[nonimo]
FR
Télécharger

Questionnaire d'assurance cyber : que répondre sur l'IA

· Mis à jour le · Écrit et tenu à jour par Joaquín Trapero, Nonimo

Votre courtier vous renvoie le questionnaire de souscription cyber, ou un gros client vous adresse son questionnaire sécurité fournisseur, et quelqu’un dans le bureau se sert de ChatGPT. La bonne réponse n’est pas de chercher la case « intelligence artificielle » : dans les quatre questionnaires d’assurance cyber français que nous avons ouverts le 16 septembre 2026, elle n’existe pas. Il faut répondre aux cases qui existent, et trois d’entre elles changent de réponse à cause de l’IA.

Ces trois cases sont l’externalisation et l’hébergement, la charte informatique annexée au règlement intérieur, et la sensibilisation annuelle du personnel. Aucune ne parle d’IA, et toutes trois deviennent inexactes si un compte d’IA générative tourne dans la maison sans être inscrit nulle part. C’est un problème de déclaration, pas de technologie.

Le banc de questions ci-dessous est à recopier dans votre réponse. Chaque entrée reprend une question réellement imprimée dans un formulaire ouvert, propose une réponse type, et nomme la pièce à joindre. Si vous n’avez pas encore de règle écrite à joindre, notre modèle de charte IA d’entreprise en donne le texte, et ce que l’on peut mettre dans ChatGPT traite en amont la question du secret professionnel.

Le banc de questions sur l’IA : le texte à recopier

Il tient sur une page. Chaque question est reprise telle qu’elle figure dans le formulaire cité, sans reformulation, parce que c’est la formulation exacte qui décide de ce que vous devez déclarer. Les crochets marquent ce qui vous appartient, et plusieurs se remplissent tout seuls si vous tenez déjà le registre des outils validés.

BANC DE QUESTIONS SUR L'IA
Questionnaire d'assurance cyber et questionnaire sécurité client
[Nom de la structure], version [numéro] du [date]

1. « Stockez-vous des données d'entreprise confidentielles ? »
   (Hyalin Pro Cyber)
   Réponse : Oui. [Dossiers clients, paie, pièces comptables.]
   Depuis le [date], l'usage d'outils d'IA générative sur ces
   données est encadré par notre charte, article [n], et limité
   aux comptes inscrits au registre du référent.
   À joindre : la charte signée.

2. « Quelles sont les fonctions informatiques externalisées ?
   Nom du fournisseur de service. » (Gan Cyber Risques)
   Réponse : [liste existante]. S'y ajoute [nom du service d'IA]
   pour [usages autorisés], compte professionnel [offre],
   depuis le [date].
   À joindre : le registre des outils validés.

3. « Vous utilisez un service de cloud computing ou Software
   as a service ? » (Gan Cyber Risques)
   Réponse : Oui. [Liste.] Y compris [nom du service d'IA],
   utilisé depuis un navigateur, sans installation.
   À joindre : le registre des outils validés.

4. « Une charte informatique est rédigée et est annexée au
   règlement intérieur de l'entreprise. » (Yes Assurances)
   Réponse : Oui, version [numéro] du [date], annexée au
   règlement intérieur le [date]. Elle couvre nommément
   l'IA générative, articles [n] à [n].
   À joindre : la charte et la preuve de sa publicité.

5. « L'ensemble du personnel reçoit une formation ou une
   sensibilisation aux cyber-risques. » (Yes Assurances)
   « Tous les employés sont-ils sensibilisés au moins une fois
   par an aux risques relatifs à la confidentialité et à la
   sécurité des données [...] ? » (extrait, Hyalin Pro Cyber)
   Réponse : Oui. Dernière session le [date], [n] personnes
   sur [n]. Le volet IA générative y a été ajouté le [date].
   À joindre : la feuille d'émargement ou le registre interne.

6. « Les fournisseurs sont-ils audités pour s'assurer qu'ils
   répondent à vos standards de sécurité ? Si non, quelle
   diligence est effectuée avant de passer un contrat avec un
   fournisseur ? » (Hyalin Pro Cyber)
   Réponse : [Oui / Non]. Avant inscription au registre, le
   référent vérifie les conditions de réutilisation des données
   par le prestataire, le lieu d'hébergement et le contrat.
   À joindre : la fiche d'inscription au registre.

7. « L'entreprise externalise le stockage de ses applications
   ou de ses données auprès d'une société spécialisée
   (datacenter, hébergeur de données, cloud...). »
   (Yes Assurances)
   Réponse : [Oui / Non], et préciser si les contenus soumis à
   une IA générative sont conservés par le prestataire.
   À joindre : l'extrait de contrat ou la page d'offre.

8. « Avez-vous connaissance d'événements ou circonstances
   pouvant donner lieu à la mise en jeu de la garantie ? »
   (Hiscox CyberClear)
   Réponse : [Non] / [Oui, le [date] : description factuelle,
   mesures prises, suites données.]
   À joindre : la fiche d'incident interne.

9. « Avez-vous un délégué à la protection des données (DPD)
   ou un responsable de la sécurité de l'information ? »
   (Hyalin Pro Cyber)
   Réponse : [Oui / Non]. Le référent IA désigné par la charte
   est [fonction], et tient le registre des outils.
   À joindre : l'article de la charte qui le désigne.

10. Bloquez-vous techniquement les envois vers les services
    d'IA générative ? (formulation type, à n'utiliser que si
    votre questionnaire pose la question)
    Réponse : [Non, aucun dispositif de blocage n'est installé
    sur les postes] / [Oui : nommer le dispositif]. Mesures en
    place : comptes professionnels imposés, liste d'usages
    interdits, contrôles annoncés, référent désigné.
    À joindre : la charte et le registre.

Recopiez seulement les entrées qui correspondent à des questions réellement posées dans votre formulaire. Les autres ne se déclarent pas spontanément, et la suite de cette page explique pourquoi. Pour la formulation des usages eux-mêmes, reprenez les quatre verbes de la charte plutôt que d’en inventer.

Ce que les questionnaires cyber français demandent, et ce qu’ils ne demandent pas

Quatre formulaires de souscription circulent en tête de la recherche française quand on cherche le document lui-même. Ils viennent de courtiers et d’assureurs, ils sont librement téléchargeables, et ils ne se ressemblent pas : deux pages pour l’un, neuf pour l’autre. Nous les avons tous les quatre ouverts et lus le 16 septembre 2026.

formulairequila case où votre usage de l’IA se déclare
Questionnaire HYALIN Pro Cyber, pied de page 06_2020courtiersensibilisation annuelle, audit des fournisseurs
Questionnaire Profil Assurance, Gan Cyber Risques sur mesureassureur, diffusé par un courtierexternalisation, hébergement, cloud et SaaS
Questionnaire de souscription Hiscox CyberClear simplifié U50assureurcirconstances connues, s’il y a déjà eu un incident
Formulaire de déclaration de risque Cyber Secure, Yes Assurancescourtiercharte informatique annexée au règlement intérieur

Aucun des quatre n’est récent au sens de l’IA : le plus détaillé, celui de Hyalin, porte la mention 06_2020 en pied de page. C’est déjà un renseignement, parce que le formulaire que votre courtier vous enverra a toutes les chances de ressembler à ceux-là. Si la question qui vous occupe est en amont, celle de ce qui peut légalement sortir d’un dossier, elle est traitée dans notre guide sur ChatGPT et le RGPD.

Quatre formulaires ouverts, et pas une seule occurrence

Aucun des quatre ne contient les mots « intelligence artificielle ». Aucun ne contient « IA », « ChatGPT » ni « apprentissage automatique ». Ce n’est pas une impression de lecture : la recherche a été faite sur le texte extrait des quatre fichiers, et elle rend zéro.

0
occurrence de « intelligence artificielle » dans les quatre questionnaires d'assurance cyber français ouverts le 16 septembre 2026

Cela veut dire deux choses opposées, et il faut tenir les deux. D’abord, vous n’avez aucune case à cocher qui dise « nous utilisons une IA générative ». Ensuite, cette absence ne vous protège de rien, parce que les questions posées, elles, englobent l’IA sans la nommer.

Ce que vous signez en bas de page

Trois des quatre formulaires impriment, dans leur bloc de déclaration final, le même avertissement. Hyalin écrit que le signataire reconnaît être informé « de l’obligation de sincérité des réponses au présent questionnaire et des conséquences qui résulteraient d’une omission ou d’une fausse déclaration, à savoir la nullité du contrat (Article L113-8 du Code des Assurances) ou la réduction des indemnités (Article L113-9 du Code des Assurances) ».

Hiscox reprend la même phrase, presque au mot près. Yes Assurances la formule autrement, en rappelant « le caractère obligatoire des réponses aux questions posées ci-dessus » et les mêmes deux articles, avec leurs libellés entre parenthèses : nullité du contrat, réduction des indemnités.

C’est sur cette page, celle que vous signez, que vos réponses cessent d’être un formulaire administratif pour devenir la base du contrat. C’est aussi la raison pour laquelle cette page ne vous conseille jamais de laisser une case ambiguë, même quand l’ambiguïté vous arrangerait.

Les cases qui changent de réponse quand quelqu’un se sert de l’IA

Elles sont trois, et elles se retrouvent d’un formulaire à l’autre sous des libellés différents. Prises isolément, chacune paraît anodine. Prises ensemble, elles décrivent exactement la situation d’un cabinet où l’IA est entrée par la porte de service.

Externalisation, hébergement, cloud3
Politique ou charte écrite3
Sensibilisation du personnel3
Intelligence artificielle0
sur les quatre questionnaires d'assurance cyber français ouverts le 16 septembre 2026, nombre qui posent chaque question

Le quatrième, le questionnaire simplifié U50 de Hiscox, est le plus court et ne pose aucune des trois. Il pose en revanche la question des circonstances connues, sur laquelle nous revenons plus bas, et qui est celle qui compte quand un incident a déjà eu lieu.

L’externalisation, l’hébergement et le nom du prestataire

Le questionnaire Gan Cyber Risques consacre un paragraphe entier, le 2.4, à « Externalisation, hébergement, Cloud computing », et demande « Quelles sont les fonctions informatiques externalisées ? » avec, en face de chaque ligne, une colonne « Nom du fournisseur de service ». Les lignes listées sont la gestion des postes de travail, des serveurs, du réseau, du site web et des applications de comptabilité, paie ou CRM.

Le même formulaire pose ensuite la question à part : « Vous utilisez un service de cloud computing ou Software as a service ? ». Chez Yes Assurances, la question 13 demande si « l’entreprise externalise le stockage de ses applications ou de ses données auprès d’une société spécialisée (datacenter, hébergeur de données, cloud…) ». Chez Hyalin, un tableau « Gestion des fournisseurs et des prestataires » réclame un prestataire principal pour l’hébergement et pour la gestion documentaire et l’archivage.

Un abonnement professionnel à une IA générative est un service en ligne vers lequel partent des documents de travail. Il entre donc dans ces cases dès que des documents y passent. Le déclarer coûte une ligne ; ne pas le déclarer transforme une case remplie en réponse incomplète, sur un formulaire dont la dernière page rappelle L. 113-8 et L. 113-9. Ce que le prestataire fait des documents dépend de la formule, et ChatGPT en compte cinq.

La charte informatique annexée au règlement intérieur

La question 5 du formulaire Yes Assurances est d’une précision qui surprend : « Une charte informatique est rédigée et est annexée au règlement intérieur de l’entreprise ». Au-delà de l’existence d’une charte, elle demande si celle-ci est annexée au règlement intérieur, ce qui relève d’une formalité de droit du travail, et non d’un simple rangement de dossier.

Chez Gan, la formulation est plus large : « Une Politique de Sécurité des SI est formalisée et approuvée par la direction et/ou des règles de sécurité des SI sont définies et communiquées à l’ensemble du personnel et leurs représentants ». Chez Hyalin, c’est une politique « régissant la sécurité, la confidentialité et l’utilisation acceptable des biens de l’entreprise ». Pour Microsoft, cette politique doit dire lequel des quatre Copilot est autorisé.

Si votre charte date d’avant l’IA générative et ne dit rien des comptes, des usages interdits ni des documents qui ne sortent pas, la réponse « oui » est formellement vraie et pratiquement creuse. Nous traitons ailleurs les conditions qui rendent une charte opposable aux salariés, et les trois questions à se poser avant d’inscrire un outil au registre.

La sensibilisation du personnel, au moins une fois par an

Hyalin demande si « tous les employés sont-ils sensibilisés au moins une fois par an aux risques relatifs à la confidentialité et à la sécurité des données, et notamment au phishing, rançongiciel et à l’utilisation des médias sociaux et des appareils mobiles ». Gan demande si le personnel est « régulièrement sensibilisé ou formé aux risques cyber, en particulier au risque de hameçonnage ». Yes Assurances pose une question voisine à sa ligne 6, sans nommer le hameçonnage.

la casece que l’IA y changela pièce qui la soutient
Fonctions externalisées, nom du fournisseurun abonnement d’IA générative est un service externele registre des outils validés
Charte annexée au règlement intérieurune charte muette sur l’IA ne couvre pas l’usage réella charte signée et sa publicité
Sensibilisation annuelle du personnelle volet IA doit avoir été traité, pas seulement le hameçonnagel’émargement de la dernière session
Chiffrement systématique des données sensiblesrien, tant que la transmission est chiffrée : la case porte sur le chiffrement, pas sur la destinationaucune, la case reste en l’état

Deux d’entre elles nomment le hameçonnage, et aucune ne nomme l’IA. Une session annuelle qui n’a jamais abordé ce qu’on peut ou non coller dans un chat laisse donc la case techniquement cochable et le risque entier. Ajouter ce volet à la prochaine session est le geste le moins cher de toute cette page.

Répondre exactement : ce qui se déclare, ce qui attend la question

La discipline qui protège est simple à énoncer et difficile à tenir sous la pression d’un renouvellement : vous répondez à ce qui est écrit, complètement, et vous ne rédigez pas le questionnaire à la place de l’assureur.

Cette discipline a deux versants, et on les confond souvent. Le premier est la complétude de la réponse à une question posée. Le second est le moment où une réponse déjà donnée cesse d’être exacte, parce que l’usage a changé entre-temps, par exemple quand un compte passe d’une offre à une autre et que le réglage sur l’entraînement change avec lui.

Le questionnaire n’est pas un audit

Un formulaire de souscription se limite à une liste de questions choisies par l’assureur, sans prétendre inventorier tout ce qui pourrait mal tourner chez vous, et votre obligation porte sur la sincérité et la complétude de vos réponses à ces questions. Trois des quatre formulaires ouverts le disent avec leurs mots, et Hyalin ajoute un engagement explicite : informer le courtier « de toute modification pouvant survenir de ce jour à la date d’effet » de la police.

En pratique, cela veut dire qu’une case sur le blocage technique se répond par oui ou par non selon la réalité, sans commentaire défensif. Et qu’une question qui n’est pas posée n’appelle pas de développement spontané dans la marge, sauf si votre réponse à une autre case devient fausse sans lui.

La nuance a une conséquence concrète et rassurante : vous n’avez pas à produire un état des lieux de tous vos usages d’IA. Vous avez à rendre exactes les réponses que le formulaire vous fait donner, ce qui est un travail fini, contrairement à la question de l’historique désactivé, qui ne se règle pas une fois pour toutes.

Le jour où l’usage change en cours d’année

Le cas le plus fréquent survient après le questionnaire initial, le mois de mars où le cabinet ouvre cinq comptes professionnels d’IA générative, six mois après avoir signé un formulaire qui disait que rien n’était externalisé. Le formulaire Hyalin fait promettre de signaler ces modifications, et le formulaire Hiscox demande si vous avez « connaissance d’événements ou circonstances pouvant donner lieu à la mise en jeu de la garantie ».

Le réflexe utile est donc de traiter l’inscription d’un outil au registre comme un événement à deux destinataires : le référent en interne, et le courtier si la réponse d’une case précédente s’en trouve modifiée. Cela tient en un courriel de quatre lignes.

Objet : mise à jour du questionnaire cyber, [nom de la structure]

Bonjour,
Depuis le [date], nous utilisons [nom du service d'IA générative]
avec [n] comptes professionnels, pour [usages autorisés].
La réponse à la question [référence de la case] de notre
questionnaire du [date] devient donc : [nouvelle réponse].
Notre charte, version [numéro], est jointe.

Ce courriel ne vous coûte rien et vous met à l’abri du reproche le plus difficile à démonter : celui d’avoir su et de ne pas avoir dit. Il a aussi l’avantage de dater votre diligence, ce qui est utile si le sujet revient un an plus tard.

Les pièces à joindre, et celles qu’il ne faut surtout pas joindre

Un questionnaire bien rempli tient en quatre pièces, et elles existent déjà dans les structures qui ont écrit leur règle. Ce sont des documents de gouvernance, pas des preuves techniques.

Quatre pièces se joignent. La charte signée dans sa version en vigueur, avec la date de son annexion au règlement intérieur, dont l’avis du CSE et la publicité font partie. Le registre des outils validés tenu par le référent, avec pour chaque outil la date d’inscription et l’offre souscrite. La liste des comptes professionnels ouverts. La trace de la dernière sensibilisation, émargement ou registre interne.

Trois choses ne se joignent jamais. Des copies de conversations avec une IA, même expurgées. Des captures d’écran de dossiers clients. Des extraits de pièces comptables pour « illustrer » un usage. Vous répondriez à une question sur votre organisation en fournissant précisément la matière que vous prétendez protéger, et vous la feriez entrer dans la chaîne de sous-traitants de l’assureur. Un extrait expurgé ne règle rien non plus : le contexte trahit souvent une fois les noms partis.

Cette dernière règle n’est pas une précaution de style. Le formulaire Yes Assurances prévient que les destinataires de vos données pourront être les collaborateurs de l’assureur, ses intermédiaires, réassureurs, organismes professionnels habilités « ainsi que les sous-traitants, missionnés tant en France que dans des pays situés hors de l’Union Européenne ». Ce que vous joignez voyage.

Le questionnaire du client : le même papier, un autre demandeur

Le second formulaire arrive d’un grand compte, avant la signature ou au renouvellement du contrat-cadre. Son objectif est différent : l’assureur tarifie un risque, le client vérifie que vous ne serez pas son point d’entrée. Quand ce client est une mairie, les exigences ne viennent plus de sa politique interne mais du marché public, et ce qu’une collectivité doit exiger d’un prestataire va plus loin.

Pour un cabinet, la différence pratique tient en une phrase : le client peut vous demander des engagements contractuels, là où l’assureur se contente de déclarations. C’est aussi de ce côté qu’une question explicite sur l’IA a le plus de chances d’apparaître.

Onze thématiques, et aucune ne s’appelle IA

L’AFIB, association française des ingénieurs biomédicaux, publie un guide fournisseurs avec son questionnaire d’évaluation de la sécurité des systèmes d’information. Il couvre onze thématiques : gestion des accès, connectivité et sécurité des réseaux, exploitation et communication, maintenance, protection des données, sécurité physique, résilience, gouvernance, gestion des licences, réversibilité, conformité.

11
thématiques dans le questionnaire fournisseur de l'AFIB, et aucune ne s'appelle intelligence artificielle

Ses référentiels expliquent l’absence. Le questionnaire s’appuie sur le guide des clauses de sécurité types des marchés publics (ANSSI et Direction des achats de l’État, juillet 2019), sur la norme ISO/IEC 27002 version 2013, sur le guide d’hygiène informatique de l’ANSSI de 2017 et sur des guides de 2010 à 2022. Tous sont antérieurs à l’usage courant de l’IA générative en cabinet.

Où la question d’IA atterrit vraiment

Faute de rubrique dédiée, la question relève en pratique de trois des onze : la protection des données, la gouvernance et la conformité. Un client qui veut savoir si ses dossiers peuvent finir dans un chat vous le demandera donc par le biais de l’encadrement des outils tiers, et votre réponse sera la charte, le registre et la liste des comptes.

C’est exactement le même matériel que pour l’assureur, à un ajout près : le client voudra souvent que l’engagement figure au contrat. Nous avons traité ailleurs pourquoi un contrat ne rattrape pas un document déjà sorti, et c’est la limite qu’il faut garder en tête en signant la clause.

Les recommandations de l’ANSSI sur l’IA, et ce qu’elles ne couvrent pas

La question apparaît dans les questionnaires clients, et elle appelle une réponse plus honnête que « oui ». L’ANSSI a publié le 29 avril 2024 ses recommandations de sécurité pour un système d’IA générative, et le guide annonce lui-même son périmètre.

Il porte sur la sécurisation de l’architecture d’un système d’IA générative, de la conception et l’entraînement d’un modèle jusqu’au déploiement et à l’usage en production. Et il précise que les problématiques liées à la qualité des données et à la performance métier d’un modèle n’y sont pas traitées, « de même que les enjeux comme l’éthique, la vie privée ou encore la protection des données personnelles ».

La réponse exacte est donc : le guide de l’ANSSI concerne ceux qui hébergent ou intègrent un système d’IA, et il ne traite pas la protection des données personnelles. Un cabinet qui utilise un service grand public n’est pas dans son périmètre, et le dire vaut mieux que cocher « oui » sur un référentiel qu’on n’a pas lu.

Même prudence avec le verbe employé dans la réponse : « anonymiser » est le mot le plus risqué d’une charte, et il l’est tout autant dans un questionnaire. La partie du sujet qui vous concerne vraiment, c’est la CNIL qui l’a écrite.

Les six recommandations de la CNIL, lues comme des cases de questionnaire

Le 18 juillet 2024, la CNIL a publié ses premières réponses aux organismes qui déploient une IA générative. Le texte ne parle jamais d’assurance, et pourtant il se lit case par case comme la liste des preuves qu’un questionnaire réclame.

ce que la CNIL recommandece que cela vous permet de répondre
Partir d’un besoin concretles usages autorisés inscrits au registre
Encadrer les usages par une liste d’autorisés et d’interditsla charte annexée au règlement intérieur
Ne pas occulter les limitations de ces systèmesla relecture humaine, écrite dans la charte
Choisir un système robuste et un déploiement sécuriséle nom du fournisseur de service
Former et sensibiliser les utilisateurs finauxla sensibilisation annuelle du personnel
Mettre en œuvre une gouvernance adaptéele référent désigné, et le DPD s’il existe

Deux formulations méritent d’être citées telles quelles quand vous répondez. La CNIL recommande de choisir un mode de déploiement sécurisé, « en privilégiant le recours à des systèmes locaux, sécurisés et spécialisés » et, à défaut, de « déterminer dans quelle mesure le prestataire opérant le système est susceptible de réutiliser les données fournies au système d’IA, et adapter l’usage en conséquence ».

Cette seconde phrase est la réponse à la question de Hyalin sur l’audit des fournisseurs, et elle est plus facile à documenter qu’un audit. Elle demande de savoir ce que votre prestataire fait des contenus que vous lui envoyez, ce qui se lit dans son offre commerciale. Chez Google, cette lecture commence par la révision humaine, qui a ses propres lecteurs et sa propre durée.

Le corpus complet vit dans les fiches pratiques IA de la CNIL, très orientées vers le développement des systèmes. Notre guide sur ce qui vous expose en France reprend, lui, la distinction entre anonymisation et pseudonymisation sur laquelle la CNIL ne cède pas.

Ce que fait le marché pendant que vous remplissez le formulaire

Il est utile de savoir dans quel rapport de force vous répondez, parce qu’il a changé. L’AMRAE publie chaque année LUCY, son étude sur la cyberassurance française. L’édition 2026 est la sixième, et elle repose sur l’analyse de plus de 20 000 contrats et de 1 250 sinistres.

20 000contrats analysés
1 250sinistres analysés
6éditions de l'étude LUCY
AMRAE, LUCY, Lumière sur la cyberassurance, édition 2026

L’étude décrit une année 2025 marquée par une intensification de la concurrence entre assureurs, qui se traduit par une baisse significative des taux de prime et un assouplissement des conditions de couverture. Cette dynamique favorise l’accès à l’assurance cyber pour un nombre croissant d’entreprises, et l’AMRAE cite nommément les ETI et les entreprises de taille moyenne, pas les plus petites structures.

Le questionnaire n’en devient que plus important. Quand les conditions techniques s’assouplissent, ce qui reste pour apprécier un risque, ce sont vos déclarations. Et le contrat se construit sur elles, exactement comme la décision d’acheter un outil se construit sur le CSE, l’AIPD et un sous-traitant de plus.

90 %
des risques liés à l'IA relèveraient du « Silent AI », des polices qui ne couvrent ni n'excluent l'IA. Aon, base de contentieux américains, 2026

Le courtier Aon appelle « Silent AI » la situation d’une police qui n’aborde pas explicitement le risque d’IA, et estime que plus de 90 % des expositions liées à l’IA s’y trouvent. Son chiffre repose sur une base de contentieux américains, et il ne dit rien de l’état du droit français ni du contenu de votre contrat. Il dit seulement que le silence est la situation la plus courante.

La case sur le blocage technique, et pourquoi nous y répondons non

C’est la question qui piège, parce qu’il est tentant d’y répondre oui après avoir installé quelque chose. Nous construisons un produit dans ce domaine, et pour la quasi-totalité des cabinets, la réponse exacte est non.

Nonimo, dans sa version 0.2.8, est une application de bureau sur Mac et Windows qui masque les données d’un texte quand la personne la sollicite, en traitant tout sur la machine. Elle ne s’interpose pas entre le navigateur et un service en ligne. Pour une structure entière, l’informatique déploie en plus une extension de navigateur par politique, et le tableau de bord ne reçoit que des décomptes.

L’application seule n’empêche donc aucun envoi. Écrire le contraire serait une fausse déclaration sur un formulaire qui rappelle L. 113-8. La case ci-dessous répond pour un cabinet qui n’utilise que l’application ; avec l’extension, l’informatique peut régler la politique jusqu’au blocage dans les outils d’IA autorisés, et la réponse change.

Bloquez-vous techniquement les envois vers les services
d'IA générative ?
  Non. Aucun dispositif de blocage n'est installé sur les
  postes. Les mesures en place sont : comptes professionnels
  imposés, liste d'usages interdits inscrite à la charte,
  contrôles annoncés, référent désigné tenant le registre.

Une précision propre au marché français : la couche de détection française du moteur est active depuis la version 0.2.7. Le produit masque le NIR quand son intitulé l’annonce, sous les yeux de la personne, mais un numéro recopié sans intitulé part tel quel, ce qui compte parce que le questionnaire Hiscox range explicitement le numéro de sécurité sociale parmi les données sensibles qu’il fait dénombrer.

Ce que les cases réclament n’est pas un produit

La bonne nouvelle tient à ce que réclament les cases ouvertes plus haut : une règle écrite, un registre, une session de sensibilisation et le nom d’un prestataire.

Beaucoup de structures ont déjà tout cela ou peuvent l’écrire en une après-midi, et notre page sur ce que nous vendons n’y change rien. Si votre conclusion après lecture est « nous n’achetons rien cette année », c’est une conclusion défendable devant un assureur comme devant un client.

Si quelqu’un a déjà collé un dossier avant que vous répondiez

Cela arrive, et cela n’interdit pas de répondre. Ce qui rend la situation ingérable, c’est de la découvrir après avoir signé une déclaration qui dit le contraire.

L’ordre est le même que pour n’importe quel incident. Ne supprimez pas la conversation, qui est la seule trace de ce qui est sorti. Prévenez le référent désigné par la charte. Qualifiez les faits : quel document, quel compte, quelle date, et s’il contenait des données personnelles. Notre guide détaille ce qu’il faut retirer d’un document français, champ par champ, et la charte modèle prévoit la conduite à tenir après une erreur.

Ensuite seulement, vous remplissez la case de Hiscox sur les circonstances connues, ou celle de Gan sur les antécédents des vingt-quatre derniers mois. Une déclaration factuelle, datée, accompagnée des mesures prises, est un dossier ordinaire. Le même fait découvert plus tard par un expert ne l’est plus.

La marche à suivre, dans l’ordre

  1. Ouvrez votre formulaire et surlignez trois cases : l’externalisation et le nom du fournisseur, la charte, la sensibilisation. Ce sont celles qui bougent.
  2. Listez les comptes d’IA réellement utilisés, y compris les comptes gratuits ouverts à titre personnel pour du travail. C’est la liste la plus désagréable à faire et la plus utile.
  3. Inscrivez chaque outil au registre du référent, avec la date et l’offre souscrite.
  4. Vérifiez que votre charte nomme l’IA générative. Si elle date d’avant, reprenez le modèle et ses dix articles.
  5. Ajoutez le volet IA à la prochaine sensibilisation, et gardez l’émargement.
  6. Recopiez les entrées du banc qui correspondent à des questions réellement posées, et complétez les crochets.
  7. Joignez quatre pièces, pas davantage : charte, registre, liste des comptes, trace de sensibilisation.

Si vous accompagnez plusieurs structures et que ce travail vous revient pour chacune, notre page partenaires décrit comment nous travaillons avec les cabinets, et la page organisations ce que nous demandons avant de parler d’outil.

Sources

Nonimo est le logiciel qui fait cela sur votre propre ordinateur : il masque les noms de clients et les identifiants avant que votre texte n’arrive à ChatGPT . Sans compte, et les données de vos clients ne sortent pas de votre machine.

Questions fréquentes

Un questionnaire d'assurance cyber demande-t-il si vous utilisez l'IA ?

Pas dans les quatre formulaires français ouverts le 16 septembre 2026 (Hyalin, Gan, Hiscox, Yes Assurances) : aucun ne contient les mots « intelligence artificielle ». En revanche, trois de leurs cases changent de réponse dès qu'une équipe se sert d'une IA générative.

Faut-il déclarer l'usage de ChatGPT à son assureur cyber ?

Vous répondez aux questions posées. Quand le formulaire demande les fonctions informatiques externalisées et le nom du fournisseur de service, comme celui de Gan Cyber Risques, un compte professionnel d'IA générative entre dans cette case.

Que risque une réponse inexacte au questionnaire ?

Les formulaires le disent eux-mêmes : Hyalin, Hiscox et Yes Assurances impriment les articles L. 113-8 et L. 113-9 du code des assurances, soit la nullité du contrat, soit la réduction des indemnités. C'est la page que vous signez.

Quelles pièces joindre quand on vous interroge sur l'IA ?

La charte signée, le registre des outils validés tenu par votre référent, la liste des comptes professionnels et la trace de la dernière sensibilisation. Rien d'autre : ni conversations, ni captures d'écran, ni extraits de dossiers clients.

Le guide de l'ANSSI sur l'IA générative répond-il à la question ?

En partie seulement. Le guide du 29 avril 2024 porte sur l'architecture d'un système d'IA générative, et il précise que l'éthique, la vie privée et la protection des données personnelles n'y sont pas traitées. Ce qu'un salarié colle dans un chat relève de cela.

Que recommande la CNIL à qui déploie une IA générative ?

Partir d'un besoin concret, encadrer les usages par une liste d'utilisations autorisées et interdites, ne pas occulter les limites de ces systèmes, choisir un déploiement sécurisé, former les utilisateurs et mettre en place une gouvernance. Publication du 18 juillet 2024.

Un questionnaire sécurité client pose-t-il des questions sur l'IA ?

Pas toujours de façon explicite. Le guide fournisseurs de l'AFIB, questionnaire français réel, couvre onze thématiques et aucune ne s'appelle intelligence artificielle : la question relève alors de la protection des données, de la gouvernance et de la conformité.

Faut-il acheter un outil pour bien répondre au questionnaire ?

Non. Aucune des cases ouvertes ne réclame un produit : elles réclament une règle écrite, un registre d'outils, une sensibilisation annuelle et un nom de prestataire. Beaucoup de cabinets ont déjà tout cela, ou peuvent l'écrire en une après-midi.

Que répondre à « bloquez-vous les envois vers les IA génératives ? »

La vérité. Si rien n'est installé sur les postes pour empêcher un envoi, la réponse est non, et elle se complète par ce qui existe vraiment : comptes professionnels imposés, charte opposable, contrôles annoncés et référent désigné.

Un salarié a déjà collé un dossier client : que faire avant de répondre ?

Ne supprimez pas la conversation, prévenez le référent et qualifiez l'incident. Le questionnaire Hiscox demande si vous avez connaissance d'événements ou de circonstances pouvant donner lieu à la mise en jeu de la garantie : c'est là que cela se dit.