Renouvellement assurance cyber : le guide RSSI 2026

Assurance cyber

Cyber Insurance

Chaque année, le renouvellement de la police cyber est traité comme un exercice budgétaire : on compare la prime, on négocie la franchise et on signe. Le problème, c’est que la plupart des mauvaises surprises ne se révèlent pas à la souscription. Elles se révèlent au moment du sinistre, quand l’assureur invoque une exclusion, une sous-limite ou une exigence de sécurité non respectée que personne n’avait relue et contextualisée avec la réalité opérationnelle de l’entreprise. Le renouvellement est pourtant le seul moment de l’année où RSSI et Direction des risques et des assurances ont un vrai levier pour éviter ce scénario, à condition de poser les bonnes questions avant de reconduire le contrat plutôt qu’après avoir subi une attaque.

La police d’assurance correspond-elle encore à l’entreprise telle qu’elle est aujourd’hui ?

Une souscription cyber photographie l’organisation à un instant donné : son système d’information, ses prestataires critiques, son exposition. Entre deux renouvellements, cette photographie devient rapidement obsolète. Une migration cloud, l’arrivée d’un nouveau prestataire SaaS en position critique, l’intégration d’outils d’IA dans des processus sensibles, ou simplement une croissance du périmètre par acquisition, tout cela change la nature du risque sans que la police ne soit systématiquement révisée en conséquence. Le renouvellement doit être l’occasion de vérifier que l’assurance est un miroir du risque que l’entreprise souhaite partager.

Des clauses d’exclusions qui peuvent tout changer le jour où elles s’appliquent

Deux catégories de clauses méritent une relecture attentive, et pas seulement en cas de doute.

La première concerne les exclusions, en particulier les clauses de guerre et cyberguerre qui se sont largement généralisées sur le marché ces dernières années, reflet d’un marché de l’assurance cyber encore en quête de maturité. Bien qu’en évolution afin d’apporter plus de cohérence et de compréhension pour les parties, ces clauses peuvent rester des sources d’incertitude qui doivent être questionnées avant signature et non pas en cas de crise. Notons par ailleurs que les clauses relatives aux sanctions internationales ou à la non-conformité réglementaire co-existent avec des garanties relatives aux évènements cyber impliquant le paiement d’une rançon, que certaines entreprises sont tentées de payer. Là aussi, il convient de comprendre les procédures en place dès les premiers échanges avec l’assureur pour saisir l’étendue de ces clauses. Des litiges existent entre les parties, comme en 2023 où une société victime d’un rançongiciel a demandé l’indemnisation prévue par son assurance cyber. L’assureur a refusé de payer, estimant que les pirates étaient liés au groupe russe Evil Corp, visé par des sanctions américaines. Les tribunaux suisses ont jugé que ce lien n’était pas suffisamment prouvé et qu’il n’existait pas de risque concret de sanction. L’assureur a donc été contraint de verser l’indemnité (source : Centre de droit bancaire et financier, cdbf.ch/fr/1303).

La seconde catégorie touche au déclenchement de la garantie : la définition contractuelle de ce qui est considéré comme un évènement cyber ou tout évènement de nature à être garanti. Un sinistre parfaitement réel peut se retrouver hors du champ de la police simplement parce qu’il ne correspond pas, au sens strict du contrat, à la définition retenue.

Les engagements de sécurité, un contrat dans le contrat

La plupart des polices d’assurance cyber conditionnent la garantie au respect d’un socle de mesures de sécurité déclarées lors de la souscription : authentification multi-facteurs généralisée, EDR déployé, sauvegardes immuables et testées, gestion des comptes à privilèges. Ces engagements sont un contrat dans le contrat. Le piège classique n’est pas de déguiser son niveau de sécurité au moment de la souscription, mais plutôt de ne pas maintenir dans le temps ce qui a été déclaré, par dérive progressive plutôt que par décision. Un assureur qui découvre, lors de l’expertise post-incident, que le MFA n’était pas réellement généralisé sur le périmètre déclaré dispose d’un motif solide pour réduire ou refuser l’indemnisation. Le renouvellement est le moment de vérifier, avec les équipes techniques, que la réalité opérationnelle correspond toujours à ce qui a été signé, et pas seulement de renouveler la déclaration sur la base de l’année précédente.

Votre plafond de garantie reflète-t-il votre exposition réelle, ou la reconduction du montant de l'année dernière ?

Quantifiez votre exposition financière

Le montant de garantie, l’intuition vs les chiffres

Beaucoup d’entreprises reconduisent leur plafond de garantie d’une année sur l’autre sans le remettre en question, ou l’ajustent à la marge en fonction du budget disponible plutôt que de l’exposition réelle. Le réflexe du benchmark sectoriel a ses limites. Savoir combien souscrivent des entreprises comparables donne une indication du marché qui ne reflète pas une mesure de son propre risque. Deux organisations du même secteur peuvent avoir une dépendance très différente au numérique, une surface d’exposition distincte, ou une capacité financière à absorber un sinistre qui n’a rien de comparable.

Prenons un exemple simple : deux entreprises du même secteur, de taille comparable, souscrivent chacune dix millions d’euros de garantie. Une évaluation quantifiée basée sur des scénarios de risque réalistes peut révéler que l’une est exposée à une perte maximale probable de vingt-cinq millions en cas d’interruption prolongée de son activité, quand l’autre, moins dépendante du numérique, plafonne à six millions. Le même montant de garantie protège la seconde et laisse la première largement sous-couverte, sans qu’aucune des deux ne le sache avant d’avoir fait le calcul.

Le montant que les entreprises d’un même secteur achètent reflète leurs propres arbitrages, sans garantie que ce choix soit lui-même adossé à une évaluation rigoureuse de leur exposition. C’est pourtant l’un des axes où le dialogue avec l’assureur ou le courtier peut le plus évoluer si l’entreprise prépare une estimation basée sur une évaluation des risques à jour et quantifiée. Cette même logique s’applique lorsqu’il s’agit de démontrer la robustesse de son organisation devant les assureurs. Une organisation capable de documenter factuellement son niveau de risque et sa trajectoire de réduction dispose d’un argumentaire de négociation bien plus solide que ses pairs.

Le jour du sinistre, le contrat prouve ce qu’il vaut vraiment

Deux derniers points ne se jouent pas sur le papier mais dans l’urgence d’une crise réelle. D’abord, le dispositif de gestion de crise prévu par l’assureur : panel de prestataires imposé ou libre choix, expert désigné, délais de mobilisation garantis. Un incident majeur laisse peu de place à l’improvisation, et découvrir en pleine crise que le forensic imposé par l’assureur n’est pas celui avec qui l’entreprise a l’habitude de travailler ajoute une friction. Ensuite, l’articulation entre la police cyber et les autres polices de l’entreprise : responsabilité civile professionnelle, D&O, dommages ou fraude. Un sinistre cyber touche rarement un seul périmètre de risque, et l’absence de coordination entre plusieurs assureurs peut ralentir considérablement l’indemnisation, voire créer des zones grises où chaque contrat renvoie vers l’autre.

Avant de signer un renouvellement, ces questions méritent une réponse formalisée :

  • Le périmètre déclaré (SI, tiers critiques, filiales) correspond-il à l’organisation actuelle ?
  • Les exclusions de guerre, actes étatiques et non-conformité réglementaire ont-elles été relues et comprises pour ce qu’elles excluent réellement ?
  • Les mesures de sécurité déclarées comme prérequis sont-elles toujours effectivement en place sur l’ensemble du périmètre couvert ?
  • Le plafond de garantie s’appuie-t-il sur une estimation chiffrée de l’exposition, ou sur la reconduction du montant précédent ?
  • Le dispositif de gestion de crise de l’assureur est-il compatible avec l’organisation interne de réponse à incident ?

Poser ces questions en amont, avec des données plutôt qu’avec des intuitions, change la nature de la négociation avec l’assureur. C’est aussi l’un des cas d’usage dans lequel la quantification financière du risque cyber devient un outil de dialogue concret au moment où il compte le plus : celui du renouvellement de la police d’assurance cyber.


Pour aller plus loin sur la manière dont la quantification du risque cyber renforce la légitimité des RSSI dans les arbitrages stratégiques, voir les trois piliers qui font des RSSI des acteurs clés des décisions stratégiques.

 

Nos productions

Découvrez nos autres productions