Assurance cyber : les 72 heures qui conditionnent l’indemnisation après une attaque

Une cyberattaque ne se résume pas au remplacement d’un ordinateur ou d’un serveur. Elle peut interrompre les ventes, bloquer la production, exposer des données clients et provoquer une crise juridique. Une assurance cyber aide l’entreprise à financer les conséquences du sinistre et à mobiliser rapidement des spécialistes, à condition de respecter les garanties et les démarches prévues au contrat.
Les attaques qui mettent réellement l’activité en danger
Les cybercriminels ciblent les grandes organisations comme les TPE, PME et ETI. Les campagnes sont souvent massives et automatisées : une faille technique, un compte compromis ou un salarié trompé peut suffire à ouvrir l’accès au système d’information. En 2023, 60 % des victimes de cyberattaques en France étaient des PME. Le risque dépend donc moins de la taille de l’entreprise que de sa dépendance au numérique, de ses accès et de la valeur de ses données.
Rançongiciel : des données bloquées contre une demande de paiement
Le ransomware, ou rançongiciel, chiffre les fichiers ou bloque les systèmes pour exiger une rançon. Les équipes peuvent perdre l’accès aux commandes, à la comptabilité, aux outils de production ou aux dossiers clients. Le coût médian d’une attaque atteint 50 000 €, mais le préjudice réel dépend surtout de la durée d’interruption, de la restauration des données et des engagements contractuels non tenus. Parmi les victimes de ransomware, 40 % sont des TPE, PME ou ETI.
Phishing, fraude et intrusion réseau : l’attaque commence souvent par un accès légitime
L’hameçonnage consiste à imiter un interlocuteur fiable pour obtenir un mot de passe, déclencher un paiement ou installer un malware. Cette technique peut conduire à une fraude informatique, notamment par faux ordre de virement international, ou à une intrusion réseau plus discrète. Le déni de service rend, quant à lui, un site ou une application indisponible en saturant ses ressources. Dans tous les cas, l’attaquant cherche à perturber l’activité, à voler des données ou à monétiser son accès au système informatique.
Mesurer les conséquences au-delà du dommage technique
Une cyberattaque est d’abord un risque de continuité d’activité. Le matériel n’est pas nécessairement détruit, mais l’entreprise ne peut plus travailler normalement : facturer, expédier, répondre aux clients ou exploiter ses données. En 2023, 347 000 cyberattaques réussies ont été recensées en France. Ce chiffre rappelle qu’un dispositif de réponse doit être préparé avant le sinistre, lorsque les équipes disposent encore du temps nécessaire pour définir les priorités.
| Conséquence | Effet concret pour l’entreprise | Réponse attendue |
|---|---|---|
| Interruption d’activité | Production, vente ou services bloqués | Remise en service, solutions temporaires et évaluation des pertes |
| Vol ou violation de données | Données clients, salariés ou partenaires exposées | Analyse forensique, information des personnes concernées et conseil juridique |
| Fraude informatique | Virement ou paiement effectué à la suite d’une usurpation | Réaction rapide auprès des banques et investigation |
| Atteinte à la réputation | Perte de confiance et sollicitations des clients | Communication de crise cohérente et documentée |
Le système d’information ressemble à une feuille : ses applications, ses accès, ses sauvegardes et ses prestataires forment un réseau de dépendances qui distribue les ressources à chaque service. Lorsqu’un seul point est compromis, le dommage peut se propager bien au-delà de l’outil initial. Cartographier ces dépendances, comme le logiciel de paie, la messagerie, l’ERP, l’hébergeur ou le terminal de paiement, aide à identifier les activités à restaurer en priorité. Cette analyse permet aussi de choisir un plafond d’assurance cohérent avec le coût réel d’un arrêt.
Ce que l’assurance cyber peut prendre en charge
Une assurance cyber-risques n’est pas un antivirus et ne remplace ni les sauvegardes ni la sensibilisation des équipes. Son rôle est de financer et d’organiser la réponse aux conséquences d’une cyberattaque, selon les garanties souscrites, les plafonds, les franchises et les exclusions prévus au contrat. Son intérêt tient souvent à l’accès immédiat à des intervenants spécialisés, au moment où l’entreprise doit prendre des décisions sous pression.
Les frais de crise et les pertes d’exploitation
Selon le contrat, la couverture peut inclure les frais d’expertise informatique, la recherche de l’origine de l’attaque, la restauration des données et la sécurisation du réseau. Elle peut aussi couvrir certaines pertes d’exploitation liées à l’arrêt ou au ralentissement de l’activité. Une assistance disponible 24/7 est utile lorsque chaque heure d’indisponibilité augmente les pertes et la charge des équipes. Les conditions de calcul et la durée d’indemnisation doivent toutefois être examinées avant la souscription.
La responsabilité et la gestion des données compromises
Lorsqu’une violation de données clients ou partenaires entraîne des réclamations, une assurance cyber peut prévoir la prise en charge des frais de défense et de certaines conséquences de la mise en cause de l’entreprise. Des dépenses de notification, de communication de crise ou de conseil juridique peuvent également être garanties. Il faut vérifier la définition des données couvertes, les conditions de déclenchement et les obligations de sécurité exigées. Une garantie annoncée comme large peut ainsi comporter des limites précises dans les conditions générales ou particulières.
Les limites à examiner avant de signer
Comparer les offres ne consiste pas à regarder uniquement la cotisation. Demandez les plafonds par garantie et par sinistre, le montant de la franchise, le délai d’indemnisation des pertes d’exploitation et l’existence d’une sous-limite pour la fraude. Examinez aussi les exclusions : défaut de sauvegarde, systèmes non maintenus, guerre ou actes assimilés, faute intentionnelle, ou encore rançon selon les conditions contractuelles. Un devis pertinent part des flux financiers, des données détenues et du coût d’une journée d’arrêt.
Préparer le sinistre : les premières décisions comptent
Après une attaque, l’objectif n’est pas de tout réparer seul dans l’urgence. Il faut conserver les preuves, limiter la propagation et respecter les procédures de l’assureur. Une mauvaise initiative, comme redémarrer sans consigne un poste compromis ou supprimer des journaux techniques, peut compliquer l’analyse et la remise en état. Les premières actions doivent donc être coordonnées avec les responsables informatiques, la direction et l’assistance prévue au contrat.
- Isolez les équipements suspects du réseau sans les effacer, puis prévenez immédiatement les responsables informatiques et la direction.
- Contactez l’assistance prévue au contrat avant d’engager des prestataires coûteux. Elle peut orienter vers des experts agréés et coordonner la réponse.
- Documentez l’incident : heure de découverte, services touchés, messages reçus, comptes utilisés, mesures déjà prises et premières pertes constatées.
- Déclarez le sinistre sans attendre à l’assureur, en suivant les modalités prévues par le contrat.
- Déposez plainte dans les 72 heures après connaissance de l’atteinte auprès des autorités compétentes, lorsque cette démarche conditionne l’indemnisation au titre du Code des assurances.
Choisir une couverture adaptée à son exposition
Les risques cyberattaque assurés doivent être évalués à partir de l’activité réelle. Une société de services dépendante de sa messagerie et de son cloud n’a pas la même exposition qu’un industriel connecté, un cabinet qui manipule des dossiers sensibles ou un e-commerçant dont le site génère le chiffre d’affaires. L’assurance doit suivre cette réalité, avec des garanties et des plafonds adaptés aux activités réellement exposées.
- Recensez les données détenues, les accès distants et les logiciels indispensables.
- Chiffrez le coût d’un arrêt de 24 heures, puis de plusieurs jours : marge perdue, pénalités, heures supplémentaires et prestataires.
- Vérifiez la qualité des sauvegardes, leur isolement et la possibilité de restaurer rapidement.
- Précisez les garanties déjà incluses dans vos autres contrats pour éviter les doublons ou les zones non couvertes.
- Comparez l’accompagnement opérationnel, et pas uniquement le niveau de plafond annoncé.
La prévention et l’assurance se complètent. Pare-feu, anti-malware, mises à jour, authentification renforcée et formation au phishing réduisent l’exposition ; la couverture cyber absorbe une partie des coûts résiduels lorsqu’un incident survient malgré ces mesures. Pour une entreprise, souscrire revient surtout à préparer sa réponse au sinistre : savoir qui appeler, qui décide et dans quelles conditions l’activité peut redémarrer.