Retour au blog

Assurance cyber : que couvre-t-elle vraiment ? Frais propres, RC tiers, perte d'exploitation, extorsion

Les six volets d'un contrat cyber, ce qui est presque toujours exclu, et comment lire les sous-limites qui décident du montant réellement payé.

Loïc Carbonne·8 min de lecture

Une assurance cyber couvre six familles de coûts : vos frais propres après une attaque (experts, restauration, notifications), votre responsabilité envers les tiers dont les données ont fuité, votre perte d'exploitation pendant l'arrêt, l'extorsion, la fraude par manipulation et l'atteinte à votre réputation. Elle ne couvre presque jamais les amendes administratives, les failles connues non corrigées ni les sinistres déclarés hors délai. Et le chiffre qui compte n'est pas le plafond affiché en première page, mais la sous-limite attachée à chaque garantie.

Que couvre une assurance cyber, volet par volet ?

Un contrat cyber sépare les « frais propres », tout ce que l'attaque vous coûte à vous, de la responsabilité civile cyber, tout ce que vous devez aux autres. Six volets s'y répartissent, chacun avec sa propre limite.

La gestion de crise finance l'urgence : investigation numérique, assistance juridique, notification aux personnes concernées et à la CNIL, communication. La restauration paie la reconstitution des données et des systèmes. La perte d'exploitation indemnise la marge perdue pendant l'indisponibilité. L'extorsion prend en charge la négociation et, sous conditions, la rançon. La responsabilité civile cyber couvre indemnités et frais de défense si un client ou une personne dont vous traitez les données vous réclame réparation. Enfin, deux garanties satellites sont vendues en option : la fraude par manipulation (faux virement, faux fournisseur) et l'atteinte à la réputation.

La perte d'exploitation, en assurance cyber, désigne la marge brute que votre entreprise ne réalise pas pendant qu'un système est indisponible à la suite d'un incident garanti, augmentée des frais supplémentaires engagés pour maintenir l'activité. Elle se déclenche après un délai de carence exprimé en heures et s'arrête au terme d'une période d'indemnisation exprimée en mois.

Pourquoi la responsabilité civile cyber ne suffit-elle pas ?

Parce que dans une attaque réelle, l'essentiel de la facture est constitué de frais propres. Le Panorama de la cybermenace 2025 de l'ANSSI recense 128 compromissions par rançongiciel traitées en 2025, dont 48 % visaient des TPE, PME et ETI, et une hausse de 51 % des exfiltrations de données confirmées. Dans ces dossiers, l'entreprise paie d'abord ses experts, ses serveurs et ses journées d'arrêt ; la réclamation d'un tiers vient éventuellement ensuite.

Or les extensions « cyber » greffées sur une RC Pro couvrent souvent la seule responsabilité civile ; pour un éditeur SaaS, la frontière est détaillée dans notre article sur la responsabilité liée aux erreurs de code.

Comment lire les sous-limites d'un contrat cyber ?

Une sous-limite est un plafond spécifique, inférieur au plafond général du contrat, appliqué à une garantie donnée. Un contrat à 1 million d'euros peut limiter l'extorsion à 100 000 euros, la fraude à 50 000 euros et la perte d'exploitation à 300 000 euros : aucun sinistre isolé n'atteint jamais le plafond global. Lire un contrat cyber, c'est lire le tableau des garanties, pas la page de garde.

GarantieCe qu'elle paiePoint à vérifier
Gestion de criseInvestigation, juristes, notifications, communicationPrestataires imposés ou libres ; plafond séparé ou inclus
Restauration des donnéesReconstitution des systèmes et donnéesSauvegardes exigées comme condition de garantie
Perte d'exploitationMarge brute perdue, frais supplémentairesCarence (souvent 8 à 24 h), période d'indemnisation (3 à 12 mois)
ExtorsionNégociation, rançon sous conditionsSous-limite fréquente, souvent 10 à 25 % du plafond
Responsabilité civile cyberIndemnités et frais de défense envers les tiersFrais de défense inclus dans le plafond ou en sus
Fraude par manipulationFaux virement, faux ordre du dirigeantOption, sous-limite souvent 50 000 à 250 000 €

La franchise est la part de chaque sinistre que vous gardez à votre charge, couramment 2 500 à 10 000 euros pour une PME. La période d'indemnisation est la durée maximale de paiement de la perte d'exploitation : trois mois est court quand la reconstruction des systèmes prend six semaines.

Une assurance cyber rembourse-t-elle vraiment une rançon ?

Oui, sous conditions strictes, jamais automatiquement. Depuis la loi du 24 janvier 2023 dite LOPMI, l'article L12-10-1 du Code des assurances conditionne l'indemnisation des pertes causées par une atteinte à un système de traitement automatisé de données au dépôt d'une plainte dans les 72 heures suivant la connaissance de l'attaque. Le texte vise toutes les pertes cyber d'un professionnel, pas seulement la rançon : sans plainte dans le délai, l'assureur peut refuser l'ensemble du dossier.

Les assureurs exigent ensuite que le paiement soit décidé avec eux, après contrôle des sanctions internationales visant le groupe criminel. L'assurance ne remplace pas des sauvegardes hors ligne : elle finance le temps et l'expertise pour restaurer sans payer.

Le plafond d'un contrat cyber est un titre ; les sous-limites, les carences et les conditions de garantie sont le texte. C'est le texte que l'assureur lira le jour du sinistre.

Qu'est-ce qui est presque toujours exclu d'une assurance cyber ?

Quatre exclusions reviennent partout. Les amendes et sanctions administratives, notamment celles de la CNIL : le 18 mars 2025, l'ACPR a rappelé qu'une clause couvrant des sanctions pécuniaires prononcées par une autorité administrative serait contraire à l'ordre public, donc nulle. Les vulnérabilités connues et non corrigées au-delà du délai fixé par le contrat, souvent 30 à 60 jours après publication du correctif. La guerre et les actes attribués à un État. Enfin, le manquement aux conditions déclarées dans le questionnaire : authentification multifacteur absente, sauvegardes non testées, antivirus non maintenu.

Plus discrète : la défaillance d'une infrastructure extérieure (panne électrique ou télécom, incident chez votre hébergeur) est exclue ou limitée chez la plupart des assureurs. La perte d'exploitation causée par votre fournisseur relève d'une extension « prestataires externes », à demander explicitement.

Que coûte une assurance cyber pour une PME en 2026 ?

Le marché s'est détendu. L'étude LUCY 2026 de l'AMRAE mesure, sur 2025, une baisse de 23 % de la prime moyenne des ETI et de 32 % pour les grandes entreprises, avec 97 % de moyennes entreprises assurées en plus. En parallèle, les sinistres du marché français sont passés de 54,5 à 83,2 millions d'euros : les assureurs baissent leurs prix pour les dossiers bien tenus et refusent les autres.

ProfilPlafond usuelPrime annuelle indicativeFranchise courante
PME 10 à 50 salariés, CA < 10 M€250 000 € à 1 M€1 200 à 4 000 €2 500 à 5 000 €
PME 50 à 250 salariés, CA 10 à 50 M€1 à 3 M€4 000 à 15 000 €5 000 à 10 000 €
Scale-up SaaS ou fintech, données sensibles2 à 5 M€8 000 à 30 000 €10 000 à 25 000 €
ETI (moyenne LUCY 2026)4,2 M€En baisse de 23 % sur 2025En baisse de 17 %

Ces fourchettes sont des ordres de grandeur ; le prix réel dépend du secteur, des données traitées et surtout de la maturité démontrée : MFA généralisée, EDR sur tout le parc, sauvegardes hors ligne testées. Ce sont aussi les exigences de NIS2, détaillées dans notre article sur NIS2, DORA et l'assurance cyber des PME. Une entreprise exposée aux paiements fournisseurs ajoutera la garantie fraude : le piratage de compte représente 21 % des menaces professionnelles traitées par Cybermalveillance.gouv.fr en 2025, et la fraude au virement a progressé de 93 % en un an.

Questions fréquentes

L'assurance cyber est-elle obligatoire pour une PME ?

Non, aucune loi ne l'impose. Elle est en revanche de plus en plus exigée par contrat : appels d'offres, grands comptes soumis à NIS2 ou DORA, investisseurs lors d'une levée de fonds.

Ma multirisque ou ma RC Pro couvrent-elles déjà le risque cyber ?

Rarement au-delà d'une extension limitée. Une RC Pro couvre votre responsabilité envers les clients, pas vos frais propres après une attaque. Une multirisque exclut en général les dommages immatériels sans dommage matériel, et comporte souvent une exclusion cyber explicite depuis 2022.

Quelle différence entre plafond, sous-limite et franchise ?

Le plafond est le maximum payé par l'assureur pour l'ensemble du contrat, par sinistre ou par an. La sous-limite est un maximum plus bas appliqué à une garantie précise, comme l'extorsion ou la fraude. La franchise est la part de chaque sinistre qui reste à votre charge.

Que faire dans les premières heures d'une attaque pour préserver la garantie ?

Appeler le numéro d'urgence de l'assureur avant tout prestataire, ne rien payer ni négocier seul, isoler les systèmes sans les effacer pour préserver les preuves, déposer plainte dans les 72 heures et notifier la CNIL dans le même délai si des données personnelles sont concernées.

Chez Lesto, nous lisons un contrat cyber par son tableau des garanties : sous-limites, carence, période d'indemnisation, conditions de garantie, prestataires externes. Nous consultons en moyenne neuf assureurs par dossier et rendons notre analyse en 72 heures. Vous voulez savoir ce que votre contrat couvre vraiment ? Découvrez notre offre d'assurance cyber et demandez votre analyse.

Couvertures recommandées

Nos offres

Les couvertures que nous recommandons le plus souvent aux entreprises.

Tags

  • #assurance cyber
  • #cyber risque
  • #PME
  • #rançongiciel
  • #perte d'exploitation
Loïc Carbonne

Loïc Carbonne

CTO

Loïc est passionné par la tech, le code et l'intelligence artificielle. Il construit la plateforme qui permet aux clients de Lesto d'être correctement assuré.

LinkedIn →