Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Rançongiciel d’entreprise : l’assurance refuse de payer, quels recours après le jugement du 20 août 2026 ?

Le jugement rendu le 20 août 2026 par le tribunal judiciaire de Lyon, sous le numéro RG 22/10048, rappelle une réalité difficile pour les entreprises victimes d’un rançongiciel : l’existence d’une assurance cyber ne suffit pas à garantir automatiquement les pertes. Dans cette affaire, une attaque avait touché les serveurs d’un éditeur de logiciels dans la nuit du 24 au 25 juin 2021. Quatorze clients avaient subi une perte de données. L’assureur a refusé sa garantie et le tribunal a rejeté les demandes, après avoir retenu que le risque de cyberattaque commise par un tiers était exclu par la police. Le texte officiel du jugement du tribunal judiciaire de Lyon, RG n° 22/10048, permet de vérifier la chronologie et le raisonnement.

Pour le dirigeant qui vient de recevoir une lettre de refus, la question n’est donc pas seulement : « suis-je assuré contre le piratage ? » Il faut déterminer quel dommage a été déclaré, quelle garantie a été souscrite, quelle clause l’assureur invoque, si cette clause est lisible et si les conditions de sécurité ou de déclaration ont été respectées. La perte d’exploitation, les frais de reconstitution, l’indemnisation des clients, les frais d’expert et la responsabilité envers les tiers peuvent relever de garanties différentes.

Une contestation utile se construit autour du contrat, de la preuve et du délai. Elle doit préserver les traces techniques sans reconnaître trop vite une exclusion, chiffrer séparément chaque poste de dommage et mettre en cause les bons intervenants : assureur, courtier, prestataire informatique, hébergeur ou auteur d’une faute de sécurité. Ce cadre est particulièrement important pour une société dont l’activité, les données clients ou la trésorerie ont été interrompues.

Le présent article expose la méthode applicable après un refus de garantie, les enseignements du jugement lyonnais et les précautions à prendre par une société et son dirigeant à Paris et en Île-de-France. Il ne transforme pas une police mal rédigée en couverture générale : il donne les points de contrôle qui permettent de savoir si une réclamation amiable, une expertise ou une action judiciaire a une chance sérieuse d’aboutir.

I. Rançongiciel d’entreprise : l’assurance couvre-t-elle les dommages et la responsabilité envers les clients ?

A. L’assurance cyber couvre-t-elle une attaque extérieure, la perte de données et l’arrêt de l’activité ?

Le mot « cyberassurance » recouvre plusieurs engagements. Une police peut garantir les frais de crise, l’intervention d’un prestataire informatique, la restauration des sauvegardes, la notification des personnes concernées, la perte de marge causée par l’arrêt des systèmes, le paiement de certains frais de défense ou les réclamations présentées par des clients. Une autre police peut se limiter à la responsabilité civile professionnelle ou à des dommages matériels très précisément définis. Le même rançongiciel peut donc provoquer plusieurs dommages dont le régime contractuel n’est pas identique.

La première lecture doit porter sur les conditions particulières, les conditions générales, les annexes, les avenants, les questionnaires de souscription et les éventuelles déclarations annuelles. Il faut identifier la garantie activée, son plafond, sa franchise, sa période d’assurance, son territoire et ses sous-limites. Une ligne mentionnant les « incidents informatiques » ne permet pas, à elle seule, de conclure que les coûts de remise en état, les pertes commerciales et les demandes des clients sont tous couverts.

Le contrat reste le point de départ. L’article 1103 du code civil énonce : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Cette règle impose de partir de la police réellement acceptée, et non d’une brochure commerciale ou d’une présentation générale de l’assurance cyber. Elle protège aussi l’entreprise lorsque la proposition, le questionnaire, l’échange avec le courtier et la police finale ne décrivent pas le risque de la même manière.

La police doit toutefois être exécutée de bonne foi. L’article 1104 du code civil dispose : « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » La bonne foi n’efface ni une exclusion valable ni une condition de garantie clairement acceptée. Elle interdit en revanche les présentations contradictoires, les demandes de pièces sans lien avec le sinistre et les changements de motif qui empêchent l’assuré de comprendre la position de l’assureur.

Le régime de l’assurance repose sur une règle spéciale. L’article L. 113-1 du code des assurances prévoit : « Les pertes et les dommages occasionnés par des cas fortuits ou causés par la faute de l’assuré sont à la charge de l’assureur, sauf exclusion formelle et limitée contenue dans la police. Toutefois, l’assureur ne répond pas des pertes et dommages provenant d’une faute intentionnelle ou dolosive de l’assuré. »

Cette disposition oblige à distinguer la nature du sinistre et le mécanisme du refus. L’assureur peut soutenir que le dommage déclaré ne correspond pas à une garantie, qu’une condition de sécurité n’a pas été respectée, que le sinistre est tardivement déclaré, qu’une franchise absorbe le montant ou qu’une exclusion s’applique. Ces arguments ne produisent pas le même débat. Une condition de garantie porte sur l’ouverture même du droit à indemnité ; une déchéance sanctionne un comportement postérieur au sinistre ; une exclusion retire un risque du champ contractuel. La lettre de refus doit être suffisamment précise pour permettre cette qualification.

Le jugement lyonnais illustre l’importance de cette distinction. Le texte officiel relate que « Dans la nuit du 24 au 25 juin 2021, les serveurs de la SAS [M] SOFTWARE, hébergeant les plateformes d’accès des logiciels de ses clients, ont subi une cyber-attaque, via un rançongiciel. » Il précise ensuite : « L’accès aux logiciels par les clients de la société [M] SOFTWARE a été restitué, mais avec, pour quatorze d’entre eux, une perte de données. » Le dommage n’était donc pas théorique : il concernait des systèmes exploités dans l’activité commerciale et des clients identifiables.

Le tribunal a néanmoins examiné le contenu de la garantie et non la seule réalité de l’attaque. La décision indique : « Par lettre en date du 23 août 2021, [H] a refusé la prise en charge du sinistre déclaré, faisant valoir une clause d’exclusion en raison du non-respect par la SAS [M] SOFTWARE de son obligation de procéder à une sauvegarde externalisée des données de ses clients. » Les sociétés réclamaient notamment les coûts de reconstitution des données et l’indemnisation de clients. Le motif initial invoqué par l’assureur devait donc être comparé à l’ensemble des clauses et aux pertes effectivement demandées.

La décision retient finalement une exclusion liée au risque réalisé. Elle énonce : « Il apparait ainsi que le risque de cyber attaque de la part d’un tiers, sous toutes ses formes, est exclu, de manière claire, de la garantie souscrite. » Elle ajoute que les sociétés sollicitaient la garantie d’un risque engagé dans le cadre de leurs prestations. Le jugement est propre à ses stipulations et à ses faits. Il ne signifie pas que toute assurance cyber est inutile, ni qu’une assurance peut toujours refuser après une attaque extérieure. Il démontre qu’une police doit être lue ligne par ligne avant la survenance du sinistre et contestée de façon ciblée après le refus.

Le dirigeant doit ainsi séparer au moins cinq familles de pertes : les dépenses immédiates de réponse à incident, la restauration ou le remplacement des outils, la perte d’exploitation, les frais engagés pour les clients et la responsabilité civile éventuellement encourue envers eux. Il faut ajouter les honoraires techniques, les frais de notification, les frais de communication de crise et les coûts liés à une expertise. Chaque poste doit être rattaché à une garantie et à une pièce. Un tableau global intitulé « coût du piratage » est souvent trop imprécis pour répondre à une exclusion ou à une franchise.

La preuve de l’attaque doit aussi être dissociée de la preuve du montant. Un rapport d’expertise peut établir l’intrusion, le mode de propagation et la période d’indisponibilité sans prouver la marge perdue. Les journaux de connexion peuvent démontrer l’altération de fichiers sans démontrer le coût de leur reconstitution. Les courriels de clients peuvent montrer une réclamation sans établir que cette réclamation relève de la garantie responsabilité civile. Cette séparation rend la discussion plus lisible et évite que l’assureur conteste tout le dossier à partir d’un seul poste fragile.

Le risque de sécurité informatique doit enfin être apprécié au moment de la souscription. Le questionnaire peut demander l’existence d’une sauvegarde externalisée, la séparation des comptes administrateurs, l’authentification multifactorielle, la mise à jour des logiciels, la conservation des journaux et la procédure de gestion des habilitations. Une réponse inexacte peut ouvrir un débat sur la fausse déclaration ou la déchéance ; une question ambiguë ou une condition ajoutée seulement dans un document non remis peut être contestée. Le dossier de souscription devient donc une pièce aussi importante que le contrat lui-même.

B. Comment contester une clause d’exclusion ou un refus de garantie après le rançongiciel ?

Une clause d’exclusion n’est valable que si elle est lisible dans sa formulation et suffisamment circonscrite dans ses effets. L’article L. 112-4 du code des assurances dispose, pour les clauses qui édictent notamment des exclusions, qu’elles « ne sont valables que si elles sont mentionnées en caractères très apparents ». Le caractère visible est un premier contrôle. Il faut ensuite vérifier si la clause décrit des faits précis et si elle ne retire pas toute substance à la garantie annoncée.

La deuxième chambre civile de la Cour de cassation a jugé le 20 janvier 2022, pourvoi n° 20-10.529, qu’« Une clause d’exclusion ne peut être tenue pour formelle et limitée, au sens de l’article L. 113-1, alinéa 1, du code des assurances, dès lors qu’elle doit être interprétée. » La référence peut être consultée dans la décision officielle de la deuxième chambre civile du 20 janvier 2022. Une police qui exige une interprétation pour savoir si l’événement est exclu ne satisfait pas nécessairement à la condition de clarté.

Le contrôle porte sur le lien entre la clause et le risque. Dans un arrêt du 16 mars 2022, pourvoi n° 18-23.954, la troisième chambre civile a rappelé que « L’exclusion indirecte qui peut résulter de la clause définissant le risque peut être valable si la police la formalise, par ailleurs, conformément aux articles L. 113-1 et L. 112-4 du code des assurances. » La référence officielle de l’arrêt du 16 mars 2022 permet de vérifier ce principe. Une clause qui définit la garantie peut donc avoir un effet d’exclusion, mais cet effet doit rester formalisé et compréhensible.

La Cour de cassation vérifie également que l’exclusion ne vide pas la garantie de sa substance. Dans son arrêt du 1er décembre 2022, pourvoi n° 21-19.342, la deuxième chambre civile a retenu : « Une clause d’exclusion n’est pas formelle au sens de l’article L. 113-1 du code des assurances lorsqu’elle ne se réfère pas à des critères précis et nécessite interprétation. » Elle précise aussi qu’une clause n’est pas limitée « lorsqu’elle vide la garantie de sa substance en ce qu’après son application elle ne laisse subsister qu’une garantie dérisoire ». L’arrêt officiel du 1er décembre 2022 constitue un repère pour analyser une police qui annonce un risque cyber mais écarte presque tous les scénarios opérationnels.

Dans le dossier du rançongiciel, le travail consiste à rapprocher le texte exact de la clause et la chronologie technique. Une exclusion visant une fraude commise par un salarié, une utilisation non autorisée d’un mot de passe, un défaut de sauvegarde ou une attaque extérieure ne recouvre pas automatiquement les mêmes faits. Le mot « toute » ne suffit pas à rendre une stipulation claire ; inversement, une clause très large peut être valable si elle décrit précisément le risque retiré et laisse subsister une garantie réelle. La qualification doit être conduite à partir des versions contractuelles applicables au jour de l’attaque.

La preuve de la clause invoquée appartient à l’assureur, qui doit produire la police et démontrer que le texte a été porté à la connaissance de l’entreprise. Un arrêt de la première chambre civile du 6 octobre 1981, pourvoi n° 80-10.231, énonce : « Si la victime doit établir l’existence du sinistre, il appartient à l’assureur qui invoque contre elle une clause d’exclusion de garantie, d’apporter la preuve des faits entraînant l’application de cette clause. » La décision officielle du 6 octobre 1981 concerne une hypothèse ancienne, mais la répartition de la preuve demeure un point utile pour contester un refus insuffisamment motivé.

Il faut également comparer la police avec la proposition d’assurance et les échanges du courtier. Le distributeur doit recueillir les besoins du client et recommander un contrat cohérent avec ceux-ci. L’article L. 521-4 du code des assurances prévoit notamment que le distributeur « précise par écrit les exigences et les besoins du client » et « conseille un contrat qui est cohérent avec les exigences et les besoins du client ». Une entreprise qui avait expressément demandé la couverture des attaques par rançongiciel, des pertes de données et des réclamations clients doit conserver les échanges qui établissent cette demande. La responsabilité du courtier ou de l’intermédiaire ne se confond pas avec celle de l’assureur, mais les deux dossiers peuvent être poursuivis séparément.

Le désaccord peut aussi porter sur une obligation de sécurité. Si la police exige une sauvegarde externalisée, il faut déterminer la définition contractuelle de « sauvegarde », la fréquence, le support, l’indépendance du compte administrateur, le test de restauration et le lien causal entre un éventuel défaut et le dommage. Le non-respect d’une recommandation générale ne suffit pas toujours à établir une exclusion. L’entreprise doit produire ses procédures, ses journaux, les comptes rendus de tests et les factures du prestataire ; elle doit aussi expliquer honnêtement les écarts au jour du sinistre.

Il faut enfin éviter de présenter une demande globale qui mélange garantie et responsabilité. Lorsque l’assureur refuse la couverture sur la base d’une exclusion, la société peut rechercher si le courtier a mal transcrit le besoin, si le prestataire a manqué à une obligation de sécurité ou si un tiers a causé directement le dommage. Ces actions supposent des fautes, un dommage et un lien de causalité propres. Le refus d’assurance ne prouve pas, à lui seul, la faute du courtier ou de l’informaticien ; il donne seulement un événement à partir duquel les contrats et les missions doivent être examinés.

II. Que faire après un refus d’assurance après une cyberattaque ?

A. Quelles preuves, quels délais et quel tribunal saisir pour obtenir le paiement ?

La première mesure est de figer la chronologie sans interrompre la remédiation technique. Il faut enregistrer la date de la première alerte, la date de l’isolement des équipements, l’identité des personnes ayant pris les décisions, les systèmes touchés, les sauvegardes disponibles, les restaurations réalisées, les interruptions de service, les échanges avec les clients et les déclarations faites à l’assureur. Les fichiers doivent être conservés dans leur format d’origine avec une copie de travail. Une simple capture d’écran ou un résumé rédigé plusieurs mois plus tard peut être utile, mais elle ne remplace pas les journaux, les rapports et les métadonnées.

Le dépôt de plainte, la saisine éventuelle de la Commission nationale de l’informatique et des libertés et l’information des clients répondent à des objectifs distincts de la réclamation d’assurance. L’entreprise doit coordonner ces démarches. Une déclaration publique qui reconnaît un manquement précis peut être utilisée dans une discussion contractuelle ; un silence sur un incident connu peut au contraire aggraver la situation. La communication doit être exacte, limitée aux faits établis et révisée lorsque l’expertise avance.

La déclaration du sinistre doit respecter la police. L’article L. 113-2 du code des assurances impose notamment à l’assuré « de donner avis à l’assureur, dès qu’il en a eu connaissance et au plus tard dans le délai fixé par le contrat, de tout sinistre de nature à entraîner la garantie de l’assureur. Ce délai ne peut être inférieur à cinq jours ouvrés. » Le même texte encadre les conséquences d’une déclaration tardive : l’assureur doit établir un préjudice pour invoquer la déchéance dans les conditions prévues par la loi et la police. Il faut donc déclarer vite, même lorsque l’étendue du dommage reste inconnue, puis compléter le dossier.

Une déclaration initiale prudente doit mentionner les garanties potentiellement mobilisées : incident, frais de crise, perte d’exploitation, reconstitution de données, responsabilité envers les clients et défense. Elle doit demander les coordonnées de l’expert désigné, la liste des pièces requises et la confirmation des réserves de garantie. Il faut éviter une formule qui attribuerait l’attaque à une cause non établie ou admettrait immédiatement que la société n’a pas respecté une condition de sécurité. La bonne pratique consiste à décrire les faits connus et à réserver l’analyse juridique.

Le dossier de contestation doit contenir la police complète dans sa version applicable, les conditions particulières, les avenants, le questionnaire, la proposition, les attestations, les factures de prime, les courriels de souscription et la lettre de refus. Il faut demander les annexes auxquelles le refus renvoie. Une exclusion située dans un document absent du dossier de l’entreprise ne peut pas être analysée sérieusement. La date de remise, le mode d’acceptation et la version des conditions générales doivent être établis.

La quantification doit distinguer le coût certain, le coût prévisionnel et le coût évité. Pour une perte d’exploitation, le chiffre d’affaires manqué ne se confond pas avec la marge brute ; il faut déduire les charges non engagées et expliquer la période de comparaison. Pour la reconstitution de données, les factures, temps passés, devis et rapports d’intervention doivent préciser ce qui a été restauré, recréé ou définitivement perdu. Pour les clients, il faut séparer les remboursements, les pénalités contractuelles, les frais de notification et les demandes encore contestées.

La preuve de la dette et du dommage répond à une règle générale. L’article 1353 du code civil dispose : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation. » L’entreprise doit prouver le sinistre, la garantie mobilisée et le montant demandé ; l’assureur qui affirme être libéré par une exclusion ou une déchéance doit documenter le fait qui déclenche cette clause.

Les documents électroniques ont une valeur probatoire sous certaines conditions. L’article 1366 du code civil prévoit : « L’écrit électronique a la même force probante que l’écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu’il soit établi et conservé dans des conditions de nature à en garantir l’intégrité. » Cette règle justifie une conservation maîtrisée des courriels, tickets d’incident, journaux, exports de plateforme, fichiers de configuration et rapports d’expertise. Un dossier doit permettre de savoir qui a produit le document, quand et dans quelles conditions il a été conservé.

Le délai d’action doit être vérifié dès la réception du refus. L’article L. 114-1 du code des assurances pose la règle suivante : « Toutes actions dérivant d’un contrat d’assurance sont prescrites par deux ans à compter de l’événement qui y donne naissance. » Le texte prévoit aussi, lorsque l’action de l’assuré a pour cause le recours d’un tiers, que le délai ne court que dans les conditions qu’il fixe à compter de l’action du tiers ou de son indemnisation. Le point de départ, les actes interruptifs et les échanges avec l’assureur ne doivent pas être supposés : ils doivent être calculés sur les pièces.

Une lettre de contestation ne remplace pas automatiquement un acte interruptif de prescription. Elle doit rappeler le numéro de police, la date de déclaration, l’événement, les garanties invoquées, le montant provisoire et les motifs précis du refus. Elle peut demander le retrait d’une réserve, la communication d’une clause, la désignation d’un expert contradictoire et le paiement d’une provision. Si le délai est proche de son terme, la stratégie procédurale doit être arrêtée immédiatement avec un avocat, sans attendre la fin des discussions techniques.

La base contractuelle de la demande doit être exposée sans confondre inexécution et responsabilité délictuelle. L’article 1231-1 du code civil prévoit : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Si l’assureur refuse sans appliquer correctement une garantie, la demande porte d’abord sur l’exécution du contrat et les conséquences de cette inexécution.

Une faute d’un courtier, d’un prestataire de sécurité ou d’un hébergeur peut relever d’un autre fondement. L’article 1240 du code civil énonce : « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. » La société doit alors identifier l’obligation méconnue, la faute, le dommage imputable à cette faute et la part qui n’aurait pas été couverte par l’assurance. Une perte liée à une attaque, une perte liée à un défaut de sauvegarde et une perte liée au refus de l’assureur ne sont pas nécessairement les mêmes postes.

Plusieurs voies procédurales sont possibles. Une expertise judiciaire peut être demandée lorsque l’origine de l’attaque, la conformité des sauvegardes ou le montant des pertes ne peuvent pas être établis contradictoirement. Un référé-provision peut être envisagé si l’obligation de garantie n’est pas sérieusement contestable et si le montant réclamé est suffisamment documenté. L’action au fond est généralement nécessaire lorsque la clause d’exclusion, l’étendue de la garantie, le lien causal ou la responsabilité d’un prestataire sont discutés. Le choix dépend des pièces et de l’urgence ; il ne se déduit pas du seul montant réclamé.

Le tribunal compétent doit être déterminé avant toute assignation. La nature commerciale de l’activité, la qualité des parties, une clause de compétence, le siège de l’assureur, le lieu du dommage et la présence d’un courtier peuvent modifier l’analyse. Le jugement lyonnais a été rendu par un tribunal judiciaire, mais cette donnée ne permet pas de décider pour toutes les sociétés. Une assignation mal orientée peut retarder la mesure d’expertise et ouvrir une contestation de compétence. Le contrat et les règles de procédure doivent être examinés ensemble.

Le jugement lyonnais montre aussi qu’une demande subsidiaire contre l’assureur ne peut pas être formulée de façon abstraite. Le tribunal a écrit : « En conséquence, les demandes indemnitaires subsidiaires … au titre du manquement à l’obligation de conseil et de mise en garde seront également rejetées. » Une obligation de conseil suppose que l’on identifie le professionnel concerné, le besoin exprimé, l’information qui manquait et la chance perdue. Le simple fait qu’un sinistre ne soit pas garanti ne suffit pas à démontrer que le courtier a mal conseillé l’entreprise.

B. Comment protéger la société et le dirigeant à Paris et en Île-de-France après un refus de l’assureur ?

À Paris et en Île-de-France, la proximité des sièges sociaux, des assureurs, des courtiers et des prestataires ne dispense pas de vérifier la compétence territoriale. Le siège de la société peut être un élément du dossier, mais il ne suffit pas à imposer le tribunal de Paris. Une clause contractuelle peut désigner une juridiction, et la qualité des parties peut conduire vers une juridiction différente. La société doit réunir le contrat, les conditions de compétence et les coordonnées exactes des parties avant de faire délivrer une assignation.

Le dirigeant doit prendre une décision documentée sur la continuité de l’activité. Il faut autoriser les dépenses urgentes, choisir les prestataires, préserver les données, organiser l’information des clients et surveiller la trésorerie. Le procès-verbal d’une décision de direction ou d’un conseil doit expliquer les informations disponibles, les options examinées et le motif des dépenses. Cette traçabilité protège la société dans sa relation avec les associés et permet de distinguer une mesure de sauvegarde raisonnable d’une décision personnelle prise sans intérêt pour l’entreprise.

Une attaque ne rend pas automatiquement le dirigeant personnellement responsable. La personne morale supporte en principe les engagements pris pour son activité. Une responsabilité individuelle peut toutefois être recherchée sur un fondement propre : faute séparable des fonctions, infraction, garantie personnelle, manquement contractuel personnel ou comportement ayant causé directement un dommage. La société doit donc éviter les formulations qui désigneraient spontanément le dirigeant comme responsable du défaut de sauvegarde avant que les faits et les délégations aient été établis.

La gouvernance doit aussi empêcher la disparition des preuves. Les comptes administrateurs doivent être identifiés, les droits d’accès conservés, les sauvegardes mises à l’abri, les décisions prises par les équipes informatiques datées et les rapports d’intervention exportés. Une société qui remplace immédiatement ses serveurs doit conserver une image forensique ou faire intervenir un prestataire capable de garantir l’intégrité des éléments. La remédiation est prioritaire, mais elle ne doit pas détruire les éléments nécessaires au litige d’assurance.

Les clients ou partenaires dont les données ont été perdues peuvent présenter des réclamations distinctes. L’entreprise doit analyser les contrats de service, les niveaux de disponibilité, les clauses de responsabilité, les plafonds, les pénalités et les obligations d’information. Le fait d’avoir indemnisé un client n’établit pas toujours que le dommage était juridiquement dû ; le fait de refuser toute indemnisation ne protège pas non plus contre une demande fondée. Chaque réclamation doit être enregistrée, qualifiée et rapprochée de la garantie responsabilité civile éventuellement souscrite.

La situation d’une entreprise victime d’une attaque doit être distinguée de celle d’un groupe qui communique publiquement sur une exposition de données. Pour approfondir les obligations de qualification de l’incident, la plainte et l’information des personnes, la société peut consulter l’article consacré à la cyberattaque de Biosynex et aux données professionnelles exposées. Le présent article traite d’un angle différent : le refus de garantie, l’interprétation de la police et la stratégie contre l’assureur ou l’intermédiaire.

Le dirigeant doit également surveiller les relations avec la banque et les associés. Une interruption de service peut entraîner des impayés, une demande de financement d’urgence ou un report d’échéances. Les échanges financiers doivent distinguer la perte assurée, le besoin temporaire de trésorerie et les dettes devenues exigibles. Une demande de financement ne doit pas présenter comme certaine une indemnité d’assurance encore refusée. Cette prudence évite qu’une projection commerciale soit ensuite utilisée pour reprocher à la direction une information inexacte.

Un dossier parisien ou francilien peut réunir rapidement des intervenants nombreux : avocat, courtier, assureur, expert d’assurance, expert informatique, hébergeur, prestataire de sauvegarde, conseil en protection des données et commissaire aux comptes. Les rôles doivent être écrits. L’expert mandaté par l’assureur n’est pas l’expert de la société ; le prestataire qui restaure les données ne tranche pas la garantie ; le courtier qui transmet les pièces ne représente pas nécessairement l’assureur. Les réunions doivent faire l’objet de comptes rendus validés, sans abandonner le secret des échanges avec le conseil juridique.

La société doit organiser une réponse en trois temps. Dans les premières heures, elle sécurise les systèmes, protège les sauvegardes et déclare l’incident. Dans les jours suivants, elle établit la chronologie, identifie les données et adresse la déclaration complète à l’assureur. Dans les semaines suivantes, elle chiffre les pertes, conteste les réserves, répond à l’expert et vérifie la prescription. Cette séquence réduit le risque qu’une discussion commerciale ou technique fasse oublier le délai d’action.

La prévention contractuelle peut enfin éviter le litige. Avant de renouveler une police, la société doit demander la liste des exclusions applicables aux rançongiciels, la définition des sauvegardes, les conditions d’authentification et les conséquences d’un défaut partiel. Elle doit faire confirmer par écrit la couverture de la perte d’exploitation, de la reconstitution des données, de la responsabilité envers les clients et des frais de notification. Une attestation d’assurance ne suffit pas : seules les clauses et leurs annexes permettent de connaître l’étendue de la protection.

Dans les échanges avec le courtier, il faut employer des formulations concrètes. « Couverture cyber » est moins utile que « frais de reconstitution d’une base de données après chiffrement par un tiers », « perte de marge pendant l’indisponibilité de l’application » ou « réclamation d’un client causée par une perte de données ». Les demandes précises produisent des réponses vérifiables. Elles permettent ensuite de comparer le besoin exprimé, la proposition, la prime, le questionnaire et la police signée.

Lorsque le refus est maintenu, une mise en demeure doit présenter le raisonnement complet : événement garanti, clause invoquée, caractère apparent de la clause, application aux faits, montant par poste, pièces produites et délai. Elle peut solliciter une réunion contradictoire et une position définitive de l’assureur. Si le refus reste général, l’entreprise doit demander que chaque poste soit accepté, réservé ou rejeté pour un motif précis. Cette méthode est plus efficace qu’une contestation qui reprend toute l’histoire de l’attaque sans répondre aux réserves contractuelles.

Les responsables de la société ne doivent pas effacer les anciens supports ou réécrire les politiques de sécurité après le sinistre. Une mise à niveau postérieure est utile pour réduire le risque futur, mais elle ne prouve pas l’état des systèmes au jour de l’attaque. Les changements doivent être datés et séparés des documents historiques. L’assureur, le juge ou l’expert doit pouvoir distinguer la situation initiale, les mesures d’urgence et l’architecture reconstruite.

La relation avec l’assureur peut aussi évoluer pendant l’expertise. Une avance peut être demandée sur les frais non contestés, sans renoncer au surplus. Un protocole technique peut encadrer l’accès aux données sensibles. Une transaction doit préciser les postes réglés, ceux qui restent réservés, la prescription, la confidentialité et le sort des recours contre les tiers. Une signature présentée comme une simple réception de fonds peut produire un effet plus large si son texte contient une renonciation générale.

Le dirigeant qui reçoit un refus doit donc préserver deux équilibres. Il doit coopérer suffisamment avec l’assureur pour démontrer la réalité du sinistre et limiter le dommage, tout en conservant le droit de discuter la clause, le montant et la responsabilité. Il doit agir rapidement sans transformer chaque hypothèse technique en aveu. La consultation des contrats, des preuves et des délais doit précéder les conclusions sur la faute ou la couverture.

Conclusion

Après un rançongiciel, l’assurance ne se décide pas à partir du nom de la police mais à partir de la garantie mobilisée, de la clause invoquée et des faits prouvés. Le jugement du tribunal judiciaire de Lyon du 20 août 2026 montre qu’une attaque extérieure peut rester hors garantie lorsque la police exclut clairement ce risque. Les décisions de la Cour de cassation rappellent en parallèle qu’une exclusion doit être formelle, limitée, apparente et suffisamment précise ; une clause qui nécessite une interprétation ou qui vide la garantie de sa substance peut être contestée.

La société doit déclarer l’incident dans le délai contractuel, réunir la police et ses annexes, préserver les éléments techniques, chiffrer séparément les pertes, répondre aux demandes de l’expert et contrôler la prescription biennale. Elle doit ensuite choisir entre négociation, expertise, référé et action au fond en fonction des pièces. Les responsabilités éventuelles de l’assureur, du courtier, du prestataire informatique ou de l’hébergeur doivent être analysées séparément. À Paris comme en Île-de-France, la juridiction et la stratégie dépendent du contrat, des parties et de l’urgence.

Un refus n’est donc ni une condamnation définitive de la société ni une preuve automatique d’un manquement de l’assureur. C’est un document qui doit être démonté : garantie, exclusion, déclaration, sécurité, dommage, causalité, montant et délai. Plus la chronologie et les pièces sont précises, plus l’entreprise peut défendre sa trésorerie, ses clients et la responsabilité de ses dirigeants.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Nous analysons le refus de garantie, la police cyber, les preuves techniques et la stratégie de recours de votre société.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

Le cabinet accompagne les entreprises à Paris et en Île-de-France dans leurs échanges avec l’assureur, le courtier et les prestataires concernés.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».