Cyber-risques

Protéger votre activité face aux cyberattaques, fraudes, atteintes aux données et interruptions informatiques.

Une cyberattaque peut bloquer une entreprise en quelques heures. Fichiers chiffrés, logiciel métier inaccessible, site indisponible, données clients compromises, fraude au paiement, perte d’exploitation ou atteinte à la réputation.

Le cyber-risque ne concerne pas seulement les grandes entreprises. Une TPE, un commerce, un cabinet, une profession libérale ou une PME utilisant des outils numériques, des données clients, une messagerie ou un système de paiement peut être exposé.

Votre Assureur Privé vous aide à étudier les solutions accessibles auprès de ses partenaires assureurs et grossistes, en vérifiant les garanties, les exclusions, les plafonds, les franchises, les conditions d’intervention et les exigences de prévention.

Pour qui ?

L’assurance cyber-risques peut concerner toute entreprise utilisant des outils numériques, une messagerie professionnelle, un logiciel métier, un site internet, un terminal de paiement, des données clients ou un système informatique connecté.

  • TPE et PME.
  • Commerces.
  • Professions libérales.
  • Artisans avec gestion numérique.
  • Cabinets médicaux ou paramédicaux.
  • Agences immobilières.
  • Cabinets de conseil.
  • Entreprises de services.
  • Associations.
  • Entreprises avec site e-commerce.
  • Entreprises traitant des données clients.
  • Entreprises dépendantes d’un logiciel métier ou d’un prestataire informatique.

Le besoin dépend moins de la taille de l’entreprise que de sa dépendance au numérique, de la sensibilité des données traitées, de son organisation informatique et de sa capacité à continuer son activité en cas d’incident.

Le cyber-risque est un risque d’activité, pas seulement informatique

Une attaque informatique ne se limite pas à un problème technique. Elle peut empêcher de facturer, d’encaisser, de livrer, de recevoir les clients, d’accéder aux dossiers, de communiquer ou de respecter certaines obligations.

Le sujet doit donc être lu comme un risque d’exploitation, avec interruption d’activité, frais d’expertise, reconstitution de données, information des clients, atteinte à l’image, responsabilité civile et éventuelles obligations RGPD.

Les garanties clés

Assistance de crise cyber

En cas d’incident, l’assistance peut organiser l’intervention de spécialistes, pour le diagnostic, la gestion de crise, analyse de l’attaque, premières mesures de sécurisation et accompagnement opérationnel selon les garanties prévues.

Frais d’expertise informatique

Le contrat peut prévoir la prise en charge de frais d’expertise informatique pour identifier l’origine de l’incident, restaurer les systèmes ou limiter les conséquences de l’attaque, selon les plafonds et conditions prévues.

Rançongiciel et blocage informatique

Un rançongiciel peut chiffrer les données et bloquer l’activité. Les garanties doivent être analysées avec attention, qu’il s’agisse de l’assistance, de la restauration, frais supplémentaires, perte d’exploitation, exclusions et obligations de prévention.

Perte d’exploitation cyber

Une interruption informatique peut entraîner une baisse ou un arrêt d’activité. La perte d’exploitation cyber doit être vérifiée point par point, sur le fait générateur, la durée d’indemnisation, franchise, plafond, conditions de déclenchement et exclusions.

Atteinte aux données

En cas d’atteinte à des données personnelles ou professionnelles, le contrat peut prévoir des frais de notification, d’expertise, d’accompagnement juridique ou de communication selon les garanties souscrites.

Responsabilité civile cyber

Cette garantie peut intervenir lorsque l’entreprise cause un dommage à un tiers à la suite d’un incident cyber, d’une faille de sécurité, d’une transmission de virus ou d’une atteinte aux données, selon les conditions du contrat.

Fraude et ingénierie sociale

Fraude au président, faux ordre de virement, phishing ou usurpation d’identité peuvent nécessiter une analyse spécifique. Toutes les fraudes ne sont pas couvertes automatiquement.

Protection juridique et communication de crise

Certains contrats peuvent prévoir un accompagnement juridique, une aide à la communication de crise ou un soutien dans les démarches réglementaires, selon les garanties prévues.

RGPD, données clients et obligations de notification

Une entreprise qui traite des données personnelles peut être confrontée à des obligations en cas de violation de données, avec l’analyse de l’incident, la documentation, notification éventuelle à la CNIL, information des personnes concernées et mesures correctrices.

L’assurance cyber ne remplace pas la conformité RGPD, mais elle peut prévoir un accompagnement et certains frais liés à la gestion de l’incident, selon les garanties souscrites.

La prévention est souvent une condition d’assurabilité

Le marché de l’assurance cyber est devenu plus exigeant. Les assureurs peuvent demander des mesures de prévention minimales avant d’accepter ou de tarifer un risque.

Sauvegardes (y compris hors ligne ou externalisées) et tests de restauration, mises à jour, antivirus, authentification multifacteur (MFA), gestion des droits administrateurs, sensibilisation des salariés au phishing, sécurité de la messagerie, hébergement, recours à un prestataire informatique ou plan de continuité peuvent influencer l’acceptation du dossier, le tarif et les garanties proposées.

Ce que nous analysons

  • Activité, taille et chiffre d’affaires de l’entreprise.
  • Nombre de salariés.
  • Dépendance aux outils numériques.
  • Logiciel métier, site internet, e-commerce.
  • Terminal de paiement.
  • Données clients, données sensibles ou confidentielles.
  • Messagerie professionnelle.
  • Hébergement et cloud.
  • Prestataire informatique.
  • Sauvegardes, fréquence et tests de restauration.
  • MFA, antivirus et droits utilisateurs.
  • Procédures internes et exposition au phishing.
  • Antécédents d’incidents.
  • Garanties déjà détenues.
  • Besoins en assistance et perte d’exploitation.
  • Frais d’expertise et responsabilité civile cyber.
  • Fraude.
  • Plafonds, franchises et exclusions.

Messagerie, logiciel métier et paiement, les dépendances cachées

Beaucoup d’entreprises pensent être peu exposées parce qu’elles ne vendent pas en ligne. Pourtant, une messagerie bloquée, un logiciel métier inaccessible, un terminal de paiement indisponible ou un prestataire informatique touché peut suffire à perturber l’activité.

La cyber-assurance doit donc être analysée à partir des dépendances réelles de l’entreprise, et pas seulement à partir de son secteur d’activité.

Le test des 48 heures sans informatique

Mesurer sa dépendance ne demande pas un audit. Il suffit d’imaginer une matinée sans messagerie, sans logiciel métier, sans accès aux dossiers clients, sans facturation et sans terminal de paiement.

Que se passe-t-il au bout d’une heure ? Au bout d’une journée ? Au bout de deux jours ?

Certaines entreprises tiennent un moment en mode dégradé, avec du papier et un téléphone. D’autres s’arrêtent presque entièrement dès la première demi-journée. L’écart ne tient ni au secteur ni à la taille, mais au nombre d’outils devenus indispensables sans qu’on y ait pris garde.

C’est cette dépendance qu’il faut évaluer avant de comparer des contrats. Elle détermine la durée d’indemnisation utile, le niveau d’assistance nécessaire et le plafond à retenir.

Comment déterminer le bon plafond

Il n’existe pas de plafond universel, et un pourcentage appliqué au chiffre d’affaires ne donne pas la réponse. Le bon montant se déduit des conséquences réelles d’un arrêt.

Quelques questions suffisent à obtenir l’ordre de grandeur. Quel chiffre d’affaires disparaît après une semaine d’arrêt ? Quelles charges continuent de courir pendant ce temps ? Combien coûterait l’intervention de spécialistes ? Combien de clients seraient concernés par une fuite de données ? Combien de jours faudrait-il pour restaurer les systèmes et vérifier qu’ils sont sains ?

Ce raisonnement fait sortir de la seule logique tarifaire. Un contrat peu coûteux dont le plafond est faible, ou dont la perte d’exploitation s’arrête au bout de quelques jours, protège mal une entreprise très dépendante de son système d’information. À l’inverse, un plafond élevé se justifie moins lorsque l’activité peut se poursuivre autrement pendant plusieurs jours.

Une entreprise sans service informatique peut-elle s’assurer

Oui, selon son profil et les conditions du marché. Ne pas avoir d’informaticien salarié n’est pas un motif d’exclusion, et une grande partie des TPE couvertes sur ce risque travaillent avec un prestataire externe.

Ce que l’assureur cherche à comprendre, c’est l’organisation réelle. Quels outils sont utilisés, qui les administre, où sont conservées les sauvegardes, qui détient les accès privilégiés, quelles données sont traitées et selon quelles procédures.

L’enjeu n’est donc pas de disposer d’une équipe dédiée. Il est de savoir décrire son propre fonctionnement avec précision. Une entreprise capable de répondre clairement à ces questions aborde le questionnaire d’assurance dans de bien meilleures conditions que celle qui découvre le sujet en le remplissant.

Points de vigilance avant de choisir une assurance cyber-risques

  • Définition de l’incident cyber.
  • Rançongiciel.
  • Phishing.
  • Fraude au président et faux ordre de virement.
  • Atteinte aux données.
  • Frais d’expertise informatique.
  • Assistance de crise.
  • Perte d’exploitation cyber et durée d’indemnisation.
  • Franchise et délai de carence éventuel.
  • Plafond par garantie.
  • Responsabilité civile cyber.
  • Frais de notification et communication de crise.
  • Exigences de prévention.
  • Sauvegardes et MFA.
  • Prestataire informatique et cloud.
  • Exclusions.
  • Sinistres antérieurs.
  • Déclaration des activités numériques.
  • Garanties fraude éventuellement séparées.

Ce qui est souvent exclu ou encadré

Les contrats cyber comportent des conditions et exclusions précises. Elles doivent être vérifiées avant la souscription, car un incident mal qualifié ou une mesure de prévention non respectée peut limiter l’indemnisation.

  • Absence de sauvegarde conforme aux exigences du contrat.
  • Absence de mise à jour critique.
  • Défaut de protection minimale.
  • Fraude non couverte par la garantie cyber.
  • Virement volontaire, même obtenu par manipulation.
  • Rançon exclue ou fortement encadrée selon contrat.
  • Activité numérique non déclarée.
  • Sinistre antérieur connu.
  • Prestataire externe non couvert.
  • Perte d’exploitation sans incident garanti.
  • Données ou systèmes non déclarés.
  • Non-respect des procédures de déclaration.
  • Sanctions, amendes ou pénalités non assurables selon le droit applicable.

Ces limites varient selon les contrats et doivent être analysées au regard de l’organisation réelle de l’entreprise.

Cyber-assurance et fraude, ne pas confondre

Une fraude au président, un faux fournisseur ou un faux ordre de virement peut être lié à un contexte numérique, mais toutes les fraudes ne sont pas automatiquement couvertes par une assurance cyber.

Selon les contrats, la fraude peut relever d’une garantie spécifique, d’une option séparée ou d’un autre contrat. Il faut donc vérifier précisément ce qui est couvert, entre intrusion informatique, manipulation humaine, usurpation d’identité, virement volontaire, validation interne ou négligence.

Faire le point sur vos cyber-risques

Les informations transmises permettront d’étudier votre activité, votre dépendance informatique, vos données, vos outils numériques, vos garanties actuelles et vos principaux points de vigilance.

Notre accompagnement

Nous analysons votre activité, vos outils numériques, vos données, votre organisation informatique, vos mesures de prévention et vos garanties actuelles afin d’étudier les solutions accessibles auprès de nos partenaires assureurs et grossistes.

L’analyse porte notamment sur l’assistance de crise, les frais d’expertise informatique, la perte d’exploitation cyber, l’atteinte aux données, la responsabilité civile cyber, la fraude éventuelle, les frais de notification, les plafonds, les franchises, les exclusions et les exigences de prévention.

L’objectif est de vous aider à choisir un contrat compréhensible, cohérent avec votre exposition numérique et lisible le jour où il doit réellement servir.

Analyse d'un contrat cyber-risques avec un courtier en assurance

Autres expertises des professionnels

Le risque, concrètement

Rançongiciel, fraude au virement, vol de données — l’arrêt d’activité et la remise en état coûtent souvent bien plus que la rançon elle-même. Et une cyberassurance peut être difficilement mobilisable si les prérequis de sécurité ne sont pas respectés.

Les erreurs fréquentes

  • Des prérequis contractuels — double authentification, sauvegardes — non tenus dans la durée.
  • La fraude au président et l’ingénierie sociale exclues sans le savoir.
  • Les pertes d’exploitation cyber absentes de la garantie.
  • Aucune assistance de crise disponible 24h/24.

Questions fréquentes

Mon prestataire informatique suffit-il à me protéger ?

Il contribue à la prévention et à la remise en service, dans les limites de sa mission. Regardez ses engagements contractuels, les responsabilités qui restent les vôtres et les conséquences financières qu’aucun des deux ne couvre.

Une sauvegarde dans le cloud est-elle suffisante ?

Cela dépend de son indépendance vis-à-vis des comptes compromis, de ses modalités de récupération et du fait qu’elle ait déjà été testée. Le mot cloud ne décrit à lui seul aucune de ces protections.

Une interruption chez un fournisseur est-elle couverte ?

Cela dépend des événements et des prestataires visés au contrat, ainsi que des plafonds, des franchises et des exclusions. Une panne externe n’est pas automatiquement assimilée à une cyberattaque garantie.

Le plafond doit-il correspondre à mon chiffre d’affaires ?

Le chiffre d’affaires n’est qu’un indicateur parmi d’autres. Il faut estimer les pertes liées à l’arrêt, les frais supplémentaires, la restauration et les responsabilités éventuelles, puis rapprocher le tout du mode de calcul prévu au contrat.

Parlons de votre besoin

Vous utilisez une messagerie professionnelle, un logiciel métier, un site internet, un système de paiement ou des données clients ? Votre Assureur Privé peut vous aider à identifier les points de vigilance et à rechercher une solution cohérente avec votre exposition cyber.