Retour au blog

Ransomware : l'assurance cyber paie-t-elle la rançon ? Ce que disent vraiment les contrats

Cadre légal LOPMI (plainte sous 72 h), conditions de remboursement, gestion de crise incluse et délai de remise en route indemnisé.

Loïc Carbonne·8 min de lecture

Oui, une assurance ransomware peut payer la rançon : le paiement n'est pas interdit en France et la plupart des contrats cyber comportent une garantie « cyber-extorsion » qui rembourse la somme versée. Mais ce remboursement est conditionné par la loi (plainte sous 72 heures), par le contrat (accord préalable de l'assureur, sous-plafond, contrôle des sanctions) et par la réalité du marché, où la rançon n'est presque jamais le poste le plus coûteux d'une attaque. Ce qui compte vraiment, c'est la gestion de crise et le délai de remise en route.

Payer une rançon est-il légal en France ?

Rien, dans le droit français, n'interdit à une entreprise victime de payer un rançongiciel. La victime est juridiquement la personne extorquée au sens de l'article 312-1 du Code pénal, pas la complice. Les autorités le déconseillent fermement : la fiche réflexe de Cybermalveillance.gouv.fr recommande de ne pas payer, parce que rien ne garantit la récupération des données, que les données volées peuvent être publiées malgré le paiement et que chaque rançon finance la prochaine attaque.

Deux limites transforment cette liberté en zone grise : les sanctions internationales (verser des fonds à un groupe inscrit sur les listes de l'Union européenne ou de l'OFAC américain expose l'entreprise, et son assureur, à des poursuites) et le financement du terrorisme (article 421-2-2 du Code pénal). En pratique, aucun assureur ne rembourse une rançon sans avoir d'abord vérifié l'identité du groupe attaquant.

Que dit la loi LOPMI sur le remboursement des rançons par l'assureur ?

La loi d'orientation et de programmation du ministère de l'Intérieur (LOPMI) du 24 janvier 2023 a tranché un débat de plusieurs années. Son article 5 a créé l'article L12-10-1 du Code des assurances, entré en vigueur le 24 avril 2023 : toute indemnisation au titre d'une atteinte à un système de traitement automatisé de données est subordonnée au dépôt d'une plainte par la victime au plus tard 72 heures après qu'elle a eu connaissance de l'attaque.

Ce texte légitime le remboursement des rançons par les assureurs, en le plaçant dans un cadre légal, et en fait un levier pour les enquêteurs : sans plainte sous 72 heures, l'assureur peut refuser toute indemnisation, rançon mais aussi frais de remédiation et pertes d'exploitation. Il vise les personnes morales et les professionnels, pas les particuliers.

L'atteinte à un système de traitement automatisé de données (STAD) est la qualification pénale des articles 323-1 à 323-7 du Code pénal : accès frauduleux à un système informatique, entrave à son fonctionnement, modification de données. Elle couvre l'intrusion, le chiffrement et l'exfiltration, c'est-à-dire l'ensemble d'une attaque par rançongiciel.

Que couvre réellement la garantie cyber-extorsion d'un contrat ?

La garantie cyber-extorsion est le volet du contrat cyber qui prend en charge les conséquences d'une menace d'extorsion numérique : honoraires d'un négociateur spécialisé, frais d'enquête pour identifier l'attaquant, et remboursement de la rançon si l'assureur a donné son accord préalable. Elle est presque toujours assortie d'un sous-plafond, un montant maximal inférieur au plafond général du contrat, propre à ce type de sinistre.

Pour qu'une rançon soit remboursée, les contrats français exigent en général cinq conditions cumulatives : plainte sous 72 heures, accord écrit de l'assureur avant tout paiement, criblage du groupe attaquant contre les listes de sanctions, traçabilité du flux en cryptomonnaie et contrôle anti-blanchiment (avec, le cas échéant, déclaration à Tracfin). Un contrat au plafond global de 500 000 euros peut ainsi limiter la cyber-extorsion à 50 000 euros.

Élément du contrat cyberCe qu'il faut regarderOrdre de grandeur PME 2026
Plafond globalMontant par sinistre et par an500 000 € à 1,5 M€
Sous-plafond cyber-extorsionRançon + négociateur + enquête10 % à 100 % du plafond selon assureur
FranchiseReste à charge par sinistre500 € à 2 500 €
Carence pertes d'exploitationHeures d'arrêt non indemnisées8 à 24 heures selon contrat
Prime annuelle (10 à 50 salariés)Hors options1 000 € à 5 000 €

Pourquoi la rançon n'est-elle pas le vrai coût d'un ransomware ?

Parce que les chiffres le montrent. Dans l'enquête Sophos « State of Ransomware 2026 » (2 158 organisations touchées dans 17 pays), 48 % des victimes chiffrées ont payé, pour une rançon médiane de 769 000 dollars, mais le coût moyen de reconstruction, hors rançon, atteint 1,7 million de dollars. Coveware relève au deuxième trimestre 2026 un paiement médian de 150 000 dollars et un taux de paiement au plus bas historique. En France, le coût médian d'une cyberattaque pour une PME est estimé à 50 000 euros (Astérès pour le MEDEF), la moyenne étant tirée vers 450 000 euros par les sinistres sévères.

Autrement dit, la question « l'assureur paie-t-il la rançon ? » masque la vraie question : qui paie les semaines d'arrêt de vos serveurs et de votre ERP, les experts forensiques, les avocats, la notification à la CNIL et la reconstruction du système d'information ?

Une rançon se négocie en quelques jours ; une entreprise arrêtée trois semaines sans plan de reprise ne se négocie pas, elle se perd.

Comment fonctionne la gestion de crise incluse dans un contrat cyber ?

C'est la partie la plus utile du contrat, et la plus sous-estimée. Un contrat cyber sérieux donne accès, 24 heures sur 24, à une hotline qui déclenche en quelques heures une équipe de réponse à incident : experts forensiques, avocats spécialisés pour la notification à la CNIL sous 72 heures (article 33 du RGPD), négociateur si un contact avec l'attaquant est envisagé, communication de crise.

La réponse à incident est l'ensemble des actions techniques et organisationnelles menées dès la détection d'une attaque : isolement des machines compromises, préservation des preuves, analyse du mode opératoire, éradication de l'attaquant et restauration. Menée par des spécialistes rodés, elle réduit la durée d'arrêt et évite l'erreur classique qui consiste à réinstaller trop vite en détruisant les preuves nécessaires à la plainte et à l'expertise.

Le Panorama de la cybermenace 2025 de l'ANSSI rappelle l'exposition des entreprises moyennes : sur 128 attaques par rançongiciel traitées en 2025, 37 % ont visé des TPE, PME et ETI, et les incidents avec exfiltration sont passés de 130 à 196 en un an. Même restaurée, l'entreprise doit alors gérer la menace de publication et ses obligations envers les personnes concernées.

Quel délai de remise en route votre contrat indemnise-t-il vraiment ?

La garantie pertes d'exploitation cyber indemnise la marge brute perdue et les frais supplémentaires engagés pendant l'arrêt, mais seulement au-delà d'une période de carence exprimée en heures (souvent 8, 12 ou 24 heures) et dans la limite d'une période d'indemnisation (généralement 3 à 12 mois). Selon Sophos, 53 % des victimes en 2025 étaient rétablies en une semaine, ce qui laisse près d'une victime sur deux au-delà.

Trois questions à poser avant de signer : à partir de combien d'heures d'arrêt suis-je indemnisé ? Sur quelle base (marge brute, frais supplémentaires) ? La garantie couvre-t-elle la panne de mon hébergeur ou de mon SaaS critique ? Une scale-up SaaS dont la plateforme tombe subit aussi les pénalités de niveau de service de ses contrats clients, que nous détaillons dans notre analyse des SLA.

Quelles conditions l'assureur impose-t-il pour accepter le risque ransomware ?

Le marché s'est détendu pour ceux qui documentent leur sécurité : l'étude LUCY 2026 de l'AMRAE constate des baisses de primes jusqu'à 32 % pour les grandes entreprises, mais un montant de sinistres en hausse de 53 % et un nombre de sinistres multiplié par quatre chez les ETI. Les assureurs ne couvrent donc l'extorsion qu'après vérification de trois prérequis : authentification multifacteur sur les accès distants et les comptes administrateurs, EDR sur les postes et serveurs, sauvegardes hors ligne ou immuables testées.

Les sauvegardes immuables sont des copies de données verrouillées en écriture pendant une durée fixée, qu'aucun compte, même administrateur, ne peut modifier ou effacer ; elles sont la seule garantie de restaurer sans payer quand l'attaquant a chiffré la production. Leur absence est le premier motif de refus ou d'exclusion de la garantie cyber-extorsion. Si votre PME entre dans le périmètre de NIS2, ces mêmes mesures sont désormais des obligations réglementaires, comme nous l'expliquons dans notre guide NIS2 et DORA.

Questions fréquentes

L'assurance rembourse-t-elle la rançon si je paie sans prévenir l'assureur ?

Presque jamais. Les contrats exigent l'accord préalable écrit de l'assureur, qui doit vérifier que le destinataire n'est pas sous sanctions et faire intervenir un négociateur. Payer seul revient à renoncer au remboursement, et à prendre le risque de payer un groupe sanctionné.

Que se passe-t-il si je dépose plainte après 72 heures ?

L'article L12-10-1 du Code des assurances autorise l'assureur à refuser toute indemnisation, y compris les frais de remédiation et les pertes d'exploitation. Le délai court à compter de la connaissance de l'attaque par la victime ; déposez plainte dès la détection, sans attendre les conclusions techniques.

Un contrat cyber couvre-t-il la perte de données si je refuse de payer ?

Oui : les frais de restauration, de reconstruction des systèmes et de reconstitution des données relèvent du volet « frais propres » du contrat, indépendamment de toute rançon. C'est pour cela que les sauvegardes hors ligne testées sont exigées à la souscription.

Ma multirisque professionnelle couvre-t-elle déjà le ransomware ?

Rarement, et de façon ambiguë : l'ACPR a signalé les garanties cyber « silencieuses » des contrats non dédiés, que les assureurs excluent ou plafonnent désormais. Seul un contrat cyber dédié offre gestion de crise, cyber-extorsion et pertes d'exploitation numériques.

Chez Lesto, nous lisons les conditions générales cyber ligne par ligne, sous-plafond d'extorsion, carence, périmètre de la gestion de crise, avant de consulter en moyenne neuf assureurs pour votre dossier. Vous voulez savoir ce que votre contrat paierait vraiment le jour où un pirate chiffre vos serveurs ? Découvrez notre offre d'assurance cyber et demandez une analyse en 72 heures.

Couvertures recommandées

Nos offres

Les couvertures que nous recommandons le plus souvent aux entreprises.

Tags

  • #ransomware
  • #assurance cyber
  • #cyber-extorsion
  • #LOPMI
  • #gestion de crise
Loïc Carbonne

Loïc Carbonne

CTO

Loïc est passionné par la tech, le code et l'intelligence artificielle. Il construit la plateforme qui permet aux clients de Lesto d'être correctement assuré.

LinkedIn →