Assurance cyber des TPE et indépendants : garanties, exclusions, besoin

Un lundi matin, le logiciel de facturation refuse de s’ouvrir, les fichiers portent une extension inconnue et un message réclame un paiement pour les récupérer. Pour un artisan, un cabinet libéral ou une petite agence, les questions arrivent aussitôt : qui paie la remise en route, les jours perdus, l’avocat si des données de clients ont fuité ? La multirisque signée il y a quelques années ne répond pas forcément. Ce guide détaille ce que couvre un contrat cyber, ce qu’il exclut, la condition légale qui peut faire tomber l’indemnisation, et comment décider si votre activité en a besoin.

Mis à jour le 29 septembre 2026

Les petites structures, cibles ordinaires des cyberattaques

L’idée que les pirates ne visent que les grands groupes ne résiste pas aux chiffres. En 2025, 128 compromissions par rançongiciel ont été portées à la connaissance de l’ANSSI, et les PME, TPE et ETI représentaient 48 % des victimes, contre 37 % un an plus tôt, selon son Panorama de la cybermenace. Chez Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, les demandes des entreprises et associations portent d’abord sur le piratage de compte (21 %), l’hameçonnage (16 %) et la fraude au virement (13,5 %, en hausse de 93 % sur un an), devant le rançongiciel (8,1 %).

Le baromètre national de la maturité cyber des TPE-PME, publié en octobre 2025, complète le tableau : 16 % des entreprises interrogées déclarent un incident dans les douze derniers mois, 49 % reconnaissent ne pas être préparées à une attaque et 31 % l’ignorent. Le constat dépasse la France : près de la moitié des PME belges n’ont toujours pas de cyber-assurance, alors que leur exposition progresse.

Ce qu’est une assurance cyber, et ce qu’elle n’est pas

France Assureurs décrit l’assurance cyber comme un contrat qui combine des actions de prévention, un dispositif d’assistance et de gestion de crise, et une indemnisation des préjudices subis. Elle intervient donc avant, pendant et après l’incident, là où la plupart des contrats de dommages remboursent après coup.

Elle ne se confond pas avec la garantie tous risques informatiques, qui vise d’abord le matériel endommagé, ni avec la responsabilité civile professionnelle, qui répond des dommages causés à des tiers sans prendre en charge vos propres pertes. Aucune loi ne l’impose à une TPE ou à un indépendant : elle ne figure pas parmi les assurances obligatoires des entreprises recensées par l’administration. La décision relève d’une analyse de votre exposition, pas d’une case à cocher.

Ordinateur portable et cadenas illustrant la sécurité informatique d'une petite entreprise
Sauvegardes, mises à jour et double authentification conditionnent aussi l’accès à l’assurance cyber. — Photo FlyD / Unsplash

Premier volet : l’assistance et la gestion de crise

Tout se joue dans les premières heures. Selon les garanties souscrites, l’assureur met à disposition une assistance joignable 24 heures sur 24, mobilise des spécialistes de la réponse à incident, peut activer une cellule de crise réunissant juristes, experts en protection des données et communicants, et prend en charge l’investigation puis la restauration des données et des systèmes.

Pour une structure sans service informatique, cet accompagnement pèse souvent plus lourd que le chèque final. France Assureurs chiffre l’enjeu pour une PME de 15 salariés réalisant 3 millions d’euros de chiffre d’affaires : 15 000 à 30 000 euros d’intervention informatique d’urgence, 5 000 à 25 000 euros d’honoraires juridiques, 5 000 à 15 000 euros de communication de crise, plus les pertes d’exploitation. Le coût total potentiel va de 45 000 à plus de 170 000 euros, entièrement à la charge de l’entreprise si elle n’est pas assurée.

Deuxième volet : les pertes d’exploitation d’origine cyber

Un rançongiciel peut entraîner une interruption d’activité de 5 à 20 jours selon le niveau de cybersécurité de l’entreprise, indique France Assureurs. L’agenda est inaccessible, les devis ne partent plus, mais loyer, salaires et échéances continuent de tomber. La garantie pertes d’exploitation du contrat cyber compense la marge perdue et les frais supplémentaires engagés pour continuer à travailler.

Votre garantie pertes d’exploitation classique ne prend généralement pas le relais, car elle se déclenche après un dommage matériel garanti, comme un incendie ou un dégât des eaux, et une attaque informatique n’abîme en principe aucun bien physique. Ce guide sur le fonctionnement de l’assurance perte d’exploitation après un dommage matériel explique comment se calculent la marge brute assurée, la période d’indemnisation et la franchise. Ces trois paramètres se retrouvent sous une forme proche dans le volet cyber.

Vérifiez aussi deux réglages. La franchise peut être exprimée en euros ou en durée d’interruption en deçà de laquelle rien n’est versé. Et si votre logiciel métier hébergé tombe à cause d’une attaque chez l’éditeur, vous perdez du chiffre d’affaires sans avoir été attaqué : l’ANSSI a relevé en 2025 plusieurs compromissions de prestataires qui ont fortement perturbé leurs clients. Demandez si cette carence d’un prestataire informatique est couverte.

Troisième volet : la fuite de données personnelles

Fichier clients, dossiers patients, bulletins de paie : une petite structure détient souvent plus de données personnelles qu’elle ne le pense. Lorsqu’une violation présente un risque pour les personnes, elle doit être notifiée à la CNIL au plus tard 72 heures après en avoir pris connaissance, et les personnes doivent être informées si le risque est élevé. Toutes les violations doivent en outre figurer dans un registre interne, comme le rappelle la CNIL dans sa page consacrée aux règles à suivre en cas de violation de données.

Le contrat cyber peut financer ce travail : conseil juridique, rédaction des notifications, information des clients. Il ne paiera pas une éventuelle amende. Dans son rapport de janvier 2022, le Haut Comité juridique de la place financière de Paris conclut qu’en l’état du droit, les amendes administratives et sanctions pécuniaires, y compris celles prévues par le RGPD, sont par nature inassurables.

Quatrième volet : la responsabilité civile cyber

Un client dont les coordonnées ont fuité, un partenaire qui reçoit un logiciel malveillant depuis votre messagerie piratée, un donneur d’ordre livré en retard peuvent vous réclamer réparation. La responsabilité civile du contrat cyber couvre les conséquences financières de ces réclamations et, selon les contrats, les frais de défense.

Les professions libérales sont en première ligne : données de santé pour un cabinet médical ou paramédical, informations couvertes par le secret professionnel pour un avocat ou un expert-comptable. Votre RC pro peut exclure les dommages d’origine informatique, ou au contraire les couvrir en partie. Pour situer la cyber parmi vos autres contrats, de la RC pro à la prévoyance du dirigeant, ce site spécialisé dans l’assurance des professionnels et des travailleurs non salariés détaille chaque garantie et aide à repérer les doublons. Inutile de payer deux fois la même couverture.

La fraude au virement, une garantie à vérifier à part

Un escroc se fait passer pour un fournisseur qui change de coordonnées bancaires, ou pour le dirigeant qui réclame un paiement urgent, et c’est un membre de l’équipe qui exécute l’ordre. Cette fraude représente 13,5 % des demandes d’assistance des entreprises et associations en 2025, et elle pèse lourd là où une seule personne gère les paiements.

Elle n’est pas toujours comprise dans le socle d’un contrat cyber, et France Assureurs range la cyberfraude, du virement frauduleux à l’usurpation d’identité, parmi les points à vérifier avant de souscrire. Selon les offres, elle peut figurer en option, relever d’un plafond plus bas que le plafond général, ou être écartée quand l’argent a été viré par un salarié. Posez la question par écrit, avec un exemple tiré de votre façon de régler vos fournisseurs.

La rançon : ce que dit le droit, ce que conseillent les autorités

La prise en charge d’une rançon par un assureur n’est pas interdite en France. Le rapport du HCJP constatait en 2022 qu’aucun texte ni aucune jurisprudence n’avait consacré son inassurabilité, et il ne recommandait pas de l’interdire. Le législateur a préféré, avec la loi d’orientation et de programmation du ministère de l’Intérieur du 24 janvier 2023, conditionner l’indemnisation à un dépôt de plainte rapide.

Les autorités restent nettes sur la conduite à tenir. La fiche réflexe de Cybermalveillance.gouv.fr consacrée aux rançongiciels recommande de ne pas payer : rien ne garantit la récupération des données ni la non-publication de celles qui ont été volées. Elle rappelle aussi que les attaquants cherchent souvent à détruire les sauvegardes. Choisissez donc un contrat sur la qualité de l’assistance et de la restauration, pas sur la promesse d’un remboursement de rançon.

Artisan consultant ses devis sur un ordinateur portable dans son atelier
Dans une TPE, un seul poste concentre souvent devis, factures et paiements. — Photo Anton Savinov / Unsplash

La plainte sous 72 heures, condition légale de l’indemnisation

Depuis le 24 avril 2023, l’article L12-10-1 du Code des assurances subordonne l’indemnisation des pertes et dommages causés par une atteinte à un système de traitement automatisé de données au dépôt d’une plainte au plus tard 72 heures après la connaissance de l’atteinte. La règle vise les personnes morales et les personnes physiques dans leur activité professionnelle : un micro-entrepreneur ou un libéral est concerné comme une société.

Le délai part de la découverte de l’attaque, pas de sa date réelle, et la plainte ne suffit pas si le contrat ne couvre pas l’événement. La fiche de Service Public Entreprendre sur l’indemnisation des cyberattaques subordonnée à une plainte précise que l’obligation ne s’applique pas aux contrats non soumis au Code des assurances français. La plainte se dépose au commissariat, à la brigade de gendarmerie ou par courrier au procureur de la République, avec les preuves conservées. Le service 17Cyber, lancé en décembre 2024, permet d’échanger par tchat avec un policier ou un gendarme.

La déclaration à l’assureur obéit à un délai distinct : l’article L113-2 du Code des assurances laisse au contrat le soin de le fixer, sans descendre sous cinq jours ouvrés. Appelez pourtant la ligne d’assistance dès la découverte, puisque c’est elle qui déclenche les experts, et notez son numéro là où vous le retrouverez sans ordinateur.

Les exclusions qui reviennent dans les contrats

Chaque contrat a ses propres exclusions, et France Assureurs place leur lecture parmi les points à examiner avant de signer, avec la définition des événements couverts, d’origine malveillante, accidentelle ou les deux.

Ce que la loi ou la nature de l’assurance écarte

Comme dans toute assurance, la faute intentionnelle de l’assuré n’est pas couverte, et les sanctions pécuniaires restent hors champ. L’article L121-8 du Code des assurances exclut par ailleurs, sauf convention contraire, les dommages causés par la guerre. Le HCJP relevait que la cyberguerre n’a pas de définition en droit positif : les contrats rédigent donc leur propre clause, et il vaut la peine de lire comment elle traite une attaque attribuée à un État.

Ce qui dépend de vous

Les contrats écartent en règle générale les incidents déjà connus avant la prise d’effet : des connexions suspectes constatées avant de signer doivent être signalées. Si la garantie est conditionnée à des sauvegardes, des mises à jour ou une double authentification absentes au moment de l’attaque, l’indemnisation peut être discutée. Enfin, un plafond général confortable peut cacher des sous-limites plus basses pour la fraude ou les pertes d’exploitation : lisez les montants poste par poste.

Le questionnaire de souscription engage votre indemnisation

Avant d’accepter un risque cyber, l’assureur interroge sur les sauvegardes, les mises à jour, la double authentification et la sensibilisation de l’équipe. Le baromètre national montre l’écart à combler : 78 % des TPE-PME déclarent des sauvegardes, mais 26 % seulement une solution de double authentification. Les assureurs privilégient les entreprises qui pilotent leurs risques plutôt que celles qui les subissent, et la cyber en est l’illustration la plus directe.

Vos réponses ont une portée juridique. Une fausse déclaration intentionnelle qui change l’objet du risque ou en diminue l’opinion pour l’assureur entraîne la nullité du contrat (article L113-8 du Code des assurances). Une inexactitude de bonne foi découverte après le sinistre réduit l’indemnité en proportion des primes payées par rapport à celles qui auraient été dues (article L113-9). Remplissez le questionnaire avec votre prestataire informatique, pas de mémoire, et gardez une copie datée. Cette exigence explique en partie la croissance plus mesurée du marché de la cyberassurance.

Votre multirisque ou votre RC pro vous couvrent-elles déjà ?

Avant d’ajouter un contrat, faites l’inventaire de ceux que vous avez. Certaines multirisques proposent une extension cyber, certaines RC pro couvrent la transmission d’un logiciel malveillant ou la fuite de données, d’autres les excluent en toutes lettres. Relisez les conditions particulières, puis les exclusions des conditions générales. Ce guide sur ce que couvre une multirisque professionnelle et ses garanties optionnelles aide à repérer si la cyber figure dans votre socle ou seulement parmi les options. Gardez ce repérage sous la main pour comparer les devis.

Trois cas se rencontrent. Sans aucune garantie cyber, l’exposition est entière. Une extension greffée sur la multirisque se limite parfois à l’assistance et à une partie des frais, avec des plafonds modestes, ce qui peut suffire à un indépendant peu informatisé. Un contrat cyber autonome réunit en général assistance, pertes d’exploitation et responsabilité civile avec des plafonds plus élevés.

Combien coûte une assurance cyber pour une petite structure

Il n’existe pas de tarif public de référence, mais l’étude LUCY 2026 de l’AMRAE, l’association des professionnels de la gestion des risques, donne des ordres de grandeur pour 2025. Une micro-entreprise, au sens de l’étude moins de 2 millions d’euros de chiffre d’affaires, souscrivait en moyenne 627 000 euros de couverture avec une franchise de 1 076 euros, pour une prime de 645 euros. Une petite entreprise, entre 2 et 10 millions d’euros, s’assurait pour 701 000 euros, avec 2 300 euros de franchise et 1 600 euros de prime. L’AMRAE précise que ces données sont indicatives, sa visibilité sur ces segments restant insuffisante.

En face, le coût d’une attaque pour une TPE ou une PME est estimé entre 30 000 et 600 000 euros, soit 3 à 10 % du chiffre d’affaires annuel, selon une référence ANSSI reprise par France Assureurs. La prime varie ensuite avec votre secteur, le volume de données sensibles, le niveau de sécurité déclaré et les plafonds retenus.

Comment savoir si vous en avez besoin

Cinq questions permettent de trancher. Pourriez-vous facturer, produire et joindre vos clients pendant cinq à vingt jours sans informatique ? Détenez-vous des données sensibles de tiers, données de santé, coordonnées bancaires, dossiers couverts par le secret ? Une seule personne peut-elle ordonner un virement sans contre-vérification ? Vos clients exigent-ils une attestation d’assurance cyber ? Votre trésorerie absorberait-elle une facture de plusieurs dizaines de milliers d’euros ?

Si vous répondez non à la première question, oui à l’une des trois suivantes ou non à la dernière, la couverture mérite une étude sérieuse. Un indépendant qui travaille surtout hors ligne, sans données sensibles ni paiements fréquents, peut se contenter d’une extension légère et d’une bonne hygiène numérique ; une TPE dont l’activité s’arrête sans ordinateur a rarement intérêt à rester sans rien.

Trois situations types pour vous repérer

Ces exemples sont des illustrations construites pour ce guide. Un masseur-kinésithérapeute libéral qui gère ses dossiers patients sur un logiciel en ligne est d’abord exposé sur les données de santé : la gestion de crise juridique et la responsabilité civile priment pour lui. Un artisan employant deux salariés, qui établit devis et factures sur un poste unique et paie ses fournisseurs par virement, doit viser en priorité une sauvegarde hors ligne et une garantie cyberfraude.

Une agence de communication de six personnes qui héberge les fichiers de ses clients et travaille sous délais contractuels cumule les expositions : un rançongiciel bloque sa production et peut engager sa responsabilité envers les clients livrés en retard. Pertes d’exploitation, restauration et responsabilité civile justifient ici un contrat autonome.

Avant de signer : la grille de lecture et la prévention

France Assureurs liste les points à examiner avec votre assureur ou votre intermédiaire : plafonds, franchises, exclusions, événements couverts, pertes d’exploitation, protection juridique, cyberfraude, délais de déclaration et obligations de sécurité. Sa fiche consacrée à l’assurance cyber des TPE et PME tient en deux pages et sert de trame pour comparer deux propositions. Demandez aussi qui intervient en cas d’attaque et dans quel délai.

L’assurance ne remplace pas la prévention. Si votre structure compte plus d’une personne, le diagnostic MonAideCyber de l’ANSSI est gratuit et donne en une heure et demie des recommandations personnalisées ; les entreprises mono-salariées, pour lesquelles il n’est pas adapté, peuvent s’appuyer sur les fiches de Cybermalveillance.gouv.fr. Le label ExpertCyber, délivré après un audit d’AFNOR Certification, aide à identifier un prestataire capable d’assurer sécurisation, maintenance et assistance en cas d’incident.

Questions fréquentes

L’assurance cyber est-elle obligatoire pour une TPE ou un indépendant ?

Non. Aucun texte ne l’impose aux petites entreprises ni aux indépendants, et elle ne figure pas parmi les assurances obligatoires des entreprises. Elle se décide selon votre exposition réelle.

Faut-il porter plainte pour être indemnisé après une cyberattaque ?

Oui, lorsque le contrat relève du droit français des assurances. L’article L12-10-1 du Code des assurances subordonne l’indemnisation à une plainte déposée au plus tard 72 heures après la connaissance de l’attaque. La plainte ne suffit pas si le contrat ne couvre pas l’événement.

Une assurance cyber rembourse-t-elle une rançon ?

Le droit français ne l’interdit pas, mais tout dépend du contrat, et la plainte sous 72 heures reste exigée. Cybermalveillance.gouv.fr recommande de ne pas payer, faute de garantie de récupérer les données.

Les amendes de la CNIL sont-elles couvertes ?

Non. Selon le rapport du Haut Comité juridique de la place financière de Paris de janvier 2022, les amendes administratives et sanctions pécuniaires sont inassurables en l’état du droit. Le contrat peut en revanche financer l’accompagnement juridique lié à la fuite de données.

Combien coûte une assurance cyber pour une micro-entreprise ?

L’étude LUCY 2026 de l’AMRAE indique, à titre indicatif, une prime moyenne de 645 euros en 2025 pour une entreprise de moins de 2 millions d’euros de chiffre d’affaires, avec une franchise moyenne de 1 076 euros.