Introduction du risque "cyber" dans le code des assurances
Depuis le 24 avril 2023, une entreprise assurée ne peut se faire rembourser une rançon versée à des cybercriminels que si elle a porté plainte dans les 72 heures. C'est la seule vraie nouveauté du code des assurances en matière de risque cyber, et elle est très mal comprise.
Le texte en cause est la loi d'orientation et de programmation du ministère de l'Intérieur, la LOPMI, adoptée le 24 janvier 2023. Son article 5 a créé dans le code des assurances un article L.12-10-1, entré en application trois mois plus tard. Beaucoup de commentaires publiés à l'époque ont présenté cette réforme comme une obligation faite aux assureurs de couvrir le risque cyber. C'est faux. La loi ne crée aucune obligation de couverture: elle encadre une pratique qui existait déjà et qui se faisait jusque-là dans le flou juridique le plus complet.
Le risque cyber, de quoi parle-t-on
Le risque cyber rassemble tout ce qui peut porter atteinte à la disponibilité, à l'intégrité ou à la confidentialité des données et du système d'information d'une organisation. Trois scénarios reviennent en boucle dans les déclarations de sinistre.
- L'erreur humaine: une pièce jointe ouverte, un logiciel installé sans vérification, une sauvegarde branchée en permanence sur le réseau. Aucune intention malveillante, des conséquences identiques.
- L'attaque directe: intrusion, chiffrement des serveurs par un rançongiciel, exfiltration des données avant chiffrement pour faire monter la pression.
- L'hameçonnage: un message qui imite un fournisseur ou un dirigeant pour obtenir un virement ou des identifiants. C'est le vecteur d'entrée le plus courant chez les petites structures.
Le point commun de ces trois scénarios, c'est l'arrêt d'activité. Une PME dont les serveurs sont chiffrés un lundi matin ne facture plus, ne livre plus et ne répond plus à ses clients. La perte d'exploitation pèse en général bien plus lourd que la reconstruction technique.
Avant 2023: des garanties éparpillées
Une société victime d'un vol de données n'avait aucune certitude d'être indemnisée, même en étant assurée. Les garanties se répartissaient entre trois contrats qui n'avaient pas été écrits pour ça: dommages aux biens, responsabilité civile, pertes pécuniaires. Selon la façon dont l'assureur qualifiait l'événement, la prise en charge passait ou ne passait pas.
Une même attaque pouvait être analysée comme un dommage immatériel non consécutif, exclu par la plupart des polices, ou comme une perte d'exploitation couverte. Deux entreprises voisines, deux contrats différents, deux issues opposées pour un incident identique.
C'est cette incertitude qui a poussé le législateur à intervenir, et non un vide de couverture: les polices cyber dédiées existaient depuis le milieu des années 2010, elles étaient simplement peu souscrites par les entreprises de moins de 50 salariés.

Ce que couvre une police cyber dédiée
Un contrat spécifique va au-delà du seul remboursement. Il ouvre en général quatre volets.
- La réponse à incident: une cellule de crise joignable en continu, un prestataire technique qui intervient sous quelques heures, un conseil juridique pour la notification à la CNIL, obligatoire sous 72 heures en cas de violation de données personnelles.
- Les frais de reconstruction: restauration des systèmes, récupération des données, remise en service.
- Les pertes d'exploitation, calculées sur la marge brute pendant la période d'interruption, avec une franchise souvent exprimée en heures.
- La responsabilité civile envers les tiers dont les données ont fuité, clients ou partenaires.
Pour être indemnisée, l'entreprise doit démontrer le préjudice subi, pièces à l'appui. C'est là que beaucoup de dossiers se grippent: sans comptabilité analytique claire ni journalisation des systèmes, chiffrer la perte devient un exercice de négociation plutôt que de preuve.
Le parallèle avec l'assurance auto
La logique du contrat cyber emprunte beaucoup à celle de l'assurance automobile, et la comparaison aide à comprendre où regarder. Comme pour un véhicule, tout se joue sur le trio garanties, franchises, exclusions, exactement ce qu'on examine quand on liste les trois garanties de base d'une assurance auto.
Une différence de taille demeure: l'assurance automobile est obligatoire, la cyber-assurance non. Un chef d'entreprise qui roule sans assurance s'expose à des sanctions immédiates, comme le rappelle notre article sur les risques encourus en cas de défaut d'assurance auto. Pour le cyber, aucune sanction: la seule conséquence, c'est de payer soi-même. Et la méthode de comparaison des offres reste la même que pour choisir le meilleur assureur auto, à savoir demander trois devis sur le même périmètre plutôt que de comparer des primes hors contexte.
Faut-il payer la rançon
Sur ce point, l'avis des autorités françaises n'a pas varié: l'ANSSI déconseille formellement le paiement. Payer ne garantit ni la restitution des données, ni l'absence de publication, ni l'absence de seconde attaque. Une partie des victimes qui paient sont recontactées dans l'année.
La loi de 2023 ne légalise pas plus le paiement qu'elle ne l'interdit. Elle dit simplement que si vous voulez que votre assureur vous rembourse, l'État veut savoir que le fait s'est produit. L'objectif affiché est statistique et judiciaire: sortir de l'angle mort dans lequel se trouvaient les rançongiciels, la plupart des entreprises préférant régler discrètement plutôt que de rendre l'incident public.
Ce qu'il reste à faire côté entreprise
Un contrat ne remplace pas une sauvegarde. Les trois mesures qui pèsent le plus lourd dans l'acceptation d'un dossier par un assureur sont toujours les mêmes: une sauvegarde déconnectée testée régulièrement, l'authentification à plusieurs facteurs sur les accès distants, et un plan écrit indiquant qui appelle qui dans les deux premières heures.
Ces trois points conditionnent d'ailleurs de plus en plus l'accès à la couverture elle-même. Depuis 2022, plusieurs assureurs refusent de couvrir les entreprises qui ne les mettent pas en oeuvre, ou appliquent des franchises dissuasives. La souscription est devenue un audit déguisé, et c'est probablement l'effet le plus utile de tout ce mouvement.
Résumer cet article avec :
Partager :