Ressources assurance

Assurance cyber PME : garanties, prix et exclusions

Une assurance cyber aide l'entreprise à mobiliser rapidement des spécialistes et à absorber certaines conséquences financières d'un incident informatique. Elle ne remplace pas la prévention : le contrat doit être cohérent avec les données traitées, les dépendances numériques et les mesures de sécurité réellement en place.

Mis à jour le 24 août 2026Lecture : 8 minutesGuide professionnels

Exposition analysée

  • Nombre d'utilisateurs, sites et équipements.
  • Données personnelles, santé, paiement ou secrets d'affaires.
  • Dépendance aux logiciels, au cloud et aux prestataires.
  • Chiffre d'affaires et coût d'un arrêt d'activité.

Garanties à comparer

  • Cellule de crise et investigation numérique.
  • Restauration des systèmes et des données.
  • Perte d'exploitation et frais supplémentaires.
  • RC atteinte aux données et frais de notification.

Point décisif

Déclarer un dispositif de sécurité qui n'est pas effectivement déployé peut fragiliser la prise en charge. Les réponses au questionnaire doivent être exactes, documentées et mises à jour lorsque le système d'information évolue.

Que couvre une assurance cyber pour une TPE ou une PME ?

Les contrats associent généralement des services d'assistance et des garanties financières. L'assistance peut organiser la réponse à incident, l'analyse de l'origine de l'attaque, la sécurisation provisoire, la restauration, la communication de crise et l'accompagnement juridique. Selon le contrat, les frais sont payés directement ou remboursés dans la limite d'un plafond.

Garanties à relier aux conséquences possibles d'un incident
ConséquenceGarantie à examinerPoint à vérifier
Systèmes bloqués ou chiffrésAssistance informatique et restaurationDélai d'intervention, prestataires agréés et frais d'urgence.
Activité interrompuePerte d'exploitation cyberFranchise horaire, période d'indemnisation et méthode de calcul.
Données personnelles exposéesGestion de crise, notification et responsabilitéConseil juridique, communication aux personnes et défense.
Prestataire cloud indisponibleExtension carence fournisseurPrestataires nommés, événement couvert et durée minimale d'arrêt.
Fraude ou manipulationFraude informatique, si proposéeIngénierie sociale, faux ordre de virement et sous-limite dédiée.

La rançon, les amendes, les pertes de cryptoactifs et les améliorations du système ne sont pas automatiquement couvertes. Le libellé précis du contrat prévaut toujours.

Quelles exclusions et limites faut-il vérifier ?

Une comparaison utile ne s'arrête pas au plafond global. Certaines garanties possèdent leur propre sous-limite ou leur propre franchise. Il faut également comprendre si le contrat fonctionne après une attaque malveillante uniquement, ou aussi après une erreur humaine, une panne, une mauvaise configuration ou l'incident d'un prestataire.

  • Systèmes obsolètes ou correctifs critiques non installés.
  • Absence de sauvegarde, de test de restauration ou de double authentification déclarée.
  • Incident connu avant la souscription ou défaut déjà identifié.
  • Prestataire, territoire ou entité du groupe non couvert.
  • Dommage matériel, interruption d'infrastructure ou fraude sans extension spécifique.
  • Frais engagés sans l'accord préalable de l'assureur, hors urgence prévue au contrat.

À demander : le numéro d'assistance disponible en cas de crise, les personnes autorisées à le contacter et la liste des premières mesures à prendre sans compromettre la garantie.

Quel niveau de sécurité préparer avant de demander un devis ?

L'assureur adapte son questionnaire à la taille et à l'exposition de l'entreprise. Les mesures les plus souvent examinées concernent les accès, les sauvegardes, les mises à jour, la protection des postes et la capacité à réagir. Cybermalveillance.gouv.fr recommande notamment la double authentification, des sauvegardes régulières dont une copie déconnectée, des tests de restauration et la limitation des droits d'administration.

  1. Recenser les applications, données et prestataires indispensables.
  2. Activer la double authentification sur les accès distants, administrateurs et services critiques.
  3. Conserver des sauvegardes séparées du système principal et tester leur restauration.
  4. Appliquer les mises à jour de sécurité et remplacer les logiciels non maintenus.
  5. Formaliser les contacts et décisions d'urgence dans un plan de réponse à incident.

L'assurance transfère une partie du risque résiduel. Elle ne garantit ni l'absence d'attaque ni la récupération complète de données qui n'ont pas été sauvegardées.

Quels critères influencent le prix d'une assurance cyber ?

La prime dépend de la probabilité d'un incident, de son coût possible et de l'étendue des garanties choisies. Un tarif isolé n'est donc pas comparable sans connaître les hypothèses utilisées.

  • Chiffre d'affaires, effectif, nombre de comptes et d'équipements.
  • Nature et volume des données personnelles ou confidentielles.
  • Secteur d'activité, exposition au public et dépendance au numérique.
  • Prestataires cloud, accès distants et présence internationale.
  • Mesures techniques, organisationnelles et historique des incidents.
  • Plafonds, franchises, sous-limites et durée de perte d'exploitation.

Cabinet de conseil

La messagerie, les fichiers clients et les accès cloud concentrent le risque. La confidentialité et la continuité des missions sont prioritaires.

Commerce en ligne

Une indisponibilité du site ou du prestataire de paiement peut interrompre immédiatement le chiffre d'affaires.

Professionnel de santé

Les données sensibles, la disponibilité des dossiers et les obligations de notification exigent une analyse renforcée.

Que faire après un incident cyber ?

Il faut d'abord limiter la propagation sans effacer les preuves : isoler les équipements touchés, conserver les journaux disponibles et contacter la cellule d'assistance prévue au contrat. La déclaration doit suivre les délais et canaux indiqués dans les conditions contractuelles.

Lorsqu'une violation de données personnelles présente un risque pour les droits et libertés, la CNIL prévoit une notification dans les meilleurs délais et, si possible, dans les 72 heures suivant sa constatation. En cas de risque élevé, les personnes concernées peuvent aussi devoir être informées. L'analyse doit être conduite avec les responsables juridiques et techniques compétents.

Quels documents préparer pour un devis fiable ?

  • Présentation de l'activité, chiffre d'affaires et nombre d'utilisateurs.
  • Inventaire synthétique des données, logiciels critiques et prestataires.
  • Politique de sauvegarde avec fréquence, séparation et tests de restauration.
  • État de la double authentification, des accès administrateurs et des mises à jour.
  • Plan de continuité ou procédure de réponse à incident, même simple.
  • Historique des incidents, réclamations et contrats cyber précédents.

Qui a préparé ce guide ?

Rédaction : équipe éditoriale AssuroWeb, cabinet de courtage en assurance immatriculé à l'ORIAS sous le numéro 17 002 961. Responsable de publication : Aymen Bechoual, président d'AssuroWeb.

Les garanties, exclusions et conditions de sécurité diffèrent selon les contrats. Ce guide ne remplace ni un audit de cybersécurité, ni un conseil juridique, ni la lecture des conditions contractuelles.

Sources publiques consultées

Évaluer votre exposition cyber

Décrivez votre activité, vos données et vos mesures de sécurité pour comparer des garanties adaptées.

Demander une étude