Assurance cyber risques

Votre devis en moins de 2 minutes

Quel est le nom de votre Entreprise ?

Saisissez la Raison Sociale (ou le N° de SIREN de 9 chiffres), puis sélectionnez votre entreprise dans la liste.

Faites des économies sur votre assurance

trophée

Le leader sur la comparaison
d'assurance professionnelle

colombe

Un service 100% gratuit
et sans engagement

protection bouclier

Protection de vos données
et de votre vie privée

Une cyberattaque paralyse une PME en quelques heures : systèmes bloqués, données clients compromises, activité à l'arrêt. Pourtant, la majorité des dirigeants de TPE/PME sous-estiment encore ce risque. L'assurance cyber-risques part d'un constat simple : les mesures de sécurité limitent l'exposition, elles ne l'éliminent pas. Quand une attaque franchit les défenses, une assurance cyber pro prend le relais financier et opérationnel, de la remédiation technique jusqu'à la gestion de crise.

Résumé de l'article :
  • L'assurance cyber-risques couvre les dommages propres à l'entreprise et la responsabilité civile envers les tiers dont les données ont été compromises.
  • Le prix d'une assurance cyber-risques varie de 200 à 8 000 euros par an selon la taille, le secteur et le niveau de maturité en cybersécurité de l'entreprise.
  • La loi LOPMI conditionne toute indemnisation à un dépôt de plainte dans les 72 heures suivant la découverte de l'attaque — délai distinct de la notification CNIL de 72h imposée par le RGPD.
  • Un contrat multirisque professionnelle couvre rarement les pertes d'exploitation cyber, la responsabilité civile numérique et l'assistance de crise : un contrat cyber dédié reste nécessaire.
  • Les assureurs appliquent des surprimes ou refusent la couverture si les mesures de base sont absentes (sauvegardes, mises à jour, antivirus) ; soigner sa posture de sécurité avant de souscrire réduit à la fois le risque réel et la prime.

Qu'est-ce que l'assurance cyber-risques pour les entreprises ?

Une cyberattaque coûte en moyenne plusieurs dizaines de milliers d'euros à une PME, entre l'arrêt d'activité, la restauration des systèmes et les éventuelles pénalités réglementaires. Pourtant, les études disponibles sur le taux de couverture des PME françaises varient fortement selon la méthodologie (moins de 0,3 % selon la DG Trésor en 2022, moins de 3 % selon l'Argus en 2024, jusqu'à 67 % toutes tailles confondues selon un livre blanc 2026).

L'assurance cyber-risques est un contrat d'assurance professionnel conçu pour indemniser une entreprise en cas d'incident informatique : intrusion, ransomware, fuite de données, sabotage interne ou défaillance d'un prestataire numérique. Elle ne se substitue pas aux mesures de sécurité informatique, mais prend le relais financier quand elles ont été dépassées.

Bon à savoir :
Les TPE et PME sont aujourd'hui des cibles privilégiées : selon l'ANSSI, les PME, TPE et ETI représentent 48 % des victimes d'attaques par rançongiciel en 2025, contre 37 % en 2024, une progression qui s'explique en grande partie par des défenses moins sophistiquées que celles des grands groupes tout en détenant des données à forte valeur.
Assurance cyber risques
Économisez jusqu'à 40% sur votre assurance cyber risques

Comparez gratuitement vos assurances professionnelles en moins de 2 minutes pour protéger votre activité au meilleur prix !

Quels risques couvre une assurance cyber pro ?

Une assurance cyber pro couvre deux grandes catégories de préjudices : les dommages subis par l'entreprise elle-même (dommages propres), et les dommages causés à des tiers (responsabilité civile cyber).

Le tableau ci-dessous récapitule les garanties les plus fréquemment proposées. Les périmètres varient selon les assureurs et les niveaux de formule.

Garantie Ce qui est pris en charge
Pertes d'exploitation Chiffre d'affaires non réalisé pendant l'interruption du système
Frais de remédiation Coûts de restauration des données et des systèmes infectés
Rançon (ransomware) Prise en charge partielle ou totale du paiement de la rançon
Gestion de crise Honoraires d'experts (forensic, juristes, communication de crise)
Notification RGPD Frais de notification aux personnes concernées et à la CNIL (délai légal : 72h)
RC cyber Indemnisation des tiers victimes d'une fuite de données via votre système
Cyber extorsion Assistance et indemnisation en cas de chantage numérique

Certains contrats incluent également une assistance 24h/24 via une hotline dédiée, ce qui peut s'avérer décisif dans les premières heures suivant une attaque.

Bon à savoir :
Il ne faut pas confondre deux délais de 72 heures distincts. Le premier (RGPD, article 33) impose de notifier une violation de données à la CNIL. Le second, totalement différent, découle de l'article L12-10-1 du Code des assurances, introduit par la loi LOPMI et en vigueur depuis le 24 avril 2023 : il conditionne le versement de toute indemnité pour une atteinte malveillante à un système informatique (y compris un ransomware) au dépôt d'une plainte pénale dans les 72 heures suivant la connaissance de l'attaque. Sans ce dépôt de plainte, l'assureur peut légalement refuser d'indemniser, même si le contrat est valide et même si la notification CNIL a bien été effectuée.

Quelles sont les exclusions fréquentes ?

Plusieurs situations sont régulièrement exclues des contrats cyber. Les identifier avant de signer évite les mauvaises surprises au moment du sinistre :

  • la majorité des contrats excluent les dommages résultant d'une faute intentionnelle de l'assuré ou de ses dirigeants,
  • les incidents antérieurs à la date d'effet du contrat (clause de rétroactivité limitée),
  • les pertes indirectes non explicitement listées dans les conditions générales.
  • les infrastructures non déclarées au moment de la souscription (cloud non référencé, filiale étrangère, prestataire en sous-traitance).

À qui s'adresse l'assurance cyber-risques ?

L'assurance cyber-risques s'adresse à toute structure professionnelle qui traite des données numériques ou dont l'activité dépend de systèmes informatiques. En pratique, les profils les plus exposés sont :

  • les TPE et PME qui stockent des données clients ou des données de paiement,
  • les professions libérales réglementées (médecins, avocats, experts-comptables) soumises à des obligations de confidentialité,
  • les e-commerçants dont l'ensemble du chiffre d'affaires transite par des plateformes numériques,
  • les entreprises industrielles avec des systèmes de contrôle connectés (IoT, SCADA).

La taille de l'entreprise ne détermine pas à elle seule le niveau de risque. Un cabinet d'avocat de trois personnes qui gère des dossiers sensibles est potentiellement plus exposé qu'une PME industrielle sans données personnelles stratégiques.

Quel est le prix d'une assurance cyber pro ?

À partir des prix constatés en France, le coût d'une assurance cyber-risques pour une PME varie de 200 à 8 000 euros par an selon la taille de l'entreprise, le secteur d'activité et le niveau de maturité en cybersécurité démontré.

Quels sont les critères qui influencent le prix de l'assurance cyber ?

Le tarif d'une assurance cyber pro repose sur plusieurs critères que l'assureur évalue lors de la souscription. Les principaux sont :

  • le secteur d'activité (santé, finance et juridique sont considérés à risque élevé) ;
  • le chiffre d'affaires et la taille du système d'information ;
  • le niveau de maturité en cybersécurité : présence d'un antivirus, politique de sauvegarde, formation des collaborateurs, utilisation de l'authentification multi-facteurs ;
  • le volume et la nature des données personnelles traitées (données de santé, données bancaires) ;
  • les sous-traitants informatiques utilisés.

Un même niveau de couverture peut coûter deux à cinq fois plus cher selon que l'entreprise a ou non mis en place des mesures de sécurité de base. Soigner son niveau de protection avant de souscrire est donc doublement rentable : cela réduit le risque réel et tire la prime vers le bas.

Pourquoi comparer les assurances cyber risques avant de souscrire ?

Les garanties et les exclusions varient fortement d'un contrat à l'autre sur ce marché encore jeune, bien plus que sur des produits d'assurance professionnelle plus standardisés.

Contacter chaque assureur séparément pour comparer les plafonds, les franchises et les prérequis techniques exigés prend du temps et complique la mise en concurrence sans base commune.

Un comparateur d'assurance cyber risques regroupe cette démarche en une seule saisie : vous décrivez votre activité et votre niveau de maturité en cybersécurité, et vous recevez plusieurs devis comparables sur les mêmes critères. Comparez gratuitement les offres d'assurance cyber risques adaptées à votre activité et obtenez vos devis en quelques minutes.

Assurance cyber risques
Économisez jusqu'à 40% sur votre assurance cyber risques

Comparez gratuitement vos assurances professionnelles en moins de 2 minutes pour protéger votre activité au meilleur prix !

Foire aux questions

L'assurance cyber-risques est-elle obligatoire en France ?

Non, elle n'est pas obligatoire à ce jour pour les entreprises privées. Cependant, les obligations issues du RGPD (notification à la CNIL sous 72h en cas de violation de données) et les exigences de certaines certifications sectorielles (ISO 27001, HDS pour les hébergeurs de données de santé) rendent cette couverture fortement recommandée pour les structures concernées.

Un contrat multirisque professionnel couvre-t-il déjà le cyber ?

Oui mais rarement de façon suffisante. Certains contrats MRP incluent une garantie "dommages aux biens informatiques" qui couvre le matériel, voire les données dans une limite souvent modeste. Mais la responsabilité civile cyber, les pertes d'exploitation liées à une cyberattaque et l'assistance à la gestion de crise nécessitent généralement un contrat cyber dédié ou un avenant spécifique.

Que se passe-t-il si mon prestataire informatique est à l'origine de l'incident ?

La plupart des contrats cyber couvrent les incidents d'origine externe, y compris via un prestataire en sous-traitance. En parallèle, la responsabilité contractuelle du prestataire peut être engagée. Les deux démarches ne sont pas exclusives : l'assureur peut exercer un recours subrogatoire contre le prestataire fautif après vous avoir indemnisé.

Peut-on souscrire une assurance cyber-risques sans avoir de politique de cybersécurité formalisée ?

Oui, techniquement. Mais les assureurs appliquent des surprimes ou des exclusions importantes si les mesures de base sont absentes (pas de sauvegarde régulière, pas de mises à jour systèmes, absence d'antivirus). Certains refusent de couvrir des entreprises en deçà d'un niveau minimal. Avant de comparer les offres, un audit rapide de votre posture de sécurité vous donnera une idée réaliste des conditions auxquelles vous serez éligible.

Le paiement d'une rançon est-il systématiquement pris en charge ?

La loi LOPMI a créé l'article L12-10-1 du Code des assurances (en vigueur depuis avril 2023), qui conditionne l'indemnisation des "pertes et dommages" causés par une atteinte malveillante au dépôt d'une plainte sous 72 heures. Le terme "rançon" a toutefois été retiré du texte final voté, si bien qu'un flou juridique documenté subsiste sur le point de savoir si le paiement de la rançon elle-même entre dans le champ de cette indemnisation, ou seulement les pertes et dommages qui l'entourent. Dans tous les cas, l'assureur impose généralement de le contacter avant tout paiement, et les autorités (ANSSI, police) recommandent de ne pas payer..