cyberversicherung.ch

Cyberassurance : bien vérifier garanties et exclusions

Publié: Actualisé: Lecture: 5 min Sources: 2

La réponse courte

Quels coûts une cyberassurance peut couvrir, quelles exclusions comptent et comment les PME suisses peuvent comparer les offres de manière fiable.

Réponse courte : que couvre une cyberassurance ?

Une cyberassurance peut prendre en charge des frais propres, des prétentions assurées de tiers et des services d’urgence après un événement cyber assuré. Il n’existe pas de couverture standard. Les définitions, limites, sous-limites, franchises, délais de carence, exclusions et exigences de sécurité de la police déterminent la protection réelle.

L’assurance ne remplace ni la cybersécurité ni un plan d’intervention. Elle ne transfère que les risques financiers expressément couverts par le contrat.

Les principaux modules de couverture

ModulePrestations possiblesPoints à vérifier
Réponse à incident et forensique ITEndiguement, analyse et préservation des preuvesHotline, procédure, prestataires agréés et autorisation
Restauration des données et systèmesNettoyage, reconstruction et restaurationMéthode d’évaluation, améliorations et sous-limite
Interruption d’activitéPerte de bénéfice et frais supplémentaires assurésCarence, période d’indemnisation, calcul, prestataires dépendants et pannes non malveillantes
CyberextorsionConseil de crise, négociation et restaurationInclusion éventuelle des paiements et conditions légales et contractuelles
Violation de donnéesAnalyse juridique et communications nécessairesDroits applicables, consentements et frais de notification
Responsabilité cyberDéfense et règlement de prétentions assurées de tiersProtection des données, sécurité réseau, médias et préjudices financiers purs
Communication de criseConseil et assistance aux personnes concernéesDéclencheur, durée, prestataire et sous-limite
Ingénierie sociale et fraude au paiementCertains paiements détournésSouvent optionnel ; règles de vérification et sous-limites
Cloud et prestatairesConséquences d’un incident chez un fournisseurServices, événements et types de panne couverts

Une « hotline 24/7 » ne signifie pas que chaque facture externe est remboursée. De nombreuses polices exigent de contacter d’abord le service désigné ou d’obtenir un accord lorsque la situation le permet.

Lire séparément dommages propres et responsabilité

La couverture des dommages propres concerne l’entreprise assurée, par exemple la forensique, la restauration et une interruption assurée. La responsabilité concerne les prétentions assurées de tiers et les frais de défense.

Une limite globale élevée ne suffit pas si un module important manque ou dispose d’une faible sous-limite. Comparez chaque module et vérifiez si une franchise financière et un délai de carence peuvent se cumuler.

Exclusions et conditions fréquentes

Le libellé exact est déterminant. Examinez notamment :

  • les incidents ou circonstances connus avant la prise d’effet ;
  • les actes intentionnels et les réponses inexactes au questionnaire ;
  • les exigences convenues, telles que MFA, sauvegardes ou correctifs ;
  • la guerre, les acteurs étatiques, les événements systémiques et les infrastructures critiques ;
  • les dommages corporels, matériels ou environnementaux ;
  • les pénalités contractuelles, garanties et responsabilités volontairement assumées ;
  • l’atteinte durable à la réputation ou la perte future de clientèle ;
  • les systèmes obsolètes, vulnérabilités connues ou changements importants du risque ;
  • les rançons, amendes ou sanctions non assurables en droit ou selon le contrat.

Une même exclusion peut produire des effets différents selon la police. Demandez une explication écrite adaptée à vos systèmes, filiales et fournisseurs.

Huit questions pour comparer les offres

  1. Déclencheur : quel événement active chaque module ?
  2. Limites : quelles limite globale et sous-limites s’appliquent ?
  3. Part propre : quelles franchises et carences restent à charge ?
  4. Durée : combien de temps l’interruption et ses suites sont-elles prises en compte ?
  5. Prestataires : panel imposé, libre choix ou accord préalable ?
  6. Dépendances : cloud, IT, paiements et chaîne d’approvisionnement sont-ils inclus ?
  7. Territoire : pays, filiales et droits applicables correspondent-ils à l’activité ?
  8. Sécurité : chaque réponse au questionnaire peut-elle être prouvée et tenue à jour ?

Notre guide des facteurs de prix explique pourquoi une comparaison fiable exige des offres actuelles établies avec les mêmes informations.

Ne pas confondre les procédures d’annonce

Selon l’art. 24 LPD, le responsable annonce au PFPDT une violation de la sécurité des données dans les meilleurs délais lorsqu’elle est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux. La LPD suisse ne prévoit pas de délai général exprimé en heures.

L’annonce à l’OFCS dans les 24 heures ne concerne, depuis le 1er avril 2025, que les exploitants d’infrastructures critiques et les cyberattaques relevant du champ légal. Des obligations sectorielles, contractuelles ou étrangères peuvent s’ajouter.

L’annonce à l’assureur est une procédure contractuelle distincte. Une annonce à l’autorité ne la remplace pas. Consultez le guide suisse des obligations d’annonce.

En cas d’incident

  1. Activez le plan d’urgence et vérifiez le contact prévu par la police.
  2. Endiguez prudemment les systèmes touchés et préservez les preuves.
  3. Consignez la découverte, les décisions, les données et les coûts.
  4. Évaluez en parallèle les annonces légales, réglementaires, contractuelles et d’assurance.
  5. Coordonnez les frais externes au préalable lorsque cela ne crée pas de risque supplémentaire.

Une police ne garantit ni la restauration ni le paiement d’un montant déterminé. La couverture dépend de l’événement, des preuves, du contrat et du respect des conditions convenues.

Sources officielles

Contenu vérifié le 18 juillet 2026. Cette vue d’ensemble ne constitue ni un conseil juridique ni une confirmation de couverture ; le contrat concret fait foi.

BTAG Versicherungsbroker AG · Bern

Vous avez des questions sur les cyberassurances?

BTAG clarifie votre profil de risque et communique toute commission avant la conclusion. La demande ne vous oblige pas à conclure.

Conseil en offres par BTAG Versicherungsbroker AG, Berne — intermédiaire d'assurance enregistré auprès de la FINMA.

Sources primaires vérifiées
Rémunération transparente