Juridique 6 min de lecture

Assurance cyber : pourquoi les PME françaises ne sont pas couvertes ?

Dirigeante d'une petite entreprise devant son ordinateur au bureau, dossiers empilés, écran affichant une interface technique

La réponse en bref

L'assurance cyber reste marginale chez les petites entreprises françaises : 27,6 % des PME disposent d'une police dédiée, alors que le coût moyen d'une cyberattaque pour une PME est chiffré à 45 900 €. Les assureurs rappellent que deux tiers des cyberattaques ont visé des TPE et PME en 2025, et que la facture d'un incident se situe entre 30 000 et 600 000 € selon la taille et la préparation, soit 3 à 10 % du chiffre d'affaires. Un rançongiciel peut immobiliser l'activité de 5 à 20 jours. Une assurance cyber ne remplace pas les gestes de base, sauvegardes, mises à jour, mots de passe et double authentification, mais elle prend en charge la gestion de crise, l'intervention technique et une partie des pertes. Avant de signer, il faut lire les plafonds, les exclusions et les franchises.

Un chiffre résume la situation : 27,6 % des PME françaises ont une assurance cyber dédiée. Autrement dit, près de trois sur quatre avancent sans filet, alors que le coût moyen d’une cyberattaque pour une PME est chiffré à 45 900 €.

C’est quoi, le problème ?

Le risque a changé de cible. Les assureurs rappellent que deux tiers des cyberattaques ont visé des TPE et PME en 2025. Ce n’est pas un hasard : une petite structure a moins de défenses qu’un grand groupe, mais détient souvent des données utiles, fichiers clients, coordonnées bancaires, dossiers de paie.

L’addition, elle, est lourde pour une trésorerie modeste. Selon les références citées par les assureurs, le coût d’une cyberattaque pour une TPE ou une PME se situe entre 30 000 et 600 000 €, soit 3 à 10 % du chiffre d’affaires annuel. Pour une entreprise de 15 salariés réalisant 3 millions d’euros, la facture totale peut dépasser 170 000 €. Et un rançongiciel immobilise l’activité de 5 à 20 jours selon le niveau de préparation.

Pourquoi les PME ne souscrivent pas

Trois freins reviennent. D’abord le coût, perçu comme un supplément pour un risque qu’on croit lointain. Ensuite la complexité : plafonds, franchises, exclusions, obligations de sécurité à respecter, le contrat se lit mal quand on n’est pas du métier. Enfin, l’impression de ne pas être une cible, alors que la taille de l’entreprise ne protège plus.

S’ajoute une confusion fréquente : beaucoup pensent être couvertes par leur multirisque professionnelle. Ce n’est pas le cas. Un dégât des eaux et un rançongiciel n’ont rien à voir, et la plupart des contrats classiques excluent le risque cyber.

Ce qu’une assurance cyber couvre vraiment

Le contrat couvre deux moments. Avant, avec des actions de prévention et un accompagnement pour renforcer votre dispositif. Après, avec une assistance et une indemnisation.

Concrètement, selon les garanties prévues, la police peut mobiliser une assistance spécialisée, activer une cellule de gestion de crise (juridique, données personnelles, communication), financer les experts en réponse à incident, prendre en charge les frais engagés auprès de la CNIL en cas de fuite de données, couvrir les frais de défense, les pertes d’exploitation et les conséquences d’une cyber fraude comme un virement frauduleux.

C’est ce dernier point qu’on oublie : la fraude au faux fournisseur, très courante chez les petites structures, entre souvent dans le périmètre.

Les points à vérifier avant de signer

Un contrat cyber ne se juge pas sur son prix, mais sur ses garanties. Les assureurs recommandent de porter une attention particulière à :

  1. Les plafonds de garantie, le montant maximum que l’assureur engagera.
  2. La couverture des pertes d’exploitation après un incident.
  3. Les exclusions, ce qui n’est justement pas couvert.
  4. La prise en charge de la cyber fraude (virement frauduleux, usurpation d’identité).
  5. Les franchises, ce qui reste à votre charge.
  6. L’existence d’une protection juridique dédiée.
  7. La définition des événements couverts, origine malveillante ou accidentelle.
  8. Les délais de déclaration de sinistre, à respecter à la lettre.
  9. Les obligations de sécurité imposées, sauvegardes régulières, mises à jour.

Ce dernier point est décisif. Une assurance peut refuser d’indemniser si les mesures de base n’étaient pas en place. Autrement dit, l’assurance vient en complément des gestes de sécurité, jamais à leur place.

Ce qui ne coûte rien et change tout

Avant même de parler d’assurance, quatre réflexes réduisent nettement le risque, et ils sont gratuits ou presque : des sauvegardes régulières, dont une copie déconnectée du réseau ; les mises à jour appliquées sans traîner ; des mots de passe uniques et solides ; et la double authentification partout où elle est proposée, à commencer par la messagerie et la banque.

Dans une petite structure, ici en Bourgogne comme ailleurs, la faille vient rarement d’une attaque sophistiquée. Elle vient d’un mot de passe réutilisé, d’un logiciel non mis à jour, d’une sauvegarde jamais testée.

Enfin, gardez en tête l’obligation légale : en cas de fuite de données personnelles, le RGPD impose de notifier la CNIL dans les 72 heures. Un site avec formulaire de contact, prise de rendez-vous ou boutique en ligne stocke ce type de données, avec ou sans assurance.

Et votre site, dans tout ça ?

La sécurité commence par ce que vos visiteurs voient : un formulaire protégé contre les robots, un site à jour, des données stockées proprement. C’est aussi le moment de vérifier vos mentions légales et vos conditions générales de vente.

Créer ma maquette gratuite en 15 minutes

Questions fréquentes

L'assurance cyber est-elle obligatoire pour une TPE ?
Non, elle n'est pas obligatoire en France pour une entreprise classique. Une loi de 2023 impose une assurance aux hébergeurs de données de santé. Pour les autres, la souscription reste volontaire, même si les assureurs la recommandent.
Combien coûte une assurance cyber pour une petite entreprise ?
La prime dépend du chiffre d'affaires, du secteur et du niveau de sécurité déjà en place. Aucun tarif unique n'existe : les contrats se construisent au cas par cas, avec des plafonds et des franchises variables. Demandez plusieurs devis et comparez les garanties, pas seulement le montant.
Que se passe-t-il si je n'ai aucune assurance ?
Sans police, la totalité des coûts reste à votre charge : intervention informatique d'urgence, arrêt d'activité, honoraires, communication de crise, éventuelle amende liée aux données. Une attaque peut ainsi représenter plusieurs mois de marge.
En cas de fuite de données, que dois-je faire ?
Si des données personnelles sont concernées, le RGPD impose de notifier la CNIL dans les 72 heures et, dans certains cas, d'informer les personnes touchées. Cette notification reste obligatoire, avec ou sans assurance cyber.

En résumé

Seules 27,6 % des PME françaises disposent d'une assurance cyber dédiée, alors que le coût moyen estimé d'une cyberattaque pour une PME atteint 45 900 €. Les assureurs rappellent que deux tiers des attaques ont visé des TPE et PME en 2025, et que la facture peut grimper de 30 000 à 600 000 €, soit 3 à 10 % du chiffre d'affaires. Une assurance couvre la gestion de crise, l'intervention technique et une partie des pertes, mais ne remplace pas les gestes de base. Voici ce qu'elle couvre vraiment, et les points à vérifier avant de signer.

Contenu rédigé avec l'aide de l'IA.

Le prochain article, directement chez vous

Ce que vous voulez recevoir

← Tous les articles

On commence par la maquette, gratuite, en un quart d'heure

Votre métier, vos couleurs, vos textes. Sans engagement, et elle est à vous.

Ma maquette gratuite