À retenir
- Depuis le 24 avril 2023, l'indemnisation d'une cyberattaque par l'assurance est subordonnée à une plainte déposée au plus tard 72 heures après en avoir eu connaissance.
- Cette règle s'applique aux entreprises et aux professionnels.
- La plainte d'une entreprise se dépose au commissariat, à la gendarmerie ou par écrit au procureur, pas en ligne.
- Une multirisque professionnelle classique ne couvre généralement pas le piratage informatique : vérifiez votre contrat.
- Déclarez le sinistre vite : les contrats fixent leurs propres délais.
La plainte sous 72 heures (loi LOPMI)
L'article L12-10-1 du Code des assurances, créé par la loi du 24 janvier 2023 d'orientation et de programmation du ministère de l'Intérieur (LOPMI), prévoit que le versement d'une indemnité couvrant les pertes et dommages d'une atteinte à un système informatique est subordonné au dépôt d'une plainte de la victime au plus tard 72 heures après qu'elle a eu connaissance de l'atteinte.
Ce délai s'ajoute à celui de la notification à la CNIL, lui aussi de 72 heures : les deux démarches se mènent en parallèle.
Ce qu'une assurance cyber peut couvrir
Selon les garanties prévues au contrat, France Assureurs cite notamment :
- L'assistance et l'intervention d'experts (analyse, remise en état)
- Les frais d'enquête et de restauration des données et des systèmes
- Les pertes d'exploitation et frais supplémentaires
- Les frais de notification et d'information des personnes concernées
- Les frais juridiques et de défense, la responsabilité civile envers les tiers
- La fraude cyber (souvent en option)
Et votre multirisque professionnelle ?
Les contrats dommages classiques couvrent par exemple un incendie, même s'il a été provoqué par une cyberattaque. Mais la malveillance informatique en elle-même relève en général d'un contrat cyber dédié, et les assureurs ont retiré des contrats traditionnels les garanties cyber implicites. La responsabilité civile générale peut, ou non, couvrir les dommages causés à des tiers : c'est à vérifier auprès de votre assureur.
Quant aux amendes administratives (CNIL), ne comptez pas sur l'assurance pour les payer : leur assurabilité est discutée et les contrats parlent plutôt des frais liés à la notification.
Ce qu'il faut vérifier avant de signer
- Plafonds et franchises
- Exclusions (négligence, mesures de sécurité minimales non respectées…)
- Les événements couverts : malveillants et/ou accidentels
- La prise en charge des pertes d'exploitation et de la fraude
- Les délais de déclaration du sinistre
- Les obligations de sécurité imposées (sauvegardes, mises à jour)
Les bons réflexes après un piratage
Étape 1
Préserver les preuves
Copie du site, de la base et des journaux avant tout nettoyage.
Étape 2
Porter plainte sous 72 h
Au commissariat, en gendarmerie ou par écrit au procureur.
Étape 3
Déclarer à l'assureur
Dans le délai de votre contrat, avec la plainte et une première chronologie.
Étape 4
Faire intervenir et documenter
Le rapport d'intervention (constats, actions, recommandations) sert de pièce justificative.
Questions fréquentes
Le rapport Hackbuster est-il utile pour l'assurance ?
Oui : il décrit les constats, la chronologie et les actions menées, ce que demandent généralement les assureurs pour instruire un sinistre. Vérifiez toutefois avec votre assureur s'il impose ses propres experts.
Puis-je porter plainte en ligne ?
Non, la plateforme de plainte en ligne pour les cyberescroqueries est réservée aux particuliers. Une entreprise doit se déplacer ou écrire au procureur.
Sources officielles
- Code des assurances, art. L12-10-1 (Légifrance)
- France Assureurs : risque cyber TPE-PME (2026)
- France Assureurs : brochure cyber-risque TPE-PME
- Trésor : rapport sur l'assurance du risque cyber
- Ministère de l'Intérieur : THESEE (particuliers)
Ce guide est une information générale, vérifiée à la date indiquée ; il ne constitue pas un conseil juridique.