Cyber
Ce que c'est
L'assurance cyber couvre les conséquences financières d'incidents informatiques: cyberattaques, violations de données, extorsion, fraude et interruption d'activité. Elle combine généralement une composante de dommages propres à l'assuré (pertes et frais de remise en état) et une composante de responsabilité vis-à-vis des tiers affectés par l'incident, ainsi qu'une assistance en gestion de crise.
Pourquoi c'est important
Un incident cyber peut entraîner un arrêt d'activité, des coûts de restauration, des obligations de notification et des réclamations de tiers. Depuis l'entrée en application du Règlement général sur la protection des données (RGPD), une violation de données personnelles emporte des obligations de notification et un risque de sanction. La garantie apporte un financement et un accompagnement technique et juridique face à ces événements.
Qui en a besoin
Principalement les entreprises et les indépendants qui traitent des données ou dépendent de systèmes informatiques pour leur activité. Le besoin croît avec le volume de données personnelles traitées, l'exposition en ligne et la dépendance aux systèmes. Des offres existent aussi pour les particuliers (cyberprotection domestique), à un périmètre plus restreint.
Garanties typiques
- Frais de gestion d'incident: investigation (forensic), restauration des données et des systèmes.
- Cyber-extorsion: frais liés à une demande de rançon et à sa gestion.
- Violation de données personnelles: frais de notification, assistance juridique, gestion de la relation avec l'autorité et les personnes concernées.
- Interruption d'activité: perte d'exploitation consécutive à l'incident.
- Responsabilité vis-à-vis des tiers: conséquences d'une fuite de données ou d'une atteinte causée à des tiers.
- Assistance et gestion de crise (communication, cellule d'experts).
Exclusions fréquentes
- Défaut de mesures de sécurité de base ou de mises à jour convenues.
- Actes intentionnels ou frauduleux de l'assuré.
- Dommages corporels et matériels (relevant d'autres branches).
- Amendes et sanctions non assurables selon le droit applicable.
- Incidents antérieurs connus ou vulnérabilités déjà signalées et non corrigées.
Termes clés
- La Responsabilité civile vis-à-vis des tiers, la Franchise par sinistre, le délai de carence en perte d'exploitation, et la distinction entre dommages propres (first party) et dommages aux tiers (third party).
À surveiller
- Les conditions de sécurité imposées au contrat (sauvegardes, authentification, mises à jour): leur non-respect peut réduire ou exclure la garantie.
- Le traitement des demandes de rançon, souvent encadré et parfois exclu selon les cas.
- Les plafonds et sous-limites par type de garantie, en particulier pour l'extorsion et la perte d'exploitation.
- L'articulation avec la RC professionnelle et la RC exploitation, pour éviter les lacunes ou les doubles emplois.
Cadre légal
- Il n'existe pas d'obligation générale de souscrire une assurance cyber. Le cadre pertinent tient surtout aux obligations de protection des données (RGPD) et de sécurité de l'information. Régulateur du marché: FSMA.
Produits documentés
Voir 00 - Branches MOC pour la liste générée des produits de cette branche.
Related
Sources
- Règlement (UE) 2016/679 (RGPD) et obligations de notification des violations de données; conditions générales des contrats d'assurance cyber.