads/2026-assurance-cyber-brochure.pdf
- ANSSI et DGE — « La cybersécurité pour les TPE/PME en 13 questions » — question n° 11 sur l’évaluation de la couverture d’assurance : https://www.entreprises.gouv.fr/files/files/Publications/2022/Guides/la-cybersecurite-en13-questions-pour-les-tpe-pme-ANSII.pdf
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.