Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Assurance cyberattaque : plainte en 72 heures, refus d’indemnisation et preuves à réunir

Les cyberattaques ne touchent plus seulement les grands groupes. Elles paralysent des PME, des commerces, des cabinets, des associations, des prestataires informatiques et des plateformes qui traitent les données de leurs clients. Quand l’entreprise a souscrit une assurance cyber, le réflexe naturel est de déclarer le sinistre et d’attendre la prise en charge.

Le problème arrive souvent quelques jours plus tard : l’assureur demande un récépissé de plainte, le rapport technique, le questionnaire de souscription, la preuve des sauvegardes, le détail de la perte d’exploitation ou les échanges avec le prestataire informatique. Si le dossier a été constitué dans l’urgence, un refus ou une réduction d’indemnisation peut tomber au pire moment.

La question pratique est donc simple : que doit faire une entreprise victime d’une cyberattaque pour éviter de perdre sa garantie cyber, et comment répondre si l’assureur refuse d’indemniser ?

Le dépôt de plainte dans les 72 heures est un point critique

Pour une entreprise, l’article L12-10-1 du Code des assurances prévoit une règle spécifique. Lorsque le contrat vise à indemniser les pertes et dommages causés par une atteinte à un système de traitement automatisé de données, le versement de l’indemnité est subordonné au dépôt d’une plainte au plus tard 72 heures après la connaissance de l’atteinte par la victime. Cette règle concerne les personnes morales et les professionnels.

Ce délai ne signifie pas que l’entreprise doit avoir terminé son audit informatique en 72 heures. Elle doit surtout déposer plainte dès qu’elle a connaissance de l’atteinte : chiffrement de serveurs, intrusion, exfiltration, compte administrateur compromis, message de rançon, fraude au virement liée à une boîte mail piratée, suppression ou altération de fichiers.

Il faut conserver immédiatement la preuve de ce dépôt : récépissé, numéro de procédure, date, heure, service saisi, copie de la plainte et preuve d’envoi à l’assureur. Si la plainte a été déposée en ligne ou auprès d’un service spécialisé, la preuve d’horodatage devient centrale.

Si l’assureur soutient que le délai de 72 heures est dépassé, la discussion porte souvent sur le point de départ. Une panne informatique n’est pas toujours identifiée immédiatement comme une cyberattaque. Il faut donc reconstituer la chronologie : premier incident constaté, alerte du prestataire, découverte de l’intrusion, qualification de l’attaque, dépôt de plainte, déclaration à l’assureur.

La déclaration à l’assureur ne remplace pas la plainte

Beaucoup d’entreprises préviennent rapidement leur courtier ou leur assureur, puis pensent que la formalité est suffisante. C’est dangereux. La déclaration de sinistre et le dépôt de plainte répondent à deux exigences différentes.

La déclaration de sinistre sert à activer le contrat : assistance technique, cellule de crise, expertise, frais de restauration, responsabilité civile, perte d’exploitation, frais de notification, défense en cas de réclamation. La plainte conditionne, pour les garanties cyber visées par le Code des assurances, le droit au versement de l’indemnité.

En pratique, l’entreprise doit faire les deux, dans le bon ordre et avec des preuves. Il faut relire les conditions particulières et les conditions générales : certains contrats imposent une hotline de crise, une déclaration dans un délai précis, l’accord préalable de l’assureur avant d’engager certains frais, ou l’intervention d’un prestataire référencé.

Si l’entreprise engage seule un prestataire informatique très coûteux sans prévenir l’assureur, celui-ci peut discuter la prise en charge. Si l’entreprise attend l’expertise définitive avant de déclarer le sinistre, elle prend aussi un risque. Le bon réflexe est d’envoyer une déclaration courte mais complète, puis de la compléter au fil de l’enquête technique.

Le motif du refus doit être obtenu par écrit

Un refus d’indemnisation cyber ne se traite pas par téléphone. Il faut demander une position écrite, la clause invoquée, les faits retenus par l’assureur et les pièces considérées comme manquantes.

Les motifs les plus fréquents sont les suivants : plainte déposée hors délai, déclaration de sinistre tardive, garantie non souscrite, plafond atteint, franchise élevée, exclusion contractuelle, absence de preuve de la perte d’exploitation, fausse déclaration lors de la souscription, non-respect des mesures de sécurité déclarées, ou frais engagés sans accord préalable.

Ces motifs ne se contestent pas de la même façon. Une exclusion doit être claire. Une déclaration tardive suppose de vérifier le délai contractuel et les conséquences concrètes du retard. Une fausse déclaration impose de distinguer l’erreur, l’omission et la mauvaise foi. Une perte d’exploitation se prouve par des chiffres, pas seulement par le ressenti d’une crise.

La première réponse doit donc être méthodique : reprendre chaque clause, joindre les pièces, corriger les erreurs factuelles, demander le rapport d’expertise et contester le calcul lorsque l’indemnité proposée ne correspond pas aux pertes garanties.

Le questionnaire de souscription peut faire basculer le dossier

Dans les dossiers cyber, l’assureur examine souvent les réponses données avant le sinistre. Le questionnaire de souscription peut avoir demandé si l’entreprise utilisait une authentification multifacteur, réalisait des sauvegardes déconnectées, testait ses restaurations, mettait à jour ses logiciels, disposait d’un antivirus, d’un EDR, d’un plan de continuité ou d’une procédure de gestion d’incident.

Si l’entreprise a déclaré une mesure inexistante, le risque contentieux augmente. L’article L113-8 du Code des assurances permet à l’assureur d’invoquer la nullité en cas de réticence ou de fausse déclaration intentionnelle. L’article L113-9 vise l’omission ou la déclaration inexacte lorsque la mauvaise foi n’est pas établie.

Mais l’assureur ne peut pas se contenter d’une formule générale. Il faut vérifier la question exacte posée, la réponse donnée, le contexte de souscription, l’intervention éventuelle du courtier, les documents transmis et le lien entre la réponse contestée et l’appréciation du risque.

Une réponse imprécise à une question ambiguë n’a pas la même portée qu’une dissimulation organisée. De même, une mesure de sécurité partiellement déployée peut nécessiter une analyse fine : MFA actif sur les comptes administrateurs mais pas sur toutes les boîtes mail, sauvegardes existantes mais non testées, correctifs appliqués avec retard, prestataire chargé de la supervision mais sans engagement clair.

Non-respect des mesures de sécurité : il faut prouver, pas seulement expliquer

Les contrats cyber prévoient souvent des exigences techniques. L’assureur peut soutenir que l’entreprise n’a pas respecté ses propres engagements de sécurité et que la garantie doit être écartée ou réduite.

La réponse doit être documentaire. Il faut réunir les captures d’administration, les factures de licences, les rapports du prestataire, les journaux de sauvegarde, les tickets de mise à jour, les preuves d’activation MFA, les contrats d’infogérance, les tests de restauration, les politiques de mots de passe et les comptes rendus de crise.

Il faut aussi analyser le lien entre le manquement reproché et l’attaque. Une sauvegarde insuffisante peut expliquer une perte d’exploitation plus longue. Elle n’explique pas forcément l’intrusion initiale. Un MFA absent sur une boîte mail peut être déterminant dans une fraude au président. Il l’est moins si l’attaque vient d’une vulnérabilité logicielle exploitée avant qu’un correctif réaliste puisse être appliqué.

Cette distinction compte, car l’assureur peut parfois mélanger les sujets : prévention de l’intrusion, limitation des dommages, restauration des données, coût des prestataires, perte de marge et responsabilité vis-à-vis des clients. Chaque poste doit être isolé.

Perte d’exploitation : construire un dossier chiffré

Après une cyberattaque, le préjudice peut être important : activité interrompue, commandes annulées, clients perdus, salariés mobilisés en urgence, prestataires externes, restauration des systèmes, communication de crise, frais juridiques et notifications. Pourtant, l’assureur ne paie pas une estimation globale.

Il faut relire la garantie : perte de marge brute, frais supplémentaires d’exploitation, durée maximale d’indemnisation, franchise temporelle, plafond, exclusions, dommages immatériels, frais d’expertise, frais de notification et responsabilité civile.

Le dossier doit ensuite être chiffré. L’entreprise doit comparer la période touchée avec une période comparable, isoler les commandes annulées, produire les messages clients, justifier les heures d’arrêt, distinguer les dépenses de remise en état des investissements d’amélioration, et conserver les factures.

Un assureur peut accepter de financer la remise en fonctionnement nécessaire, mais refuser la modernisation complète du système informatique. Si l’entreprise remplace un ancien serveur par une architecture plus performante, il faut identifier ce qui était indispensable pour redémarrer et ce qui relève d’une amélioration durable.

CNIL, clients et prestataires : éviter les contradictions

Une cyberattaque peut aussi constituer une violation de données personnelles. Le RGPD impose une notification à la CNIL lorsqu’il existe un risque pour les droits et libertés des personnes concernées, et une information des personnes lorsque le risque est élevé.

Cette analyse ne doit pas être séparée du dossier assurance. Une notification CNIL, un registre interne de violation ou une information client peuvent prouver la réalité et l’étendue de l’incident. Mais ils peuvent aussi créer des contradictions si l’entreprise donne à la CNIL une chronologie différente de celle transmise à l’assureur.

Il faut donc centraliser les documents : date de découverte, système concerné, données potentiellement touchées, mesures de confinement, prestataires impliqués, décisions prises, communications externes. Une notification initiale peut être complétée, mais elle ne doit pas contenir d’affirmations techniques non vérifiées.

Si un prestataire informatique, un hébergeur, un éditeur SaaS ou un sous-traitant est en cause, il faut demander vite les logs, le rapport d’incident, les dates d’intervention, les correctifs appliqués et les sauvegardes disponibles. Ces pièces peuvent servir contre l’assureur, contre le prestataire ou devant le juge.

Comment contester un refus d’indemnisation cyber

La contestation doit être courte, structurée et appuyée sur les pièces. Elle peut suivre six étapes.

Première étape : rappeler le contrat, le numéro de police, la date de connaissance de l’attaque, la date de plainte, la date de déclaration de sinistre et les garanties mobilisées.

Deuxième étape : demander la position complète de l’assureur, la clause invoquée, le rapport d’expertise, le calcul de l’indemnité et la liste précise des pièces manquantes.

Troisième étape : répondre au motif de refus. Si le sujet est le délai de plainte, produire la chronologie et le récépissé. Si le sujet est la déclaration du risque, produire le questionnaire et les éléments existants à la souscription. Si le sujet est une exclusion, discuter sa portée. Si le sujet est la perte d’exploitation, produire un tableau chiffré.

Quatrième étape : préserver les preuves techniques avant qu’elles ne disparaissent. Les logs, tickets, sauvegardes, captures d’administration et rapports provisoires peuvent devenir plus importants que les explications données après coup.

Cinquième étape : vérifier les responsabilités croisées. L’assureur n’est pas toujours le seul interlocuteur. Un prestataire peut avoir manqué à ses obligations, un fournisseur SaaS peut avoir subi l’incident, un client peut former une réclamation, une banque peut être concernée par une fraude.

Sixième étape : préparer la suite contentieuse si la position reste bloquée. Selon le dossier, une médiation, une expertise amiable, une mise en demeure, un référé expertise ou une action au fond peuvent être envisagés.

Paris et Ile-de-France : agir vite avec les bons interlocuteurs

Pour une entreprise située à Paris ou en Ile-de-France, la crise cyber implique souvent plusieurs acteurs : dirigeant, DAF, prestataire informatique, courtier, assureur, clients, banque, expert-comptable, hébergeur et parfois CNIL. Les preuves peuvent être dispersées entre des serveurs, des outils SaaS, des boîtes mail et des prestataires.

Le premier enjeu est d’organiser un dossier unique. Il faut éviter que chaque interlocuteur écrive sa propre chronologie. Les déclarations à l’assureur, à la CNIL, aux clients et aux prestataires doivent rester cohérentes, même si elles sont complétées progressivement.

Le deuxième enjeu est la preuve. Si le prestataire tarde à remettre les logs ou refuse de produire son rapport, une mise en demeure peut être nécessaire. Dans les dossiers urgents, une mesure judiciaire peut être envisagée pour préserver ou obtenir des éléments techniques.

Le troisième enjeu est financier. La perte d’exploitation doit être documentée dès les premiers jours : chiffre d’affaires, marge, commandes annulées, indisponibilité des outils, frais de remédiation et temps consacré à la crise.

Checklist avant de répondre à l’assureur

Avant de contester un refus ou une réduction d’indemnisation, l’entreprise doit réunir les pièces suivantes :

  • la police d’assurance complète, conditions particulières et conditions générales ;
  • le questionnaire de souscription et les échanges avec le courtier ;
  • la plainte, son récépissé et la preuve du dépôt dans les 72 heures ;
  • la déclaration de sinistre et les accusés de réception ;
  • le rapport technique, même provisoire ;
  • les preuves des mesures de sécurité déclarées : MFA, sauvegardes, mises à jour, outils de protection, tests de restauration ;
  • le registre interne de violation de données et, si nécessaire, la notification CNIL ;
  • les justificatifs de perte d’exploitation : chiffre d’affaires, marge, commandes annulées, factures, frais de prestataire ;
  • les échanges avec clients, fournisseurs, banque et prestataires informatiques ;
  • la lettre de refus de l’assureur et la clause invoquée.

Une assurance cyber ne garantit pas automatiquement toutes les conséquences d’une attaque informatique. Mais un refus n’est pas toujours définitif. Les dossiers se gagnent souvent sur trois points : le dépôt de plainte dans les 72 heures, la sincérité du questionnaire de risque et la preuve chiffrée des pertes.

Besoin d’un avis rapide sur votre dossier

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Nous pouvons relire le contrat d’assurance cyber, qualifier le motif de refus, préparer la contestation et organiser les preuves techniques, comptables et contractuelles.

06 46 60 58 22

Page contact du cabinet

Pour une entreprise située à Paris ou en Ile-de-France, l’analyse peut intégrer les prestataires locaux, les contrats commerciaux, la preuve des pertes d’exploitation et l’urgence éventuelle d’une mise en demeure ou d’un référé.

Voir aussi notre page dédiée aux avocats en droit des affaires à Paris et notre article sur la cyberattaque en entreprise et les démarches dans les 72 heures.

Sources utiles : article L12-10-1 du Code des assurances, article L113-2 du Code des assurances, article L113-8 du Code des assurances, article L113-9 du Code des assurances, règles CNIL sur les violations de données personnelles, fiche CNIL sur la cyberattaque chez un sous-traitant, panorama ANSSI de la cybermenace.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».