Assurance professionnelle des TPE, PME, professions libérales et associations

Assurance cyber entreprise : dès 300 € par an, une cellule de crise 24 h/24 et l’indemnisation de vos pertes

Rançongiciel qui bloque vos postes, virement détourné par un faux fournisseur, fichier clients dans la nature : une attaque coûte en trésorerie, en jours d’arrêt et en réputation. Le contrat cyber proposé par BL ASSUR réunit une équipe de réponse à incident joignable jour et nuit et des outils de prévention inclus. Il indemnise vos frais, vos pertes d’exploitation et les réclamations de tiers. Courtier indépendant depuis 2017, nous comparons plus de 30 partenaires assureurs et négocions votre contrat sans frais de courtage.

Demander mon devis cyber Voir la grille tarifaire 2026

Grille tarifaire 2026

Primes annuelles TTC « à partir de », prévention et assistance 24 h/24 incluses

Plafond 50 000 €300 € / an
Plafond 100 000 €322 € / an
Plafond 500 000 €455 € / an
Plafond 1 000 000 €595 € / an
À partir de25 € / mois

Soit 300 € TTC par an pour 50 000 € de plafond. Au-delà d’un million d’euros de plafond, ou pour un groupe de sociétés : étude sur mesure. Le tarif définitif dépend de votre activité et de votre chiffre d’affaires.

30+partenaires assureurs comparés

0 €de frais de courtage

24 houvrées pour un premier retour

2017courtier indépendant depuis

ORIASn° 17 003 326

L’assurance cyber entreprise en bref

  • Ce qu’elle couvre : d’abord l’assistance immédiate, avec un numéro d’urgence 24 h/24, un référent de crise mandaté dans les deux heures et des experts informatiques, juridiques et communication. Ensuite les dommages subis : remise en état du système, reconstruction des données, rachat du matériel, pertes d’exploitation, cyber-extorsion, fraude au virement et frais de notification RGPD. Enfin votre responsabilité civile envers les tiers et vos frais de défense en cas d’enquête de la CNIL.
  • Tarif BL ASSUR 2026 : à partir de 300 € TTC par an pour 50 000 € de plafond. Comptez 322 € pour 100 000 €, 455 € pour 500 000 € et 595 € pour 1 000 000 €. Au-delà, nous consulter. Les outils de prévention (scan de vulnérabilités, simulations de phishing, formation) sont inclus.
  • Les conditions à respecter : des sauvegardes au moins hebdomadaires, conservées deux semaines, déconnectées, immuables ou sécurisées. La double authentification sur la messagerie conditionne la garantie des faux ordres de paiement. Une procédure de double vérification des virements conditionne la garantie fraude par usurpation d’identité.
  • Deux délais légaux de 72 heures : le dépôt de plainte, condition depuis la loi du 24 janvier 2023 de l’indemnisation des pertes causées par une cyberattaque (atteinte à un système de traitement automatisé de données, articles 323-1 à 323-3-1 du Code pénal). Et la notification à la CNIL en cas de violation de données personnelles présentant un risque.
  • En plus : vos salariés accèdent sans surcoût à un comité d’entreprise externalisé, offert par BL ASSUR à ses entreprises clientes.

La réponse en 30 secondes sur l’assurance cyber entreprise

L’assurance cyber entreprise est un contrat qui prend en charge les conséquences d’un incident touchant votre système informatique. Intrusion, rançongiciel, fuite de données, fraude par usurpation d’identité, mais aussi erreur humaine ou panne électrique. Elle fonctionne en deux temps. D’abord une assistance : un numéro joignable 24 h/24, un référent de crise mandaté sous deux heures et des experts qui contiennent l’attaque. Ils restaurent vos systèmes et gèrent les obligations légales. Ensuite une indemnisation : frais engagés, pertes d’exploitation jusqu’à douze mois, rançon sous conditions, réclamations de tiers et frais de défense face à une autorité. Le tout dans la limite d’un plafond de 50 000 € à 1 000 000 € et plus. Chez BL ASSUR, comptez de 300 € TTC par an pour 50 000 € de plafond à 595 € par an pour 1 000 000 €.

Tarif assurance cyber entreprise 2026 : à partir de 300 € par an

La prime dépend de votre activité, de votre chiffre d’affaires et du plafond de garantie retenu. La grille ci-dessous donne les primes annuelles d’entrée obtenues par BL ASSUR pour une TPE ou une PME au profil standard, sans sinistre connu. Le plafond correspond au montant total de garantie par période d’assurance, toutes garanties confondues. Les sous-limites (fraude notamment) et la franchise figurent dans les conditions particulières.

50 000 €

Formule Essentiel, plafond par période d’assurance

dès 300 € par an TTC, soit 25 € par mois

Indépendant, profession libérale, TPE sans e-commerce ni données sensibles

  • Assistance 24 h/24 et référent de crise sous 2 heures
  • Outils de prévention inclus
  • Remise en état, données, matériel, pertes d’exploitation
  • Fraude, extorsion, RC et notification RGPD
Obtenir ce tarif

500 000 €

Formule Confort, plafond par période d’assurance

dès 455 € par an TTC, soit 37,92 € par mois

PME de 10 à 50 salariés, site e-commerce, forte dépendance au système informatique

  • Mêmes garanties, plafond multiplié par dix
  • Couvre un arrêt d’activité prolongé
  • Réclamations de clients et partenaires à l’échelle d’une PME
  • Rançon et frais d’extorsion dans la limite du plafond
Obtenir ce tarif

1 000 000 €

Formule Premium, plafond par période d’assurance

dès 595 € par an TTC, soit 49,58 € par mois

PME et ETI, industrie, logistique, structures de soins hors hôpitaux, exigence d’un donneur d’ordre

  • Mêmes garanties, plafond d’un million d’euros
  • Peut répondre aux clauses cyber des appels d’offres
  • Sous-traitants de donneurs d’ordre concernés par NIS 2
  • Au-delà d’un million d’euros : étude sur mesure
Obtenir ce tarif

Les quatre formules présentées sont des exemples parmi d’autres : le plafond se règle à votre exposition réelle. Primes annuelles TTC « à partir de » au 3 septembre 2026, payables d’avance, contrat renouvelable par périodes de douze mois. Avantage inclus pour vos salariés : le comité d’entreprise externalisé BL ASSUR.

Ce qui fait varier le prix de votre assurance cyber

  • Votre chiffre d’affaires : la prime est calculée sur le chiffre d’affaires hors taxes du dernier exercice clos, ou sur le prévisionnel pour une création. Une variation de 20 % ou plus doit être déclarée avant l’échéance.
  • Votre activité : certains secteurs ne sont pas admis par ce contrat (vente d’armes, jeux et paris, cryptoactifs, réseaux sociaux, compagnies aériennes, hôpitaux et cliniques). Les maisons de retraite, EHPAD et centres de rééducation restent assurables.
  • Le plafond choisi : passer de 50 000 € à 100 000 € coûte 22 € par an. Passer à 1 000 000 € coûte moins du double de la prime d’entrée. Le plafond est l’arbitrage le plus rentable du contrat.
  • Vos mesures de sécurité : sauvegardes conformes, double authentification et outils de prévention déployés réduisent la franchise de 25 % et facilitent l’acceptation du dossier.
  • Vos antécédents : un incident déjà connu à la souscription n’est jamais repris. Un passé sans sinistre ouvre les meilleures conditions.

Pourquoi une assurance cyber entreprise en 2026 : les TPE, PME et ETI représentent près d’une victime de rançongiciel sur deux

Les attaquants ne choisissent plus leurs victimes : ils automatisent leurs attaques et frappent là où la porte cède. Or les petites structures cumulent des données de valeur, une dépendance totale à leurs outils et des défenses limitées. Les chiffres de l’agence nationale de la sécurité des systèmes d’information le confirment.

48 %

des victimes d’attaque par rançongiciel portées à la connaissance de l’ANSSI en 2025 sont des TPE, PME ou ETI, contre 37 % en 2024 (ANSSI, Panorama de la cybermenace 2025).

196

incidents d’exfiltration de données portés à la connaissance de l’ANSSI en 2025, contre 130 en 2024 : une hausse de plus de 50 % qui confirme la progression rapide du vol de données.

72 h

pour déposer plainte après la découverte d’une cyberattaque, faute de quoi les pertes qu’elle a causées ne sont pas indemnisables, et 72 h pour notifier la CNIL en cas de violation de données personnelles présentant un risque.

Quatre questions à se poser avant de répondre « je suis trop petit pour être visé »

  • Que feriez-vous demain matin si aucun poste, aucun serveur et aucune messagerie ne répondait plus ?
  • Combien de jours votre activité tiendrait-elle sans vos outils : devis, facturation, caisse, planning, site marchand ?
  • Quelles seraient les conséquences d’une fuite des données de vos clients, de vos salariés ou de vos fournisseurs ?
  • Vérifiez-vous, par un appel à un numéro déjà connu, chaque changement d’IBAN sur les factures que vous réglez ?

Comment se déroule une cyberattaque

1

Intrusion initiale

L’attaquant entre par un mot de passe faible, un e-mail de phishing, une mise à jour non installée ou une mauvaise configuration. Une seule porte suffit.

2

Prise de contrôle

Il se propage dans le réseau et élève ses droits jusqu’au statut d’administrateur. Il accède alors à toutes les machines et à toutes les données.

3

Révélation de l’attaque

Souvent après des semaines de silence, il choisit son moment : chiffrement par rançongiciel, vol de données, faux ordre de virement, ou les trois à la fois.

Les quatre objections que nous entendons, et ce que disent les faits

« Mon entreprise est trop petite pour être une cible »

Les grands groupes ont été les premières victimes ; les attaques automatisées visent désormais le plus grand nombre. Parmi les victimes de rançongiciel connues de l’ANSSI en 2025, près d’une sur deux est une TPE, une PME ou une ETI.

« Mon activité est peu digitale, je ne détiens pas de données »

Une messagerie, un logiciel de facturation et un compte bancaire en ligne suffisent pour subir une fraude au virement ou une paralysie. Et tout employeur détient des données personnelles : celles de ses salariés.

« J’ai confiance en mon prestataire informatique »

Il configure et maintient vos outils, ce qui est indispensable. Mais les techniques d’attaque évoluent plus vite que les contrôles de sécurité, et gérer une crise cyber à 3 heures du matin est un métier à part entière.

« Ma RC Pro couvre déjà ce risque »

La responsabilité civile professionnelle couvre les dommages que vous causez à vos clients dans vos prestations. Elle ne prend en charge ni vos propres pertes, ni la restauration de vos systèmes, ni une rançon, ni une fraude au virement.

Assurance cyber entreprise : dirigeant de PME face à un poste de travail bloqué par un rançongiciel
Postes chiffrés, messagerie compromise, virement détourné : l’assurance cyber entreprise intervient dès le premier appel.

Ce que couvre l’assurance cyber entreprise proposée par BL ASSUR

Le contrat que nous plaçons est souscrit auprès d’un assureur spécialiste du risque cyber, dont l’équipe de réponse à incident est internalisée. Ses garanties se lisent en quatre familles. La prévention et la gestion de l’incident, les dommages que vous subissez, votre responsabilité envers les tiers, et la fraude. Une protection juridique complète l’ensemble.

A. Prévention et gestion de l’incident

GarantieCe qu’elle prend en charge
Plateforme de prévention incluseScan externe hebdomadaire de votre exposition sur internet, analyse des configurations cloud (Azure, AWS) et de l’annuaire Active Directory, simulations de phishing et modules de formation des salariés. Franchise réduite de 25 % si les outils appropriés sont déployés avant le sinistre.
Gestion de crise 24 h/24Numéro d’urgence joignable jour et nuit, référent de crise mandaté dans les deux heures. Cellules d’expertise informatique (contenir, analyser, mettre fin à l’incident), juridique (notifications à l’autorité et aux personnes concernées), communication de crise et traduction. Honoraires pris en charge.
Amélioration de la sécurité après incidentHonoraires de l’expert qui formule des recommandations concrètes. Prise en charge unique de 50 % du prix d’une solution préventive jugée opportune et validée par le référent de crise.

B. Dommages subis

GarantieCe qu’elle prend en charge
Frais de notificationIdentification des personnes concernées, préparation et envoi des notifications à la CNIL et aux personnes, plateforme téléphonique pour répondre à leurs demandes.
Frais de surveillanceSurveillance de l’utilisation frauduleuse des données personnelles des personnes notifiées, pendant douze mois au plus, lorsque la réglementation l’impose.
Remise en état et reconstruction des donnéesReconstitution des données à partir des sauvegardes et remise du système informatique dans son état antérieur, après une atteinte malveillante, une erreur humaine ou une atteinte aux données.
Rachat du matériel informatiqueRéparation ou remplacement des équipements devenus inutilisables (ordinateurs, serveurs, téléphones, tablettes, imprimantes, caméras) dès lors qu’ils contenaient des données personnelles ou confidentielles.
Pertes d’exploitation et frais supplémentairesPerte de marge brute pendant l’interruption ou la perturbation du système, jusqu’à douze mois, y compris après une erreur humaine ou une panne électrique. Plus les frais engagés pour limiter ces pertes. L’interruption volontaire décidée par une autorité ou par le référent de crise est couverte.
Cyber-extorsionFrais engagés face à une menace d’extorsion, rançon lorsque son remboursement est légalement assurable et validée par écrit par le référent de crise, et récompense versée à un informateur.
Pertes liées aux cartes de paiementPénalités et frais d’audit imposés par les réseaux de cartes après un non-respect des normes PCI-DSS consécutif à une attaque, si vous ou votre prestataire êtes certifié PCI-DSS.
Surfacturation téléphonique et cloudFactures de votre opérateur de téléphonie, d’électricité ou de cloud gonflées par une utilisation frauduleuse de vos systèmes, minage de cryptomonnaies compris.

C. Responsabilité civile et enquête

GarantieCe qu’elle prend en charge
RC atteinte aux donnéesFrais de défense et indemnités dus aux tiers (clients, salariés, partenaires) dont les données personnelles ou confidentielles ont été compromises chez vous.
RC transmission de virusRéclamations d’un tiers dont le système a été atteint à partir du vôtre.
RC médiaDiffamation, atteinte au droit à l’image, plagiat ou contrefaçon commis par un tiers depuis votre système compromis, par exemple via votre site ou vos comptes piratés.
Enquête d’une autorité administrativeFrais de défense lors d’une enquête, notamment de la CNIL, consécutive à une atteinte aux données.
Sanctions pécuniaires (garantie encadrée)Amendes et pénalités prononcées par une autorité administrative, uniquement lorsque leur prise en charge est légalement autorisée. En France, l’ACPR a rappelé le 18 mars 2025 que l’ordre public s’oppose à l’assurance des sanctions pécuniaires administratives : une amende de la CNIL n’est donc pas prise en charge.
Frais d’atténuationFrais engagés pour éviter une réclamation ou une enquête qui aurait coûté davantage, hors gestes commerciaux.

Après une enquête de la CNIL : ce qui est couvert et ce qui ne l’est pas

PostePrise en charge
Frais d’avocat et de défense pendant l’enquêteCouverts, selon les conditions du contrat
Experts informatiques et gestion de criseCouverts, selon les conditions du contrat
Notification des personnes concernées et plateforme téléphoniqueCouvertes, selon les conditions du contrat
Responsabilité civile envers les personnes léséesCouverte, selon les conditions du contrat
Mesures correctives validées par le référent de criseCouvertes dans les limites prévues (frais d’atténuation, amélioration de la sécurité)
Amende administrative prononcée par la CNILNon assurable en France (position de l’ACPR du 18 mars 2025)

D. Fraude, sous-limite unique fixée aux conditions particulières

GarantieCe qu’elle prend en charge
Cyber-fraude par usurpation d’identitéFonds détournés à la suite d’un phishing, d’un appel frauduleux, d’un deepfake, d’une facture manipulée ou d’un faux nouveau fournisseur. Condition : une procédure de double vérification en place et systématiquement appliquée.
Cyber-fraude par atteinte malveillanteFonds ou marchandises détournés après une intrusion dans votre système : virement non autorisé, usage frauduleux de vos cartes bancaires ou de votre identité électronique.
RC ordre de paiement frauduleuxRéclamation d’un client ou d’un fournisseur trompé par un faux ordre de virement envoyé depuis votre système compromis, à condition que la double authentification protège toute votre messagerie.

Protection juridique, extension gérée par un assureur spécialisé distinct

GarantieCe qu’elle prend en charge
Assistance et défense juridiquesRenseignements juridiques par téléphone, puis prise en charge des litiges nés d’un cyber-incident. Recours contre l’auteur ou un prestataire défaillant, recours contre la banque en cas de fraude, défense lorsque la garantie principale ne joue pas. Réservée aux sociétés de moins de 150 millions d’euros de chiffre d’affaires.

Synthèse des conditions générales 2026 du contrat. Territorialité : monde entier. Les garanties de dommages, de prévention et de fraude jouent pour tout cyber-incident découvert et déclaré pendant la période d’assurance. Les garanties de responsabilité civile jouent sur la réclamation, avec une période subséquente d’au moins cinq ans après résiliation, portée à dix ans pour une personne physique dont c’est la dernière garantie avant la cessation définitive de son activité (article R. 124-3 du Code des assurances).

Trois garanties à lire de près avant de signer

Cyber-extorsion

La rançon est remboursable, mais jamais payée à la légère

Le référent de crise n’autorise le paiement qu’après avoir vérifié qu’aucune solution moins coûteuse n’existe, et vous devez accepter que la police soit prévenue. Le remboursement suppose aussi qu’il reste légal, et que la plainte ait été déposée dans les 72 heures. Dans les faits, l’objectif de l’équipe de réponse à incident est de restaurer vos systèmes sans payer.

Pertes d’exploitation

La marge brute perdue, jusqu’à douze mois

L’indemnité correspond à la marge brute non réalisée pendant la période d’indemnisation, chiffrée par un cabinet d’expertise externe, plus les frais supplémentaires engagés pour maintenir l’activité. Les conditions particulières peuvent prévoir un délai de carence ou d’attente exprimé en heures : un point que BL ASSUR compare d’un assureur à l’autre.

Fraude

Deux conditions techniques, une exclusion à connaître

La double vérification des paiements conditionne la fraude par usurpation, la double authentification de la messagerie conditionne la RC ordre de paiement frauduleux. Autre point : une fraude commise après une prise de contrôle à distance que vous auriez acceptée sans rappeler l’interlocuteur à un numéro connu n’est pas couverte. Sauf si la demande semblait venir de votre infogérant.

Erreur humaine et panne électrique : aussi couvertes

Beaucoup de contrats cyber ne jouent qu’en cas d’acte malveillant. Celui-ci prend aussi en charge la remise en état, le rachat du matériel et les pertes d’exploitation consécutifs à une erreur humaine. Il s’agit d’une faute commise dans l’exploitation, la programmation ou la mise à jour de votre système, y compris lorsqu’un salarié a été manipulé par ingénierie sociale. La perte d’exploitation couvre également l’événement accidentel : panne, surtension, sous-tension ou surchauffe de vos propres équipements électriques. Une mise à jour ratée un vendredi soir est donc un sinistre, pas une fatalité.

En cas de cyberattaque : une prise en charge de A à Z, 24 h/24

La valeur d’une assurance cyber entreprise se juge dans les premières heures. Notre partenaire a internalisé son équipe de réponse à incident et affiche des engagements chiffrés. Réponse aux demandes d’assistance en moins de trois minutes en moyenne, référent de crise sous deux heures. Aucun e-mail de l’assuré ou de son courtier sans réponse au-delà de deux jours ouvrés. Indemnité réglée dans les trente jours suivant l’accord. En 2025, ses équipes ont géré 700 incidents, et trois quarts des assurés victimes de rançongiciel ont relancé leur activité en moins d’une semaine.

1

Signalement

Vous appelez le numéro d’urgence dès le premier doute, sans attendre de confirmation. La levée de doute est prise en charge sans franchise et rien n’est facturé en cas de fausse alerte. Le contrat laisse cinq jours ouvrés pour déclarer, mais chaque heure compte.

2

Investigation

Un expert de l’équipe de réponse à incident démarre l’analyse à distance et déploie ses outils de défense. Le déplacement sur site reste rare mais possible.

3

Ouverture du dossier

Un gestionnaire sinistre est désigné comme interlocuteur unique jusqu’à la clôture. BL ASSUR est informé en parallèle et suit le dossier à vos côtés.

4

Défense et remédiation

Les experts contiennent l’attaque, puis restaurent le système avec vos équipes ou votre prestataire informatique, en verrouillant tout retour de l’attaquant. Une surveillance peut détecter une fuite de données.

5

Obligations légales et communication

Dépôt de plainte, notification à la CNIL sous 72 heures, information des personnes concernées : les juristes vous accompagnent. Un cabinet d’avocats et une agence de communication de crise peuvent être mandatés.

6

Indemnisation

Le préjudice est chiffré : frais engagés, perte d’exploitation évaluée par un cabinet externe, franchise calculée. Le règlement intervient dans les trente jours suivant l’accord sur le montant.

Les six réflexes à adopter dès la première minute

Appelez le numéro d’urgencePlus l’équipe intervient tôt, moins l’impact est lourd. Le numéro figure dans vos conditions particulières.

Conservez les preuvesMessages d’erreur, journaux d’événements, adresses IP, noms de domaine, e-mail suspect.

Isolez les postes touchésDéconnectez-les du réseau sans les éteindre, pour préserver les traces.

Verrouillez les comptes compromisRéinitialisez les mots de passe et révoquez les sessions des comptes suspects.

Isolez vos sauvegardesArrêtez leur rotation, vérifiez leur intégrité avant toute restauration.

N’engagez aucun fraisNi prestataire, ni négociateur, ni matériel avant l’accord du référent de crise.

Deux délais de 72 heures que la loi ne négocie pas

La plainte. Depuis le 24 avril 2023, l’article L. 12-10-1 du Code des assurances subordonne l’indemnisation des pertes et dommages causés par une cyberattaque relevant des articles 323-1 à 323-3-1 du Code pénal (intrusion, entrave, altération de données) au dépôt d’une plainte dans les 72 heures suivant la connaissance de l’atteinte. Cette règle vaut pour toutes les entreprises et tous les professionnels, rançon ou non. Elle ne concerne pas les sinistres sans attaque, comme une erreur humaine ou une panne électrique.

La CNIL. Une violation de données personnelles présentant un risque pour les personnes doit être notifiée à la CNIL dans les 72 heures, week-ends compris, au besoin en deux temps. La cellule juridique du contrat rédige cette notification avec vous.

Assurance cyber entreprise : expert de l'équipe de réponse à incident joignable 24 h/24 au téléphone
Un référent de crise dans les deux heures, des experts qui restaurent le système : l’assistance fait la différence entre trois jours et trois semaines d’arrêt.

Trois sinistres réels et ce que l’assureur a réglé

Cas anonymisés tirés de la documentation sinistres de notre partenaire. Ils montrent le double rôle du contrat : remettre l’entreprise en marche, puis payer.

Fuite de données

Un éditeur de logiciel piégé par un e-mail de phishing

Un collaborateur clique, l’attaquant accède aux données des clients. Les experts neutralisent l’intrus, remettent le système en marche et accompagnent les démarches légales. L’assureur indemnise les frais juridiques et la responsabilité civile née de la fuite.

Réglé par l’assureur : 115 000 €

Rançongiciel

Un site e-commerce bloqué en pleine période de soldes

Une rançon est exigée pour la remise en service. Les experts établissent qu’il s’agit d’une attaque mondiale, reconstruisent l’infrastructure et remettent le site en ligne en quelques heures. Le commerçant est ensuite indemnisé de sa perte d’exploitation.

Réglé par l’assureur : 250 000 €

Faux ordre de virement

Un office notarial trompé par un e-mail usurpé

Un employé reçoit une demande de virement vers un partenaire dont l’adresse a été usurpée ; les fonds partent sur un compte frauduleux. Les experts identifient l’intrusion et évincent l’attaquant. L’étude est indemnisée du montant dérobé.

Réglé par l’assureur : 50 000 €

Ce que coûte un incident, poste par poste

Ordres de grandeur observés par notre partenaire sur trois scénarios types. Ils expliquent pourquoi un plafond de 50 000 € convient à un indépendant, mais pas à un site marchand.

ScénarioPostes de coûtTotal
Fuite de données personnelles chez un éditeur de logicielExperts informatiques 10 000 €, experts juridiques 20 000 €, responsabilité civile 100 000 €130 000 €
Rançongiciel sur un site e-commerce pendant les soldesExperts informatiques 30 000 €, perte d’exploitation 450 000 €480 000 €
Faux ordre de virement dans un cabinet de conseilExperts informatiques 10 000 €, montant de la fraude 57 000 €67 000 €

Montants indicatifs. La prise en charge s’effectue dans la limite du plafond, des sous-limites et de la franchise du contrat.

Ce que l’assurance cyber entreprise ne couvre pas

Un contrat se choisit autant sur ses exclusions que sur ses garanties. Voici les principales limites des conditions générales, et la réponse de BL ASSUR pour chacune.

Non couvert

  • Les faits connus avant la souscription et les incidents non déclarés dans les délais lorsque ce retard cause un préjudice à l’assureur.
  • Les actes volontaires ou frauduleux de l’assuré ; ceux de vos seuls salariés restent couverts.
  • Les pannes extérieures : défaillance d’internet, des télécoms ou de l’énergie hors de votre contrôle direct.
  • La guerre et les cyber-opérations attribuées à un État, le terrorisme, les événements naturels, le nucléaire, la pollution.
  • Vos fautes professionnelles envers vos clients (erreur de prestation, produit défectueux) : elles relèvent de la RC Pro.
  • Les dommages matériels et corporels, hors rachat du matériel informatique prévu au contrat.
  • Les amendes de la CNIL et autres sanctions administratives, non assurables en France selon l’ACPR, ainsi que les impôts, les sanctions pénales, la valeur marchande des données et le vol de cryptomonnaies.
  • Les secteurs non admis : armes, contenus pour adultes, jeux et paris, cryptoactifs, réseaux sociaux, aérien, hôpitaux et cliniques.

La réponse BL ASSUR

  • Pour vos prestations : une RC Pro adaptée à votre métier, par exemple RC Pro informatique ou RC Pro conseil, que nous articulons avec le contrat cyber.
  • Pour les fraudes internes et les détournements par un salarié : l’assurance fraude et malveillance, complémentaire de la garantie cyber-fraude.
  • Pour vos locaux et votre matériel : la multirisque professionnelle, pour l’incendie, le dégât des eaux ou le vol physique.
  • Pour un secteur non admis : présentation du risque à d’autres partenaires parmi nos plus de 30 compagnies.
  • Pour une TPE qui démarre : le pack start-up combinant RC Pro, dirigeants et cyber, ajusté chaque année à votre croissance.

Les conditions à respecter : sauvegardes, double authentification, double vérification

Une assurance cyber entreprise repose sur des mesures de sécurité de base. Elles ne sont pas un obstacle : la plupart des TPE les mettent en place en quelques jours, et elles réduisent à la fois la probabilité d’un sinistre et la franchise.

Sauvegardes conformes, condition générale du contrat

Vos données et éléments critiques doivent être sauvegardés au moins chaque semaine, avec une rétention d’au moins deux semaines. Trois formes sont admises. Les sauvegardes déconnectées : disque externe ou bande jamais reliés au réseau. Les sauvegardes immuables : un stockage que même un administrateur ne peut modifier ni supprimer. Les sauvegardes sécurisées : un serveur isolé de l’annuaire, derrière un pare-feu, avec un accès par double authentification.

Attention : un NAS présenté comme « immuable » mais contournable par un administrateur ne remplit pas cette condition.

Double authentification sur la messagerie

La garantie RC ordre de paiement frauduleux suppose que l’authentification à deux facteurs protège tous les accès à la messagerie, pour tous les utilisateurs. Nous la recommandons aussi sur les accès à distance et les comptes administrateurs : c’est la mesure qui fait le plus reculer les intrusions.

Procédure de double vérification des paiements

La garantie fraude par usurpation d’identité exige une procédure écrite et systématique. Tout nouvel IBAN, tout changement de coordonnées bancaires et toute demande de virement inhabituelle sont confirmés par un rappel à un numéro déjà connu. Jamais à celui indiqué dans le message reçu.

Déclarations et particularités

Déclarez votre activité exacte et votre chiffre d’affaires, puis toute variation de 20 % ou plus avant l’échéance. La garantie cartes de paiement suppose une certification PCI-DSS. Une déclaration inexacte expose à la réduction de l’indemnité, voire à la nullité du contrat (articles L. 113-8 et L. 113-9 du Code des assurances).

La prévention incluse dans le contrat, et son effet sur la franchise

Pendant toute la durée du contrat, vous accédez gratuitement à une plateforme de prévention. Elle lance automatiquement chaque semaine un scan externe de votre exposition sur internet. Elle analyse les configurations de vos environnements cloud et de votre annuaire. Elle envoie des campagnes de faux e-mails de phishing pour entraîner vos équipes et propose des tutoriels courts pour former vos collaborateurs. Lorsque tous les outils adaptés à votre système sont déployés avant un sinistre, la franchise de ce sinistre est réduite de 25 %. Après un incident, le contrat finance les recommandations d’un expert. Il paie aussi la moitié du prix d’une solution de sécurité destinée à éviter que l’incident se reproduise.

NIS 2 et sous-traitants : ce que vos donneurs d’ordre vont vous demander

La directive européenne NIS 2 doit être transposée en droit français par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Au 3 septembre 2026, cette transposition n’est pas encore achevée. Le périmètre annoncé est d’environ 15 000 entités, qui devront sécuriser leur chaîne d’approvisionnement. Ces exigences peuvent conduire des donneurs d’ordre concernés par NIS 2 à imposer contractuellement à leurs sous-traitants des mesures de cybersécurité et, dans certains cas, une attestation d’assurance cyber. NIS 2 n’impose pas en elle-même de s’assurer. Des plafonds de 500 000 € ou 1 000 000 € peuvent répondre à certaines de ces exigences contractuelles, sous réserve du cahier des charges du donneur d’ordre.

Souscrire votre assurance cyber entreprise avec BL ASSUR en 3 étapes

1

Décrivez votre entreprise

Cinq minutes via le formulaire de devis ou par téléphone : activité, chiffre d’affaires, effectif, nombre de postes, hébergement, sauvegardes, double authentification, incidents des trois dernières années, plafond souhaité.

2

Recevez la comparaison

Premier retour sous 24 h ouvrées, comparatif sous 48 h ouvrées parmi plus de 30 partenaires assureurs. Avec une lecture claire du plafond, des sous-limites, de la franchise et des conditions de garantie de chaque proposition.

3

Signez et activez la prévention

Signature électronique, prise d’effet à la date choisie, attestation d’assurance pour vos clients. Vous recevez le numéro d’urgence et vos accès à la plateforme de prévention dès l’émission du contrat.

Souscrire seul, en direct ou via un comparateur en ligne

  • Un seul assureur, un seul tarif, sans mise en concurrence réelle
  • Questionnaire standardisé qui ignore vos sous-traitants, votre e-commerce ou vos données sensibles
  • Plafond et franchise choisis sans conseil sur votre exposition réelle
  • Conditions de garantie (sauvegardes, double authentification) découvertes au moment du sinistre
  • Déclaration de sinistre gérée seul face à l’assureur

Avec BL ASSUR

  • Plus de 30 partenaires assureurs comparés sur votre profil réel
  • 0 € de frais de courtage : nous sommes rémunérés par l’assureur retenu
  • Devoir de conseil formalisé sur le plafond, la franchise, les conditions et les exclusions
  • Un interlocuteur dédié qui suit votre sinistre et vos attestations
  • Un comité d’entreprise externalisé offert à vos salariés, sans surcoût

Demander mon devis cyber

Le comité d’entreprise offert à vos salariés

Chez BL ASSUR, chaque entreprise cliente accède sans surcoût à un comité d’entreprise externalisé. Vos salariés profitent toute l’année d’avantages habituellement réservés aux grands groupes, et vous n’avez rien à gérer.

Un avantage concret pour vos équipes, dès la première assurance placée chez nous

Billetterie, voyages, loisirs, réductions sur les grandes enseignes : le CE externalisé BL ASSUR fonctionne comme celui d’un grand groupe, sans effectif minimum ni cotisation. Pour une TPE ou une PME, c’est un argument de fidélisation immédiat, qui vient en plus de la protection de votre système informatique.

Découvrir l’avantage CE

  • Billetterie cinéma, spectacles et parcs
  • Voyages et séjours à tarif négocié
  • Réductions sur les grandes enseignes
  • Loisirs, sport et bien-être
  • Inclus, sans surcoût
  • Aucune gestion de votre part

L’assurance cyber entreprise selon votre activité

Artisan, commerçant, TPE de moins de 10 salariés

Une messagerie, un logiciel de caisse ou de devis, un compte bancaire en ligne : l’exposition principale est la fraude au virement et la paralysie des outils. La formule à 50 000 € ou 100 000 € couvre l’essentiel pour 25 à 27 € par mois.

Profession libérale et cabinet : santé, droit, chiffre, immobilier

Données de santé, dossiers clients, comptabilités : une fuite déclenche notifications, réclamations et enquête de la CNIL. Le plafond de 100 000 € est un minimum, 500 000 € dès que le cabinet gère des données sensibles à grande échelle.

Site e-commerce et activité en ligne

Chaque heure d’indisponibilité est une perte de chiffre d’affaires, et les données de paiement attirent les attaquants. Perte d’exploitation, garantie PCI-DSS si vous êtes certifié et plafond de 500 000 € au moins.

PME industrielle, logistique, sous-traitant de grands comptes

Dépendance aux automates et à l’ERP, exigences cyber de vos donneurs d’ordre, obligations de la chaîne d’approvisionnement NIS 2. Un plafond de 1 000 000 € est souvent à envisager, voire davantage selon le chiffre d’affaires, la dépendance au système informatique et les exigences des donneurs d’ordre.

Association, EHPAD, centre de rééducation

Les hôpitaux et cliniques ne sont pas admis par ce contrat, mais les maisons de retraite, EHPAD et centres de rééducation le sont. Les données de résidents et de bénéficiaires justifient un plafond de 100 000 € à 500 000 €.

Freelance informatique, consultant, DPO externalisé

Vous hébergez les données de plusieurs clients : la cyber protège vos propres systèmes, la RC Pro couvre vos prestations. Nous articulons les deux, par exemple avec la RC Pro DPO et consultant RGPD ou la RC Pro informatique.

Vous employez des salariés ? Nous mettons aussi en place votre mutuelle d’entreprise obligatoire et votre prévoyance collective, conformes à votre convention collective.

FAQ assurance cyber entreprise

Tarifs

Combien coûte une assurance cyber pour une entreprise ?

Chez BL ASSUR, à partir de 300 € TTC par an pour un plafond de 50 000 €. Comptez 322 € pour 100 000 €, 455 € pour 500 000 € et 595 € pour 1 000 000 €, prévention et assistance 24 h/24 incluses. Au-delà d’un million d’euros, le tarif s’établit sur étude. La prime définitive dépend de votre activité et de votre chiffre d’affaires.

Quel plafond de garantie choisir ?

Partez de votre exposition maximale : combien vous coûterait une semaine d’arrêt complet, ajoutée à une fuite de données clients ? Un indépendant se contente souvent de 50 000 €. Un cabinet ou un commerce avec fichier clients retient 100 000 €. Un site marchand ou une PME dépendante de son système informatique vise 500 000 €. Une industrie ou un sous-traitant de grands comptes, 1 000 000 €. Passer de 50 000 € à 100 000 € ne coûte que 22 € par an.

Le tarif est-il annuel ou mensuel, et puis-je résilier ?

La prime est annuelle, TTC, payable d’avance. Le contrat se renouvelle automatiquement par périodes de douze mois ; vous pouvez le résilier au moins deux mois avant l’échéance. La prime est révisée à chaque renouvellement selon votre chiffre d’affaires.

Souscription

En combien de temps suis-je couvert ?

Premier retour de BL ASSUR sous 24 h ouvrées, comparatif sous 48 h ouvrées. Après signature électronique, le contrat prend effet à la date fixée aux conditions particulières, à 0 h. Vous recevez alors votre attestation, le numéro d’urgence et vos accès à la plateforme de prévention.

Une micro-entreprise ou une association peut-elle souscrire ?

Oui. Le contrat s’adresse à toute personne morale ou tout professionnel, quelle que soit sa taille. Seule condition : ne pas exercer dans la liste des secteurs non admis. La prime suit le chiffre d’affaires, ce qui rend la formule à 300 € par an accessible aux plus petites structures.

Rançon et perte d’exploitation

La rançon d’un rançongiciel est-elle remboursée ?

Oui, sous conditions strictes. Le référent de crise doit valider par écrit le paiement, après avoir constaté qu’aucune solution moins coûteuse n’existe. Vous devez accepter que la police soit prévenue. Le remboursement doit rester légalement autorisé et la plainte doit avoir été déposée dans les 72 heures. Les frais engagés pour limiter la menace sont pris en charge dans les mêmes conditions. Dans la pratique, la priorité de l’équipe de réponse à incident est de restaurer vos systèmes à partir de vos sauvegardes, sans payer.

Comment la perte d’exploitation est-elle calculée ?

Sur la marge brute non réalisée pendant la période d’indemnisation. Celle-ci court de la déclaration jusqu’au retour à la normale, dans la limite de douze mois. Un cabinet d’expertise externe chiffre les frais engagés pour maintenir l’activité, puis le chiffre d’affaires perdu et la marge correspondante. Les conditions particulières peuvent prévoir un délai de carence ou d’attente exprimé en heures.

Fraude et erreur humaine

La fraude au président et le faux ordre de virement sont-ils couverts ?

Oui, au titre de la garantie fraude : détournement de fonds après un phishing, un appel frauduleux, un deepfake, une facture manipulée ou un faux nouveau fournisseur. Condition : une procédure de double vérification des paiements en place et systématiquement appliquée. La fraude consécutive à une intrusion dans votre système est également couverte. De même que votre responsabilité si un faux ordre de virement est envoyé à vos clients depuis votre messagerie piratée, sous réserve de la double authentification. La garantie fraude est sous-limitée par un montant unique fixé aux conditions particulières.

L’erreur d’un salarié est-elle couverte ?

Oui. L’erreur humaine est une faute commise dans l’exploitation, la programmation ou la mise à jour de votre système, y compris à la suite d’une manipulation par ingénierie sociale. Elle ouvre droit aux garanties de remise en état, de reconstruction des données, de rachat du matériel et de pertes d’exploitation. Les actes volontaires ou frauduleux commis par l’assuré lui-même restent exclus.

Amendes, cloud et articulation avec la RC Pro

Les amendes de la CNIL sont-elles prises en charge ?

Non. Selon la position de l’ACPR du 18 mars 2025, une sanction pécuniaire prononcée par une autorité administrative, dont la CNIL, n’est pas assurable en France : une clause qui la prendrait en charge serait nulle, sous réserve de l’appréciation des tribunaux. Le contrat ne prévoit d’ailleurs cette garantie que pour les amendes légalement assurables. En revanche, il couvre les frais de défense pendant l’enquête, les frais de notification, certaines mesures correctives validées par le référent de crise et les conséquences civiles d’une violation de données, selon ses conditions.

Mes données sont dans le cloud : suis-je concerné ?

Oui. Le système informatique assuré inclut les services cloud et d’hébergement que vous utilisez sous contrat. Comptes compromis, mauvaises configurations et fuites depuis un espace partagé restent des causes majeures d’incident. La plateforme de prévention analyse justement les configurations de vos environnements cloud. En revanche, la panne d’un opérateur hors de votre contrôle direct est exclue.

Quelle différence entre l’assurance cyber et la RC Pro ?

La RC Pro couvre les dommages que vous causez à vos clients dans l’exécution de vos prestations. L’assurance cyber couvre d’abord vos propres pertes (restauration, matériel, perte d’exploitation, fraude, extorsion) et l’assistance pour y faire face. Elle couvre ensuite votre responsabilité envers les tiers lorsque l’incident touche leurs données ou leurs systèmes. Les deux contrats se complètent ; BL ASSUR vérifie qu’ils ne se recouvrent pas et qu’aucun trou ne subsiste entre les deux.

Conditions et prévention

Quelles sauvegardes l’assureur exige-t-il ?

Des sauvegardes de vos données et éléments critiques réalisées au moins toutes les semaines et conservées au moins deux semaines. Elles doivent être déconnectées du réseau, immuables (impossibles à modifier ou supprimer, même par un administrateur) ou sécurisées (serveur isolé de l’annuaire derrière un pare-feu, accès par double authentification). Cette condition figure dès le préambule du contrat : sans sauvegardes conformes, la garantie peut être refusée.

La double authentification est-elle obligatoire ?

Elle conditionne la garantie RC ordre de paiement frauduleux. Celle-ci exige la double authentification sur tous les accès à la messagerie, pour tous les utilisateurs. Elle n’est pas une condition générale des autres garanties, mais elle réduit fortement le risque d’intrusion et facilite l’acceptation du dossier. Nous recommandons de l’activer partout : messagerie, accès à distance, comptes administrateurs, sauvegardes.

Que comprend la prévention incluse et que vaut la réduction de franchise ?

Une plateforme accessible pendant toute la durée du contrat. Au menu : scan externe hebdomadaire de votre exposition sur internet, analyse des configurations cloud et de l’annuaire, simulations de phishing et modules de formation. Lorsque tous les outils adaptés à votre système sont déployés avant un sinistre, la franchise applicable à ce sinistre est réduite de 25 %.

Premières heures et délais

Que faire dans les premières heures d’une attaque ?

Appeler le numéro d’urgence du contrat dès le premier doute. Conserver les preuves (messages d’erreur, journaux, adresses IP). Isoler les postes touchés sans les éteindre, verrouiller les comptes suspects et arrêter la rotation des sauvegardes. N’engager aucun frais avant l’accord du référent de crise. Puis déposer plainte dans les 72 heures et, si des données personnelles sont touchées, préparer la notification à la CNIL avec la cellule juridique.

Quel est le délai pour déclarer un incident ?

Le contrat prévoit un délai maximal de cinq jours ouvrés à compter de la connaissance de l’incident avéré ou suspecté. Un retard qui cause un préjudice à l’assureur entraîne la déchéance du droit à indemnisation. Indépendamment du contrat, la loi impose de déposer plainte dans les 72 heures pour que les pertes causées par une cyberattaque (articles 323-1 à 323-3-1 du Code pénal) restent indemnisables.

Qui paie les experts, et la franchise s’applique-t-elle à l’assistance ?

Les honoraires des experts informatiques, juridiques et en communication de crise mandatés par le référent de crise sont pris en charge par l’assureur. Selon les engagements de notre partenaire, l’assistance technique et la reconstruction du système d’information sont exemptes de franchise. Aucun frais n’est retenu en cas de fausse alerte. La franchise s’applique aux autres postes, par sinistre, la plus élevée étant retenue lorsque plusieurs garanties jouent.

Changement d’assureur, NIS 2 et avantage CE

Que se passe-t-il si je change d’assureur ou si j’arrête mon activité ?

Les garanties de dommages et de fraude jouent pour les incidents découverts et déclarés pendant la période d’assurance. Les garanties de responsabilité civile sont déclenchées par la réclamation. Une période subséquente d’au moins cinq ans après résiliation couvre les réclamations liées à des incidents antérieurs, sauf résiliation pour non-paiement. Pour une personne physique qui cesse définitivement son activité, lorsque ce contrat est sa dernière garantie de responsabilité, la durée minimale est portée à dix ans (article R. 124-3 du Code des assurances). En cas de changement d’assureur, ne laissez jamais de trou entre les deux contrats.

Mon entreprise est-elle concernée par NIS 2 ?

La transposition française de NIS 2 passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Au 3 septembre 2026, elle n’est pas encore achevée. Dans le cas général, NIS 2 vise des entités de taille moyenne ou supérieure appartenant à 18 secteurs, selon des critères combinant notamment activité, effectif, chiffre d’affaires et bilan, avec des exceptions. Le simulateur MonEspaceNIS2 de l’ANSSI permet de vérifier votre situation. Même hors périmètre, un sous-traitant d’une entité concernée peut se voir imposer par contrat des mesures de cybersécurité et, dans certains cas, une attestation d’assurance cyber.

Le comité d’entreprise est-il vraiment offert ?

Oui. Toute entreprise cliente de BL ASSUR accède sans surcoût à un comité d’entreprise externalisé pour ses salariés : billetterie, voyages, loisirs et réductions. Il s’active avec votre contrat et ne demande aucune gestion de votre part.

Votre devis assurance cyber entreprise sous 24 h ouvrées

Décrivez votre entreprise en cinq minutes. BL ASSUR compare plus de 30 partenaires assureurs, vous explique le plafond, la franchise et les conditions à respecter, puis vous remet une attestation prête pour vos clients. Sans frais de courtage, et avec le comité d’entreprise offert à vos salariés.

Demander mon devis cyber

Courtier indépendant depuis 2017, bureaux à Buchelay (78) et à Paris 8e, clients dans toute la France.

Pour aller plus loin

Publications similaires

  • ASSURANCE FRAUDE ET MALVEILLANCE

    Assurances ProfessionnellesASSURANCE FRAUDE ET MALVEILLANCEFraude au président, faux RIB, usurpation d’identité, détournements internes, vols d’espèces ou de chèques, e-fraude liée aux paiements : les attaques visent vos fonds et vos process. BL-Ass17 juin 2022Renaud Lebrun9 min 2017Courtier indépendant depuis20+Assureurs comparés0 €Frais de courtage300+Conventions collectives maîtrisées Assurance Fraude & Malveillance – Protégez votre trésorerie et vos…

  • Vos obligations en mutuelle

    Assurances ProfessionnellesVos obligations en mutuelleMutuelle collective • TPE/PME • Conforme ANI & 100% Santé20 juin 2022Renaud Lebrun4 min 2017Courtier indépendant depuis20+Assureurs comparés0 €Frais de courtage300+Conventions collectives maîtrisées Mutuelle collective • TPE/PME • Conforme ANI & 100% Santé Devis mutuelle d’entreprise — rapide, lisible, conforme Comparez 30+ offres partenaires et obtenez une recommandation claire selon votre…

  • Vos obligations en prévoyance

    Trouvez votre contrat d’assurance prévoyance entreprise. Protéger vos salariés tout en respectant vos obligations d’employeur. Demandez votre devis assurance prévoyance entreprise en bas de page. ASSURANCE PRÉVOYANCE ENTREPRISE VOS OBLIGATIONS : CONVENTION COLLECTIVE NATIONALE DU 14 MARS 1947 (ART. 7) : › Pour vos salariés cadres et assimilés (art. 4 – 4bis), vous avez l’obligation de…

  • DEVIS MUTUELLE ENTREPRISE

    Assurances ProfessionnellesDEVIS MUTUELLE ENTREPRISELes coûts santé évoluent, les attentes salariés aussi, et la conformité réglementaire se renforce. Un devis actualisé permet de reprendre le contrôle sur votre contrat.20 juin 2022Renaud Lebrun7 min 2017Courtier indépendant depuis20+Assureurs comparés0 €Frais de courtage300+Conventions collectives maîtrisées Mutuelle Entreprise Obligatoire Demander mon devis gratuit ✓ Zéro frais de courtage ✓ Résultats…

  • Assurance Tous Risques Chantier

    Assurance construction · Risques techniques Assurance tous risques chantier (TRC) : sécurisez vos travaux, de l’ouverture du chantier à la réception Incendie, effondrement, tempête, vol de matériaux : un seul sinistre peut arrêter un chantier et engloutir sa trésorerie. BL ASSUR, courtier indépendant, consulte pour vous les compagnies spécialisées en risques techniques et négocie une…

  • ASSURANCE RC PRO MARKETING ET COMMUNICATION

    Assurances ProfessionnellesASSURANCE RC PRO MARKETING ET COMMUNICATIONAssurance RC Pro Marketing et Communication : Agence, Freelance, Événementiel | BL ASSU17 juin 2022Renaud Lebrun12 min 2017Courtier indépendant depuis20+Assureurs comparés0 €Frais de courtage300+Conventions collectives maîtrisées Assurance RC Pro Marketing et Communication : Agence, Freelance, Événementiel | BL ASSU 💰 Zéro frais de courtage Service 100% gratuit ⚡ Attestation…