Assurance cyber PME en France : garanties, prix et exclusions
· Mis à jour le · Écrit et tenu à jour par Joaquín Trapero, Nonimo
Une assurance cyber PME, en France, couvre trois choses : l’assistance technique et juridique des premières heures, vos propres pertes (reconstitution des données, perte d’exploitation, fonds détournés) et ce que des tiers vous réclament après une fuite de données. Ce qu’elle ne couvre presque jamais, les deux documents d’information que nous avons ouverts le disent dans les mêmes termes : les dommages matériels et corporels.
Mais en France, ce qui décide de l’indemnité n’est pas seulement écrit dans le contrat. Depuis le 24 avril 2023, une entreprise victime d’une cyberattaque doit avoir porté plainte dans les 72 heures suivant la découverte des dommages pour pouvoir être indemnisée. Cette condition vient de la loi, elle s’applique aux contrats déjà en cours, et la fiche que France Assureurs destine aux TPE et PME ne la mentionne pas.
Ce guide est écrit à partir des documents publics ouverts le 16 septembre 2026 : les documents d’information d’AXA et d’Hiscox, les pages produit de Groupama, d’Allianz et de Stoïk, la fiche TPE/PME de France Assureurs, l’étude LUCY 2026 de l’Amrae et le baromètre de maturité cyber de l’État. Quand le questionnaire de souscription arrivera, ce qu’il faut répondre sur l’IA est traité à part.
Ce que ça coûte par an, avant toute chose
En France, fait assez rare, les primes moyennes sont publiées par taille d’entreprise, et c’est l’étude LUCY de l’Amrae qui les donne, sur 20 996 polices de 2025. Voici les trois lignes qui vous situent, avec la couverture et la franchise qui vont avec. Lisez aussi la mise en garde qui les accompagne, plus bas : elle a son importance.
| Entreprise | Prime annuelle moyenne 2025, publiée | Ce qu’elle achète |
|---|---|---|
| Micro-entreprise, moins de 2 M€ de chiffre d’affaires | 645 € | 627 000 € de couverture, 1 076 € de franchise |
| Petite entreprise, 2 à 10 M€ | 1 600 € | 701 000 € de couverture, 2 300 € de franchise |
| Entreprise moyenne, 10 à 50 M€ | 5 000 € | 1,4 M€ de couverture, 11 000 € de franchise |
Source : Amrae, étude LUCY 2026, publiée le 9 juillet 2026, sur 20 996 polices et 1 251 sinistres de l’année 2025. Ce sont des moyennes de marché, pas un tarif : votre devis dépendra de votre secteur, de vos réponses au questionnaire et du plafond retenu. Aucune estimation de notre part n’est nécessaire ici : les chiffres sont publiés par taille.
La liste pour comparer deux contrats : le texte à recopier
La liste est écrite pour être posée à côté de deux devis et remplie à la main, une colonne par contrat. Neuf de ses dix points reprennent, sous une autre forme, ceux que France Assureurs recommande de vérifier avant de souscrire. Le dixième manque à sa fiche, et c’est celui qui peut vous coûter l’indemnité entière.
Si vous n’avez pas de règle écrite sur les outils de vos équipes, notre modèle de charte IA d’entreprise fournit le texte que plusieurs de ces points réclament.
[Nom de la structure], contrat [nom], devis du [date]
Les chiffres : plafond, franchises, perte d’exploitation
- Le plafond global, et ce qui s’impute dessus. Plafond annuel : [montant]. Sous-limites connues : [postes et montants]. À faire confirmer par écrit : les frais d’assistance et d’expertise s’imputent-ils sur le plafond global, ou disposent-ils d’une enveloppe propre ?
- Les franchises, poste par poste. Franchise générale : [montant]. Franchise sur la perte d’exploitation : [montant] ou [durée de carence]. Postes sans franchise : [liste]. La franchise de la perte d’exploitation est souvent une durée, pas une somme : notez laquelle.
- La définition de l’événement couvert. Le contrat couvre-t-il uniquement l’acte malveillant, ou aussi l’événement accidentel (erreur de manipulation, panne, mauvaise configuration) ? Reportez la phrase exacte du contrat : [citation].
- La perte d’exploitation, et à partir de quand elle court. Délai de carence : [durée]. Période d’indemnisation maximale : [durée]. Base de calcul : [perte de marge brute, chiffre d’affaires, autre]. Les frais supplémentaires d’exploitation sont-ils inclus ? [oui / non]
La cyberfraude et les obligations écrites dans le contrat
- La cyberfraude, qui est une garantie distincte. Virement frauduleux, usurpation d’identité, fraude au président : inclus d’office [oui / non], en option [oui / non], plafond dédié [montant]. C’est le poste le plus souvent absent des formules d’entrée.
- Les obligations de sécurité écrites dans le contrat. Recopiez-les mot à mot : [antivirus, pare-feu, fréquence de sauvegarde, support déconnecté, test de restauration, délai d’application des correctifs, politique de mots de passe]. Chacune est une condition de garantie, pas un conseil.
Les exclusions, le périmètre et les délais
- Les exclusions, et notamment celles qui visent votre secteur. Activités exclues : [liste]. Exclusions générales notables : [dommages matériels et corporels, guerre, événement naturel, défaillance d’un fournisseur d’utilités, paiement d’une rançon avant déclaration].
- Le périmètre géographique, et les filiales. Couverture : [France, EEE, monde]. Juridictions exclues : [liste]. Une filiale hors de l’Espace économique européen peut faire sortir l’entreprise entière du champ du contrat : vérifiez-le.
- Les délais de déclaration du sinistre. Délai contractuel de déclaration : [nombre de jours]. Point de départ : [découverte du sinistre, autre]. Interlocuteur à appeler en premier : [numéro d’assistance, disponible 24 h sur 24 ou non].
- Le dépôt de plainte dans les 72 heures. Qui porte plainte : [nom et fonction]. Où : [commissariat, gendarmerie, plainte en ligne]. Le délai court à compter de la découverte des pertes, pas de l’attaque. Aucune indemnisation sans cette plainte, quelle que soit la qualité du contrat.
Liste remplie le [date] par [nom], pour [nombre] devis comparés. Une case laissée vide est une réponse qui n’a pas été confirmée par écrit.
Ce que couvre une assurance cyber en France, et ce qui reste dehors
Les deux documents d’information que nous avons ouverts portent les mêmes neuf rubriques et ouvrent sur la même phrase d’avertissement. Leur format est normalisé : deux pages, neuf questions, et une mise en garde qui dit que le résumé ne tient pas compte de vos besoins. Ils sont publiés sur le site de l’assureur, et c’est la première chose à demander si on vous en présente un autre.
Une remarque de vocabulaire d’abord, car elle conditionne plusieurs réponses. Les contrats parlent d’atteinte aux données personnelles là où la CNIL écrit violation de données, et où vos équipes diront plutôt fuite. Les trois désignent la même chose, et ce qui vous expose vraiment quand des données clients sortent ne dépend pas du mot choisi.
Les trois blocs que l’on retrouve des deux côtés
Chez AXA, le produit Cyber Secure garantit d’office, entre autres, l’atteinte au système et aux données, le vol de données personnelles et les frais de notification à la CNIL, les pertes d’exploitation, le cyberdétournement de fonds, le détournement de ligne téléphonique, la protection juridique et la gestion de crise majeure. La responsabilité civile, elle, est en option.
Chez Hiscox, le contrat CyberClear prévoit systématiquement l’assistance, les dommages subis par l’assuré, les dommages causés aux tiers, les enquêtes et sanctions, et la cyberextorsion. Restent en option la cyberfraude et le piratage de ligne téléphonique, plafonnés l’un et l’autre à 250 000 euros, ainsi que l’interruption d’activité due à la défaillance d’un prestataire informatique.
La différence qui compte pour une petite structure n’est donc pas la liste des garanties, très proche d’un contrat à l’autre, mais leur statut. La responsabilité civile envers les tiers est acquise chez Hiscox et optionnelle chez AXA ; le détournement de fonds est acquis chez AXA, alors que la cyberfraude se paie en plus chez Hiscox et bute sur un plafond. C’est exactement ce que le point 5 de la liste ci-dessus sert à noter.
Ce qui est exclu, et pourquoi c’est ce qu’il faut lire en premier
| Ce qui est exclu | Où c’est écrit |
|---|---|
| Les dommages matériels et corporels | DIPA AXA Cyber Secure et IPID Hiscox CyberClear, tous les deux |
| Les systèmes sans antivirus ni pare-feu à jour et actifs en permanence | DIPA AXA, rubrique « Qu’est-ce qui n’est pas assuré ? » |
| Les frais de reconstitution des données sans procédure de sauvegarde mensuelle au minimum | IPID Hiscox, principales exclusions |
| Le paiement direct d’une rançon avant toute déclaration de sinistre | IPID Hiscox, principales exclusions |
| Les entreprises ayant des filiales hors de l’Espace économique européen | DIPA AXA, rubrique « Qu’est-ce qui n’est pas assuré ? » |
| Une longue liste d’activités : institutions financières, courtage, assurances, jeux d’argent, aéronautique, réseaux sociaux | IPID Hiscox, rubrique « Qu’est-ce qui n’est pas assuré ? » |
Cette dernière ligne mérite dix secondes d’attention avant le reste : si votre activité figure dans la liste, la lecture du contrat s’arrête là. Et la ligne sur les filiales hors Espace économique européen n’exclut pas la filiale, elle exclut l’entreprise.
Ce que ces garanties paient, en euros
France Assureurs détaille dans sa fiche ce qu’une attaque coûte à une PME de quinze salariés réalisant 3 millions d’euros de chiffre d’affaires : de 15 000 à 30 000 euros d’intervention informatique d’urgence, de 20 000 à 100 000 euros de pertes d’exploitation, de 5 000 à 25 000 euros d’honoraires juridiques et de 5 000 à 15 000 euros de communication de crise.
Le total annoncé va de 45 000 à plus de 170 000 euros, et la fiche ajoute la phrase qui sert à tout le reste de ce guide : sans assurance cyber, 100 % de ces coûts restent à la charge de l’entreprise. Ces quatre lignes correspondent, une par une, aux garanties listées plus haut, ce qui donne une méthode de lecture pour un devis.
Les 72 heures de la LOPMI : la condition qui ne vient pas du contrat
C’est la particularité française, et elle ne se lit dans aucune brochure commerciale. La loi d’orientation et de programmation du ministère de l’Intérieur du 24 janvier 2023, dite LOPMI, a subordonné l’indemnisation des pertes et dommages causés par une cyberattaque au dépôt d’une plainte. Le dispositif est entré en vigueur le 24 avril 2023.
Trois jours, pour une structure qui découvre l’attaque un vendredi soir, c’est peu. Le baromètre de l’État dit pourquoi ces trois jours sont difficiles à tenir : 49 % des TPE et PME déclarent ne pas être suffisamment préparées, et 65 % n’ont aucune procédure de réaction écrite. Savoir qui porte plainte fait partie de cette procédure, au même titre que savoir quoi faire quand quelqu’un a déjà collé un dossier client.
D’où part le délai, et de quoi il ne part pas
Le délai court à compter de la découverte, par la victime, des pertes et dommages que l’attaque a causés, et non de la date de l’attaque. Le site officiel de l’administration le dit noir sur blanc, et en tire la conséquence utile : il est possible de porter plainte pour une attaque ancienne dont on vient seulement de prendre connaissance. La même logique vaut devant la CNIL, où le délai de notification part de la connaissance et non de l’incident.
La mesure vise toutes les cyberattaques, des rançongiciels à l’hameçonnage, du vol de données au déni de service. Elle ne concerne que le cadre professionnel, mais elle vaut aussi bien pour une personne morale que pour un travailleur indépendant. Et elle s’est appliquée immédiatement aux contrats qui existaient déjà, ce qui veut dire que le contrat signé en 2021 est concerné sans avoir été modifié.
Deux limites sont écrites au même endroit. La plainte ne suffit pas : encore faut-il que le contrat prévoie une couverture du risque cyber. Et si le contrat n’est pas soumis au code des assurances français, l’obligation ne s’applique pas, ce qui rend la question de la loi applicable moins théorique qu’elle n’en a l’air.
Deux délais, que personne ne présente ensemble
| Délai | Point de départ | Où c’est écrit |
|---|---|---|
| Plainte : 72 heures | Découverte des pertes et dommages | Article 5 de la loi LOPMI, présenté par entreprendre.service-public.gouv.fr |
| Déclaration du sinistre : 5 jours ouvrés | Découverte du sinistre | DIPA AXA Cyber Secure, rubrique « Quelles sont mes obligations ? » |
| Déclaration accompagnée de la plainte : 72 heures | Constat de la cyberattaque | Page produit Groupama Cyber Up |
Les trois lignes ne disent pas la même chose, et c’est le fond du problème. Le DIPA d’AXA distingue les deux gestes et leur donne deux délais différents. Groupama, lui, écrit sur sa page produit qu’il faut déclarer le sinistre muni d’un dépôt de plainte dans les 72 heures qui suivent le constat, ce qui revient à ramener la déclaration au délai de la plainte.
Ce que la fiche de France Assureurs ne dit pas
La fédération professionnelle des assureurs publie depuis mai 2026 une fiche de deux pages pour les TPE et PME. Elle est bien faite, elle reprend de l’ANSSI un coût moyen de cyberattaque compris entre 30 000 et 600 000 euros pour une TPE ou PME, et elle se termine par neuf points clés à vérifier avant de souscrire : plafonds, franchises, exclusions, perte d’exploitation, cyberfraude, protection juridique, définition de l’événement couvert, délais de déclaration de sinistre et obligations de cybersécurité.
Les mots « plainte », « 72 » et « LOPMI » n’y figurent pas une seule fois. La fiche recommande de regarder les délais de déclaration de sinistre, qui sont contractuels, et laisse de côté la condition légale qui, elle, ne se négocie pas. C’est la raison d’être du dixième point de notre liste.
Ce que votre assureur exige avant de vous couvrir
Le verbe « recommander » serait inexact ici. Dans les documents que nous avons ouverts, ces mesures sont écrites soit comme des conditions de garantie, soit comme des exclusions, ce qui revient au même le jour où vous déclarez.
Ce qui varie d’un contrat à l’autre, ce n’est pas tellement la liste des mesures, assez consensuelle, que la portée de la sanction quand l’une manque. Chez deux des trois assureurs, ce sont toutes les garanties qui tombent ; chez le troisième, un seul poste.
| Assureur | Si l’exigence n’est pas tenue | Portée |
|---|---|---|
| AXA, Cyber Secure | Le système n’est pas assuré, et les sinistres rendus possibles par l’absence sont exclus | Le contrat entier |
| Groupama, Cyber Up | Les gestes préventifs conditionnent le bénéfice des garanties | Toutes les garanties |
| Hiscox, CyberClear | Les frais de reconstitution des données sont exclus | Un poste, le plus cher d’un rançongiciel |
Sources : DIPA AXA réf. 1000419 05 2023, page produit Groupama Cyber Up, IPID Hiscox réf. 10/21, ouverts le 16 septembre 2026.
Chez AXA, le pare-feu et l’antivirus décident de tout
Le DIPA range les systèmes informatiques non protégés par un antivirus et par un pare-feu mis à jour et activés en permanence dans la rubrique « Qu’est-ce qui n’est pas assuré ? ». Il ajoute, parmi les principales exclusions, les sinistres rendus possibles par leur absence, et parmi les obligations en cours de contrat, celle de ne pas mettre ces dispositifs hors service.
La même page demande, à la souscription, de répondre au questionnaire relatif au niveau de prévention du système informatique. C’est le document dont les réponses engagent le contrat, et c’est aussi celui où les cases qui changent de réponse quand quelqu’un se sert de l’IA se trouvent.
Chez Groupama, quatre mesures écrites sur la page produit
Groupama publie sur sa page Cyber Up, en clair et sans avoir à ouvrir le contrat, les gestes préventifs qu’il faut respecter pour bénéficier des garanties. Deux d’entre eux portent une fréquence chiffrée.
- Protéger et configurer le système, avec au minimum un pare-feu paramétré, un outil anti-spam et une politique de gestion des mots de passe conforme à la dernière recommandation de la CNIL.
- Utiliser des logiciels antivirus installés, activés en permanence et à jour selon les recommandations de leur éditeur.
- Sauvegarder toutes les semaines l’intégralité des données, sur une ressource indépendante et déconnectée du système, et tester la restauration au moins une fois par an.
- Appliquer les correctifs de sécurité dans les trente jours suivant leur publication.
La quatrième est la plus exigeante pour une structure sans informaticien, et c’est aussi celle qui se vérifie le plus facilement après coup, dans les journaux de la machine. La troisième est la seule qui demande un geste que personne ne fait spontanément : débrancher le disque.
Chez Hiscox, la sauvegarde mensuelle est la ligne de partage
L’IPID de CyberClear est plus laconique et plus net. Il exclut les frais de reconstitution des données en l’absence de procédure de sauvegarde mensuelle au minimum. Le minimum exigé est donc mensuel ici et hebdomadaire chez Groupama, sur le geste qui décide de tout après un chiffrement.
| Mesure | AXA, Cyber Secure | Groupama, Cyber Up | Hiscox, CyberClear |
|---|---|---|---|
| Antivirus | À jour et activé en permanence | Installé, activé en permanence et à jour | Non précisé |
| Pare-feu | À jour et activé en permanence | Paramétré | Non précisé |
| Sauvegarde | Non précisé | Intégrale, chaque semaine, sur support déconnecté | Procédure mensuelle au minimum |
| Test de restauration | Non précisé | Au moins une fois par an | Non précisé |
| Correctifs de sécurité | Non précisé | Dans les trente jours suivant leur publication | Non précisé |
« Non précisé » : le document public ouvert le 16 septembre 2026 n’en dit rien, ce qui ne prouve pas que le contrat ne l’exige pas.
Ces exigences se recopient dans le point 6 de la liste, mot à mot. Un résumé ne sert à rien : « des sauvegardes régulières » et « une sauvegarde complète hebdomadaire sur support déconnecté, avec test de restauration annuel » ne décrivent pas le même contrat. Si vous tenez déjà un registre des outils validés, la même page servira à noter la date de la dernière restauration testée.
Le mot qui n’apparaît nulle part : l’authentification à deux facteurs
Le discours de marché répète que les assureurs cyber n’accordent plus rien sans authentification multifacteur. Nous avons cherché cette exigence dans les neuf documents français ouverts pour ce guide, avec cinq formulations : MFA, 2FA, double authentification, multifacteur et authentification forte. Résultat : zéro, partout.
Zéro dans les deux documents d’information, sur les pages produit de Groupama, de Stoïk et de la MAF, dans la fiche de France Assureurs et sur les sites de Coover, de Cyber Cover et de Dattak. Le même test, appliqué aux mots « sauvegarde » et « sensibilisation », les trouve dans la plupart de ces documents : l’absence mesurée ici est donc réelle, et non un défaut de lecture.
Deux explications tiennent, et elles ne s’excluent pas. Soit l’exigence figure dans le questionnaire et dans les conditions générales, en dessous du niveau de détail d’un document de deux pages. Soit elle relève du grand compte et pas du contrat vendu à une entreprise de dix personnes.
La conclusion est la même dans les deux cas, et elle vaut aussi pour la case sur le blocage technique : ce que l’on vous demande est écrit dans votre contrat, pas dans un article de presse.
Ce que coûte une assurance cyber pour une TPE ou une PME
Les prix affichés en tête de page par les courtiers sont des prix d’appel, et ils ne se comparent pas entre eux. Il existe en revanche une source chiffrée et datée : l’étude LUCY de l’Amrae, sixième édition, publiée le 9 juillet 2026 et construite sur 20 996 polices et 1 251 sinistres de l’année 2025, collectés auprès de douze courtiers et d’un assureur.
Un avertissement avant les chiffres : ce sont des moyennes de marché, pas un tarif, et elles ne disent rien de votre devis, qui dépendra de votre secteur, de vos réponses au questionnaire et du plafond retenu. Elles servent à savoir si l’on vous propose quelque chose d’ordinaire, comme nos autres guides servent à préparer les pièces qu’on vous demandera.
Les primes moyennes de 2025, par taille d’entreprise
L’étude classe les entreprises par chiffre d’affaires, et c’est la seule lecture qui vaille ici. Une micro-entreprise, en dessous de 2 millions d’euros, a payé en moyenne 645 euros dans l’année. Une petite entreprise, de 2 à 10 millions, 1 600 euros. Une entreprise moyenne, de 10 à 50 millions, 5 000 euros.
Ces primes achètent, en moyenne, 627 000 euros de couverture avec 1 076 euros de franchise pour la micro-entreprise, 701 000 euros avec 2 300 euros de franchise pour la petite entreprise, et 1,4 million d’euros avec 11 000 euros de franchise pour l’entreprise moyenne. À l’autre bout de l’échelle, une grande entreprise souscrit 50 millions d’euros de couverture pour une prime de 641 000 euros.
Le rapport entre les deux extrémités est instructif. La micro-entreprise paie environ un millième de la prime d’une grande entreprise et obtient plus du centième de sa couverture, avec une franchise près de cinq mille fois plus petite. Rapportée au budget d’une TPE, la question n’est donc pas de savoir si la couverture est suffisante en valeur absolue, mais si elle couvre les postes que vous auriez réellement à payer.
Pourquoi le chiffre des plus petites est le moins solide
L’étude le dit elle-même, et le répéter ici n’est pas une précaution de style. Son panel provient de portefeuilles de courtiers, et il s’avère moins précis sur les plus petites entreprises : les PME qui souscrivent directement auprès de leur assureur ou par l’intermédiaire d’un agent général n’y sont pas intégrées. La participation de Planète CSCA améliore la vision de cette catégorie, sans la rendre exhaustive.
Concrètement, si votre contrat a été signé au comptoir de votre agence, vous n’êtes probablement pas dans ces chiffres. Ils restent la meilleure référence publique disponible sur l’assurance cyber des PME en France, à condition de les traiter comme un ordre de grandeur et non comme un tarif.
Le marché baisse, la sinistralité monte
Le rapport entre ce que les assureurs encaissent et ce qu’ils versent s’est dégradé en 2025, et pas au même rythme partout : 22 % chez les grandes entreprises, 33 % chez les entreprises de taille moyenne, 42 % chez les entreprises de taille intermédiaire, contre 13 % un an plus tôt pour ces dernières.
Le montant total des sinistres est passé de 54,5 millions d’euros en 2024 à 83,2 millions en 2025, une hausse de 53 % portée principalement par les entreprises de taille intermédiaire, dont les sinistres ont été multipliés par quatre. Dans le même temps, le taux de prime des grandes entreprises a baissé de 32 %, la plus forte baisse jamais observée sur ce marché.
L’étude en tire une conclusion prudente qu’il vaut mieux connaître avant de signer : l’écart entre la baisse des primes et la hausse du risque pose la question de la soutenabilité du modèle tarifaire, et un sinistre majeur suffirait à provoquer une remontée brutale des taux. Autrement dit, le moment est aujourd’hui favorable à l’acheteur, et rien ne dit qu’il le restera.
Les plafonds et les franchises : ce qui est publié, et ce qui ne l’est pas
Le comparatif ci-dessous ne classe rien et ne recommande personne. Il dit ce que chaque document public affirme, et ce qu’il tait.
| Assureur et produit | Plafond publié | Souscription | Source ouverte le 16/09/2026 |
|---|---|---|---|
| AXA, Cyber Secure | Non publié dans le DIPA | Par conseiller | DIPA ref. 1000419 05 2023 |
| Hiscox, CyberClear | 250 000 € sur deux options | Document diffusé en courtage | IPID ref. 10/21 |
| Groupama, Cyber Up | Non publié | Devis en ligne, puis conseiller | Page produit |
| Allianz | Non publié | Devis en ligne | Page produit |
| Stoïk | Jusqu’à 10 M€ | 100 % en ligne, espace courtier | Page garanties |
| Dattak | Non publié | Par intermédiaire exclusivement | Page d’accueil |
Quatre de ces six documents ne publient aucun plafond, et c’est la norme plutôt que l’exception : le plafond se fixe au devis, en fonction du chiffre d’affaires et des réponses au questionnaire. Ce qui se compare utilement avant le devis, ce sont donc les périmètres, qui eux sont écrits.
AXA couvre la France, l’Espace économique européen, Andorre et Monaco. Hiscox couvre le monde entier à l’exclusion des litiges relevant des juridictions des États-Unis et du Canada. Allianz distingue deux segments, en dessous de 25 millions d’euros de chiffre d’affaires et jusqu’à 250 millions. Stoïk annonce couvrir jusqu’à un milliard.
Les franchises, elles, ne sont presque jamais publiées : AXA renvoie aux conditions particulières, et Hiscox indique seulement qu’une somme peut rester à la charge de l’assuré, avec une exception utile aux petites structures, l’assistance sans franchise en dessous de 25 millions d’euros de chiffre d’affaires. Pour un ordre de grandeur avant le devis, les moyennes de LUCY citées plus haut restent ce qui existe de plus fiable. Et aucun outil, les nôtres compris, ne fait baisser une franchise.
L’IA dans les documents d’assurance cyber : ce que nous avons cherché
La question nous est souvent posée, alors autant dire d’abord ce que nous avons fait. Nous avons cherché les mots « intelligence artificielle » dans les mêmes neuf documents que ci-dessus, plus l’étude de l’Amrae, avec le même outil, après nous être assurés qu’il détecte bien l’expression lorsqu’elle est présente.
| Où nous avons cherché | Occurrences | Ce que dit l’occurrence |
|---|---|---|
| DIPA AXA et IPID Hiscox | 0 | Ni garantie, ni exclusion |
| Pages produit Groupama, Stoïk et MAF | 0 | Rien |
| Fiche TPE/PME de France Assureurs | 0 | Rien |
| Sites de Coover et de Cyber Cover | 0 | Rien |
| Étude LUCY 2026 de l’Amrae | 1 | Dans l’éditorial : la menace se sophistique sous l’effet de l’IA |
| Page d’accueil de Dattak | 1 | « Responsabilité liée à l’IA », en présentation d’offre |
Les deux seules occurrences trouvées portent sur le risque, pas sur le contrat. Celle de l’Amrae est une observation de marché. Celle de Dattak est une ligne de présentation qui vise la responsabilité professionnelle des métiers du numérique, et nous n’avons pas ouvert ses conditions générales : nous ne pouvons donc pas dire ce que cette garantie couvre, et nous ne le dirons pas. Le risque propre à chaque outil d’IA se lit, lui, chez son éditeur : Anthropic, par exemple, répond produit par produit.
La page d’Allianz est absente de ce décompte à dessein. Elle range une partie de son contenu dans des volets repliés que nous n’avons pas tous ouverts, et compter une absence sur un texte qu’on n’a pas lu en entier n’est pas une mesure. Sur les 6 375 caractères visibles, l’expression n’apparaît pas.
La conséquence pratique : ce qui change, c’est le questionnaire
Votre contrat cyber ne dit probablement rien de l’IA, ni pour la couvrir ni pour l’exclure. Ce qui change, ce sont vos réponses au questionnaire, parce que trois de ses cases deviennent inexactes quand un compte d’IA générative tourne dans la maison sans être inscrit nulle part. C’est traité dans le questionnaire d’assurance cyber et l’IA.
Nous publions Nonimo, une application pour Mac et Windows qui masque les données au moment où on la déclenche. Elle traite les IBAN et les adresses électroniques ; par défaut, rien n’est bloqué, et ce n’est pas un DLP.
Sa couche française reconnaît aussi le NIR et le SIRET lorsque leur intitulé les précède, et elle les masque en signalant chaque remplacement plutôt qu’en silence. Aucun document ouvert ici ne réclame un outil de ce genre, et ce que nous proposons aux organisations n’est pas une condition d’assurabilité.
Souscrire en ligne, par un courtier ou par son agent général
Les trois chemins coexistent et ils ne donnent pas accès aux mêmes contrats. Groupama et Allianz proposent un devis en ligne qui aboutit chez un conseiller. Stoïk annonce une souscription entièrement en ligne, du devis à la signature électronique, mais depuis son espace courtier : c’est le courtier qui la réalise, pas vous. Dattak indique distribuer ses solutions exclusivement via des intermédiaires en assurance.
L’étude LUCY attribue une part de l’élargissement du marché à ces nouveaux circuits. Sur le segment des entreprises de taille moyenne, le nombre d’entités assurées a progressé de 97 % en 2025, et le pilote de l’étude relie ce mouvement au développement de solutions de souscription simplifiées, notamment via des plateformes digitales permettant une adhésion rapide.
La contrepartie est celle que nous signalions plus haut : plus votre contrat est souscrit directement, moins vous figurez dans les statistiques publiques, et moins les moyennes de marché vous concernent. Cela ne doit pas dicter le choix du canal, seulement vous rappeler à quoi vous vous comparez.
Si votre structure emploie des salariés, la charte informatique annexée au règlement intérieur fait partie des pièces qu’on vous demandera, et les conditions qui la rendent opposable ne sont pas les mêmes selon l’effectif.
Qui a le droit de vous conseiller, et ce que ce guide n’est pas
En France, distribuer des produits d’assurance est une activité réglementée. Les intermédiaires doivent être immatriculés à l’ORIAS, le registre unique placé sous la tutelle de la Direction générale du Trésor, et le registre présente lui-même cette immatriculation comme obligatoire, en renvoyant aux articles L. 512-1 à L. 512-8 du code des assurances. Son site permet à n’importe qui de vérifier gratuitement qu’une personne est autorisée à distribuer des produits d’assurance.
Ce n’est pas notre cas, et ce guide ne constitue pas un acte de distribution. Il ne compare pas des offres pour vous en désigner une, il ne vous met en relation avec personne et il ne reçoit aucune rémunération d’un assureur. Il lit des documents publics et vous dit où ils sont. Le conseil, au sens juridique du terme, vous est dû par un intermédiaire immatriculé ou par votre assureur, et il s’appuie sur votre situation, que nous ne connaissons pas.
Une liste de questions à poser, pas une grille de notation
Cela a une conséquence concrète pour la liste : elle est faite pour être posée devant quelqu’un dont c’est le métier. Les dix points sont formulés comme des questions à poser et des réponses à faire écrire, pas comme des critères de notation. Un devis dont les dix cases sont remplies noir sur blanc vaut mieux qu’un devis moins cher dont trois restent vides.
C’est la même règle que celle que nous appliquons au reste : nos guides citent la source de chaque affirmation pour que vous puissiez aller la vérifier sans nous croire sur parole, et celui-ci ne fait pas exception.
La marche à suivre, dans l’ordre
- Vérifiez que votre activité n’est pas exclue. C’est la liste de la rubrique « Qu’est-ce qui n’est pas assuré ? » du document d’information, et la vérifier prend dix secondes.
- Demandez le document d’information avant tout devis. Il est public, il tient sur deux pages, et il vous permet de préparer vos questions au lieu de les découvrir.
- Recopiez les obligations de sécurité, mot à mot. Antivirus, pare-feu, fréquence de sauvegarde, support déconnecté, test de restauration, délai des correctifs.
- Faites l’inventaire de ce que vous tenez déjà, et notez la date de la dernière restauration testée. C’est ce qui décidera de votre réponse au questionnaire.
- Remplissez la liste en dix points pour chaque devis, dans la même colonne, en laissant vide ce que l’on ne vous a pas confirmé par écrit.
- Écrivez, aujourd’hui, qui porte plainte et où. Un nom, une fonction, un lieu. C’est le geste des 72 heures, et il ne coûte rien avant le sinistre.
- Notez le numéro d’assistance ailleurs que dans votre messagerie, parce que le jour venu, votre messagerie fera peut-être partie du problème.
Les trois freins les plus cités, et ce qui les lève
Si rien de tout cela n’est en place et que la question vous paraît trop grande, la bonne nouvelle est dans le baromètre de l’État : parmi les entreprises qui se déclarent mal préparées, les trois freins les plus cités sont le manque de connaissances (63 %), le manque de budget (61 %) et le manque de temps (59 %). Aucun des trois ne se résout en achetant un contrat plus cher.
Deux se résolvent avec une après-midi et une liste. Le troisième, le budget, se traite en sachant ce qu’un contrat ordinaire coûte dans votre catégorie, ce qui est précisément ce que les moyennes de LUCY donnent. Et si la conclusion est que vous n’achetez rien cette année, c’en est une : écrivez au moins le nom de la personne qui portera plainte, et gardez la charte et le registre à jour.
Nonimo est le logiciel qui fait cela sur votre propre ordinateur : il masque les noms de clients et les identifiants avant que votre texte n’arrive à ChatGPT. Sans compte, et les données de vos clients ne sortent pas de votre machine.
Sources
- Cyberattaque dans le cadre de l’activité professionnelle : l’indemnisation subordonnée à une plainte dans les 72 heures, Entreprendre Service Public, Direction de l’information légale et administrative, publié le 3 mai 2023 et mis à jour le 4 août 2025. Le point de départ du délai à la découverte des pertes, l’application immédiate aux contrats en cours, le champ des attaques visées, et le fait que la plainte ne suffit pas sans couverture. Page officielle
- France Assureurs, L’assurance cyber, un partenaire essentiel pour vous protéger, TPE/PME, mai 2026. Le coût moyen d’une cyberattaque estimé entre 30 000 et 600 000 euros pour une TPE ou PME, et les neuf points clés à vérifier avant de souscrire. Vérifié : les mots « plainte », « 72 » et « LOPMI » n’y figurent pas. Fiche
- AXA France IARD, document d’information sur le produit d’assurance Cyber Secure, réf. 1000419 05 2023, rattaché aux conditions générales 967415. Les garanties systématiques, la responsabilité civile en option, l’exclusion des systèmes sans antivirus ni pare-feu, le questionnaire de prévention à la souscription, le dépôt de plainte sous 72 heures cité comme l’article L. 12-10-1 du code des assurances, la déclaration sous 5 jours ouvrés, et le périmètre France, EEE, Andorre et Monaco. Document
- Hiscox SA, document d’information sur le produit d’assurance CyberClear, réf. IPID CyberClear by Hiscox 10/21. Les cinq blocs de garanties systématiques, les options de cyberfraude et de piratage de ligne téléphonique plafonnées à 250 000 euros, l’assistance sans franchise en dessous de 25 millions d’euros de chiffre d’affaires, l’exclusion des frais de reconstitution des données sans sauvegarde mensuelle, l’exclusion du paiement direct d’une rançon avant déclaration, et la limite aux amendes légalement assurables. Document
- Groupama, page produit Groupama Cyber Up. Les quatre mesures de prévention à respecter pour bénéficier des garanties, dont la sauvegarde complète hebdomadaire sur support déconnecté, le test de restauration annuel et l’application des correctifs sous trente jours ; et l’obligation de déclarer le sinistre muni d’un dépôt de plainte dans les 72 heures suivant le constat. Page
- Amrae, LUCY, Lumière sur la cyberassurance, édition 2026, publiée le 9 juillet 2026. Les primes et couvertures moyennes par taille d’entreprise, les seuils de chiffre d’affaires de chaque catégorie, les 20 996 polices et 1 251 sinistres analysés, le ratio sinistres sur primes par segment, la hausse des sinistres de 54,5 à 83,2 millions d’euros, la baisse de 32 pour cent du taux de prime des grandes entreprises, la limite déclarée du panel sur les plus petites entreprises, et l’unique mention de l’intelligence artificielle. Étude · PDF
- Sondage OpinionWay pour Cybermalveillance.gouv.fr, Mesure de notoriété et de maturité en matière de cybersécurité auprès des TPE-PME, 2025, rapport du 25 juillet 2025, 588 entreprises de moins de 250 salariés. Les 49 pour cent qui ne se déclarent pas suffisamment préparées, les 65 pour cent sans procédure de réaction, et les trois freins cités par les 289 entreprises non préparées. Vérifié : le rapport ne contient pas les mots « assurance » ni « assureur ». Rapport
- Stoïk, page garanties. Le plafond annoncé jusqu’à 10 millions d’euros, la couverture des entreprises jusqu’à un milliard d’euros de chiffre d’affaires, et la souscription entièrement en ligne depuis l’espace courtier. Page
- Allianz France, page Assurance des cyber risques. Les deux segments annoncés, moins de 25 millions d’euros de chiffre d’affaires et jusqu’à 250 millions, et les garanties nommées. Page ouverte en navigateur le 16 septembre 2026 ; elle renvoie un code 403 aux requêtes automatisées. Page
- Dattak, page d’accueil. La mention de la responsabilité liée à l’IA parmi les risques couverts, et la distribution exclusivement par des intermédiaires en assurance. Page
- ORIAS, registre unique des intermédiaires en assurance, banque et finance. La tutelle de la Direction générale du Trésor, le caractère obligatoire de l’immatriculation, et la vérification publique en ligne. Régime aux articles L. 512-1 à L. 512-8 du code des assurances. Registre
- ANSSI, Panorama de la cybermenace 2025, cité par Groupama à l’appui de la part des attaques par rançongiciel visant des entreprises. Panorama
Questions fréquentes
Que couvre une assurance cyber PME en France ?
Trois blocs : l'assistance technique et juridique des premières heures, vos propres pertes (reconstitution des données, perte d'exploitation, fonds détournés) et ce que des tiers vous réclament. Les documents d'information d'AXA et d'Hiscox listent tous les deux ces trois blocs.
Faut-il porter plainte pour être indemnisé d'une cyberattaque ?
Oui, dans les 72 heures. Depuis le 24 avril 2023, l'indemnisation des pertes causées par une cyberattaque dans un cadre professionnel est subordonnée au dépôt d'une plainte dans ce délai, en application de l'article 5 de la loi LOPMI du 24 janvier 2023.
Le délai de 72 heures part-il de la cyberattaque ?
Non. Il part de la découverte des pertes et dommages par la victime, pas de la date de l'attaque. Une attaque ancienne découverte aujourd'hui ouvre donc un délai qui commence aujourd'hui, précise le site officiel de l'administration.
Combien coûte une assurance cyber pour une petite entreprise ?
D'après l'étude LUCY 2026 de l'Amrae, une micro-entreprise, au sens d'un chiffre d'affaires inférieur à 2 millions d'euros, souscrit en moyenne 627 000 euros de couverture pour une prime de 645 euros par an. L'étude précise que son panel est moins précis sur ce segment.
Les assureurs cyber exigent-ils une authentification à deux facteurs ?
Aucun des neuf documents publics français que nous avons ouverts le 16 septembre 2026 ne contient les mots MFA, 2FA ni authentification forte. Ce qu'ils exigent par écrit, ce sont un antivirus et un pare-feu actifs, des sauvegardes et des correctifs appliqués.
Une assurance cyber paie-t-elle une amende de la CNIL ?
Les deux documents d'information ouverts ne le promettent pas. Hiscox limite la garantie aux amendes et pénalités légalement assurables, ce qui renvoie la question au droit et non au contrat. Le document d'AXA, lui, mentionne les frais de notification à la CNIL et pas les amendes.
Que se passe-t-il si je n'ai pas de sauvegarde ?
Chez Hiscox, l'absence de procédure de sauvegarde mensuelle au minimum figure parmi les exclusions des frais de reconstitution des données. Chez AXA, un système non protégé par un antivirus et un pare-feu à jour n'est pas assuré du tout.
Peut-on souscrire une assurance cyber en ligne ?
Selon les acteurs. Stoïk annonce une souscription entièrement en ligne, mais depuis son espace courtier, donc par un intermédiaire. L'étude LUCY 2026 attribue une part de la croissance du marché aux plateformes digitales d'adhésion rapide.
Qui a le droit de comparer des contrats d'assurance pour vous ?
Les intermédiaires immatriculés à l'ORIAS, le registre unique placé sous la tutelle de la Direction générale du Trésor, dont l'inscription est obligatoire. Son site permet de vérifier qu'une personne est autorisée à distribuer des produits d'assurance.
Que vérifier en priorité avant de signer ?
Le plafond et ses sous-limites, les franchises poste par poste, la définition de l'événement couvert, les obligations de sécurité écrites dans le contrat et les délais de déclaration. France Assureurs publie neuf points de ce type dans sa fiche TPE/PME de mai 2026.