Une assurance cyber couvre six familles de coûts : vos frais propres après une attaque (experts, restauration, notifications), votre responsabilité envers les tiers dont les données ont fuité, votre perte d'exploitation pendant l'arrêt, l'extorsion, la fraude par manipulation et l'atteinte à votre réputation. Elle ne couvre presque jamais les amendes administratives, les failles connues non corrigées ni les sinistres déclarés hors délai. Et le chiffre qui compte n'est pas le plafond affiché en première page, mais la sous-limite attachée à chaque garantie.
Que couvre une assurance cyber, volet par volet ?
Un contrat cyber sépare les « frais propres », tout ce que l'attaque vous coûte à vous, de la responsabilité civile cyber, tout ce que vous devez aux autres. Six volets s'y répartissent, chacun avec sa propre limite.
La gestion de crise finance l'urgence : investigation numérique, assistance juridique, notification aux personnes concernées et à la CNIL, communication. La restauration paie la reconstitution des données et des systèmes. La perte d'exploitation indemnise la marge perdue pendant l'indisponibilité. L'extorsion prend en charge la négociation et, sous conditions, la rançon. La responsabilité civile cyber couvre indemnités et frais de défense si un client ou une personne dont vous traitez les données vous réclame réparation. Enfin, deux garanties satellites sont vendues en option : la fraude par manipulation (faux virement, faux fournisseur) et l'atteinte à la réputation.
La perte d'exploitation, en assurance cyber, désigne la marge brute que votre entreprise ne réalise pas pendant qu'un système est indisponible à la suite d'un incident garanti, augmentée des frais supplémentaires engagés pour maintenir l'activité. Elle se déclenche après un délai de carence exprimé en heures et s'arrête au terme d'une période d'indemnisation exprimée en mois.
Pourquoi la responsabilité civile cyber ne suffit-elle pas ?
Parce que dans une attaque réelle, l'essentiel de la facture est constitué de frais propres. Le Panorama de la cybermenace 2025 de l'ANSSI recense 128 compromissions par rançongiciel traitées en 2025, dont 48 % visaient des TPE, PME et ETI, et une hausse de 51 % des exfiltrations de données confirmées. Dans ces dossiers, l'entreprise paie d'abord ses experts, ses serveurs et ses journées d'arrêt ; la réclamation d'un tiers vient éventuellement ensuite.
Or les extensions « cyber » greffées sur une RC Pro couvrent souvent la seule responsabilité civile ; pour un éditeur SaaS, la frontière est détaillée dans notre article sur la responsabilité liée aux erreurs de code.
Comment lire les sous-limites d'un contrat cyber ?
Une sous-limite est un plafond spécifique, inférieur au plafond général du contrat, appliqué à une garantie donnée. Un contrat à 1 million d'euros peut limiter l'extorsion à 100 000 euros, la fraude à 50 000 euros et la perte d'exploitation à 300 000 euros : aucun sinistre isolé n'atteint jamais le plafond global. Lire un contrat cyber, c'est lire le tableau des garanties, pas la page de garde.
| Garantie | Ce qu'elle paie | Point à vérifier |
|---|---|---|
| Gestion de crise | Investigation, juristes, notifications, communication | Prestataires imposés ou libres ; plafond séparé ou inclus |
| Restauration des données | Reconstitution des systèmes et données | Sauvegardes exigées comme condition de garantie |
| Perte d'exploitation | Marge brute perdue, frais supplémentaires | Carence (souvent 8 à 24 h), période d'indemnisation (3 à 12 mois) |
| Extorsion | Négociation, rançon sous conditions | Sous-limite fréquente, souvent 10 à 25 % du plafond |
| Responsabilité civile cyber | Indemnités et frais de défense envers les tiers | Frais de défense inclus dans le plafond ou en sus |
| Fraude par manipulation | Faux virement, faux ordre du dirigeant | Option, sous-limite souvent 50 000 à 250 000 € |
La franchise est la part de chaque sinistre que vous gardez à votre charge, couramment 2 500 à 10 000 euros pour une PME. La période d'indemnisation est la durée maximale de paiement de la perte d'exploitation : trois mois est court quand la reconstruction des systèmes prend six semaines.
Une assurance cyber rembourse-t-elle vraiment une rançon ?
Oui, sous conditions strictes, jamais automatiquement. Depuis la loi du 24 janvier 2023 dite LOPMI, l'article L12-10-1 du Code des assurances conditionne l'indemnisation des pertes causées par une atteinte à un système de traitement automatisé de données au dépôt d'une plainte dans les 72 heures suivant la connaissance de l'attaque. Le texte vise toutes les pertes cyber d'un professionnel, pas seulement la rançon : sans plainte dans le délai, l'assureur peut refuser l'ensemble du dossier.
Les assureurs exigent ensuite que le paiement soit décidé avec eux, après contrôle des sanctions internationales visant le groupe criminel. L'assurance ne remplace pas des sauvegardes hors ligne : elle finance le temps et l'expertise pour restaurer sans payer.
Le plafond d'un contrat cyber est un titre ; les sous-limites, les carences et les conditions de garantie sont le texte. C'est le texte que l'assureur lira le jour du sinistre.
Qu'est-ce qui est presque toujours exclu d'une assurance cyber ?
Quatre exclusions reviennent partout. Les amendes et sanctions administratives, notamment celles de la CNIL : le 18 mars 2025, l'ACPR a rappelé qu'une clause couvrant des sanctions pécuniaires prononcées par une autorité administrative serait contraire à l'ordre public, donc nulle. Les vulnérabilités connues et non corrigées au-delà du délai fixé par le contrat, souvent 30 à 60 jours après publication du correctif. La guerre et les actes attribués à un État. Enfin, le manquement aux conditions déclarées dans le questionnaire : authentification multifacteur absente, sauvegardes non testées, antivirus non maintenu.
Plus discrète : la défaillance d'une infrastructure extérieure (panne électrique ou télécom, incident chez votre hébergeur) est exclue ou limitée chez la plupart des assureurs. La perte d'exploitation causée par votre fournisseur relève d'une extension « prestataires externes », à demander explicitement.
Que coûte une assurance cyber pour une PME en 2026 ?
Le marché s'est détendu. L'étude LUCY 2026 de l'AMRAE mesure, sur 2025, une baisse de 23 % de la prime moyenne des ETI et de 32 % pour les grandes entreprises, avec 97 % de moyennes entreprises assurées en plus. En parallèle, les sinistres du marché français sont passés de 54,5 à 83,2 millions d'euros : les assureurs baissent leurs prix pour les dossiers bien tenus et refusent les autres.
| Profil | Plafond usuel | Prime annuelle indicative | Franchise courante |
|---|---|---|---|
| PME 10 à 50 salariés, CA < 10 M€ | 250 000 € à 1 M€ | 1 200 à 4 000 € | 2 500 à 5 000 € |
| PME 50 à 250 salariés, CA 10 à 50 M€ | 1 à 3 M€ | 4 000 à 15 000 € | 5 000 à 10 000 € |
| Scale-up SaaS ou fintech, données sensibles | 2 à 5 M€ | 8 000 à 30 000 € | 10 000 à 25 000 € |
| ETI (moyenne LUCY 2026) | 4,2 M€ | En baisse de 23 % sur 2025 | En baisse de 17 % |
Ces fourchettes sont des ordres de grandeur ; le prix réel dépend du secteur, des données traitées et surtout de la maturité démontrée : MFA généralisée, EDR sur tout le parc, sauvegardes hors ligne testées. Ce sont aussi les exigences de NIS2, détaillées dans notre article sur NIS2, DORA et l'assurance cyber des PME. Une entreprise exposée aux paiements fournisseurs ajoutera la garantie fraude : le piratage de compte représente 21 % des menaces professionnelles traitées par Cybermalveillance.gouv.fr en 2025, et la fraude au virement a progressé de 93 % en un an.
Questions fréquentes
L'assurance cyber est-elle obligatoire pour une PME ?
Non, aucune loi ne l'impose. Elle est en revanche de plus en plus exigée par contrat : appels d'offres, grands comptes soumis à NIS2 ou DORA, investisseurs lors d'une levée de fonds.
Ma multirisque ou ma RC Pro couvrent-elles déjà le risque cyber ?
Rarement au-delà d'une extension limitée. Une RC Pro couvre votre responsabilité envers les clients, pas vos frais propres après une attaque. Une multirisque exclut en général les dommages immatériels sans dommage matériel, et comporte souvent une exclusion cyber explicite depuis 2022.
Quelle différence entre plafond, sous-limite et franchise ?
Le plafond est le maximum payé par l'assureur pour l'ensemble du contrat, par sinistre ou par an. La sous-limite est un maximum plus bas appliqué à une garantie précise, comme l'extorsion ou la fraude. La franchise est la part de chaque sinistre qui reste à votre charge.
Que faire dans les premières heures d'une attaque pour préserver la garantie ?
Appeler le numéro d'urgence de l'assureur avant tout prestataire, ne rien payer ni négocier seul, isoler les systèmes sans les effacer pour préserver les preuves, déposer plainte dans les 72 heures et notifier la CNIL dans le même délai si des données personnelles sont concernées.
Chez Lesto, nous lisons un contrat cyber par son tableau des garanties : sous-limites, carence, période d'indemnisation, conditions de garantie, prestataires externes. Nous consultons en moyenne neuf assureurs par dossier et rendons notre analyse en 72 heures. Vous voulez savoir ce que votre contrat couvre vraiment ? Découvrez notre offre d'assurance cyber et demandez votre analyse.
Couvertures recommandées
Nos offres
Les couvertures que nous recommandons le plus souvent aux entreprises.
RC Professionnelle
Quand un client vous reproche une erreur ou un retard, les frais d'avocat arrivent vite. La RC Pro prend ça en charge à votre place.
DécouvrirMultirisque Professionnelle (MRP)
Un incendie ou un dégât des eaux peut fermer vos locaux du jour au lendemain. Cette assurance paie les réparations et vous garde à flot le temps de rouvrir.
DécouvrirCyber
Un matin, vos fichiers sont bloqués et un pirate réclame une rançon. La cyberassurance paie la remise en route et la gestion de crise.
DécouvrirTags
- #assurance cyber
- #cyber risque
- #PME
- #rançongiciel
- #perte d'exploitation

Loïc Carbonne
CTO
Loïc est passionné par la tech, le code et l'intelligence artificielle. Il construit la plateforme qui permet aux clients de Lesto d'être correctement assuré.
LinkedIn →