Le guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'étéLe guide de la facturation électronique 2026 : qui est concerné, à quelle date, avec quelle plateforme — 36 pages à jourRéception obligatoire au 1er septembre 2026 : le guide dit ce qu'il faut avoir fait avant l'été
Le guide 19 €

Assurance cyber pour PME : ce qu’elle couvre, ce qu’elle exige

Notice n° 90291rév. 18.09.202612 min de lecturesilo Cybersécurité
PortraitJulie RambaudHuit ans d'administration système dans une ETI de la…

Une PME immobilisée pendant 5 jours doit continuer à payer ses salaires, ses fournisseurs et ses charges, même si son système d’information reste inaccessible. L’assurance cyber PME finance une partie de cette crise, mais seulement si l’entreprise respecte les mesures de sécurité déclarées lors de la souscription.

Assurance cyber PME : protéger la trésorerie après une attaque

Une assurance cyber PME transfère une partie des conséquences financières d’un incident informatique vers un assureur. Elle intervient notamment après un rançongiciel, un vol de données, une fraude informatique, une erreur humaine ou l’indisponibilité d’un prestataire numérique. Son rôle ne se limite pas au remboursement de factures. Le contrat organise aussi l’accès à des experts capables de contenir l’attaque, restaurer les systèmes et gérer les obligations juridiques.

Cette protection ne remplace ni un antivirus, ni des sauvegardes, ni des procédures internes. L’assureur vérifie de plus en plus précisément le niveau de sécurité de l’entreprise. Une réponse inexacte au questionnaire de souscription ou une mesure annoncée mais jamais déployée expose à une réduction d’indemnité, voire à un refus de garantie.

À retenir : une police cyber protège un risque résiduel. Elle fonctionne lorsque l’entreprise a déjà réduit ses vulnérabilités les plus courantes et sait démontrer les mesures mises en place.

Ce que couvre généralement une assurance cyber pour PME

Les garanties varient selon le contrat, le secteur d’activité, le chiffre d’affaires et les données traitées. Il faut distinguer les frais engagés par l’entreprise, appelés dommages propres, des réclamations formulées par des clients, salariés ou partenaires.

La réponse à incident et la gestion de crise

Lorsqu’un incident est déclaré, l’assureur ouvre généralement une cellule de crise. Elle coordonne les intervenants techniques, juridiques et parfois médiatiques. Cette assistance représente une valeur concrète pour une PME sans service informatique, car trouver un spécialiste disponible en urgence reste difficile.

La garantie prend couramment en charge :

  • l’intervention d’experts en investigation numérique ;
  • l’identification de la porte d’entrée et des systèmes compromis ;
  • le confinement de l’attaque ;
  • l’assistance juridique liée au RGPD et aux contrats clients ;
  • la préparation des notifications aux personnes concernées ;
  • la communication de crise lorsque la réputation de l’entreprise est menacée.

Le contrat impose souvent d’appeler le numéro d’urgence de l’assureur avant de missionner un prestataire. Une intervention commandée directement par le dirigeant risque de rester à sa charge si elle n’a pas été validée.

Les frais de restauration des données et des systèmes

Cette garantie finance la remise en état des serveurs, postes de travail, logiciels et données. Elle couvre les prestations de nettoyage, de réinstallation, de récupération et de reconstruction. Certains contrats intègrent aussi les frais supplémentaires liés à la location temporaire de matériel ou à l’utilisation d’une infrastructure de secours.

CybersécuritéCharte informatique : le modèle simple pour une PME

L’indemnisation ne signifie pas que toutes les données seront récupérées. Si les sauvegardes sont absentes, chiffrées avec le reste du réseau ou impossibles à restaurer, aucune police ne recrée les fichiers perdus. L’assureur rembourse des moyens techniques dans la limite du plafond prévu.

Les pertes d’exploitation

Une attaque bloque parfois la facturation, la production, les commandes ou l’accès aux dossiers clients. La garantie pertes d’exploitation compense la baisse de marge brute et certains frais engagés pour maintenir l’activité. Son déclenchement dépend généralement d’une durée minimale d’interruption, appelée franchise temporelle. Elle se situe souvent entre 8 et 24 heures.

Le calcul repose sur les données comptables de l’entreprise et sur la période d’indemnisation fixée au contrat. Une PME saisonnière doit vérifier que la méthode tient compte de ses pics d’activité. Un arrêt de trois jours en période creuse n’a pas le même effet qu’une interruption pendant les fêtes ou une campagne commerciale.

La responsabilité envers les tiers

Une fuite de données personnelles, une contamination transmise à un partenaire ou une interruption de service entraîne parfois des réclamations. La responsabilité cyber couvre alors les frais de défense, les expertises et les indemnités dues aux tiers, dans les limites du contrat.

Cette garantie concerne par exemple un cabinet qui expose des dossiers clients, un sous-traitant qui bloque le réseau de son donneur d’ordre ou un site marchand qui divulgue des coordonnées. Les sanctions administratives et amendes ne sont pas toujours assurables. Leur prise en charge dépend de leur nature, du droit applicable et des clauses du contrat.

La cyberextorsion et le rançongiciel

Certains contrats couvrent les frais de négociation, l’analyse de la menace et, sous conditions strictes, le paiement d’une rançon. Cette garantie reste très encadrée. Le versement ne doit pas bénéficier à une personne ou une organisation visée par des sanctions. Il n’offre par ailleurs aucune certitude de récupération des données.

Une stratégie sérieuse privilégie la restauration depuis des sauvegardes saines. Toute décision relative à une rançon doit passer par la cellule de crise, les conseils juridiques et les autorités compétentes. Le dirigeant ne doit jamais payer de sa propre initiative.

Garanties, plafonds et franchises à comparer

Élément du contrat Point à contrôler Risque en cas de mauvais choix
Plafond annuel Montant maximal pour l’ensemble des sinistres Couverture épuisée après un incident majeur
Sous-plafond Limite propre à la restauration, à la fraude ou à la crise Remboursement inférieur au plafond affiché
Franchise financière Somme conservée à la charge de la PME Petits incidents non indemnisés
Franchise temporelle Délai avant activation des pertes d’exploitation Premières heures d’arrêt entièrement supportées
Période d’indemnisation Durée maximale de compensation de l’activité Arrêt long insuffisamment couvert
Prestataires imposés Experts agréés et procédure d’appel Factures engagées sans accord refusées

Un plafond d’un million d’euros semble élevé, mais il doit être lu avec ses sous-limites. Un contrat peut limiter la fraude au président à 50 000 €, la restauration à 200 000 € et la communication à 25 000 €. Le dirigeant doit rapprocher ces montants de son exposition réelle, pas seulement du prix de la prime.

Les exclusions qui rendent certaines attaques non indemnisables

Les exclusions définissent les événements laissés à la charge de l’entreprise. Elles méritent une lecture détaillée avant la signature. Certaines sont générales, comme les actes intentionnels du dirigeant ou les faits connus avant la souscription. D’autres concernent directement l’hygiène informatique.

  • Défaut de maintenance : systèmes obsolètes, correctifs critiques non installés ou logiciels sans support.
  • Absence de sauvegarde conforme : fréquence insuffisante, copies connectées en permanence ou tests de restauration inexistants.
  • Authentification insuffisante : accès distant, messagerie ou comptes administrateurs dépourvus de MFA alors que cette mesure a été déclarée.
  • Prestataire non couvert : interruption d’un fournisseur cloud ou logiciel situé hors du périmètre contractuel.
  • Fraude sans intrusion : virement effectué après un simple courriel trompeur, lorsque la fraude sociale n’est pas incluse.
  • Guerre et attaque systémique : clauses visant certains événements massifs ou attribués à un État.

La notion de défaut de sécurité doit être définie avec précision. Une clause trop large, fondée sur le non-respect absolu d’une politique interne, fragilise la garantie. Il faut demander quelles mesures sont des conditions de couverture, lesquelles influencent seulement la tarification et comment l’assureur contrôlera leur application.

Point de vigilance : le devis indique un tarif et un plafond. Les conditions particulières et générales indiquent ce qui sera réellement payé. Les trois documents doivent être lus ensemble.

Le questionnaire de souscription cyber

Le questionnaire permet à l’assureur d’évaluer la fréquence probable d’un incident et son coût. Pour une petite structure, il comporte souvent entre 10 et 50 questions. Les dossiers plus exposés nécessitent un audit, un échange technique ou des preuves complémentaires.

Les questions portent généralement sur le chiffre d’affaires, l’activité, le nombre de salariés, les données personnelles traitées, les paiements en ligne, les accès distants et la dépendance aux prestataires. L’assureur examine aussi les incidents passés et les demandes de rançon déjà reçues.

Répondre sans fragiliser sa future indemnisation

Le dirigeant doit répondre selon la situation réelle à la date de signature. Une réponse positive ne doit pas reposer sur un projet ou une consigne orale. Si le formulaire demande si le MFA protège tous les accès distants, sa présence sur la seule messagerie ne suffit pas.

CybersécuritéRançongiciel : que faire dans les premières 24 heures

Pour chaque réponse, la PME a intérêt à conserver une preuve datée :

  • captures de la console d’administration ;
  • rapports de sauvegarde et de restauration ;
  • inventaire des postes et logiciels ;
  • contrats avec les prestataires informatiques ;
  • journaux de mise à jour ;
  • procédure de gestion des arrivées et départs ;
  • attestations de sensibilisation des salariés.

Une évolution significative doit être signalée selon les modalités du contrat. L’acquisition d’une entreprise, le lancement d’un site marchand, une forte hausse du chiffre d’affaires ou l’hébergement de nouvelles catégories de données modifient le risque.

Les exigences minimales pour obtenir une couverture

Activer l’authentification multifacteur

Le MFA ajoute une preuve distincte du mot de passe. Il doit couvrir en priorité la messagerie, les comptes administrateurs, le VPN, le bureau à distance, les outils comptables et les applications cloud sensibles. Un code reçu par SMS apporte une protection, mais une application d’authentification ou une clé physique résiste mieux aux détournements de ligne.

Mettre en place des sauvegardes isolées et testées

Une approche courante consiste à conserver trois copies des données, sur deux supports différents, dont une copie hors ligne ou immuable. La fréquence doit correspondre à la quantité de travail que l’entreprise accepte de perdre. Une sauvegarde quotidienne implique jusqu’à une journée de données à ressaisir.

Le test de restauration transforme une sauvegarde théorique en dispositif vérifié. Il faut restaurer régulièrement un dossier, une base de données et, si possible, un système complet. Le résultat doit être consigné avec la date, la durée et les anomalies relevées.

Corriger les vulnérabilités et maîtriser les accès

Les systèmes d’exploitation, navigateurs, logiciels métiers, pare-feu et équipements réseau doivent recevoir leurs correctifs. Les produits arrivés en fin de support doivent être remplacés ou isolés. Les droits administrateur sont réservés aux opérations techniques, avec un compte distinct de celui utilisé au quotidien.

Lorsqu’un salarié quitte l’entreprise, ses accès doivent être supprimés sans délai. Les comptes partagés doivent disparaître. Chaque action sensible doit être rattachée à une identité individuelle.

Préparer une procédure d’incident

Une fiche d’une page suffit pour organiser les premières heures. Elle contient le numéro d’urgence de l’assureur, les coordonnées du prestataire informatique, les responsables internes et l’ordre des actions. Une copie papier reste accessible si la messagerie et les fichiers partagés sont bloqués.

Réflexe opérationnel : isoler les appareils suspects sans les réinitialiser, conserver les preuves, noter l’heure des événements et contacter l’assureur avant d’engager des dépenses importantes.

Quel prix prévoir pour une assurance cyber PME ?

Le tarif dépend du chiffre d’affaires, du secteur, du niveau de sécurité, des plafonds, des franchises et de l’exposition aux données. Pour une petite entreprise réalisant moins de 2 millions d’euros de chiffre d’affaires, une prime annuelle se situe souvent entre 500 et 2 000 €. Une PME entre 2 et 10 millions d’euros se situe fréquemment entre 1 500 et 6 000 €. Une activité sensible ou fortement numérisée dépasse rapidement ces fourchettes.

Profil indicatif Budget annuel indicatif Facteurs dominants
TPE de services, peu de données sensibles 500 à 1 200 € MFA, sauvegardes, faible dépendance opérationnelle
PME de 2 à 10 M€ de chiffre d’affaires 1 500 à 6 000 € Plafond, pertes d’exploitation, exposition client
Santé, industrie, e-commerce ou données nombreuses 4 000 € et plus Continuité d’activité, réglementation, volume de données

Ces montants donnent un ordre de grandeur, pas un barème. Une franchise plus élevée réduit la prime, mais augmente le besoin de trésorerie après un incident. Le bon niveau consiste à assurer le sinistre que l’entreprise ne saurait absorber seule. Les incidents mineurs peuvent rester autofinancés.

Comment rendre une PME assurable en 8 étapes

  1. Inventorier les actifs : postes, serveurs, logiciels, messagerie, données et prestataires.
  2. Identifier les activités critiques : facturation, production, commandes, paie et relation client.
  3. Activer le MFA : commencer par les comptes administrateurs, la messagerie et les accès distants.
  4. Fiabiliser les sauvegardes : isoler une copie et effectuer un test de restauration documenté.
  5. Mettre à jour les systèmes : supprimer les logiciels obsolètes et traiter rapidement les failles critiques.
  6. Réduire les privilèges : retirer les droits inutiles et fermer les comptes dormants.
  7. Formaliser la crise : créer une fiche de contacts et tester un scénario de rançongiciel.
  8. Constituer les preuves : conserver rapports, captures, contrats et comptes rendus dans un dossier sécurisé.

Cette préparation améliore la qualité des réponses au questionnaire et facilite la comparaison des offres. Elle réduit aussi le coût probable d’un sinistre, même sans indemnisation. Pour sélectionner un contrat, la PME doit demander le même plafond, la même franchise et la même durée de pertes d’exploitation à chaque interlocuteur. La comparaison devient alors lisible.

Les vérifications à effectuer avant de signer

  • Confirmer que la perte d’exploitation couvre une attaque interne et l’indisponibilité d’un prestataire critique.
  • Vérifier la durée de la franchise temporelle et la période maximale d’indemnisation.
  • Lire les sous-plafonds applicables à la restauration, à la fraude et à la communication de crise.
  • Identifier les mesures de sécurité considérées comme des conditions de garantie.
  • Contrôler le périmètre géographique et les filiales couvertes.
  • Demander la procédure exacte de déclaration, disponible 24 heures sur 24.
  • Vérifier si les experts sont choisis librement ou imposés par l’assureur.
  • Faire corriger toute réponse inexacte avant la prise d’effet du contrat.

Le contrat, le questionnaire signé, les coordonnées d’urgence et les preuves de sécurité doivent être conservés hors du système principal. Une version papier ou un espace distinct permet d’y accéder pendant une panne générale. La police doit ensuite être réexaminée chaque année, ainsi qu’après une acquisition, un changement de logiciel métier ou une hausse marquée de l’activité.

Donnez votre avis

Soyez le 1er à noter cet article
ou bien laissez un avis détaillé


Partagez cet article maintenant !


Réagissez à cet article

RÉV. 09.26Mise à jour de la notice

Ce qui change pour votre entreprise, une fois par mois

Les dates qui tombent — facturation électronique, obligations, mises à jour d'outils —, un outil du site à essayer, et une procédure complète à garder. Le premier mardi du mois, en cinq minutes de lecture.

Zéro spam, désinscription en un clic.

Une adresse, aucune relance commerciale, désabonnement en un clic
Partagez votre réaction