Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Assurance cyber PME : garanties, exclusions et plainte à vérifier avant de signer

Le 25 juin 2026, France Assureurs a relayé la nouvelle MalletteCyber PRO de Cybermalveillance.gouv.fr, conçue pour aider les TPE et PME à se préparer aux cyberattaques. L’information est pratique, mais elle rappelle surtout une réalité juridique : une assurance cyber ne se résume pas à une ligne « risque cyber » dans un contrat professionnel.

Pour une entreprise, le sujet devient critique avant même l’attaque. Il faut savoir ce qui est couvert, ce qui est exclu, dans quel délai déclarer le sinistre, qui doit déposer plainte, quelles preuves conserver et quelles conditions de sécurité peuvent être opposées par l’assureur. Un contrat cyber mal relu peut laisser une PME seule au moment où elle doit payer un prestataire informatique, informer ses clients, restaurer ses données, gérer une interruption d’activité ou défendre sa responsabilité.

France Assureurs rappelle que l’assurance cyber peut participer à la prévention, à la gestion de crise, à la mobilisation d’experts, à la prise en charge de certains coûts techniques et financiers et au soutien à la reprise d’activité. Cybermalveillance.gouv.fr documente aussi la vulnérabilité spécifique des TPE-PME et les mesures de préparation utiles : opération ImpactCyber pour les TPE-PME. Mais ces garanties ne jouent que dans les limites du contrat et des obligations légales.

Un dirigeant doit donc relire son contrat avant le sinistre, pas après. Cette analyse relève pleinement du droit des affaires, car elle touche à la continuité d’activité, à la responsabilité contractuelle, à la preuve, aux relations avec l’assureur, aux prestataires informatiques et aux clients.

Assurance cyber PME : ce que le contrat doit vraiment couvrir

Une assurance cyber utile doit d’abord répondre à une question simple : que se passe-t-il si l’entreprise ne peut plus travailler pendant plusieurs jours ?

La réponse dépend des garanties souscrites. Certains contrats couvrent surtout l’assistance technique. D’autres ajoutent les frais d’expertise, les frais de notification, la reconstitution des données, les pertes d’exploitation, les frais de communication de crise, la responsabilité civile liée à une atteinte aux données ou l’accompagnement juridique.

Le dirigeant doit vérifier les postes suivants.

L’assistance d’urgence doit être activable immédiatement. Un numéro disponible en semaine seulement, ou un délai de prise en charge trop long, peut être insuffisant pour une attaque qui survient un vendredi soir.

Les frais informatiques doivent être définis précisément. Le contrat doit dire s’il couvre l’audit, l’identification de la faille, la restauration, la reconstruction des serveurs, le nettoyage des postes, la sécurisation des comptes, la recherche de traces et l’intervention d’un prestataire choisi par l’entreprise ou imposé par l’assureur.

Les pertes d’exploitation doivent être chiffrées avec méthode. Il faut lire le délai de carence, la période d’indemnisation, le plafond, les justificatifs exigés et la définition de l’interruption. Une baisse de chiffre d’affaires liée à une messagerie bloquée ne se prouve pas comme un arrêt total de production.

La responsabilité envers les tiers doit être étudiée à part. Si des données clients sont exposées, si un donneur d’ordre réclame une indemnisation ou si un partenaire reproche un manquement de sécurité, l’entreprise doit savoir si le contrat cyber répond, ou si le dossier relève plutôt de la responsabilité civile professionnelle.

Enfin, la garantie doit être compatible avec l’activité réelle. Un cabinet comptable, une agence e-commerce, un restaurant avec logiciel de caisse, une société de services informatiques, une PME industrielle et une profession libérale ne portent pas le même risque.

Plainte dans les 72 heures : une condition à ne pas traiter comme une formalité

L’article L. 12-10-1 du Code des assurances prévoit une règle spécifique pour les pertes cyber. Le versement d’une somme au titre d’une clause indemnisant des pertes et dommages causés par une atteinte à un système de traitement automatisé de données est subordonné au dépôt d’une plainte au plus tard soixante-douze heures après la connaissance de l’atteinte par la victime. Le texte s’applique aux personnes morales et aux personnes physiques agissant dans le cadre de leur activité professionnelle : article L. 12-10-1 du Code des assurances.

Ce délai ne doit pas être confondu avec les autres délais du dossier. Il peut aussi exister une déclaration à l’assureur dans le délai prévu par le contrat, une notification à la CNIL si une violation de données personnelles crée un risque pour les personnes, une information des clients ou partenaires, et des mesures internes de conservation des preuves.

Le point de départ pratique est déterminant : il faut dater le moment où l’entreprise a connaissance de l’atteinte. Cette date peut ressortir d’un ticket informatique, d’un courriel du prestataire, d’une alerte de l’hébergeur, d’un message de rançongiciel, d’un journal système, d’une plainte client ou d’une notification de la banque.

Le dépôt de plainte doit être prouvé. Conservez le récépissé, le numéro de procédure, la date et l’heure du dépôt, l’identité de la personne qui a agi pour l’entreprise et le récit transmis aux autorités. Le dirigeant doit aussi garder une version interne plus complète : chronologie, systèmes touchés, premières mesures, prestataires contactés, personnes informées et coûts déjà engagés.

Un article du cabinet traite déjà les gestes à accomplir dans les premières heures après une cyberattaque, notamment notification CNIL, plainte, preuves et assurance : cyberattaque en entreprise : que faire dans les 72 heures.

Les exclusions de garantie à relire avant de signer

L’article L. 113-1 du Code des assurances pose un principe important : les pertes et dommages causés par un cas fortuit ou par la faute de l’assuré sont à la charge de l’assureur, sauf exclusion formelle et limitée contenue dans la police. L’assureur ne répond pas, en revanche, des pertes provenant d’une faute intentionnelle ou dolosive de l’assuré.

La Cour de cassation rappelle que les exclusions ne peuvent pas être vagues. Elle juge que « les clauses d’exclusion de garantie ne peuvent être tenues pour formelles et limitées dès lors qu’elle doivent être interprétées » (Cass. 2e civ., 26 novembre 2020, n° 19-16.435, publié au Bulletin, source Cour de cassation).

En cyber, cette règle est concrète. Une clause qui exclut « les manquements aux règles de sécurité », sans préciser les règles concernées, peut ouvrir une discussion. Une clause qui exclut clairement l’absence d’authentification multifacteur sur les accès administrateurs, l’absence de sauvegarde hors ligne ou le maintien d’un logiciel non supporté est plus difficile à contourner si elle est rédigée avec précision.

Avant de signer, il faut donc identifier les exclusions liées :

  • aux systèmes non déclarés ;
  • aux filiales ou établissements non inclus ;
  • aux prestataires externes ;
  • aux sauvegardes non testées ;
  • aux mots de passe partagés ;
  • à l’absence d’authentification multifacteur ;
  • aux failles connues non corrigées ;
  • aux rançons ;
  • aux sanctions administratives ;
  • aux pertes d’exploitation indirectes ;
  • aux actes internes malveillants ;
  • aux erreurs de configuration.

La bonne question n’est pas seulement de savoir si l’exclusion existe. Il faut vérifier si elle est précise, visible, compatible avec l’activité de l’entreprise et comprise par le dirigeant au moment de la souscription.

Questionnaire de souscription : attention aux réponses trop rapides

L’article L. 113-2 du Code des assurances oblige l’assuré à répondre exactement aux questions posées par l’assureur, notamment dans le formulaire de déclaration du risque. Il impose aussi de déclarer les circonstances nouvelles qui aggravent le risque ou en créent de nouveaux.

En assurance cyber, ce questionnaire peut porter sur les sauvegardes, l’hébergement, les accès administrateurs, la double authentification, les mises à jour, les pare-feu, les antivirus, les procédures internes, le chiffrement, la sous-traitance informatique, le télétravail, les données sensibles et le chiffre d’affaires réalisé en ligne.

Une réponse approximative peut coûter cher. Si la fausse déclaration est intentionnelle et change l’objet du risque ou en diminue l’opinion pour l’assureur, l’article L. 113-8 du Code des assurances permet la nullité du contrat. Si la mauvaise foi n’est pas établie, l’article L. 113-9 prévoit un autre régime : l’omission ou la déclaration inexacte n’entraîne pas la nullité, mais l’indemnité peut être réduite après sinistre.

Le dirigeant doit donc éviter les réponses automatiques. Il ne faut pas cocher « oui » à une sauvegarde quotidienne si elle n’est pas testée. Il ne faut pas déclarer une double authentification généralisée si seuls certains comptes sont protégés. Il ne faut pas oublier un prestataire critique qui héberge les données clients.

La méthode la plus sûre consiste à faire valider les réponses par la personne qui connaît réellement le système informatique : responsable interne, prestataire, DSI externalisée ou hébergeur. Les courriels de validation doivent être conservés. Ils pourront établir que la réponse donnée à l’assureur correspondait à l’état connu du système au moment de la souscription.

Déclaration du sinistre : ce que l’assureur peut demander

Après une cyberattaque, l’entreprise doit déclarer le sinistre à l’assureur dans le délai prévu au contrat. L’article L. 113-2 précise que ce délai ne peut pas être inférieur à cinq jours ouvrés, sauf cas particuliers prévus par le texte.

La déclaration doit être suffisamment précise sans figer trop vite une analyse technique encore incertaine. Dans les premières heures, l’entreprise ne connaît pas toujours l’origine exacte de l’attaque, les données touchées, les comptes compromis ou la durée d’indisponibilité.

Il faut donc rédiger une déclaration évolutive. Elle doit indiquer la date de découverte, les premiers symptômes, les systèmes touchés, les mesures prises, les prestataires contactés, le dépôt de plainte, les premières pertes constatées et les réserves sur les éléments encore en cours d’analyse.

La Cour de cassation a aussi rappelé, en matière de fausse déclaration de sinistre, que « l’assureur doit établir la mauvaise foi de l’assuré pour prétendre à l’application d’une clause prévoyant la déchéance de garantie en cas de fausse déclaration relative au sinistre » (Cass. 2e civ., 5 juillet 2018, n° 17-20.491, publié au Bulletin et au Rapport, source Cour de cassation).

Cela ne dispense pas l’entreprise d’être prudente. Il faut éviter les affirmations non vérifiées, les montants gonflés, les causes présentées comme certaines alors qu’elles ne le sont pas, ou les omissions sur des systèmes non protégés. La transparence contrôlée est préférable à une déclaration trop catégorique.

Les preuves à conserver dès le premier jour

La preuve est souvent le point faible des dossiers cyber. Les équipes veulent restaurer vite, ce qui est normal. Mais une restauration mal documentée peut effacer des traces utiles pour l’assureur, la police, la CNIL ou un contentieux avec un prestataire.

Il faut conserver :

  • les journaux de connexion ;
  • les captures d’écran ;
  • les messages de rançon ;
  • les courriels suspects ;
  • les tickets d’alerte ;
  • les factures des prestataires ;
  • les comptes rendus d’intervention ;
  • les sauvegardes disponibles ;
  • les échanges avec l’hébergeur ;
  • la plainte ;
  • la déclaration à l’assureur ;
  • les pertes de chiffre d’affaires ;
  • les heures de travail internes ;
  • les messages adressés aux clients ;
  • les décisions prises par le dirigeant.

Lorsque l’entreprise travaille avec un prestataire informatique, il faut lui demander une note factuelle. Cette note doit distinguer les constats, les hypothèses, les actions réalisées, les limites de l’analyse et les recommandations. Elle ne doit pas se transformer en aveu prématuré d’une faute de sécurité.

Paris et Île-de-France : pourquoi anticiper avant le sinistre

À Paris et en Île-de-France, beaucoup de TPE et PME dépendent d’outils numériques pour vendre, facturer, réserver, encaisser, gérer les rendez-vous, suivre les stocks ou communiquer avec les clients. Une cyberattaque peut donc bloquer en quelques heures une agence, un cabinet, un commerce, une start-up, un restaurant, une société de conseil ou un prestataire B2B.

L’enjeu n’est pas seulement informatique. Il est contractuel et financier. Un client peut demander pourquoi les données ont été exposées. Un fournisseur peut bloquer une relation. Une banque peut surveiller les flux. Un assureur peut demander les preuves de conformité. Un bailleur ou un partenaire peut s’inquiéter de la continuité d’activité.

Pour une entreprise francilienne, l’audit du contrat cyber doit donc être traité comme un document de gestion du risque. Il faut relire les garanties, les exclusions, le questionnaire, les plafonds, les franchises, les délais et la procédure d’activation. Il faut aussi désigner les personnes qui sauront agir pendant les soixante-douze premières heures.

Le bon moment pour négocier une clause, demander une extension ou corriger une réponse de souscription est avant l’attaque. Après, le dossier se traite dans l’urgence.

Checklist avant de signer ou de renouveler une assurance cyber

Avant de signer ou renouveler, demandez les documents suivants : conditions particulières, conditions générales, questionnaire de souscription, notice d’information, tableau des garanties, exclusions, plafonds, franchises, délai de carence, procédure de déclaration, procédure d’assistance et liste des prestataires imposés.

Relisez ensuite quatre points.

Premièrement, le périmètre assuré. Les filiales, établissements, noms de domaine, logiciels critiques, prestataires, cloud, outils de paiement et données clients doivent correspondre à la réalité.

Deuxièmement, les conditions de sécurité. Toute obligation de sauvegarde, double authentification, mise à jour, antivirus, chiffrement, plan de continuité ou audit doit être comprise et prouvable.

Troisièmement, l’indemnisation. Le contrat doit dire ce qui est payé, dans quelle limite, à partir de quand, pendant combien de temps et avec quels justificatifs.

Quatrièmement, la procédure de crise. Il faut savoir qui appeler, qui dépose plainte, qui déclare à l’assureur, qui informe les clients, qui conserve les preuves et qui valide les messages externes.

Si ces réponses ne sont pas claires, le contrat doit être clarifié avant signature. Une assurance cyber utile ne se juge pas au nom de la garantie, mais à sa capacité à fonctionner sous pression.

Besoin d’un avis rapide sur votre dossier.

Vous pouvez obtenir une consultation téléphonique en 48 heures avec un avocat du cabinet.
Le cabinet analyse votre contrat d’assurance cyber, les exclusions, les délais de plainte, les obligations de déclaration et les recours possibles en cas de refus d’indemnisation.

Téléphone : 06 46 60 58 22

Contact : prendre contact avec le cabinet

Pour les entreprises situées à Paris et en Île-de-France, l’analyse peut intégrer la gestion de crise cyber, la relation avec l’assureur, la preuve du sinistre, les obligations CNIL, les prestataires informatiques et les conséquences contractuelles avec les clients ou partenaires.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».