Chronique no 029 — 2025
Cyberassurance : ce qu'elle couvre vraiment (et ce qu'elle ne couvrira jamais)
Cyberassurance : promesse ou coquille vide ? Ce guide démonte les idées reçues, décortique les contrats, et révèle les pièges à éviter pour être vraiment couvert.


Plan R — Episode 029 — Cyberassurance
Ce qu’elle protège vraiment (et ce qu’elle ne couvrira jamais)
Contrat ou faux sentiment de sécurité ? Cette chronique démonte les idées reçues, précise ce que couvre (ou non) une cyberassurance, et comment éviter les clauses pièges qui transforment l’outil en coquille vide.
1. La tentation de l’assurance magique
Face à la montée en puissance des attaques cyber, il peut sembler logique de vouloir s’assurer comme on le fait pour un incendie ou un dégât des eaux. Les rançongiciels prolifèrent, les violations de données s’accumulent, les amendes RGPD tombent, et les dirigeants s’interrogent : « Sommes-nous couverts ? »
La cyberassurance vise précisément à transférer une partie du risque financier lié à un incident cyber vers un assureur. Concrètement, cela signifie qu’en échange du paiement d’une prime, l’entreprise bénéficie d’une couverture contractuelle pour certains frais occasionnés par un incident informatique : réponse à crise, perte d’exploitation, recours juridiques, etc. C’est une assurance spécialisée, distincte des garanties classiques « dommages aux biens » ou « responsabilité civile professionnelle ».
Mais souscrire une cyberassurance ne se fait pas en cochant une simple case. Le montant de la prime et le niveau de couverture dépendent d’une évaluation du profil de risque de l’assuré. Cette évaluation se fonde généralement sur :\
- un questionnaire de sécurité détaillé portant sur les sauvegardes, l’authentification, la segmentation réseau, les PRA/PCA, les politiques de mise à jour, la formation des collaborateurs, etc. ;\
- des entretiens avec le RSSI ou le DSI ;\
- parfois, un audit externe rapide, ou une analyse de surface d’exposition à Internet.
Certaines compagnies intègrent même des scores cyber issus de services tiers (ex. BitSight, SecurityScorecard), et peuvent ajuster la prime ou les exclusions selon les faiblesses détectées. À cela s’ajoute la taille de l’entreprise, son secteur d’activité, son exposition géographique et son historique d’incidents, qui influencent fortement la cotation du risque.
Sur le papier, cela semble prometteur. Mais dans les faits, les désillusions sont nombreuses, les garanties souvent loin des attentes, et les conditions d’indemnisation parfois imprécises ou restrictives.
2. Ce que la cyberassurance peut réellement couvrir
La cyberassurance, dans sa promesse initiale, vise à limiter les impacts financiers d’un incident de cybersécurité. Selon les contrats, on y retrouve généralement :
Les garanties de type
“First-party” (dommages propres) :
Les frais de réponse à incident (forensics, communication de crise, notification CNIL),
Les coûts de restauration des systèmes ou données,
La perte d’exploitation (interruption d’activité),
Les frais de négociation ou paiement de rançon (sous conditions strictes),
Le recours à des prestataires de gestion de crise (juridique, communication, technique).
Les garanties de type
“Third-party” (responsabilité) :
La responsabilité civile en cas de compromission de données personnelles,
Les dommages causés à des tiers (clients, partenaires, fournisseurs),
Les frais de défense et d’éventuelles condamnations judiciaires.
Les services complémentaires :
L’accès à des experts en cas d’incident (CSIRT affilié à l’assureur),
Des prestations de sensibilisation ou d’évaluation de la posture sécurité,
Des audits post-incident ou retours d’expérience assurantiels.
🧠 Quelques éléments pédagogiques :
Les 3 grandes familles de garanties cyber
Dommages directs (first party) : perte de données, frais de remédiation, rançon…
Responsabilité civile (third party) : litiges, pertes chez un tiers, violations de données.
Services d’assistance : hotline cyber, experts d’urgence, relations presse ou juridiques.
3. Ce que la cyberassurance exclut souvent (ou rend difficile à faire valoir)
Les déconvenues apparaissent au moment du sinistre. Malgré une police en apparence complète, le remboursement tarde, voire ne vient jamais. Pourquoi ? Parce que les clauses d’exclusion sont nombreuses, souvent mal comprises, et que le moindre écart de conformité peut faire tomber les garanties.
Exclusions fréquentes :
Les actes de guerre ou terrorisme, même numériques (cf. cas Mondelez/NotPetya),
Les incidents causés par des fournisseurs tiers non désignés explicitement,
Les erreurs humaines non couvertes, ou mal catégorisées,
Les failles connues non corrigées (si la vulnérabilité était publique),
Les pertes de données faute de sauvegardes conformes aux exigences.
Clauses floues ou piégeuses :
“Obligation de moyens raisonnables” : laissée à l’appréciation de l’assureur,
Déclaration d’incident dans un délai très court (24h parfois),
Coopération obligatoire avec les prestataires de l’assureur uniquement,
Assujettissement à des niveaux de maturité sécurité sans audit préalable.
🎯 En résumé : l’indemnisation dépend souvent de votre capacité à prouver que vous étiez “suffisamment mature”… au regard d’exigences floues.
4. Des exemples concrets (et instructifs)
Mondelez vs Zurich (NotPetya, 2017)
Mondelez, géant de l’agroalimentaire, a subi une attaque via le malware NotPetya. Zurich refuse l’indemnisation (100M$) au titre d’une clause d’exclusion liée aux “actes de guerre”. Résultat : une longue bataille judiciaire… qui remet en cause la confiance dans les contrats.
Merck vs Ace American Insurance (2022)
Même scénario, même malware (NotPetya), mais cette fois, Merck obtient gain de cause : le tribunal estime que la clause “acte de guerre” ne s’applique pas à des cyberattaques d’origine étatique non déclarées.
CMA CGM (2020) et d’autres cas français
Certaines entreprises françaises ont souscrit des polices cyber… pour découvrir qu’elles ne couvrent pas les pertes indirectes, ou imposent de passer par des prestataires labellisés… indisponibles au moment critique.
5. Les pièges à éviter dans les contrats
Voici 6 écueils majeurs repérés dans les contrats analysés par les professionnels du risque :
Exclusions “type guerre” : très larges, parfois abusivement utilisées,
Défaut de sécurité déclaré a posteriori : comme motif de non-indemnisation,
Prestataires imposés sans alternative,
Franchises élevées ou plafonds trop bas au regard du risque réel,
Déclarations initiales trop optimistes (maturité, politique de sauvegarde),
Renouvellement annuel incertain, avec réévaluation des conditions en cas de sinistre.
🔎 Astuce : faire relire le contrat par un binôme juriste + RSSI est une nécessité, pas une option.
6. La cyberassurance ne remplace ni la sécurité, ni la résilience
L’assurance cyber est un outil de transfert de risque, pas une réponse opérationnelle. Elle ne dispense ni d’avoir :
Une politique de sécurité robuste (PSSI, PRA, sensibilisation),
Un système de détection et de réponse opérationnel,
Une capacité à documenter sa posture de sécurité au fil du temps.
Elle peut en revanche :
Faciliter l’accès à des ressources d’urgence,
Limiter la casse financière en cas de crise,
Et servir de catalyseur pour structurer une gouvernance du risque.
Mais elle ne doit jamais être vue comme un substitut à l’effort de sécurité.
Conclusion : un contrat utile… si on l’utilise bien
Plutôt que de rejeter en bloc la cyberassurance, mieux vaut l’intégrer dans une stratégie de cybersécurité globale. Elle peut être un accélérateur de maturité, un levier de structuration, et un facteur d’alignement entre directions (DSI, risk, juridique, DG).
Encore faut-il savoir :
Ce que l’on achète,
Ce que l’on attend réellement,
Et ce qu’on est capable de prouver en cas d’incident.
Car comme toute assurance, c’est au moment du sinistre qu’on découvre la valeur réelle du contrat. Et mieux vaut l’avoir pensé avant, que le subir après.
Bibliographie
FFA (France Assureurs) — Étude sur la cyberassurance des entreprises (2022)
Les bonnes pratiques et outils à mettre en œuvre pour réduire votre risque cyber et faciliter son assurance..
AMRAE — Lumière sur la cyber assurance (2025)
Etat du marché en 2024 et analyse des tendances du marché.
https://www.amrae.fr/bibliotheque-de-amrae/lucy-lumiere-sur-la-cyberassurance-edition-2025
Cas Mondelez vs. Zurich — New York Times
L’affaire emblématique du refus de couverture par Zurich dans le cas de NotPetya (2017), évoquée dans plusieurs articles juridiques et médias spécialisés.
https://www.nytimes.com/2019/04/15/technology/cyberinsurance-notpetya-attack.html
Cas Merck vs. Ace American Insurance –Bloomberg
Autre cas emblématique autour des clauses d’« actes de guerre » après l’attaque NotPetya.