Guide assurance · vérifié le 9 octobre 2026
Cyberassurance : principes, conditions d'indemnisation, prévention
La cyberassurance couvre certaines conséquences d'une attaque informatique ou d'un incident sur les données. Elle n'est pas obligatoire. Depuis 2023, l'indemnisation d'une cyberattaque est conditionnée au dépôt d'une plainte dans les 72 heures.
Définition
Une cyberassurance est un contrat qui prend en charge, selon ses termes, des pertes et des frais liés à une atteinte aux systèmes d'information : rançongiciel, intrusion, vol ou destruction de données.
Aucune disposition générale n'impose aux entreprises de souscrire une cyberassurance.
Garanties possibles
Le contenu varie fortement d'un contrat à l'autre. On peut y trouver, selon les cas, les éléments suivants.
- frais d'intervention technique et de restauration des systèmes ;
- pertes d'exploitation consécutives à l'incident ;
- frais de notification et de gestion de crise ;
- responsabilité civile envers les tiers dont les données sont touchées ;
- assistance juridique.
Condition légale : plainte sous 72 heures
L'article L12-10-1 du Code des assurances subordonne le versement d'une indemnité, au titre d'une atteinte à un système de traitement automatisé de données, au dépôt d'une plainte. La plainte doit être déposée au plus tard 72 heures après que la victime a eu connaissance de l'atteinte.
Cette règle vise les personnes morales et les personnes physiques dans le cadre de leur activité professionnelle.
Il s'agit d'une condition d'indemnisation, non d'une obligation d'assurance.
Réagir à un incident
La fiche réflexe de Cybermalveillance.gouv.fr sur les rançongiciels rappelle de porter plainte, de prévenir son assureur et, si des données personnelles sont concernées, de notifier la CNIL dans les 72 heures, conformément au RGPD.
Cette fiche déconseille de payer la rançon.
Prévention
L'ANSSI publie un guide de cybersécurité destiné aux TPE et PME, sous forme de questions pratiques : sauvegardes, mises à jour, mots de passe, sensibilisation.
Les mesures de prévention en place peuvent être examinées par l'assureur lors de la souscription.
Acteurs et régulation
Les entreprises d'assurance doivent être agréées. L'ACPR contrôle les organismes d'assurance et peut aussi contrôler les intermédiaires. Le registre des organismes d'assurance de l'ACPR permet de vérifier un agrément.
Le contrat peut être souscrit directement auprès d'un assureur ou par un intermédiaire en assurance (IAS) : courtier, agent général, mandataire d'assurance ou mandataire d'intermédiaire. Tout intermédiaire doit être immatriculé à l'ORIAS (article L512-1 du Code des assurances).
Avant la conclusion du contrat, le distributeur doit préciser par écrit les exigences et les besoins du souscripteur. Il propose un contrat cohérent avec ces besoins et motive son conseil (article L521-4).
Les organismes d'assurance supervisés · Registre des organismes d'assurance · Code des assurances, article L512-1 · Registre unique des intermédiaires en assurance, banque et finance · Code des assurances, article L521-4
Éléments à comparer
La prime dépend notamment de l'activité, de la taille de l'entreprise, des données traitées et du niveau de sécurité. Aucun montant indicatif n'est donné ici.
- événements couverts et exclusions prévues au contrat ;
- plafonds et sous-plafonds par garantie ;
- franchises et délais de carence pour la perte d'exploitation ;
- services d'assistance disponibles et délais d'intervention ;
- conditions de déclaration de l'incident.
Points de vigilance
- Sans plainte dans les 72 heures, l'indemnisation d'une cyberattaque peut être refusée.
- Une multirisque classique ne couvre pas nécessairement les risques cyber : vérifier les exclusions.
- Les obligations de notification à la CNIL existent indépendamment de toute assurance.
Termes clés
- IAS
- Intermédiaire en assurance : courtier, agent général, mandataire d'assurance ou mandataire d'intermédiaire, immatriculé à l'ORIAS.
- Franchise
- Part du dommage qui reste à la charge de l'assuré.
- Sinistre
- Réalisation de l'événement couvert par le contrat.
- Exclusion
- Situation expressément écartée de la garantie ; elle doit être formelle et limitée.
- Rançongiciel
- Logiciel malveillant qui chiffre les données et exige une rançon pour les restituer.
- Cyberassurance
- Contrat qui couvre certaines conséquences d'une atteinte aux systèmes d'information.
Activités concernées
- J · Information et communicationLes activités d'information et de communication reposent fortement sur les systèmes d'information, ce qui rend le thème de la cyberassurance pertinent. (thème à examiner)
- 63 · Services d'informationLes services d'information, dont l'hébergement et le traitement de données, sont exposés aux risques cyber. (thème à examiner)
- K · Activités financières et d'assuranceLes activités financières et d'assurance traitent des données sensibles, ce qui rend le thème des risques cyber pertinent. (thème à examiner)
- O · Administration publiqueLes administrations traitent d'importants volumes de données ; les risques cyber constituent un thème d'information pertinent. (thème à examiner)
Sources
- Code des assurances, article L12-10-1 — Légifrance (DILA), consulté le 9 octobre 2026
- Fiche réflexe : rançongiciels (ransomwares) — Cybermalveillance.gouv.fr (GIP ACYMA), consulté le 9 octobre 2026
- La cybersécurité pour les TPE/PME en treize questions — Agence nationale de la sécurité des systèmes d'information (ANSSI), consulté le 9 octobre 2026
- Les organismes d'assurance supervisés — Autorité de contrôle prudentiel et de résolution (ACPR), consulté le 9 octobre 2026
- Registre des organismes d'assurance — Autorité de contrôle prudentiel et de résolution (ACPR), consulté le 9 octobre 2026
- Code des assurances, article L512-1 — Légifrance (DILA), consulté le 9 octobre 2026
- Registre unique des intermédiaires en assurance, banque et finance — ORIAS, consulté le 9 octobre 2026
- Code des assurances, article L521-4 — Légifrance (DILA), consulté le 9 octobre 2026
- Code des assurances, article L113-1 — Légifrance (DILA), consulté le 9 octobre 2026
Ce guide est informatif ; il ne constitue ni un conseil, ni une offre, ni une recommandation personnalisée. Les textes cités peuvent évoluer : seule la version en vigueur sur Légifrance et les fiches officielles font foi. Pour une situation précise, il convient de se rapprocher d'un professionnel habilité.
Synthèse rédigée par SIFin à partir des sources citées ; elle ne reproduit pas leurs textes.