Assurance cyber PME : ce qui est couvert
Phishing, fraude au virement, rançongiciel : ce que couvre vraiment une assurance cyber pour une PME, combien ça coûte et comment être indemnisé.
La plupart des dirigeants de PME que je rencontre pensent être protégés parce qu'ils ont « un bon antivirus et un informaticien ». Puis un vendredi après-midi, une comptable vire 50 000 € sur le compte d'un faux fournisseur, ou tout le serveur se retrouve chiffré avec une demande de rançon. À ce moment-là, l'antivirus n'a rien arrêté — parce que le problème n'était pas technique. Voici ce que couvre vraiment une assurance cyber, et pourquoi c'est devenu un sujet de TPE et de PME.
Le vrai risque cyber d'une PME en 2026
Deux chiffres résument tout. D'abord, la fréquence : sur un portefeuille d'entreprises assurées, la part touchée par un sinistre cyber est passée d'environ 3,9 % en 2023 à 10,6 % en 2025 — soit près d'une entreprise sur dix par an, et la progression continue. Ensuite, le vecteur : environ 60 % des sinistres passent par l'email — hameçonnage (« phishing »), fraude au virement, usurpation d'un dirigeant — et non par une intrusion technique sophistiquée.
C'est contre-intuitif, mais c'est la clé : le maillon attaqué, c'est l'humain, pas le pare-feu. L'essor de l'intelligence artificielle générative aggrave encore la donne en rendant les faux messages quasi parfaits. Aucun logiciel ne corrige un salarié de bonne foi qui répond à un email crédible.
Ce que couvre une assurance cyber
Un contrat sérieux ne se résume pas à « rembourser ». Il couvre cinq blocs.
Le rançongiciel
Vos fichiers sont chiffrés et inaccessibles tant que vous ne payez pas. Le contrat prend en charge la réponse à incident, la restauration des données et, le cas échéant, l'accompagnement en cas de cyber-extorsion. L'objectif numéro un reste de remettre l'activité en route — souvent en moins d'une semaine avec une bonne équipe de réponse.
La fraude au virement et au président
Un faux email de fournisseur ou de dirigeant pousse à virer de l'argent. C'est aujourd'hui le sinistre le plus courant. Exemple réel : un office notarial victime d'un faux ordre de virement, 50 000 € détournés, pris en charge.
L'interruption d'activité
Quand les systèmes sont à l'arrêt, vous perdez du chiffre d'affaires. Le contrat couvre la perte d'exploitation et les frais supplémentaires engagés pour continuer à tourner. Exemple réel : un site e-commerce paralysé par un rançongiciel, 250 000 € de perte d'exploitation indemnisés.
La restauration des données et du matériel
Reconstruire les bases de données, racheter le matériel informatique inutilisable : ces frais, vite considérables pour une PME, sont couverts.
La gestion de crise 24/7
C'est ce qui change tout le jour J : une cellule d'intervention joignable à toute heure, qui prend la main, contient l'attaque et coordonne techniciens, juristes et communication. La rapidité de réponse pèse plus, dans la facture finale, que n'importe quelle clause.
Trois sinistres concrets
| Secteur | Type d'attaque | Préjudice couvert |
|---|---|---|
| Office notarial | Faux ordre de virement | 50 000 € |
| E-commerce | Rançongiciel + arrêt du site | 250 000 € de perte d'exploitation |
| Commerce de gros | Hameçonnage + intrusion | Secteur n°1 en fréquence (≈ 13 %) |
Le commerce de gros, le conseil et les bureaux d'études figurent parmi les secteurs les plus exposés — précisément des activités de PME, pas de multinationales.
Combien ça coûte
Pour une PME, la prime moyenne se situe entre 700 et 1 200 € par an, avec une fourchette large (de quelques centaines à plusieurs milliers d'euros) selon trois critères :
- le chiffre d'affaires et le secteur d'activité ;
- le niveau de protection déjà en place (sauvegardes, double authentification, filtrage des emails) ;
- le montant de garantie souhaité.
Rapporté au coût d'un seul sinistre — souvent plusieurs dizaines de milliers d'euros — l'arbitrage se fait vite. Pour un dirigeant, la vraie question n'est pas « est-ce que ça vaut le coût », mais « est-ce que ma trésorerie encaisse un mois d'arrêt sans assurance ».
Comment on choisit le bon contrat
Tous les contrats cyber ne se valent pas. Les points que je vérifie systématiquement :
- Un diagnostic de vulnérabilité avant souscription — un bon assureur scanne votre exposition externe et vous dit où vous êtes faible, avant même de signer.
- Une équipe de réponse à incident interne, joignable 24/7 — pas une simple hotline qui sous-traite. C'est ce qui fait la différence entre quelques heures et plusieurs jours d'arrêt.
- Une franchise qui récompense les bonnes pratiques — certaines baissent si vous activez la double authentification et le filtrage des emails.
- Le périmètre de la fraude au virement — c'est le sinistre le plus fréquent, vérifiez qu'il est bien couvert et à quel plafond.
Vu en cabinet. Un bureau d'études de 12 personnes hésitait : « on est trop petits pour intéresser un hacker ». Trois mois plus tard, un email piégé, un poste compromis, deux jours d'arrêt et une tentative de virement de 18 000 € heureusement bloquée par la banque. Ils ont souscrit la semaine suivante. Le déclic n'a pas été la menace abstraite, mais le calcul : deux jours d'arrêt = plus cher qu'une année de cotisation.
On évalue votre exposition
Le bon réflexe, c'est de partir de votre activité réelle : combien de personnes manipulent des virements, où sont vos sauvegardes, que se passe-t-il si le serveur tombe lundi matin. On fait ce point avec vous, puis on calibre la couverture.
Pour notre approche : assurance cyber et assurance professionnelle. Pour en parler directement : prenez rendez-vous.
Information donnée à titre indicatif. Les exemples de sinistres sont réels et anonymisés. Les garanties, plafonds et exclusions exacts figurent aux conditions du contrat retenu et s'apprécient au cas par cas selon votre activité.
Vraies questions, réponses directes.
Non, et c'est la confusion la plus coûteuse. L'antivirus protège la machine contre un logiciel malveillant. Mais 6 sinistres sur 10 passent aujourd'hui par l'email : un faux message qui pousse un salarié à virer de l'argent ou à donner ses identifiants. Aucun antivirus n'arrête ça. L'assurance, elle, intervient après l'incident : elle paie les pertes, restaure les données et gère la crise.
Oui, et même davantage que les grands groupes. Les attaquants automatisent et visent les structures les moins protégées : sur les entreprises de moins de 50 M€ de chiffre d'affaires, la fréquence de sinistre tourne autour d'une entreprise sur onze par an. Une TPE n'a ni service informatique ni trésorerie pour absorber un mois d'arrêt.
L'urgence se joue dans l'heure : une cellule de crise disponible 24/7 prend la main pour limiter les dégâts et relancer l'activité. L'indemnisation financière, elle, intervient en général sous quelques semaines après validation du montant du préjudice. La rapidité de remise en route (souvent moins d'une semaine après un rançongiciel) compte autant que le chèque final.
La cyber-extorsion fait partie des garanties possibles, avec accompagnement spécialisé pour évaluer la situation. Mais payer n'est jamais la première option : la priorité est de restaurer les systèmes à partir des sauvegardes. C'est pour ça que le volet « réponse à incident » et la restauration des données pèsent plus, dans un bon contrat, que la ligne « rançon ».
Guides liés.
Cyber assurance PME : emails, fraude, rançon
STOIK couvre ransomware, fraude au virement, fuite de données et perte d'exploitation. Diagnostic Stoïk Protect inclus avant souscription.
Assurance pro : indépendants et PME
RC pro, décennale, cyber, multirisque : Bloomkey lit les clauses et compare les contrats pour indépendants, artisans et PME.
Responsabilité civile professionnelle (RC Pro)
RC Pro pour indépendant, consultant, freelance, profession libérale et PME : ce qu'elle couvre, ce qu'elle coûte, et les exclusions à vérifier.