Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
NIS2 / Securite

Cyber-assurance : garanties, exclusions et plainte

Lire un contrat de cyber-assurance : garanties, franchises, exclusions, questionnaire de risque et plainte sous 72 heures.

Une cyber-assurance ne couvre pas automatiquement toutes les conséquences d’une attaque. La décision utile consiste à rapprocher vos scénarios de perte des garanties écrites, de leurs plafonds et des conditions de mobilisation de l’assistance.

Avant de comparer des primes, réunissez les conditions générales, les conditions particulières, les avenants et le questionnaire de risque effectivement rempli. Un résumé commercial ne permet pas de conclure qu’une dépense précise sera indemnisée.

Comparer les garanties avec une grille commune

La grille suivante est une proposition de lecture des contrats. Elle ne décrit pas une couverture universelle du marché :

Poste à examiner Questions à poser sur le contrat
Investigation et assistance Qui déclenche l’intervention ? Quels prestataires et quels accords préalables ?
Restauration Données, systèmes, applications et remplacement de matériel : que vise exactement la clause ?
Interruption d’activité Quel événement déclenche la garantie ? Franchise temporelle, méthode de calcul et durée maximale ?
Défaillance d’un fournisseur Le cloud ou un autre prestataire est-il dans le périmètre ? Avec quelles restrictions ?
Réclamations de tiers Quels dommages, frais de défense et accords de transaction sont concernés ?
Notifications et communication Quels frais sont admis, sous quel plafond et avec quelle validation ?
Fraude et extorsion Garanties distinctes, exclusions et conditions à examiner sans présumer la licéité d’un paiement

Demandez pour chaque réponse la clause et la page correspondantes. Une case « inclus » reste insuffisante si un sous-plafond ou une exclusion rend la garantie inadaptée à votre scénario.

La plainte sous 72 heures : une condition légale ciblée

L’Art. L. 12-10-1 du Code des assurances subordonne le versement prévu par une clause couvrant les pertes et dommages causés par une atteinte à un STAD visée aux Art. 323-1 à 323-3-1 du Code pénal au dépôt d’une plainte dans les 72 heures après la connaissance de l’atteinte par la victime.

Ce texte s’applique aux personnes morales et aux personnes physiques dans leur activité professionnelle. Il ne vise pas seulement les rançongiciels ou les rançons. Il ne crée pas non plus une garantie qui serait absente du contrat.

Prévoyez à l’avance qui peut déposer plainte, où se trouvent les informations nécessaires et comment conserver la preuve du dépôt. Le guide des notifications après une cyberattaque distingue cette démarche des autres signalements.

Déclaration à l’assureur et notification RGPD : deux autres circuits

L’Art. L. 113-2, 4°, du Code des assurances prévoit un avis à l’assureur dès connaissance du sinistre et au plus tard dans le délai contractuel. Le texte fixe en principe un minimum de cinq jours ouvrés, avec des exceptions, notamment pour le vol. Il serait donc erroné de présenter 48 ou 72 heures comme le délai légal général de déclaration de tout sinistre cyber. L’appel immédiat à l’assistance peut, en pratique, être nécessaire sans se confondre avec ce délai.

Le même article encadre la déchéance pour déclaration tardive : lorsqu’une clause la prévoit, l’assureur doit notamment établir le préjudice causé par le retard ; le cas fortuit ou la force majeure sont également réservés. Cette règle ne doit pas être confondue avec la condition de plainte de l’Art. L. 12-10-1.

Pour les données personnelles, les Art. 33(1), 33(5) et 34(1)–(3) du RGPD définissent documentation, notification et information selon le risque. La procédure de violation de données doit fonctionner même lorsque la couverture d’assurance reste à confirmer.

Exclusions : vérifier leur portée exacte

L’Art. L. 113-1 traite notamment des exclusions formelles et limitées et de la faute intentionnelle ou dolosive de l’assuré. Il ne suffit pas à affirmer que toute négligence de sécurité écarte automatiquement toute garantie.

Examinez les clauses portant sur les systèmes non déclarés, les incidents antérieurs, les actes de guerre, les prestataires et les engagements contractuels. Pour une amende administrative, distinguez la sanction elle-même, les frais de défense et les frais correctifs : une garantie de défense ne signifie pas que l’amende est assurable ou prise en charge. Une validation juridique et contractuelle précise est nécessaire pour le poste envisagé.

Répondre au questionnaire avec des preuves

L’Art. L. 113-2, 2°, impose de répondre exactement aux questions de l’assureur. Son 3° prévoit la déclaration de certaines circonstances nouvelles aggravant ou créant des risques et rendant les réponses antérieures inexactes ou caduques.

Si une question porte sur l’authentification ou les sauvegardes, documentez le périmètre réel, les exceptions et la date du contrôle. Un audit de sécurité peut aider à vérifier les réponses. Une politique écrite ne prouve pas que tous les comptes ou tous les systèmes respectent la mesure annoncée.

Pour comparer les devis, utilisez un même scénario chiffré avec votre équipe financière : arrêt d’un service identifié, dépenses estimées sur pièces et durée de reprise justifiée. Les sauvegardes et restaurations ainsi que la préparation à une attaque par rançongiciel influencent ce scénario ; aucun tarif standard ne remplace cette analyse.

Décrire la perte avant de demander une garantie

Choisissez quelques activités dont l’arrêt aurait des conséquences concrètes : traitement des commandes, production, réservation ou accès aux dossiers. Pour chacune, précisez les systèmes nécessaires, les prestataires impliqués et les solutions provisoires envisageables. Le montant de chiffre d’affaires de l’entreprise ne décrit pas, à lui seul, les pertes résultant d’une interruption donnée.

Préparez ensuite une estimation avec la direction financière en séparant les postes : dépenses d’investigation, restauration, fonctionnement provisoire, perte d’activité et réclamations éventuelles. Indiquez les hypothèses de durée et les pièces permettant de les soutenir. Cette méthode sert à interroger les offres ; elle ne prédit ni un sinistre ni le montant qui serait indemnisé.

Pour chaque poste, demandez comment le contrat définit la perte et les justificatifs attendus. Une dépense utile à la reprise n’entre pas nécessairement dans une garantie portant un intitulé voisin. L’examen doit faire apparaître le fait générateur requis, le périmètre assuré et les restrictions, avant de comparer le montant annoncé.

Lire ensemble plafond, franchise et sous-plafond

Une limite globale élevée peut coexister avec une limite plus basse pour l’interruption ou les frais d’un prestataire. Relevez le niveau auquel chaque plafond s’applique : sinistre, période d’assurance ou poste de garantie, selon la rédaction du contrat. Vérifiez aussi si plusieurs dépenses consomment une même enveloppe.

La franchise peut être monétaire ou temporelle. Son effet ne se déduit pas de son seul nombre : demandez la méthode de calcul, le point de départ et les éventuelles conditions de cumul. Faites également préciser le traitement des frais engagés avant l’intervention d’un prestataire agréé et des dépenses de défense. Ne transposez pas les réponses obtenues pour une offre à une autre.

Une fiche de comparaison peut conserver les points suivants :

Élément Trace à conserver
Garantie et déclencheur Clause exacte et événement couvert
Limite financière Plafond, sous-plafond et enveloppe consommée
Franchise Montant ou durée et règle de calcul
Autorisation préalable Dépenses concernées et interlocuteur
Périmètre Entités, sites, systèmes et fournisseurs visés
Réserve Question écrite et réponse restant à obtenir

Cette grille est proposée pour la consultation. Elle ne constitue pas une liste de garanties imposées aux assureurs. Une réponse orale importante doit être rapprochée des documents contractuels effectivement retenus.

Faire valider les réponses de souscription

Répartissez le questionnaire selon les connaissances de chacun. La DSI décrit les mesures techniques ; la direction précise l’activité et les engagements ; les responsables métiers identifient les usages qui échappent au périmètre informatique central. Conservez la formulation exacte de la question avec la réponse envoyée et les informations sur lesquelles elle repose.

Si le formulaire demande une réponse binaire alors que la situation comporte des exceptions, demandez comment les exposer par écrit. Une authentification renforcée déployée sur les comptes internes ne signifie pas nécessairement qu’elle couvre tous les accès externes ou d’administration. Une restauration prévue par une procédure ne signifie pas qu’elle a été effectivement vérifiée sur chaque système.

Identifiez également les réponses susceptibles de devenir inexactes après une acquisition, un changement d’hébergement ou l’ouverture d’un nouveau service. L’Art. L. 113-2, 3°, prévoit, dans son champ, une déclaration des circonstances nouvelles dans les quinze jours de leur connaissance, par lettre recommandée ou envoi recommandé électronique. Organisez le passage d’information vers la personne chargée du contrat afin qu’elle puisse examiner cette obligation.

Constituer le dossier de sinistre au fil de la réponse

Conservez une chronologie distinguant la découverte d’un dysfonctionnement, les faits établissant une atteinte et les démarches effectuées. Les dates utiles aux différents circuits ne doivent pas être fusionnées artificiellement. Gardez notamment la preuve du dépôt de plainte, l’avis adressé à l’assureur et les échanges d’assistance, chacun avec son objet.

Pour les dépenses, rapprochez la décision, le devis ou l’accord pertinent, l’intervention et la facture. Si une mesure urgente a été prise, documentez ses circonstances et contactez les interlocuteurs prévus au contrat. Le suivi financier ne doit pas rendre invisibles les décisions nécessaires à la sécurité, ni laisser croire qu’un accord de prise en charge est déjà acquis.

Lorsqu’une garantie est discutée, demandez quels faits et quelles clauses fondent la position exprimée. Séparez les postes admis, ceux encore en examen et ceux contestés, avec les justificatifs complémentaires attendus. Une réponse sur un poste ne règle pas automatiquement les autres. Cette organisation facilite l’analyse contractuelle tout en maintenant les circuits de reprise et de protection des données.

Ce qu’il faut retenir

  • Comparez les clauses, sous-plafonds et exclusions avant les seuls prix.
  • La plainte sous 72 heures répond à une condition légale précise de versement.
  • Déclaration à l’assureur, plainte et notifications RGPD sont distinctes.
  • Les réponses de souscription doivent décrire la sécurité réellement en place.

FAQ

Une cyber-assurance couvre-t-elle tous les incidents informatiques ?

Non. Le fait générateur, les systèmes, les pertes et les limites dépendent du contrat. Une panne, une fraude et une attaque peuvent relever de garanties différentes.

Le dépôt de plainte suffit-il à obtenir une indemnisation ?

Non. Il satisfait une condition légale dans le champ de l’Art. L. 12-10-1, mais les autres conditions de la garantie doivent également être réunies.

L’assureur décide-t-il à notre place de notifier la CNIL ?

L’assistance peut accompagner la décision. Elle ne transfère pas les obligations propres du responsable du traitement au titre du RGPD.

Recevez nos analyses sur la conformité et la sécurité.

Thiébaut Devergranne, docteur en droit et praticien du droit des technologies depuis plus de vingt ans.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →