Cyberassurance : sans preuves, le contrat est fragilisé
Cocher des mesures de sécurité dans une demande d’assurance sans avoir vérifié leur mise en œuvre de façon fiable peut compromettre la couverture cyber en cas de sinistre. Les preuves exigées doivent pouvoir être fournies à tout moment.
En lien : Qu’est-ce que NIS2 ? Définition, obligations et responsabilités · Südwestfalen-IT : la leçon de l’IT communale
Qu’est-ce qu’une cyberassurance ?
Une police de cyberassurance couvre les conséquences financières des cyberattaques : interruption d’activité, restauration des données, responsabilité civile et frais de gestion de crise. Les assureurs peuvent subordonner l’accès à l’assurance, le plafond et la prime à des mesures de sécurité démontrées. Jusqu’ici, l’évaluation du risque reposait surtout sur les questions annuelles de la demande d’assurance. Les assureurs la font évoluer vers une évaluation continue, fondée sur les données, de la surface d’attaque visible de l’extérieur.
Pour renouveler aujourd’hui sa cyberassurance dans la région DACH, une entreprise doit disposer de documents opérationnels que les équipes de souscription puissent comprendre sans demander de précisions.
Le déficit d’assurance augmente plus vite que la capacité
NTT DATA estime que le plus grand déficit de couverture non assurée dans l’ensemble de l’assurance des entreprises concerne aujourd’hui le cyberrisque. Celui-ci progresse plus vite que la capacité assurée, creusant encore l’écart. L’Insurtech Global Outlook 2026 chiffre les pertes cyber non assurées de 2023 à l’équivalent d’environ 153 milliards d’euros. Pour 2030, NTT DATA prévoit l’équivalent de plus de 620 milliards d’euros.
Le déficit croissant de cyberassurance n’est pas seulement un problème de capacité, mais surtout un problème de vitesse. Tant que les primes seront calculées annuellement alors que les menaces et les surfaces d’attaque évoluent d’une semaine à l’autre, l’écart entre le risque réel et la couverture disponible se creusera structurellement. Une entreprise qui continue à consacrer 70 % de son budget informatique à l’exploitation d’architectures anciennes finance, au fond, sa propre vulnérabilité. Ces moyens manquent alors pour réduire les risques et renforcer la résilience. C’est précisément pourquoi le passage d’une évaluation et d’une tarification réactives à une détection continue des risques n’est pas un détail technique. Il constitue la condition pour que l’exposition au cyberrisque puisse à nouveau être assurée.
Munich Re évalue le marché mondial des primes cyber en 2024 à l’équivalent d’environ 13,7 milliards d’euros. Ce volume reste inférieur à 1 % des primes mondiales d’assurance dommages. L’Europe représentait environ 2,9 milliards d’euros en 2024, soit 21 % du marché mondial. Le marché mondial doublera d’ici 2030, avec un taux de croissance annuel composé supérieur à 10 %. La grande majorité des cyberrisques reste non assurée, bien que la plupart soient assurables.
Dans son rapport du 31 août 2026, Swiss Re chiffre à 5 % la croissance annuelle moyenne des primes cyber depuis 2022. Les tarifs des primes baissent, selon ce rapport, pour la quatrième année consécutive. La baisse d’environ 5 % en 2026 est moins marquée que celle d’environ 13 % en 2025.
Bitkom évalue à 289,2 milliards d’euros les pertes totales liées au vol de données, à l’espionnage et au sabotage. Les cyberattaques représentent 202,4 milliards d’euros, soit 70 % des pertes recensées. 87 % des entreprises étaient touchées, contre 81 % l’année immédiatement précédente de l’enquête. Parallèlement, 59 % des entreprises interrogées considèrent que cette situation menace leur existence.
Dans son rapport de situation actuel pour 2025, l’Office fédéral allemand de la sécurité des technologies de l’information (BSI) décrit toujours la situation comme tendue. 119 nouvelles vulnérabilités apparaissent chaque jour, soit une hausse de 24 %.
L’Office fédéral allemand de police criminelle (BKA) recense dans ses propres données de signalement 1 041 attaques par ransomware déclarées en 2025. Elles touchent surtout les entreprises et les organismes publics, dont de nombreuses PME.
Le courtier spécialisé Howden constate une sous-assurance des cyberrisques en France, en Allemagne, en Italie et en Espagne. Entre 2020 et 2025, 49 % des entreprises étudiées dans ces pays ont subi au moins une attaque documentée. Le coût direct de ces attaques s’est élevé à 307 milliards d’euros dans les quatre marchés. Plus de 70 % des entreprises n’avaient pas de police de cyberassurance. Selon la modélisation de Howden, une utilisation plus large des mesures de sécurité et des cyberassurances aurait pu réduire les coûts de 204 milliards d’euros sur la période 2020-2025.
Pertes cyber non assurées d’ici 2030, selon NTT DATA
Marché mondial des primes cyber en 2024, selon Munich Re ; moins de 1 % des primes d’assurance dommages
des entreprises allemandes touchées par le vol de données, l’espionnage ou le sabotage en 2025, selon Bitkom
Pourquoi les questionnaires statiques ne suffisent plus
NTT DATA appelle Detect, Decide, Defend le passage d’une tarification annuelle à une détection continue. Selon l’Insurtech Global Outlook 2026, 45 % des assureurs privilégient des modèles opérationnels axés sur la prévention. La page publique du rapport ne précise pas la taille de l’échantillon correspondant. Jusqu’à 70 % des budgets informatiques restent consacrés aux systèmes anciens, immobilisant des moyens limités.
Dans son rapport de marché de septembre 2025 déjà, Swiss Re décrivait les questionnaires complexes et chargés de jargon comme un frein à l’activité avec les PME. Le réassureur préconisait une souscription évolutive fondée sur la technologie, l’automatisation et la notation des risques. La concurrence a entraîné des concessions sensibles sur les primes, les plafonds, la couverture et les contrôles de sécurité exigés.
Allianz Commercial et Coalition ont annoncé le 6 mai 2026 une extension de leur partenariat : Allianz entend transférer à Coalition son activité mondiale autonome de cyberassurance des entreprises. Après la finalisation, Coalition doit assumer la responsabilité principale de la tarification, du développement des produits, de la réduction des risques et de la gestion des sinistres. Allianz continue à soutenir les grands risques et les risques multinationaux et à fournir de la capacité d’assurance. Le déploiement est prévu par étapes ; l’accord reste soumis aux autorisations nécessaires.
Aon associe sa plateforme CyQu aux données externes de SecurityScorecard pour obtenir une vision continue utile à la souscription. L’objectif est de passer d’une photographie ponctuelle à une évaluation permanente de la surface d’attaque visible.
Les scores externes accompagnent le passage d’une vérification à date fixe à une vision continue des contrôles et de la surface d’attaque. Le 9 octobre 2025, Bitsight a annoncé une croissance de 30 % de son activité assurance au premier semestre de son exercice, du 1er février au 31 juillet 2025. Selon Bitsight, une étude de Gallagher Re a montré que des données de scans externes supplémentaires pouvaient améliorer jusqu’à 40 % l’identification des entreprises présentant un risque accru de sinistre. Une étude de Marsh McLennan publiée par Bitsight en 2022 constatait aussi des relations statistiquement significatives entre les notes de sécurité, 13 vecteurs de risque et les incidents cyber. Ces déclarations des fournisseurs ne prouvent pas qu’un sinistre individuel sera évité de façon garantie.
Selon la fédération allemande des assureurs (GDV), les assureurs exigent des mesures de protection efficaces pour les nouveaux contrats. La prévention cyber ne peut donc plus rester une simple déclaration de principe dans la demande d’assurance. Dans l’enquête Forsa pour le GDV publiée le 22 septembre 2025, plus des deux tiers des entreprises interrogées ne remplissaient pas tous les critères élémentaires de sécurité informatique. Cette enquête annuelle porte sur 300 décideurs et responsables informatiques de petites et moyennes entreprises.
Les questionnaires annuels restent juridiquement essentiels pour les obligations de déclaration, mais ne constituent plus à eux seuls la base de la souscription.
Définition · Scan externe
Un scan externe évalue la surface d’attaque d’une entreprise visible de l’extérieur, par exemple les ports ouverts, les services exposés et les niveaux de correctifs, sans accès aux systèmes internes. Les assureurs utilisent ces scores en complément de la demande d’assurance pour ajuster en continu le risque, la prime et le plafond.
Quelles preuves déterminent la couverture et la prime
Le courtier et conseiller en risques Marsh considère de plus en plus douze contrôles comme un minimum pour la souscription continue des cyberrisques. Selon Marsh, la MFA, l’EDR ou le MDR contribuent à déterminer l’assurabilité. Il en va de même pour les sauvegardes testées et les accès privilégiés maîtrisés. Les organisations doivent évaluer les contrôles en permanence, car un simple rapport annuel autodéclaré ne suffit plus comme base de vérification. Les équipes de souscription s’appuient aussi de plus en plus sur des preuves techniques et des données de risque disponibles en continu.
Le tableau suivant présente les preuves utiles et la fonction qui les fournit au sein de l’entreprise.
| Contrôle | Ce qui constitue une preuve | Qui fournit la preuve |
|---|---|---|
| MFA pour les accès distants, la messagerie, l’administration cloud et les accès privilégiés | Export du fournisseur d’identité ou de Conditional Access avec le taux de couverture et la liste des exceptions | L’exploitation informatique produit l’export et la direction de la sécurité évalue la couverture |
| EDR, XDR ou MDR | Rapport de couverture des contrôles et preuve de réaction aux alertes | La direction de la sécurité tient le rapport et l’exploitation informatique confirme la couverture |
| Sauvegardes protégées, chiffrées et testées | Date du dernier test de restauration et copie hors ligne ou immuable | L’exploitation informatique fournit la date du test et la gestion des assurances l’ajoute au dossier |
| Accès privilégiés | PAM ou MFA sur tous les comptes administrateur | La direction de la sécurité et l’exploitation informatique produisent ensemble l’export des comptes |
1. Identité : MFA avec preuve de couverture
Le responsable de la souscription vérifie la MFA pour les accès distants, la messagerie, l’administration cloud et les comptes privilégiés. Un export du fournisseur d’identité ou de Conditional Access, accompagné du taux de couverture et de la liste des comptes de service, constitue une preuve. Une case cochée sans preuve de couverture ne permet pas de conclure de façon fiable à la mise en œuvre du contrôle. Pour les plafonds plus élevés, les méthodes résistantes au phishing comme FIDO2 prennent davantage de place dans l’examen de souscription. Les analyses de Marsh montrent un effet surtout lorsque la MFA est entièrement mise en œuvre.
2. Terminaux : EDR, XDR ou MDR avec preuve de réaction
Le responsable de la souscription vérifie le fournisseur, la couverture des terminaux et la réaction 24 h/24 et 7 j/7 de la plateforme EDR ou MDR utilisée. Il faut présenter le rapport de couverture et les preuves de réaction aux alertes issues de l’exploitation courante. Le seul nom d’un fournisseur ne démontre pas de façon fiable la couverture réelle des terminaux. Toute organisation affirmant assurer une réaction 24 h/24 et 7 j/7 doit pouvoir prouver de manière fiable le parcours de l’alerte à la réaction.
3. Restauration : sauvegardes testées avec date de restauration
Les assureurs exigent des sauvegardes protégées, chiffrées et testées comme composantes fiables de la chaîne de restauration. La date du dernier test de restauration et une copie hors ligne ou immuable sont des éléments vérifiables. Une date de test documentée démontre bien plus solidement l’efficacité des sauvegardes. L’exploitation informatique fournit cette date et la gestion des assurances la conserve dans le dossier de demande.
4. Privilèges : PAM ou MFA sur tous les comptes administrateur
Le Privileged Access Management, ou au minimum la MFA sur tous les comptes administrateur, constitue cet ensemble de contrôles demandé par les assureurs. Selon Marsh, il fait partie des exigences centrales de nombreux assureurs. L’utilisation démontrable de PAM ou de MFA sur chaque compte administratif vaut preuve. Une case cochée sur les droits administrateur sans export de comptes ne permet pas de conclure de façon fiable sur ce contrôle lors de la souscription. La direction de la sécurité et l’exploitation informatique produisent ensemble l’export des comptes et le joignent au dossier de demande.
5. Les quatre contrôles complémentaires
Les rapports de scans, l’inventaire des systèmes anciens et le respect d’un engagement de délai de correction (SLA) prouvent la gestion des correctifs et des vulnérabilités. La réponse aux incidents avec un exercice sur table exige des rôles nommément attribués et le compte rendu du dernier exercice réalisé. Le durcissement du RDP et la journalisation font partie du même ensemble complémentaire de preuves techniques. Marsh constate la corrélation la plus forte entre le durcissement automatisé et une probabilité d’incident plus faible. Les contrôles restants concernant la messagerie, le web, la sensibilisation, les systèmes anciens et la chaîne d’approvisionnement exigent des taux de participation, des résultats de tests et des formations complémentaires.
Ce que les tribunaux examinent dans la demande
En janvier 2025, la cour d’appel du Schleswig-Holstein a déclaré un contrat de cyberassurance invalide après sa contestation (16 U 63/24). Le preneur d’assurance avait répondu affirmativement, sans fondement factuel, aux questions sur la protection contre les malwares et les mises à jour, puis signé la demande. Le tribunal a qualifié ces réponses sans fondement de dol ; l’assureur pouvait contester le contrat.
En 2023, le tribunal régional de Tübingen a statué en faveur du preneur d’assurance demandeur dans l’affaire 4 O 193/21. Des lacunes sur lesquelles l’assureur aurait pu poser des questions dans la demande n’entraînaient pas automatiquement la perte de couverture dans cette affaire.
DORA s’applique depuis le 17 janvier 2025, tandis que NIS2 suit des dates propres à chaque pays. Ces deux obligations imposent de la documentation et des tests, alors que la police reste un contrat distinct.
Les registres d’information, les rapports de tests de résilience et les rapports d’incidents produits au titre de ces obligations peuvent aussi être partiellement utiles à la souscription. Certains de ces documents peuvent soutenir à la fois la demande d’assurance et la documentation réglementaire.
En Allemagne, la loi de mise en œuvre de NIS2 est en vigueur depuis le 6 décembre 2025. L’Autriche dispose de son propre cadre juridique avec le NISG 2026 ; la loi entre en vigueur le 1er octobre 2026. La Suisse se situe hors du champ de NIS2 et de DORA et prévoit une obligation nationale de signalement des cyberattaques contre les infrastructures critiques.
Ce que les preuves continues apportent à la direction de la sécurité
Les contrôles clés démontrés contribuent à déterminer l’accès à l’assurance, son prix et le maintien de la police. L’absence de preuves affecte l’accès, le plafond et le prix avant même qu’un sinistre ne survienne. La maturité visible des contrôles et les données externes sur la surface d’attaque peuvent également intervenir.
La direction de la sécurité tient les preuves à jour, sous la responsabilité partagée de l’exploitation informatique, de la sécurité et de la gestion des assurances. Le questionnaire annuel et le certificat sont des preuves à un instant donné, auxquelles s’ajoutent désormais de façon visible des preuves continues. Quels documents de l’exploitation informatique, de la sécurité et de la gestion des assurances seront réunis dans un dossier avant le prochain renouvellement ?
Questions fréquentes
Réponses aux principales questions sur la cyberassurance.
Un certificat ISO 27001 suffit-il pour une police de cyberassurance ?
ISO 27001 constitue un signal positif, mais n’entraîne pas automatiquement une couverture. Le certificat ne remplace pas les preuves de couverture des contrôles MFA, EDR et des sauvegardes.
Quelles sont les conséquences de déclarations inexactes dans la demande d’assurance ?
La cour d’appel du Schleswig-Holstein a confirmé la contestation d’un contrat fondée sur des réponses affirmatives sans base factuelle aux questions sur le risque ; le contrat était donc invalide. Des déclarations embellies sur les mesures de sécurité compromettent ainsi la couverture cyber.
NIS2 et DORA remplacent-ils la cyberassurance ?
NIS2 et DORA ne remplacent ni la police ni la somme assurée. Selon leur champ d’application et l’état de leur mise en œuvre nationale, les deux régimes exigent de la documentation, des tests et des documents utilisables pour les déclarations. Ces mêmes documents accélèrent le passage du questionnaire à la preuve, sans remplacer un plafond assuré.
Sélection de la rédaction
À lireLignes de correctifs Windows : séquence pour les actifs critiquesÀ lireCorrectif SMA insuffisant : sept vérifications à faireÀ lireBitwarden Business vs 1Password : quel coffre-fort choisir
Plus du réseau MBF Media
cloudmagazinSecrets Kubernetes : Secrets externes ou Secrets scellés ?MyBusinessFutureLa surveillance de l’IA en Allemagne a maintenant une adresseDigital ChiefsCyber-assurance 2026 : primes doublées, couverture réduite de moitié – le calcul qu’aucun CFO ne veut voir
Source de l’image : générée par IA (août 2026)
Traduit de l’original allemand par intelligence artificielle. La version allemande fait foi.





