Un chiffre résume la situation : 27,6 % des PME françaises ont une assurance cyber dédiée. Autrement dit, près de trois sur quatre avancent sans filet, alors que le coût moyen d’une cyberattaque pour une PME est chiffré à 45 900 €.
C’est quoi, le problème ?
Le risque a changé de cible. Les assureurs rappellent que deux tiers des cyberattaques ont visé des TPE et PME en 2025. Ce n’est pas un hasard : une petite structure a moins de défenses qu’un grand groupe, mais détient souvent des données utiles, fichiers clients, coordonnées bancaires, dossiers de paie.
L’addition, elle, est lourde pour une trésorerie modeste. Selon les références citées par les assureurs, le coût d’une cyberattaque pour une TPE ou une PME se situe entre 30 000 et 600 000 €, soit 3 à 10 % du chiffre d’affaires annuel. Pour une entreprise de 15 salariés réalisant 3 millions d’euros, la facture totale peut dépasser 170 000 €. Et un rançongiciel immobilise l’activité de 5 à 20 jours selon le niveau de préparation.
Pourquoi les PME ne souscrivent pas
Trois freins reviennent. D’abord le coût, perçu comme un supplément pour un risque qu’on croit lointain. Ensuite la complexité : plafonds, franchises, exclusions, obligations de sécurité à respecter, le contrat se lit mal quand on n’est pas du métier. Enfin, l’impression de ne pas être une cible, alors que la taille de l’entreprise ne protège plus.
S’ajoute une confusion fréquente : beaucoup pensent être couvertes par leur multirisque professionnelle. Ce n’est pas le cas. Un dégât des eaux et un rançongiciel n’ont rien à voir, et la plupart des contrats classiques excluent le risque cyber.
Ce qu’une assurance cyber couvre vraiment
Le contrat couvre deux moments. Avant, avec des actions de prévention et un accompagnement pour renforcer votre dispositif. Après, avec une assistance et une indemnisation.
Concrètement, selon les garanties prévues, la police peut mobiliser une assistance spécialisée, activer une cellule de gestion de crise (juridique, données personnelles, communication), financer les experts en réponse à incident, prendre en charge les frais engagés auprès de la CNIL en cas de fuite de données, couvrir les frais de défense, les pertes d’exploitation et les conséquences d’une cyber fraude comme un virement frauduleux.
C’est ce dernier point qu’on oublie : la fraude au faux fournisseur, très courante chez les petites structures, entre souvent dans le périmètre.
Les points à vérifier avant de signer
Un contrat cyber ne se juge pas sur son prix, mais sur ses garanties. Les assureurs recommandent de porter une attention particulière à :
- Les plafonds de garantie, le montant maximum que l’assureur engagera.
- La couverture des pertes d’exploitation après un incident.
- Les exclusions, ce qui n’est justement pas couvert.
- La prise en charge de la cyber fraude (virement frauduleux, usurpation d’identité).
- Les franchises, ce qui reste à votre charge.
- L’existence d’une protection juridique dédiée.
- La définition des événements couverts, origine malveillante ou accidentelle.
- Les délais de déclaration de sinistre, à respecter à la lettre.
- Les obligations de sécurité imposées, sauvegardes régulières, mises à jour.
Ce dernier point est décisif. Une assurance peut refuser d’indemniser si les mesures de base n’étaient pas en place. Autrement dit, l’assurance vient en complément des gestes de sécurité, jamais à leur place.
Ce qui ne coûte rien et change tout
Avant même de parler d’assurance, quatre réflexes réduisent nettement le risque, et ils sont gratuits ou presque : des sauvegardes régulières, dont une copie déconnectée du réseau ; les mises à jour appliquées sans traîner ; des mots de passe uniques et solides ; et la double authentification partout où elle est proposée, à commencer par la messagerie et la banque.
Dans une petite structure, ici en Bourgogne comme ailleurs, la faille vient rarement d’une attaque sophistiquée. Elle vient d’un mot de passe réutilisé, d’un logiciel non mis à jour, d’une sauvegarde jamais testée.
Enfin, gardez en tête l’obligation légale : en cas de fuite de données personnelles, le RGPD impose de notifier la CNIL dans les 72 heures. Un site avec formulaire de contact, prise de rendez-vous ou boutique en ligne stocke ce type de données, avec ou sans assurance.
Et votre site, dans tout ça ?
La sécurité commence par ce que vos visiteurs voient : un formulaire protégé contre les robots, un site à jour, des données stockées proprement. C’est aussi le moment de vérifier vos mentions légales et vos conditions générales de vente.