Assurance cyber et ransomware : garanties, indemnisation et démarches en 2026

Les petites entreprises sont particulièrement exposées aux attaques par rançongiciel. Selon Verizon, le ransomware était présent dans 88% des violations de données subies par les PME en 2025. Lorsqu’une attaque survient, les coûts peuvent rapidement s’accumuler : interruption d’activité, restauration des systèmes, perte de données ou gestion de crise. Le montant moyen des rançons réclamées atteignait par ailleurs 2,2 millions de dollars dans les données analysées par Verizon.

L’assurance cyber peut contribuer à limiter ces conséquences financières, selon les garanties prévues au contrat. Le Comparateur Assurance vous aide à mieux comprendre les garanties proposées et à comparer les contrats en fonction des risques auxquels votre entreprise est exposée.

En résumé

Ce qu'il faut retenir

  • Un ransomware peut bloquer l’accès aux systèmes ou prendre des données en otage afin d’obtenir une rançon.
  • L’assurance cyber peut couvrir la gestion de crise, la remise en état des systèmes, les pertes d’exploitation ou la responsabilité de l’entreprise.
  • Le remboursement d’une rançon n’est pas automatique : il dépend du contrat et du cadre légal français.
  • Pour les professionnels concernés, une plainte doit être déposée dans les 72 heures suivant la connaissance de l’atteinte pour bénéficier de certaines indemnisations.
  • En cas d’attaque, il faut isoler les équipements touchés, préserver les preuves et alerter rapidement les interlocuteurs compétents.
Cyber assurance face menaces ransomwares

Le ransomware, une menace toujours présente pour les entreprises

Un ransomware, ou rançongiciel, est un logiciel malveillant qui bloque l'accès à un appareil ou à des données, généralement en les chiffrant. Les cybercriminels demandent ensuite une rançon en échange d'une clé de déchiffrement ou de la restitution de l'accès aux systèmes.

Une menace qui évolue au-delà du chiffrement

Les ransomwares ne se limitent plus au chiffrement des données. Les cybercriminels peuvent d'abord les exfiltrer avant de les chiffrer, puis menacer de les publier si la rançon n'est pas payée : c'est le principe de la double extorsion. Certains groupes vont plus loin en menaçant également les clients ou partenaires de leur victime.

Cette évolution renforce les conséquences d'une attaque : même une entreprise disposant de plusieurs sauvegardes peut subir un chantage lié à la divulgation de ses données. Selon une étude publiée en 2026, 37% des organisations ayant payé une rançon ont ensuite fait face à une nouvelle demande.

Les attaques tendent également à s'automatiser, notamment à travers l'IA, ce qui permet aux cybercriminels de réduire certaines interventions humaines et de cibler davantage de systèmes.

Les secteurs d'activité les plus ciblés par les rançongiciels

Les cyberattaques peuvent toucher toutes les organisations, mais certains secteurs sont davantage ciblés. Selon l'ENISA, les principaux secteurs visés en Europe sont :

  • l'administration publique (19% des incidents),
  • la santé (8%),
  • les infrastructures numériques (7%),
  • L'industrie manufacturière (7%).

Les collectivités, les entreprises du secteur financier et les acteurs du commerce en ligne sont également exposés. Les motivations des cybercriminels varient selon les cibles : recherche de gains financiers, vol de données, espionnage ou perturbation des services.

Pour les ransomwares, aucun secteur n'est épargné. Les entreprises doivent donc adapter leur niveau de protection à leur activité, aux données qu'elles traitent et à leur dépendance aux systèmes informatiques.

Évolution du nombre de victimes

Après une baisse en 2024, les attaques par rançongiciel sont reparties à la hausse en 2025. Cybermalveillance.gouv.fr a enregistré 1 691 demandes d'assistance de professionnels, soit 7% de plus qu'en 2024.

Chez les entreprises et associations, les demandes progressent de 9%. Le rançongiciel représente ainsi la quatrième menace rencontrée par ces organisations.

Les particuliers sont également concernés : 1 094 demandes d'assistance ont été enregistrées en 2025, soit une hausse de 16%.


Qu'est-ce qu'une assurance cyber ?

L'assurance cyber protège les entreprises contre les conséquences financières d'un incident informatique ou d'une cyberattaque. Selon les garanties souscrites, elle peut notamment couvrir les frais de gestion de crise, la restauration des données et des systèmes, les pertes d'exploitation ou les conséquences d'une atteinte aux données.

En France, le marché de l'assurance cyber représentait 306 millions d'euros de cotisations en 2025.

Qui peut souscrire une assurance cyber ?
L'assurance cyber s'adresse principalement aux entreprises, associations et autres organisations exposées à un risque informatique. Les besoins varient selon la taille de la structure, son secteur d'activité, les données traitées et son niveau de dépendance aux outils numériques. L'assureur peut également évaluer les mesures de sécurité déjà mises en place avant la souscription.

Quelles garanties couvre une assurance cyber ?

Les garanties dépendent du contrat souscrit. Il convient donc de consulter les conditions générales et particulières pour connaître précisément les risques couverts, les plafonds d'indemnisation, les franchises et les exclusions.

Les frais d'assistance et de gestion de crise

Après une attaque, l'entreprise peut avoir besoin rapidement de spécialistes capables d'identifier l'origine de l'incident, de contenir l'attaque et de sécuriser les systèmes.

Une assurance cyber peut notamment prendre en charge :

  • l'assistance informatique d'urgence ;
  • les frais d'expertise informatique et de recherche de l'origine de l'attaque ;
  • les frais d'intervention de spécialistes en gestion de crise ;
  • l'accompagnement juridique ;
  • les frais de communication et de gestion de crise selon les contrats.

L'objectif est de permettre à l'entreprise de limiter les conséquences de l'incident et de reprendre son activité dans les meilleures conditions possibles.

Les pertes d'exploitation

Un ransomware peut rendre les outils informatiques indisponibles pendant plusieurs heures ou plusieurs jours. Cette interruption peut entraîner une baisse ou une absence de chiffre d'affaires alors que certaines charges continuent de courir.

Selon le contrat, l'assurance cyber peut indemniser tout ou partie des pertes d'exploitation consécutives à un incident informatique, dans la limite des conditions prévues au contrat.

La restauration des données et des systèmes

Une attaque peut nécessiter la restauration des sauvegardes, la réinstallation des postes ou serveurs et la sécurisation du système informatique. Selon le contrat, l'assurance peut couvrir les frais de récupération ou de reconstitution des données et de remise en fonctionnement des systèmes. Des sauvegardes fiables restent néanmoins indispensables.

La responsabilité en cas de violation de données

Une cyberattaque peut entraîner la perte, la destruction, l'altération ou la divulgation non autorisée de données personnelles.

Selon les garanties souscrites, l'assurance cyber peut couvrir certains frais liés à la responsabilité de l'entreprise, notamment les frais de défense ou certaines conséquences financières d'une atteinte aux données.

La couverture ne dispense toutefois pas l'entreprise de respecter ses obligations en matière de protection des données.

Bon à savoir : vous souhaitez en savoir plus sur les assurances professionnelles ? Consultez notre page dédiée.


L'assurance cyber rembourse-t-elle la rançon d'un ransomware ?

Pas nécessairement. La prise en charge d'une rançon dépend des garanties prévues par le contrat d'assurance.

Certaines polices peuvent prévoir une garantie couvrant le paiement d'une cyber-rançon, mais cette possibilité est encadrée. Le droit français ne pose pas une interdiction générale de l'assurabilité du paiement d'une rançon. En revanche, depuis 2023, le Code des assurances prévoit une condition spécifique pour l'indemnisation liée à certaines atteintes informatiques.

Une plainte doit être déposée dans les 72 heures

L'article L. 12-10-1 du Code des assurances prévoit que le versement d'une somme au titre d'une clause d'assurance destinée à indemniser les pertes et dommages causés par une atteinte à un système de traitement automatisé de données est subordonné au dépôt d'une plainte auprès des autorités compétentes dans un délai maximal de 72 heures après que la victime professionnelle a eu connaissance de l'atteinte.

Cette règle concerne les personnes morales et les personnes physiques dans le cadre de leur activité professionnelle.

Bon à savoir : pour les professionnels concernés, le dépôt de plainte dans les 72 heures suivant la connaissance de l'atteinte est une condition légale au versement d'une somme prévue par une clause d'assurance couvrant les pertes et dommages liés à cette atteinte. Cette règle ne signifie pas que l'assureur remboursera automatiquement une rançon : la prise en charge dépend également du contrat.

Faut-il payer la rançon ?

Cybermalveillance.gouv.fr recommande de ne pas payer la rançon. Le paiement ne garantit pas la récupération des données et contribue au financement du système criminel. L'organisme recommande notamment d'isoler les équipements touchés, de préserver les preuves, de déposer plainte et de rechercher une solution de récupération des données avant toute décision.

La décision éventuelle de payer une rançon doit donc être prise dans le cadre de la gestion de crise, avec l'accompagnement des spécialistes compétents et en tenant compte des obligations légales et contractuelles.

Que faire en cas d'attaque par ransomware ?

Une réaction rapide permet de limiter la propagation de l'attaque et de préserver les éléments utiles à l'enquête et à la remise en état des systèmes.

  • Isoler les équipements touchés : coupez les connexions des équipements concernés au réseau et à Internet afin de limiter la propagation du ransomware. Prévenez également immédiatement le service informatique ou le prestataire chargé de la sécurité du système d'information.
  • Préserver les preuves : conservez les messages de rançon, journaux informatiques, fichiers chiffrés et autres éléments techniques utiles à l'enquête. Évitez de réinstaller ou reformater les équipements avant d'avoir préservé ces éléments.
  • Prévenir son assureur cyber : contactez rapidement l'assureur ou le courtier pour déclencher, si le contrat le prévoit, la cellule d'assistance et les prestations d'urgence. Respectez les procédures et délais prévus par le contrat.
  • Déposer plainte : le dépôt de plainte doit intervenir rapidement et, pour les professionnels concernés par l'article L. 12-10-1 du Code des assurances, dans les 72 heures suivant la connaissance de l'atteinte.
  • Vérifier si des données personnelles ont été compromises : vérifiez si l'attaque a entraîné une violation de données personnelles. Si elle présente un risque pour les droits et libertés des personnes, une notification à la CNIL peut être nécessaire.

Quelles obligations de signalement après une cyberattaque ?

Les obligations dépendent de la nature de l'organisation, du secteur d'activité, des systèmes concernés et des données touchées.

La notification à la CNIL

Une violation de données personnelles présentant un risque pour les droits et libertés des personnes doit être notifiée à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures suivant sa constatation. La notification peut être complétée ultérieurement si toutes les informations ne sont pas encore disponibles.

Le signalement à l'ANSSI

Toutes les entreprises victimes d'un ransomware ne sont pas tenues de signaler l'attaque à l'ANSSI. Cette obligation concerne notamment certaines entités soumises à une réglementation spécifique en matière de cybersécurité. L'ANSSI prévoit ainsi des procédures de notification pour les organisations relevant notamment des dispositifs OIV, OSE ou FSN.

En cas de doute, l'entreprise peut se rapprocher de l'ANSSI pour vérifier les modalités de signalement applicables à sa situation.

Comment choisir une assurance cyber ?

Le prix ne constitue pas le seul critère à examiner. Une comparaison des garanties permet d'identifier les différences entre les contrats.

Critères d'analyse pour choisir son assurance cyber
Garantie à vérifierPoints à examiner
Assistance et gestion de criseDisponibilité de la cellule d'urgence, experts mobilisables et accompagnement juridique.
Pertes d'exploitationDurée d'indemnisation, plafond et éventuel délai de carence.
Restauration des donnéesFrais couverts, restauration des sauvegardes et remise en état des systèmes.
ResponsabilitéPrise en charge des conséquences d'une atteinte aux données ou aux systèmes de tiers.
RançonPrésence ou non d'une garantie, conditions de mise en œuvre et plafond.
Frais de notificationPrise en charge éventuelle des coûts liés à la gestion d'une violation de données.
ExclusionsNégligence, défaut de mise à jour, absence de sauvegarde ou non-respect des mesures de sécurité exigées.
Franchise et plafondsMontant restant à la charge de l'entreprise et limite globale d'indemnisation.

Bon à savoir : l'assureur peut vérifier le niveau de sécurité informatique de l'entreprise avant la souscription et imposer certaines mesures de prévention.


Assurance cyber : une protection qui ne remplace pas la prévention

La cyber-assurance permet de transférer une partie du risque financier lié à une cyberattaque, mais elle ne remplace pas les mesures de prévention. Mises à jour de sécurité, sauvegardes, protection des comptes, authentification renforcée et sensibilisation des salariés restent essentielles pour limiter les risques.

Les TPE-PME renforcent progressivement leur protection : en 2025, 78% des entreprises interrogées déclarent notamment disposer de sauvegardes et 26% utilisent une solution de double authentification. Pourtant, 80% reconnaissent ne pas être préparées à une cyberattaque ou ne pas savoir si elles le sont. La prévention reste donc un enjeu majeur, même pour les entreprises couvertes par une assurance cyber.

FAQ sur l'assurance cyber et les ransomwares

Mon assurance rembourse-t-elle automatiquement une rançon ?

Non. Le remboursement d'une rançon dépend du contenu du contrat. La présence d'une assurance cyber ne signifie pas automatiquement que la somme versée aux cybercriminels sera indemnisée. En outre, pour les professionnels concernés, l'indemnisation prévue par certaines clauses d'assurance est subordonnée au dépôt d'une plainte dans les 72 heures.

Que faire immédiatement après une attaque par ransomware ?

Il faut isoler les équipements touchés, éviter de supprimer les preuves, prévenir le service informatique et l'assureur, déposer plainte et rechercher une solution de récupération des données. Cybermalveillance.gouv.fr recommande également de ne pas payer la rançon.

Une entreprise doit-elle prévenir la CNIL après un ransomware ?

Pas systématiquement. Si l'attaque a pu permettre aux cybercriminels de consulter, modifier ou détruire des données personnelles, l'entreprise doit évaluer si elle constitue une violation de données présentant un risque pour les droits et libertés des personnes concernées. Dans ce cas, l'incident doit être notifié à la CNIL dans les 72 heures suivant sa constatation. Cette obligation découle de l'article 33 du RGPD.

Une entreprise doit-elle signaler un ransomware à l'ANSSI ?

Il n'existe pas d'obligation générale de signalement à l'ANSSI pour toutes les entreprises victimes d'un ransomware. Les obligations dépendent notamment du statut de l'organisation et du cadre réglementaire qui lui est applicable. En août 2026, la transposition française de NIS 2 n'est pas encore achevée.

Une assurance cyber est-elle obligatoire ?

L'assurance cyber n'est pas obligatoire pour l'ensemble des entreprises. Elle peut néanmoins permettre de limiter les conséquences financières d'un incident informatique et de bénéficier rapidement de l'assistance de spécialistes. Les garanties et conditions de souscription doivent être comparées avant de choisir un contrat.

À propos de l'auteur
Comparer les assurances cyber-risques