Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Assurance cyber et fraude au président : que faire si l’assureur refuse d’indemniser ?

Une fraude au président ou un faux ordre de virement laisse souvent l’entreprise face à trois interlocuteurs qui se renvoient la responsabilité : la banque, l’assureur cyber et parfois le courtier.

Le sujet devient urgent. Le rapport d’activité 2025 de Cybermalveillance.gouv.fr constate une progression forte des fraudes au virement, avec 13 000 recherches d’assistance et une hausse de 170 %. Pour les professionnels, ces fraudes figurent parmi les menaces les plus fréquentes. Elles reposent souvent sur le même mécanisme : un pirate usurpe l’identité d’un dirigeant, d’un fournisseur ou d’un conseil, puis obtient un virement vers un compte frauduleux.

Après le choc, la question n’est pas seulement de déposer plainte. Il faut savoir qui peut payer : l’assureur, la banque, le courtier, ou une combinaison de ces acteurs. Le refus de garantie n’est pas toujours définitif. Il doit être analysé ligne par ligne.

Fraude au président : l’assurance cyber couvre-t-elle automatiquement le virement perdu ?

Non. Une assurance cyber ne couvre pas automatiquement toutes les pertes d’argent liées à une fraude.

Le contrat peut couvrir l’assistance informatique, la gestion de crise, la restauration des données, la notification aux clients, la responsabilité civile ou les pertes d’exploitation. Mais le détournement pur d’un virement exige souvent une garantie spécifique : fraude externe, ingénierie sociale, faux ordre de virement, fraude au président ou détournement de fonds.

La différence est décisive.

Si le contrat ne vise que l’atteinte aux systèmes d’information, l’assureur peut soutenir que la perte financière ne vient pas d’une intrusion technique mais d’une manipulation humaine. À l’inverse, si la police prévoit une garantie fraude ou ingénierie sociale, le débat portera plutôt sur les conditions de mise en jeu : procédure de validation interne, double signature, rappel téléphonique, plafond, franchise, déclaration rapide du sinistre, plainte pénale, preuve de l’usurpation.

Il ne faut donc pas se limiter au titre commercial du contrat. Le mot « cyber » ne suffit pas. Ce sont les définitions, exclusions, plafonds et conditions particulières qui déterminent la couverture.

Pourquoi les assureurs refusent souvent la garantie

Les refus les plus fréquents reposent sur quatre arguments.

Le premier argument consiste à dire que la fraude n’est pas un incident cyber couvert. L’assureur soutient alors qu’il n’y a pas eu d’atteinte au système informatique de l’assuré, mais seulement un salarié trompé par téléphone ou par courriel.

Le deuxième argument vise la clause de sécurité. Certains contrats imposent une validation par deux personnes, un contre-appel sur un numéro connu, une procédure écrite de changement de RIB ou une limitation des habilitations bancaires. Si l’entreprise n’a pas respecté ces exigences, l’assureur peut invoquer une déchéance ou une exclusion.

Le troisième argument concerne la qualité de la victime. Dans un groupe de sociétés, il arrive qu’une société soit assurée, mais que le virement frauduleux soit parti du compte d’une autre société. Ce point a déjà bloqué une indemnisation.

Dans un arrêt du 10 décembre 2025, la cour d’appel de Rennes a rejeté la garantie d’un contrat cyber après une fraude au virement, notamment parce que les conditions de la responsabilité garantie n’étaient pas démontrées. La cour retient que « La preuve d’une responsabilité de la société Cidres Bigoud vis-à-vis de la société Cidres Premium au titre des virements effectués au préjudice de cette dernière ne ressort d’aucune pièce » (CA Rennes, 10 décembre 2025, n° 22/06509). Source officielle : https://www.courdecassation.fr/decision/693a787b3e607b3c21128441.

Le quatrième argument vise le courtier. L’assureur peut dire que la garantie souscrite n’était pas adaptée, mais que cette difficulté relève du conseil donné au moment de la souscription. Dans ce cas, l’action ne vise plus seulement l’assureur. Elle peut aussi viser l’intermédiaire qui n’a pas proposé une couverture cohérente avec les risques réels de l’entreprise.

L’article L. 113-1 du Code des assurances limite les exclusions

Un refus de garantie ne se juge pas seulement au regard du contrat. Il doit aussi respecter le Code des assurances.

L’article L. 113-1 du Code des assurances prévoit que les pertes causées par la faute de l’assuré restent à la charge de l’assureur, sauf exclusion formelle et limitée prévue par la police. Le même article écarte en revanche les pertes provenant d’une faute intentionnelle ou dolosive de l’assuré.

En pratique, cela signifie qu’une exclusion trop vague peut être discutée. Une clause qui vise de manière générale « les fraudes », « les erreurs humaines », « les pertes financières indirectes » ou « les actes volontaires » doit être relue avec précision. L’assureur doit rattacher le refus à une stipulation claire, applicable aux faits exacts du dossier.

La question centrale devient donc concrète : qui a donné l’ordre de virement, avec quelle habilitation, sur la base de quel message, selon quelle procédure interne, et avec quel niveau de contrôle par la banque ?

Le recours contre la banque peut exister même si l’assureur refuse

L’entreprise victime ne doit pas concentrer toute sa stratégie sur l’assureur.

Lorsque le virement a été exécuté par la banque, deux régimes peuvent être discutés. Si l’opération est non autorisée, les règles du Code monétaire et financier sur le remboursement des opérations de paiement peuvent s’appliquer. Si le virement a été techniquement validé par une personne habilitée, mais sous l’effet d’une fraude, l’action peut basculer vers la responsabilité contractuelle de droit commun et le devoir de vigilance de la banque.

La jurisprudence récente montre que l’issue dépend fortement des anomalies visibles.

Le tribunal judiciaire de Strasbourg a condamné une banque après plusieurs virements anormaux vers le Portugal. Il relève que les ordres litigieux « auraient dû amener la banque à surseoir à l’exécution de ces ordres de virement et à se renseigner sur leur validité directement auprès du dirigeant » (TJ Strasbourg, 8 août 2025, n° 21/00107). Source officielle : https://www.courdecassation.fr/decision/689a60e5fd8239f12530650b.

Dans cette affaire, la banque a été condamnée à indemniser l’entreprise, mais seulement partiellement, car l’entreprise avait elle-même contribué à son préjudice en concentrant le dispositif de paiement sécurisé entre les mains d’une seule personne.

À l’inverse, la cour d’appel de Lyon a rejeté la demande d’une société contre sa banque lorsque les virements ne présentaient pas d’anomalies suffisantes au regard de l’historique du compte. La cour juge que la société « ne démontre donc pas que les deux ordres de virement, dûment autorisés par la personne habilitée et selon le procédé sécurisé, présentaient des anomalies apparentes » (CA Lyon, 7 mai 2025, n° 21/07670). Source officielle : https://www.courdecassation.fr/decision/681c3f92cb2b34d34a895818.

Ces décisions montrent une chose simple : le dossier se gagne ou se perd sur la preuve des anomalies.

Les preuves à réunir dès les premières heures

Après une fraude au président, l’entreprise doit figer le dossier avant toute discussion longue avec l’assureur ou la banque.

Il faut conserver les courriels complets, avec leurs en-têtes techniques, les messages instantanés, les SMS, les captures d’écran de l’espace bancaire, les confirmations de bénéficiaires, les justificatifs de création ou modification de RIB, les appels reçus, les journaux de connexion, les délégations bancaires et les procédures internes de validation des paiements.

Il faut aussi récupérer l’historique des virements habituels. C’est souvent ce tableau qui permet de démontrer une anomalie intellectuelle : montant inhabituel, bénéficiaire inconnu, pays étranger jamais utilisé, fractionnement sur deux jours, urgence anormale, demande confidentielle, changement récent de RIB fournisseur, absence de pièce contractuelle.

La plainte doit être déposée rapidement. Elle sert à l’enquête, mais aussi au dossier d’assurance et au rappel de fonds demandé à la banque. Cybermalveillance.gouv.fr recommande d’alerter immédiatement la banque pour tenter de suspendre le virement ou demander le retour des fonds.

Il faut enfin déclarer le sinistre à l’assureur dans le délai contractuel. Une déclaration tardive peut devenir un argument de refus supplémentaire, surtout si l’assureur soutient que ce retard l’a empêché d’intervenir utilement.

Comment contester le refus de l’assureur cyber

La contestation doit être structurée.

D’abord, il faut identifier la garantie invoquée : fraude externe, ingénierie sociale, cybercriminalité, responsabilité civile, frais de crise, perte d’exploitation ou atteinte aux données.

Ensuite, il faut isoler la clause exacte utilisée pour refuser. L’assureur ne peut pas se contenter d’une formule générale. Il doit expliquer pourquoi les faits déclarés ne correspondent pas à la garantie ou pourquoi une exclusion formelle et limitée s’applique.

Il faut ensuite confronter cette position aux pièces du dossier. Si un compte de messagerie a été compromis, si un faux domaine a été créé, si les fraudeurs ont récupéré une facture réelle ou modifié un RIB fournisseur, le dossier n’est pas le même que si un salarié a seulement obéi à un appel téléphonique isolé.

Enfin, il faut vérifier le rôle du courtier. Si l’entreprise avait demandé une couverture cyber complète pour ses risques financiers et que le contrat finalement proposé exclut la fraude au virement, une responsabilité du courtier peut être envisagée. La cour d’appel de Rennes rappelle que le courtier doit donner à son client « tous les éléments objectifs de choix d’une couverture appropriée à son risque » (CA Rennes, 10 décembre 2025, n° 22/06509).

À Paris et en Île-de-France, quel tribunal saisir ?

Pour une entreprise située à Paris ou en Île-de-France, le contentieux peut relever du tribunal des activités économiques ou du tribunal judiciaire selon la qualité des parties, le contrat en cause et le fondement invoqué.

Un litige entre sociétés commerciales contre une banque ou un assureur peut relever du tribunal des activités économiques compétent. Un litige impliquant un contrat d’assurance, une société non commerçante, une action contre un courtier ou un montage plus complexe doit être vérifié précisément avant l’assignation.

Le point pratique est le suivant : il ne faut pas attendre la fin de l’enquête pénale pour préserver les recours civils. La preuve informatique, les délais de déclaration, les échanges avec la banque et les délais de prescription doivent être sécurisés immédiatement.

Que faire tout de suite après un refus d’indemnisation ?

Il faut demander à l’assureur une position écrite et motivée, avec la clause exacte invoquée.

Il faut transmettre une déclaration complémentaire si les premiers éléments étaient incomplets.

Il faut adresser à la banque une demande de rappel de fonds, puis une mise en demeure si des anomalies apparentes pouvaient justifier un blocage ou une vérification.

Il faut vérifier si le contrat d’assurance contient une procédure d’expertise, de réclamation interne ou de médiation.

Il faut préserver l’action contre le courtier lorsque la garantie souscrite ne correspond pas au risque que l’entreprise croyait couvrir.

L’objectif n’est pas de multiplier les courriers. Il est de construire un dossier lisible : chronologie, origine de la fraude, chaîne de validation, anomalies bancaires, garanties applicables, exclusions discutables et préjudice exact.

Un refus d’assurance cyber n’est donc pas la fin du dossier. C’est souvent le début du vrai contentieux.

Pour une analyse plus large des risques de droit des affaires, vous pouvez consulter notre page dédiée au droit des affaires ainsi que notre article sur le faux RIB fournisseur et les recours après un virement envoyé sur le mauvais compte.

Sources utiles

Cybermalveillance.gouv.fr, rapport d’activité 2025 : https://www.cybermalveillance.gouv.fr/medias/2026/03/RA_2025_Cybermalveillance_gouv_fr.pdf.

Cybermalveillance.gouv.fr, fiche réflexe fraude au virement ou faux RIB : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fraude-au-virement-ou-au-faux-rib.

Article L. 113-1 du Code des assurances : https://www.legifrance.gouv.fr/codes/id/LEGITEXT000006073984.

Besoin d’un avis rapide sur votre dossier

Le cabinet peut analyser votre contrat d’assurance cyber, le refus de garantie, les échanges avec la banque et les recours à engager.

Une consultation téléphonique peut être organisée en 48 heures avec un avocat du cabinet.

Appelez le cabinet au 06 46 60 58 22 ou adressez votre demande via le formulaire de contact.

Pour les entreprises situées à Paris et en Île-de-France, l’analyse porte aussi sur le tribunal compétent, les délais utiles et les pièces à préparer avant toute mise en demeure ou assignation.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».