Par Walid Fattoum, courtier indépendant ORIAS 24 006 887·Mis à jour le 1 mai 2026Cyber-risques : la protection numérique de votre entreprise
L'assurance cyber-risques est une couverture financière contre les conséquences d'une attaque informatique ou d'une fuite de données personnelles. Elle prend en charge la gestion de crise, les frais d'enquête forensic, les frais de notification RGPD, la restauration des données, les pertes d'exploitation et la responsabilité civile envers les tiers (clients dont les données ont fuité). Elle est devenue indispensable pour toute entreprise qui traite des données numériques : en pratique, presque toutes les entreprises modernes.
Selon les baromètres du secteur, plus de la moitié des PME victimes d'une cyber-attaque ferment dans les 18 mois suivant l'incident. Le coût moyen d'un sinistre cyber sur une PME se chiffre en centaines de milliers d'euros tous frais confondus (forensic, notification, restauration, perte d'exploitation, sanctions). Sans assurance cyber, ces frais sont à la charge directe de l'entreprise.
PME tous secteurs : l'usage le plus fréquent
La PME (10 à 250 salariés) est aujourd'hui la cible principale des attaques. Elle traite des données clients, des données salariés, de la comptabilité, des paiements. Elle dispose rarement d'un SOC dédié ou d'un RSSI à temps plein. Les vecteurs d'attaque les plus fréquents : phishing (email frauduleux qui pousse à donner ses identifiants), ransomware (chiffrement des fichiers contre rançon), fraude au président (virement frauduleux par usurpation d'identité), compromission d'un compte (vol d'identifiants par fuite ou réutilisation de mot de passe).
RGPD et obligations de notification
Le Règlement général sur la protection des données (RGPD), entré en vigueur en mai 2018, impose au responsable du traitement trois obligations majeures en cas de violation. (1) Notifier la CNIL dans les 72 heures dès qu'un risque pour les droits et libertés est suspecté (article 33). (2) Informer les personnes concernées si le risque est élevé (article 34). (3) Documenter la violation dans un registre interne. Les sanctions CNIL peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. Le contrat cyber prend en charge les frais juridiques de notification, le centre d'appels pour répondre aux personnes, et la part assurable des sanctions selon les contrats.
Directive NIS2 et obligations de cybersécurité
La directive NIS2 (Network and Information Security 2) a été transposée en droit français en 2024. Elle élargit le champ d'application de NIS1 et impose des obligations à des milliers d'entités essentielles et importantes : administration publique, santé, énergie, transport, banque, infrastructure numérique, alimentation, fabrication, services postaux, fournisseurs numériques. Obligations principales : analyse de risque, plan de continuité, formation des collaborateurs, notification des incidents significatifs à l'ANSSI dans les 24 heures, responsabilité personnelle des dirigeants. La conformité NIS2 facilite la souscription cyber et fait baisser la cotisation.
Ransomware et cyber-extorsion
Le ransomware (rançongiciel) est l'attaque la plus fréquente et la plus coûteuse. L'attaquant chiffre l'ensemble des fichiers de l'entreprise et exige une rançon en cryptomonnaie en échange de la clé de déchiffrement. De plus en plus souvent, l'attaquant exfiltre aussi les données avant de les chiffrer (double extorsion) : il menace de publier les données si la rançon n'est pas payée. Le contrat cyber couvre : la négociation avec l'attaquant via un négociateur spécialisé, le paiement éventuel de la rançon (sous conditions strictes : dépôt de plainte, déclaration ANSSI, vérification des sanctions internationales, conformité à la loi LOPMI de 2023), la restauration des données à partir des sauvegardes, la reconstruction des systèmes.
Frais forensic et gestion de crise
Dès qu'une attaque est détectée, l'enjeu est de contenir le sinistre dans les premières heures. Le contrat cyber inclut un numéro d'urgence 24/7 qui active une cellule de crise : chef de projet incident, experts forensic qui analysent l'attaque et préservent les preuves, juristes RGPD qui pilotent la notification CNIL, communicants qui gèrent la presse et les réseaux sociaux, négociateurs en cas de rançon. Les frais d'expertise et de gestion de crise représentent souvent 40 à 60 % du coût total d'un sinistre.
Pertes d'exploitation et interruption de service
Une attaque qui paralyse les systèmes peut interrompre l'activité plusieurs jours, voire plusieurs semaines. Le contrat cyber indemnise les pertes financières liées à cette interruption : marge brute non réalisée sur la période, frais supplémentaires d'exploitation (location de matériel, prestataires externes, sous-traitance), sur-coûts informatiques temporaires. Indemnisation calculée sur la base des comptes des 12 mois précédant le sinistre. Pour les e-commerçants, où chaque heure d'arrêt se traduit en CA perdu, c'est une garantie centrale.
Responsabilité civile cyber et atteintes aux tiers
Si la fuite de données ou l'attaque cause un préjudice à des tiers (clients, partenaires, fournisseurs), votre responsabilité civile est engagée. Exemples : vos clients ont vu leurs données bancaires utilisées frauduleusement, votre éditeur a propagé un malware via une mise à jour, votre cabinet a divulgué un secret professionnel. Le contrat cyber inclut une RC cyber qui prend en charge les indemnités versées aux tiers et les frais de défense (avocats, experts, procédures).
Combien coûte une assurance cyber et qu'est-ce qui influence la cotisation
Quatre critères principaux. (1) Le chiffre d'affaires et l'effectif. (2) Le secteur (santé, finance, e-commerce sont plus chers). (3) Le volume de données traitées (plus le fichier est gros, plus la sanction CNIL potentielle est élevée). (4) La maturité cyber : une entreprise avec MFA généralisé, sauvegardes immuables, EDR, sensibilisation, voire ISO 27001, paie 20 à 40 % moins cher qu'une entreprise sans aucune mesure. Pour une TPE, comptez quelques centaines à plus de mille euros par an. Pour une PME, plusieurs milliers d'euros. Pour une ETI, plusieurs dizaines de milliers d'euros. Plafonds élevés selon formule.
Pourquoi passer par Atmo Assurances
Le marché cyber est volatil : les capacités, les tarifs et les exigences techniques varient fortement entre porteurs et d'une année à l'autre. Notre rôle de courtier : sélectionner les porteurs adaptés à votre profil (TPE-PME, ETI, secteur sensible), monter le questionnaire cyber avec vous (souvent un point bloquant pour les non-spécialistes), négocier les conditions (plafonds, franchise, sous-limites par garantie), et vous accompagner en cas de sinistre pour activer la cellule de crise et coordonner la déclaration. La cyber est l'un des produits où le rôle de courtier apporte le plus de valeur.
Pour comprendre en détail comment nous travaillons, consultez notre FAQ générale sur le rôle d'un courtier en assurances. Vérifiez notre agrément sur le registre ORIAS sous le numéro 24 006 887, ou consultez nos mentions légales.
Demandez votre devis cyber via le formulaire ci-dessus. PME, e-commerce, cabinet libéral, ESN, ETI, association, collectivité : on configure le contrat le plus adapté à votre exposition réelle.