Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Assurance cyber : que faire si l’assureur refuse d’indemniser après une cyberattaque ?

Une cyberattaque ne crée pas seulement une urgence informatique. Pour une entreprise, elle ouvre aussi une urgence d’assurance : faut-il payer une rançon, déposer plainte, prévenir la CNIL, informer les clients, chiffrer la perte d’exploitation, préserver les journaux techniques et répondre à l’expert de l’assureur sans se contredire ? Depuis que les attaques par rançongiciel, vol d’identifiants et exfiltration de bases clients se multiplient, les refus d’indemnisation deviennent un risque central. L’assureur peut invoquer un dépôt de plainte tardif, une exclusion de garantie, une déclaration incomplète, l’absence de sauvegardes, un défaut d’authentification multifacteur ou une insuffisance de justificatifs. Cette analyse relève du droit des affaires lorsqu’elle touche la continuité d’activité, les contrats, les prestataires et la trésorerie de l’entreprise.

L’actualité récente renforce ce sujet. La CNIL a sanctionné FREE MOBILE et FREE le 13 janvier 2026 après une violation massive de données, en rappelant que des mesures de sécurité inadaptées peuvent exposer les entreprises à des sanctions et à des réclamations en cascade. Elle insiste aussi sur les grandes bases de données, les accès distants, la journalisation, le rôle des sous-traitants et la détection des intrusions. Dans ce contexte, une police d’assurance cyber ne suffit pas : l’entreprise doit documenter le sinistre dès les premières heures, prouver que la garantie est mobilisable et préparer, si nécessaire, une contestation structurée du refus d’indemnisation.

I. Assurance cyber après cyberattaque : comment éviter un refus d’indemnisation

A. Déposer plainte dans les 72 heures et cadrer le sinistre dès la découverte

Le premier réflexe juridique n’est pas de discuter le montant de l’indemnité. Il faut d’abord sécuriser la condition légale propre aux contrats d’assurance cyber. L’article L12-10-1 du code des assurances prévoit que le versement d’une indemnité liée à une atteinte à un système de traitement automatisé de données est « subordonné au dépôt d’une plainte de la victime » dans un délai de soixante-douze heures après la connaissance de l’atteinte. Le texte vise les personnes morales et les personnes physiques dans le cadre de leur activité professionnelle. Pour une société, un commerçant ou une profession libérale, ce délai doit donc être traité comme une condition de mobilisation de la garantie, pas comme une simple formalité pénale.

La date de départ doit être travaillée avec précision. L’entreprise peut découvrir une anomalie avant de savoir qu’il s’agit d’une cyberattaque : postes chiffrés, compte administrateur compromis, flux sortants anormaux, impossibilité d’accéder au logiciel métier, message de rançon, alerte d’un prestataire, signalement d’un client ou notification d’un hébergeur. Dans le dossier d’assurance, il faut distinguer l’alerte technique, la confirmation de l’atteinte et le moment où la direction a eu connaissance du sinistre. Cette chronologie évite qu’un assureur soutienne que le délai de plainte a commencé plus tôt que la réalité documentée.

La plainte doit être utile au dossier d’assurance. Elle doit décrire les faits connus, les systèmes touchés, les dates, les premières mesures de remédiation, les données potentiellement exfiltrées, les prestataires impliqués, l’existence d’un message de rançon et les pertes déjà identifiées. Il ne faut pas affirmer trop tôt que les données sont intactes, que l’attaque est sans conséquence ou qu’aucun tiers n’est concerné si l’analyse technique n’est pas terminée. Une plainte trop rassurante peut ensuite fragiliser la demande d’indemnisation, la notification à la CNIL ou l’action contre un prestataire informatique.

Le dépôt de plainte s’articule avec la qualification pénale de l’attaque. L’article 323-1 du code pénal punit l’accès ou le maintien frauduleux dans un système de traitement automatisé de données ; le texte vise notamment le fait « d’accéder ou de se maintenir, frauduleusement ». L’article 323-2 du code pénal réprime l’entrave ou le fait de fausser le fonctionnement d’un système. L’article 323-3 du code pénal vise l’introduction, l’extraction, la détention, la reproduction, la transmission, la suppression ou la modification frauduleuse de données. L’article 323-3-1 du code pénal ajoute l’hypothèse des programmes, équipements ou données conçus pour commettre ces infractions. Ces références permettent de cadrer le dépôt de plainte sans réduire artificiellement l’attaque à un simple incident technique.

En pratique, la plainte ne doit pas rester isolée. Il faut la transmettre à l’assureur dans le délai prévu au contrat, conserver la preuve du dépôt, notifier le courtier, ouvrir un dossier interne horodaté et éviter les échanges téléphoniques non confirmés par écrit. Si l’entreprise est située à Paris ou en Île-de-France, elle peut déposer plainte auprès des services compétents et saisir rapidement un commissaire de justice ou un expert amiable pour figer certains constats : message de rançon, état des serveurs, logs disponibles, interruptions de service, pertes de chiffre d’affaires et factures de remédiation.

Le sujet CNIL doit être traité en parallèle lorsque des données personnelles sont en cause. Dans sa communication du 14 janvier 2026 sur FREE MOBILE et FREE, la CNIL indique que les sociétés sanctionnées avaient subi une intrusion ayant permis l’accès à des données personnelles concernant 24 millions de contrats d’abonnés, dont des IBAN pour certaines personnes. Elle a notamment retenu un manquement à l’obligation de sécurité et un manquement à l’information des personnes concernées. Pour une entreprise victime, cette actualité rappelle que l’assurance cyber, la plainte pénale et la conformité données personnelles doivent être coordonnées. Une déclaration à l’assureur qui minimise l’atteinte peut se retourner contre l’entreprise si la notification CNIL ou l’information des clients révèle ensuite une situation plus grave.

B. Prouver la garantie, les pertes et le respect des mesures de sécurité

Une fois la plainte déposée, l’enjeu se déplace vers la preuve. L’entreprise doit démontrer que le sinistre entre dans la garantie et que les pertes réclamées sont établies. Le contrat fait la loi des parties : l’article 1103 du code civil énonce que « Les contrats légalement formés tiennent lieu de loi » à ceux qui les ont faits. Pour une assurance cyber, cela impose de lire précisément les définitions : atteinte au système d’information, rançongiciel, cyber-extorsion, frais de reconstitution des données, frais d’expertise, perte d’exploitation, responsabilité civile, notification aux clients, atteinte réputationnelle, frais de communication, assistance de crise et frais juridiques.

La bonne foi contractuelle compte aussi. Même si l’accès structuré à l’article 1104 du code civil a été indisponible sur le MCP Légifrance pendant ce run, son principe irrigue le contentieux : l’assuré doit déclarer loyalement le sinistre, l’assureur doit instruire la garantie sans multiplier des demandes inutiles ou contradictoires. Dans un dossier cyber, la bonne foi se prouve par des éléments concrets : conservation des preuves, transparence sur les limites de l’analyse technique, transmission progressive des rapports, réserve sur les points non encore confirmés et refus de détruire les traces utiles sous prétexte de redémarrer plus vite.

Les documents financiers doivent être préparés dès le départ. Le refus d’indemnisation prospère souvent parce que la perte d’exploitation est mal chiffrée. L’article L123-22 du code de commerce impose la conservation des documents comptables et pièces justificatives pendant dix ans. L’entreprise doit donc rassembler les grands livres, balances, factures, contrats clients, annulations de commandes, avoirs, coûts de remédiation, heures supplémentaires, frais d’expert, prestations de cybersécurité, remplacement de matériel, pertes liées à l’arrêt du site ou du logiciel métier et preuves des commandes perdues. Une indemnité cyber ne se gagne pas seulement sur un rapport informatique : elle se gagne aussi sur un dossier de pertes complet.

La preuve technique doit être lisible pour un assureur, un expert et un juge. Il faut conserver les journaux de connexion, les alertes de supervision, les exports pare-feu, les traces d’authentification, la liste des comptes compromis, les sauvegardes disponibles, les horodatages de chiffrement, les rapports de l’éditeur antivirus, les courriels d’hameçonnage, les adresses IP suspectes et les échanges avec les prestataires. Si la remise en service exige d’écraser des systèmes, il faut documenter avant d’effacer. L’entreprise doit aussi demander à ses prestataires de conserver leurs propres journaux, car l’attaque peut provenir d’un accès distant, d’un outil d’administration, d’un hébergeur, d’un logiciel métier ou d’un sous-traitant.

La CNIL, dans ses consignes sur les grandes bases de données, explique que des violations massives ont souvent été rendues possibles par l’usurpation d’identifiants et par l’absence de détection précoce des intrusions. Elle indique aussi qu’une part significative des incidents impliquait un sous-traitant dont les mesures de sécurité étaient insuffisantes. Cette analyse doit être traduite dans le dossier d’assurance. Si l’assureur reproche l’absence d’authentification multifacteur, il faut produire les politiques d’accès, contrats de maintenance, preuves de déploiement, tickets ouverts, limites techniques, devis refusés ou acceptés et mesures alternatives. Si un prestataire avait la main sur les accès, il faut distinguer ce qui relevait de l’entreprise et ce qui relevait du prestataire.

La jurisprudence récente aide à comprendre l’utilité d’une mesure d’expertise. Dans une ordonnance du Tribunal des activités économiques de Paris du 3 juillet 2026, RG 2026013898, la juridiction relève, à propos d’un litige informatique, que les griefs étaient « suffisamment caractérisés pour justifier une mesure d’instruction ». Cette formule, vérifiée via Voyage/Judilibre, montre l’intérêt d’une demande rapide d’expertise ou de constat lorsqu’il faut rechercher et conserver les preuves avant qu’elles ne disparaissent. Dans un refus d’assurance cyber, cette logique peut être décisive pour relier l’attaque, la panne, les pertes et les obligations du prestataire.

II. Refus d’indemnisation cyber : quels recours contre l’assureur, le prestataire et les responsables

A. Contester les exclusions, déchéances et demandes de pièces excessives

Un refus d’indemnisation doit être analysé ligne par ligne. L’assureur peut invoquer l’absence de plainte dans les 72 heures, une déclaration tardive, une exclusion relative aux rançons, une exclusion de guerre ou d’acte étatique, une clause sur les systèmes non maintenus, une absence de sauvegarde, une fausse déclaration, un défaut de prévention, un manquement aux recommandations de sécurité ou une absence de lien entre l’attaque et les pertes. Chaque motif appelle une réponse différente. Il ne faut pas répondre seulement par l’indignation : il faut opposer les faits, le contrat, les textes et les pièces.

La contestation des exclusions suppose un contrôle de validité. Même lorsque le MCP Légifrance a renvoyé un 401 sur l’article L113-1 du code des assurances, Voyage/Judilibre a permis de vérifier la formule jurisprudentielle. Dans un arrêt de la cour d’appel de Nîmes du 28 août 2025, RG 23/01365, la cour rappelle que les clauses qui privent l’assuré de la garantie doivent être « formelles et limitées » et que l’assureur supporte la charge de démontrer que les circonstances du sinistre correspondent à l’exclusion. Cette règle est directement utile lorsque l’assureur cyber oppose une clause générale, confuse ou tellement large qu’elle absorbe la garantie annoncée.

Il faut ensuite vérifier l’opposabilité de la clause. Une exclusion doit avoir été portée à la connaissance de l’assuré dans des conditions permettant de comprendre ce qui n’est pas garanti. Si le contrat renvoie à des conditions générales non signées, à une annexe jamais transmise, à un questionnaire informatique incomplet ou à des exigences techniques floues, la contestation devient possible. Dans un dossier cyber, les conditions préalables de sécurité sont souvent formulées sous forme de prérequis : sauvegarde hors ligne, mises à jour, segmentation réseau, authentification multifacteur, antivirus administré, test de restauration, journalisation, plan de continuité. L’entreprise doit vérifier si ces exigences étaient réellement contractuelles ou seulement recommandées.

La charge de la preuve doit rester au bon endroit. L’entreprise doit prouver le sinistre, la garantie et le montant des pertes. Mais l’assureur qui refuse sa garantie doit prouver le motif qu’il invoque. Si le refus repose sur une absence supposée de sauvegardes, il faut demander quelles stipulations précises imposaient ces sauvegardes, depuis quelle date, sur quel périmètre et avec quelle sanction. Si le refus repose sur une prétendue négligence grave, il faut distinguer la faille de sécurité, le risque connu, les contraintes budgétaires, les recommandations reçues, les arbitrages documentés et l’intervention du prestataire informatique.

La responsabilité contractuelle peut aussi viser l’assureur si l’instruction du dossier devient abusive. L’article 1231-1 du code civil prévoit que le débiteur peut être condamné à des dommages et intérêts en cas d’inexécution ou de retard d’exécution, sauf force majeure. Si l’assureur tarde sans raison, réclame plusieurs fois les mêmes pièces, refuse de missionner un expert, ignore la plainte déposée dans les délais ou écarte la garantie par une motivation stéréotypée, l’entreprise peut demander non seulement l’indemnité prévue au contrat, mais aussi la réparation du préjudice causé par la résistance fautive, lorsque les conditions sont réunies.

La responsabilité délictuelle conserve également un rôle contre des tiers. L’article 1240 du code civil dispose que tout fait causant un dommage oblige son auteur à le réparer. Cette base peut concerner un auteur identifié, un ancien salarié, un concurrent, un partenaire ayant compromis des accès, voire un tiers ayant commis une faute distincte du contrat. Elle ne remplace pas l’action contre l’assureur, mais elle évite de limiter le dossier à une discussion assurantielle lorsque plusieurs responsabilités se superposent.

Le refus doit enfin être confronté à l’objectif économique de la garantie. Une entreprise souscrit une assurance cyber pour absorber une crise qui peut menacer sa trésorerie : perte de chiffre d’affaires, arrêt de production, frais d’expertise, rançon non remboursable selon les cas, notification clients, atteinte à l’image, frais de restauration, contentieux de données personnelles. Si l’assureur interprète les exclusions de manière à neutraliser presque toutes les hypothèses de cyberattaque, l’entreprise doit soulever le caractère déséquilibré ou insuffisamment limité de cette lecture. L’argument sera d’autant plus fort que la police a été vendue comme une protection contre le rançongiciel ou l’exfiltration de données.

B. Organiser les recours Paris / Île-de-France et préserver les preuves utiles

À Paris et en Île-de-France, le contentieux peut rapidement mobiliser plusieurs acteurs : assureur, courtier, expert d’assurance, prestataire informatique, hébergeur, éditeur du logiciel métier, sous-traitant, commissaire de justice, expert judiciaire, CNIL, services d’enquête et tribunal compétent. Le choix de la procédure dépend de l’urgence. Si l’entreprise a besoin de préserver les preuves ou d’identifier la cause technique du sinistre, une mesure d’instruction peut être envisagée. Si l’assureur refuse toute provision alors que la garantie paraît sérieuse, une procédure de référé peut être étudiée. Si le litige exige une discussion complète sur les clauses, le fond sera souvent nécessaire.

Le recours contre le prestataire informatique doit être préparé sans affaiblir le recours contre l’assureur. Dans l’arrêt de la cour d’appel de Douai du 4 juin 2026, RG 24/00967, relatif à un litige OVH, la cour rappelle les articles 1103, 1104 et 1231-1 du code civil et analyse les engagements de disponibilité, de sauvegarde et de traitement des données. Voyage/Judilibre a aussi fait ressortir un passage indiquant que l’article 32 du RGPD impose des mesures techniques et organisationnelles appropriées « afin de garantir un niveau de sécurité adapté au risque ». Cette approche est utile lorsqu’une entreprise reproche à un prestataire d’avoir mal conseillé, mal configuré, mal sauvegardé ou mal surveillé l’environnement informatique.

Il faut cependant éviter une erreur fréquente : accuser immédiatement le prestataire sans avoir relu le contrat. Certains prestataires ne vendent qu’un hébergement standard, une maintenance limitée, une licence logicielle ou une assistance ponctuelle. D’autres promettent une sauvegarde, une supervision, une restauration, une sécurité managée ou un plan de continuité. La responsabilité dépend du périmètre vendu, des options souscrites, des alertes envoyées, du niveau d’information du client, des usages professionnels et des preuves de conseil. Une entreprise qui a refusé une option de sauvegarde distante aura un dossier différent d’une entreprise à laquelle cette option n’a jamais été proposée malgré un besoin évident.

La relation avec la CNIL doit être intégrée à la stratégie probatoire. Si des données personnelles sont compromises, l’entreprise doit documenter les catégories de données, le nombre approximatif de personnes concernées, les conséquences possibles, les mesures prises et les informations communiquées. La page CNIL sur les sanctions FREE rappelle que l’autorité peut examiner la robustesse de l’authentification, la détection des comportements anormaux, la conservation excessive de données et la qualité de l’information adressée aux personnes concernées. Ces points peuvent aussi intéresser l’assureur : un dossier CNIL cohérent renforce souvent la crédibilité du dossier d’assurance, alors qu’un dossier contradictoire nourrit le refus.

Le dirigeant doit aussi penser à sa gouvernance interne. Il faut désigner un pilote de crise, limiter les déclarations publiques, tenir un registre des décisions, archiver les échanges avec l’assureur, conserver les devis et factures, séparer les faits confirmés des hypothèses, établir une chronologie unique et faire relire les courriers importants. Les équipes techniques veulent restaurer vite ; les équipes commerciales veulent rassurer ; l’assureur veut des justificatifs ; les clients veulent des réponses. Sans pilotage juridique, l’entreprise risque d’envoyer des messages incompatibles entre eux.

La négociation avec l’assureur ne doit pas être exclue. Beaucoup de refus commencent par une lettre ferme, puis évoluent lorsqu’un dossier probatoire solide est transmis : plainte déposée à temps, rapport technique circonstancié, lecture précise des garanties, tableau des pertes, réponse aux exclusions, preuves des sauvegardes, notification CNIL si nécessaire et mise en cause argumentée du prestataire. L’objectif peut être une indemnisation complète, une provision, une prise en charge des frais d’expertise, une médiation ou une transaction. Mais une transaction trop rapide peut laisser à la charge de l’entreprise des pertes futures : réclamations clients, sanctions administratives, frais de défense, audits imposés, nouveaux incidents liés à la même faille.

Le dossier doit donc être construit comme un contentieux potentiel dès les premières heures. Même si l’entreprise espère une solution amiable, elle doit réunir les éléments nécessaires à une assignation : contrat d’assurance, conditions particulières, conditions générales, questionnaire de souscription, échanges avec le courtier, preuve du paiement des primes, dépôt de plainte, déclaration de sinistre, refus motivé, pièces techniques, documents comptables, échanges CNIL, contrats prestataires, factures de remédiation et attestations internes. Cette discipline évite de découvrir trop tard qu’une preuve essentielle a disparu.

Conclusion

Après une cyberattaque, le refus d’indemnisation n’est pas une fatalité. L’entreprise doit d’abord respecter la condition des 72 heures, déposer une plainte utile, déclarer le sinistre sans contradiction et préserver les preuves techniques et financières. Elle doit ensuite relire la police cyber, isoler les garanties mobilisables, répondre aux exclusions et demander à l’assureur de justifier précisément les motifs de refus. Si un prestataire informatique, un hébergeur ou un éditeur a contribué au dommage par une faute de conseil, de sauvegarde, de configuration ou de sécurité, son rôle doit être analysé dans un recours distinct ou coordonné.

La priorité est de ne pas subir le calendrier de l’assureur. Chaque jour compte : certains journaux techniques disparaissent, les souvenirs s’effacent, les serveurs sont réinstallés, les clients réclament des réponses et la trésorerie se tend. Un dossier bien préparé augmente les chances d’obtenir une provision, de contester une exclusion ou de négocier une indemnisation réaliste.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous analysons votre contrat d’assurance cyber, le refus d’indemnisation, les preuves disponibles et les recours contre l’assureur ou le prestataire informatique.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet. À Paris et en Île-de-France, nous pouvons organiser rapidement la conservation des preuves, la réponse à l’assureur et la préparation d’une procédure si l’indemnisation reste bloquée.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».