SIFin

Guide assurance · vérifié le 9 octobre 2026

Cyberassurance : principes, conditions d'indemnisation, prévention

La cyberassurance couvre certaines conséquences d'une attaque informatique ou d'un incident sur les données. Elle n'est pas obligatoire. Depuis 2023, l'indemnisation d'une cyberattaque est conditionnée au dépôt d'une plainte dans les 72 heures.

Définition

Une cyberassurance est un contrat qui prend en charge, selon ses termes, des pertes et des frais liés à une atteinte aux systèmes d'information : rançongiciel, intrusion, vol ou destruction de données.

Aucune disposition générale n'impose aux entreprises de souscrire une cyberassurance.

Code des assurances, article L12-10-1

Garanties possibles

Le contenu varie fortement d'un contrat à l'autre. On peut y trouver, selon les cas, les éléments suivants.

  • frais d'intervention technique et de restauration des systèmes ;
  • pertes d'exploitation consécutives à l'incident ;
  • frais de notification et de gestion de crise ;
  • responsabilité civile envers les tiers dont les données sont touchées ;
  • assistance juridique.

Fiche réflexe : rançongiciels (ransomwares)

Condition légale : plainte sous 72 heures

L'article L12-10-1 du Code des assurances subordonne le versement d'une indemnité, au titre d'une atteinte à un système de traitement automatisé de données, au dépôt d'une plainte. La plainte doit être déposée au plus tard 72 heures après que la victime a eu connaissance de l'atteinte.

Cette règle vise les personnes morales et les personnes physiques dans le cadre de leur activité professionnelle.

Il s'agit d'une condition d'indemnisation, non d'une obligation d'assurance.

Code des assurances, article L12-10-1

Réagir à un incident

La fiche réflexe de Cybermalveillance.gouv.fr sur les rançongiciels rappelle de porter plainte, de prévenir son assureur et, si des données personnelles sont concernées, de notifier la CNIL dans les 72 heures, conformément au RGPD.

Cette fiche déconseille de payer la rançon.

Fiche réflexe : rançongiciels (ransomwares)

Prévention

L'ANSSI publie un guide de cybersécurité destiné aux TPE et PME, sous forme de questions pratiques : sauvegardes, mises à jour, mots de passe, sensibilisation.

Les mesures de prévention en place peuvent être examinées par l'assureur lors de la souscription.

La cybersécurité pour les TPE/PME en treize questions

Acteurs et régulation

Les entreprises d'assurance doivent être agréées. L'ACPR contrôle les organismes d'assurance et peut aussi contrôler les intermédiaires. Le registre des organismes d'assurance de l'ACPR permet de vérifier un agrément.

Le contrat peut être souscrit directement auprès d'un assureur ou par un intermédiaire en assurance (IAS) : courtier, agent général, mandataire d'assurance ou mandataire d'intermédiaire. Tout intermédiaire doit être immatriculé à l'ORIAS (article L512-1 du Code des assurances).

Avant la conclusion du contrat, le distributeur doit préciser par écrit les exigences et les besoins du souscripteur. Il propose un contrat cohérent avec ces besoins et motive son conseil (article L521-4).

Les organismes d'assurance supervisés · Registre des organismes d'assurance · Code des assurances, article L512-1 · Registre unique des intermédiaires en assurance, banque et finance · Code des assurances, article L521-4

Éléments à comparer

La prime dépend notamment de l'activité, de la taille de l'entreprise, des données traitées et du niveau de sécurité. Aucun montant indicatif n'est donné ici.

  • événements couverts et exclusions prévues au contrat ;
  • plafonds et sous-plafonds par garantie ;
  • franchises et délais de carence pour la perte d'exploitation ;
  • services d'assistance disponibles et délais d'intervention ;
  • conditions de déclaration de l'incident.

Code des assurances, article L113-1

Points de vigilance

    • Sans plainte dans les 72 heures, l'indemnisation d'une cyberattaque peut être refusée.
    • Une multirisque classique ne couvre pas nécessairement les risques cyber : vérifier les exclusions.
    • Les obligations de notification à la CNIL existent indépendamment de toute assurance.

Termes clés

IAS
Intermédiaire en assurance : courtier, agent général, mandataire d'assurance ou mandataire d'intermédiaire, immatriculé à l'ORIAS.
Franchise
Part du dommage qui reste à la charge de l'assuré.
Sinistre
Réalisation de l'événement couvert par le contrat.
Exclusion
Situation expressément écartée de la garantie ; elle doit être formelle et limitée.
Rançongiciel
Logiciel malveillant qui chiffre les données et exige une rançon pour les restituer.
Cyberassurance
Contrat qui couvre certaines conséquences d'une atteinte aux systèmes d'information.

Glossaire complet

Activités concernées

  • J · Information et communicationLes activités d'information et de communication reposent fortement sur les systèmes d'information, ce qui rend le thème de la cyberassurance pertinent. (thème à examiner)
  • 63 · Services d'informationLes services d'information, dont l'hébergement et le traitement de données, sont exposés aux risques cyber. (thème à examiner)
  • K · Activités financières et d'assuranceLes activités financières et d'assurance traitent des données sensibles, ce qui rend le thème des risques cyber pertinent. (thème à examiner)
  • O · Administration publiqueLes administrations traitent d'importants volumes de données ; les risques cyber constituent un thème d'information pertinent. (thème à examiner)

Sources

Ce guide est informatif ; il ne constitue ni un conseil, ni une offre, ni une recommandation personnalisée. Les textes cités peuvent évoluer : seule la version en vigueur sur Légifrance et les fiches officielles font foi. Pour une situation précise, il convient de se rapprocher d'un professionnel habilité.

Synthèse rédigée par SIFin à partir des sources citées ; elle ne reproduit pas leurs textes.

Autres guides assurance