Assurance professionnelle des TPE, PME, professions libérales et associations
Assurance cyber entreprise : dès 300 € par an, une cellule de crise 24 h/24 et l’indemnisation de vos pertes
Rançongiciel qui bloque vos postes, virement détourné par un faux fournisseur, fichier clients dans la nature : une attaque coûte en trésorerie, en jours d’arrêt et en réputation. Le contrat cyber proposé par BL ASSUR réunit une équipe de réponse à incident joignable jour et nuit et des outils de prévention inclus. Il indemnise vos frais, vos pertes d’exploitation et les réclamations de tiers. Courtier indépendant depuis 2017, nous comparons plus de 30 partenaires assureurs et négocions votre contrat sans frais de courtage.
Grille tarifaire 2026
Primes annuelles TTC « à partir de », prévention et assistance 24 h/24 incluses
Soit 300 € TTC par an pour 50 000 € de plafond. Au-delà d’un million d’euros de plafond, ou pour un groupe de sociétés : étude sur mesure. Le tarif définitif dépend de votre activité et de votre chiffre d’affaires.
30+partenaires assureurs comparés
0 €de frais de courtage
24 houvrées pour un premier retour
2017courtier indépendant depuis
ORIASn° 17 003 326
L’assurance cyber entreprise en bref
- Ce qu’elle couvre : d’abord l’assistance immédiate, avec un numéro d’urgence 24 h/24, un référent de crise mandaté dans les deux heures et des experts informatiques, juridiques et communication. Ensuite les dommages subis : remise en état du système, reconstruction des données, rachat du matériel, pertes d’exploitation, cyber-extorsion, fraude au virement et frais de notification RGPD. Enfin votre responsabilité civile envers les tiers et vos frais de défense en cas d’enquête de la CNIL.
- Tarif BL ASSUR 2026 : à partir de 300 € TTC par an pour 50 000 € de plafond. Comptez 322 € pour 100 000 €, 455 € pour 500 000 € et 595 € pour 1 000 000 €. Au-delà, nous consulter. Les outils de prévention (scan de vulnérabilités, simulations de phishing, formation) sont inclus.
- Les conditions à respecter : des sauvegardes au moins hebdomadaires, conservées deux semaines, déconnectées, immuables ou sécurisées. La double authentification sur la messagerie conditionne la garantie des faux ordres de paiement. Une procédure de double vérification des virements conditionne la garantie fraude par usurpation d’identité.
- Deux délais légaux de 72 heures : le dépôt de plainte, condition depuis la loi du 24 janvier 2023 de l’indemnisation des pertes causées par une cyberattaque (atteinte à un système de traitement automatisé de données, articles 323-1 à 323-3-1 du Code pénal). Et la notification à la CNIL en cas de violation de données personnelles présentant un risque.
- En plus : vos salariés accèdent sans surcoût à un comité d’entreprise externalisé, offert par BL ASSUR à ses entreprises clientes.
La réponse en 30 secondes sur l’assurance cyber entreprise
L’assurance cyber entreprise est un contrat qui prend en charge les conséquences d’un incident touchant votre système informatique. Intrusion, rançongiciel, fuite de données, fraude par usurpation d’identité, mais aussi erreur humaine ou panne électrique. Elle fonctionne en deux temps. D’abord une assistance : un numéro joignable 24 h/24, un référent de crise mandaté sous deux heures et des experts qui contiennent l’attaque. Ils restaurent vos systèmes et gèrent les obligations légales. Ensuite une indemnisation : frais engagés, pertes d’exploitation jusqu’à douze mois, rançon sous conditions, réclamations de tiers et frais de défense face à une autorité. Le tout dans la limite d’un plafond de 50 000 € à 1 000 000 € et plus. Chez BL ASSUR, comptez de 300 € TTC par an pour 50 000 € de plafond à 595 € par an pour 1 000 000 €.
Tarif assurance cyber entreprise 2026 : à partir de 300 € par an
La prime dépend de votre activité, de votre chiffre d’affaires et du plafond de garantie retenu. La grille ci-dessous donne les primes annuelles d’entrée obtenues par BL ASSUR pour une TPE ou une PME au profil standard, sans sinistre connu. Le plafond correspond au montant total de garantie par période d’assurance, toutes garanties confondues. Les sous-limites (fraude notamment) et la franchise figurent dans les conditions particulières.
50 000 €
Formule Essentiel, plafond par période d’assurance
dès 300 € par an TTC, soit 25 € par mois
Indépendant, profession libérale, TPE sans e-commerce ni données sensibles
- Assistance 24 h/24 et référent de crise sous 2 heures
- Outils de prévention inclus
- Remise en état, données, matériel, pertes d’exploitation
- Fraude, extorsion, RC et notification RGPD
Le plus choisi
100 000 €
Formule Équilibre, plafond doublé pour 22 € de plus par an
dès 322 € par an TTC, soit 26,83 € par mois
Cabinet, commerce, artisan avec fichier clients, agence, association
- Mêmes garanties que la formule Essentiel
- Plafond adapté à une fuite de données clients
- Marge pour une perte d’exploitation de plusieurs semaines
- Attestation pour vos donneurs d’ordre
500 000 €
Formule Confort, plafond par période d’assurance
dès 455 € par an TTC, soit 37,92 € par mois
PME de 10 à 50 salariés, site e-commerce, forte dépendance au système informatique
- Mêmes garanties, plafond multiplié par dix
- Couvre un arrêt d’activité prolongé
- Réclamations de clients et partenaires à l’échelle d’une PME
- Rançon et frais d’extorsion dans la limite du plafond
1 000 000 €
Formule Premium, plafond par période d’assurance
dès 595 € par an TTC, soit 49,58 € par mois
PME et ETI, industrie, logistique, structures de soins hors hôpitaux, exigence d’un donneur d’ordre
- Mêmes garanties, plafond d’un million d’euros
- Peut répondre aux clauses cyber des appels d’offres
- Sous-traitants de donneurs d’ordre concernés par NIS 2
- Au-delà d’un million d’euros : étude sur mesure
Les quatre formules présentées sont des exemples parmi d’autres : le plafond se règle à votre exposition réelle. Primes annuelles TTC « à partir de » au 3 septembre 2026, payables d’avance, contrat renouvelable par périodes de douze mois. Avantage inclus pour vos salariés : le comité d’entreprise externalisé BL ASSUR.
Ce qui fait varier le prix de votre assurance cyber
- Votre chiffre d’affaires : la prime est calculée sur le chiffre d’affaires hors taxes du dernier exercice clos, ou sur le prévisionnel pour une création. Une variation de 20 % ou plus doit être déclarée avant l’échéance.
- Votre activité : certains secteurs ne sont pas admis par ce contrat (vente d’armes, jeux et paris, cryptoactifs, réseaux sociaux, compagnies aériennes, hôpitaux et cliniques). Les maisons de retraite, EHPAD et centres de rééducation restent assurables.
- Le plafond choisi : passer de 50 000 € à 100 000 € coûte 22 € par an. Passer à 1 000 000 € coûte moins du double de la prime d’entrée. Le plafond est l’arbitrage le plus rentable du contrat.
- Vos mesures de sécurité : sauvegardes conformes, double authentification et outils de prévention déployés réduisent la franchise de 25 % et facilitent l’acceptation du dossier.
- Vos antécédents : un incident déjà connu à la souscription n’est jamais repris. Un passé sans sinistre ouvre les meilleures conditions.
Pourquoi une assurance cyber entreprise en 2026 : les TPE, PME et ETI représentent près d’une victime de rançongiciel sur deux
Les attaquants ne choisissent plus leurs victimes : ils automatisent leurs attaques et frappent là où la porte cède. Or les petites structures cumulent des données de valeur, une dépendance totale à leurs outils et des défenses limitées. Les chiffres de l’agence nationale de la sécurité des systèmes d’information le confirment.
48 %
des victimes d’attaque par rançongiciel portées à la connaissance de l’ANSSI en 2025 sont des TPE, PME ou ETI, contre 37 % en 2024 (ANSSI, Panorama de la cybermenace 2025).
196
incidents d’exfiltration de données portés à la connaissance de l’ANSSI en 2025, contre 130 en 2024 : une hausse de plus de 50 % qui confirme la progression rapide du vol de données.
72 h
pour déposer plainte après la découverte d’une cyberattaque, faute de quoi les pertes qu’elle a causées ne sont pas indemnisables, et 72 h pour notifier la CNIL en cas de violation de données personnelles présentant un risque.
Quatre questions à se poser avant de répondre « je suis trop petit pour être visé »
- Que feriez-vous demain matin si aucun poste, aucun serveur et aucune messagerie ne répondait plus ?
- Combien de jours votre activité tiendrait-elle sans vos outils : devis, facturation, caisse, planning, site marchand ?
- Quelles seraient les conséquences d’une fuite des données de vos clients, de vos salariés ou de vos fournisseurs ?
- Vérifiez-vous, par un appel à un numéro déjà connu, chaque changement d’IBAN sur les factures que vous réglez ?
Comment se déroule une cyberattaque
1
Intrusion initiale
L’attaquant entre par un mot de passe faible, un e-mail de phishing, une mise à jour non installée ou une mauvaise configuration. Une seule porte suffit.
2
Prise de contrôle
Il se propage dans le réseau et élève ses droits jusqu’au statut d’administrateur. Il accède alors à toutes les machines et à toutes les données.
3
Révélation de l’attaque
Souvent après des semaines de silence, il choisit son moment : chiffrement par rançongiciel, vol de données, faux ordre de virement, ou les trois à la fois.
Les quatre objections que nous entendons, et ce que disent les faits
« Mon entreprise est trop petite pour être une cible »
Les grands groupes ont été les premières victimes ; les attaques automatisées visent désormais le plus grand nombre. Parmi les victimes de rançongiciel connues de l’ANSSI en 2025, près d’une sur deux est une TPE, une PME ou une ETI.
« Mon activité est peu digitale, je ne détiens pas de données »
Une messagerie, un logiciel de facturation et un compte bancaire en ligne suffisent pour subir une fraude au virement ou une paralysie. Et tout employeur détient des données personnelles : celles de ses salariés.
« J’ai confiance en mon prestataire informatique »
Il configure et maintient vos outils, ce qui est indispensable. Mais les techniques d’attaque évoluent plus vite que les contrôles de sécurité, et gérer une crise cyber à 3 heures du matin est un métier à part entière.
« Ma RC Pro couvre déjà ce risque »
La responsabilité civile professionnelle couvre les dommages que vous causez à vos clients dans vos prestations. Elle ne prend en charge ni vos propres pertes, ni la restauration de vos systèmes, ni une rançon, ni une fraude au virement.
Ce que couvre l’assurance cyber entreprise proposée par BL ASSUR
Le contrat que nous plaçons est souscrit auprès d’un assureur spécialiste du risque cyber, dont l’équipe de réponse à incident est internalisée. Ses garanties se lisent en quatre familles. La prévention et la gestion de l’incident, les dommages que vous subissez, votre responsabilité envers les tiers, et la fraude. Une protection juridique complète l’ensemble.
A. Prévention et gestion de l’incident
| Garantie | Ce qu’elle prend en charge |
|---|---|
| Plateforme de prévention incluse | Scan externe hebdomadaire de votre exposition sur internet, analyse des configurations cloud (Azure, AWS) et de l’annuaire Active Directory, simulations de phishing et modules de formation des salariés. Franchise réduite de 25 % si les outils appropriés sont déployés avant le sinistre. |
| Gestion de crise 24 h/24 | Numéro d’urgence joignable jour et nuit, référent de crise mandaté dans les deux heures. Cellules d’expertise informatique (contenir, analyser, mettre fin à l’incident), juridique (notifications à l’autorité et aux personnes concernées), communication de crise et traduction. Honoraires pris en charge. |
| Amélioration de la sécurité après incident | Honoraires de l’expert qui formule des recommandations concrètes. Prise en charge unique de 50 % du prix d’une solution préventive jugée opportune et validée par le référent de crise. |
B. Dommages subis
| Garantie | Ce qu’elle prend en charge |
|---|---|
| Frais de notification | Identification des personnes concernées, préparation et envoi des notifications à la CNIL et aux personnes, plateforme téléphonique pour répondre à leurs demandes. |
| Frais de surveillance | Surveillance de l’utilisation frauduleuse des données personnelles des personnes notifiées, pendant douze mois au plus, lorsque la réglementation l’impose. |
| Remise en état et reconstruction des données | Reconstitution des données à partir des sauvegardes et remise du système informatique dans son état antérieur, après une atteinte malveillante, une erreur humaine ou une atteinte aux données. |
| Rachat du matériel informatique | Réparation ou remplacement des équipements devenus inutilisables (ordinateurs, serveurs, téléphones, tablettes, imprimantes, caméras) dès lors qu’ils contenaient des données personnelles ou confidentielles. |
| Pertes d’exploitation et frais supplémentaires | Perte de marge brute pendant l’interruption ou la perturbation du système, jusqu’à douze mois, y compris après une erreur humaine ou une panne électrique. Plus les frais engagés pour limiter ces pertes. L’interruption volontaire décidée par une autorité ou par le référent de crise est couverte. |
| Cyber-extorsion | Frais engagés face à une menace d’extorsion, rançon lorsque son remboursement est légalement assurable et validée par écrit par le référent de crise, et récompense versée à un informateur. |
| Pertes liées aux cartes de paiement | Pénalités et frais d’audit imposés par les réseaux de cartes après un non-respect des normes PCI-DSS consécutif à une attaque, si vous ou votre prestataire êtes certifié PCI-DSS. |
| Surfacturation téléphonique et cloud | Factures de votre opérateur de téléphonie, d’électricité ou de cloud gonflées par une utilisation frauduleuse de vos systèmes, minage de cryptomonnaies compris. |
C. Responsabilité civile et enquête
| Garantie | Ce qu’elle prend en charge |
|---|---|
| RC atteinte aux données | Frais de défense et indemnités dus aux tiers (clients, salariés, partenaires) dont les données personnelles ou confidentielles ont été compromises chez vous. |
| RC transmission de virus | Réclamations d’un tiers dont le système a été atteint à partir du vôtre. |
| RC média | Diffamation, atteinte au droit à l’image, plagiat ou contrefaçon commis par un tiers depuis votre système compromis, par exemple via votre site ou vos comptes piratés. |
| Enquête d’une autorité administrative | Frais de défense lors d’une enquête, notamment de la CNIL, consécutive à une atteinte aux données. |
| Sanctions pécuniaires (garantie encadrée) | Amendes et pénalités prononcées par une autorité administrative, uniquement lorsque leur prise en charge est légalement autorisée. En France, l’ACPR a rappelé le 18 mars 2025 que l’ordre public s’oppose à l’assurance des sanctions pécuniaires administratives : une amende de la CNIL n’est donc pas prise en charge. |
| Frais d’atténuation | Frais engagés pour éviter une réclamation ou une enquête qui aurait coûté davantage, hors gestes commerciaux. |
Après une enquête de la CNIL : ce qui est couvert et ce qui ne l’est pas
| Poste | Prise en charge |
|---|---|
| Frais d’avocat et de défense pendant l’enquête | Couverts, selon les conditions du contrat |
| Experts informatiques et gestion de crise | Couverts, selon les conditions du contrat |
| Notification des personnes concernées et plateforme téléphonique | Couvertes, selon les conditions du contrat |
| Responsabilité civile envers les personnes lésées | Couverte, selon les conditions du contrat |
| Mesures correctives validées par le référent de crise | Couvertes dans les limites prévues (frais d’atténuation, amélioration de la sécurité) |
| Amende administrative prononcée par la CNIL | Non assurable en France (position de l’ACPR du 18 mars 2025) |
D. Fraude, sous-limite unique fixée aux conditions particulières
| Garantie | Ce qu’elle prend en charge |
|---|---|
| Cyber-fraude par usurpation d’identité | Fonds détournés à la suite d’un phishing, d’un appel frauduleux, d’un deepfake, d’une facture manipulée ou d’un faux nouveau fournisseur. Condition : une procédure de double vérification en place et systématiquement appliquée. |
| Cyber-fraude par atteinte malveillante | Fonds ou marchandises détournés après une intrusion dans votre système : virement non autorisé, usage frauduleux de vos cartes bancaires ou de votre identité électronique. |
| RC ordre de paiement frauduleux | Réclamation d’un client ou d’un fournisseur trompé par un faux ordre de virement envoyé depuis votre système compromis, à condition que la double authentification protège toute votre messagerie. |
Protection juridique, extension gérée par un assureur spécialisé distinct
| Garantie | Ce qu’elle prend en charge |
|---|---|
| Assistance et défense juridiques | Renseignements juridiques par téléphone, puis prise en charge des litiges nés d’un cyber-incident. Recours contre l’auteur ou un prestataire défaillant, recours contre la banque en cas de fraude, défense lorsque la garantie principale ne joue pas. Réservée aux sociétés de moins de 150 millions d’euros de chiffre d’affaires. |
Synthèse des conditions générales 2026 du contrat. Territorialité : monde entier. Les garanties de dommages, de prévention et de fraude jouent pour tout cyber-incident découvert et déclaré pendant la période d’assurance. Les garanties de responsabilité civile jouent sur la réclamation, avec une période subséquente d’au moins cinq ans après résiliation, portée à dix ans pour une personne physique dont c’est la dernière garantie avant la cessation définitive de son activité (article R. 124-3 du Code des assurances).
Trois garanties à lire de près avant de signer
Cyber-extorsion
La rançon est remboursable, mais jamais payée à la légère
Le référent de crise n’autorise le paiement qu’après avoir vérifié qu’aucune solution moins coûteuse n’existe, et vous devez accepter que la police soit prévenue. Le remboursement suppose aussi qu’il reste légal, et que la plainte ait été déposée dans les 72 heures. Dans les faits, l’objectif de l’équipe de réponse à incident est de restaurer vos systèmes sans payer.
Pertes d’exploitation
La marge brute perdue, jusqu’à douze mois
L’indemnité correspond à la marge brute non réalisée pendant la période d’indemnisation, chiffrée par un cabinet d’expertise externe, plus les frais supplémentaires engagés pour maintenir l’activité. Les conditions particulières peuvent prévoir un délai de carence ou d’attente exprimé en heures : un point que BL ASSUR compare d’un assureur à l’autre.
Fraude
Deux conditions techniques, une exclusion à connaître
La double vérification des paiements conditionne la fraude par usurpation, la double authentification de la messagerie conditionne la RC ordre de paiement frauduleux. Autre point : une fraude commise après une prise de contrôle à distance que vous auriez acceptée sans rappeler l’interlocuteur à un numéro connu n’est pas couverte. Sauf si la demande semblait venir de votre infogérant.
Erreur humaine et panne électrique : aussi couvertes
Beaucoup de contrats cyber ne jouent qu’en cas d’acte malveillant. Celui-ci prend aussi en charge la remise en état, le rachat du matériel et les pertes d’exploitation consécutifs à une erreur humaine. Il s’agit d’une faute commise dans l’exploitation, la programmation ou la mise à jour de votre système, y compris lorsqu’un salarié a été manipulé par ingénierie sociale. La perte d’exploitation couvre également l’événement accidentel : panne, surtension, sous-tension ou surchauffe de vos propres équipements électriques. Une mise à jour ratée un vendredi soir est donc un sinistre, pas une fatalité.
En cas de cyberattaque : une prise en charge de A à Z, 24 h/24
La valeur d’une assurance cyber entreprise se juge dans les premières heures. Notre partenaire a internalisé son équipe de réponse à incident et affiche des engagements chiffrés. Réponse aux demandes d’assistance en moins de trois minutes en moyenne, référent de crise sous deux heures. Aucun e-mail de l’assuré ou de son courtier sans réponse au-delà de deux jours ouvrés. Indemnité réglée dans les trente jours suivant l’accord. En 2025, ses équipes ont géré 700 incidents, et trois quarts des assurés victimes de rançongiciel ont relancé leur activité en moins d’une semaine.
1
Signalement
Vous appelez le numéro d’urgence dès le premier doute, sans attendre de confirmation. La levée de doute est prise en charge sans franchise et rien n’est facturé en cas de fausse alerte. Le contrat laisse cinq jours ouvrés pour déclarer, mais chaque heure compte.
2
Investigation
Un expert de l’équipe de réponse à incident démarre l’analyse à distance et déploie ses outils de défense. Le déplacement sur site reste rare mais possible.
3
Ouverture du dossier
Un gestionnaire sinistre est désigné comme interlocuteur unique jusqu’à la clôture. BL ASSUR est informé en parallèle et suit le dossier à vos côtés.
4
Défense et remédiation
Les experts contiennent l’attaque, puis restaurent le système avec vos équipes ou votre prestataire informatique, en verrouillant tout retour de l’attaquant. Une surveillance peut détecter une fuite de données.
5
Obligations légales et communication
Dépôt de plainte, notification à la CNIL sous 72 heures, information des personnes concernées : les juristes vous accompagnent. Un cabinet d’avocats et une agence de communication de crise peuvent être mandatés.
6
Indemnisation
Le préjudice est chiffré : frais engagés, perte d’exploitation évaluée par un cabinet externe, franchise calculée. Le règlement intervient dans les trente jours suivant l’accord sur le montant.
Les six réflexes à adopter dès la première minute
Appelez le numéro d’urgencePlus l’équipe intervient tôt, moins l’impact est lourd. Le numéro figure dans vos conditions particulières.
Conservez les preuvesMessages d’erreur, journaux d’événements, adresses IP, noms de domaine, e-mail suspect.
Isolez les postes touchésDéconnectez-les du réseau sans les éteindre, pour préserver les traces.
Verrouillez les comptes compromisRéinitialisez les mots de passe et révoquez les sessions des comptes suspects.
Isolez vos sauvegardesArrêtez leur rotation, vérifiez leur intégrité avant toute restauration.
N’engagez aucun fraisNi prestataire, ni négociateur, ni matériel avant l’accord du référent de crise.
Deux délais de 72 heures que la loi ne négocie pas
La plainte. Depuis le 24 avril 2023, l’article L. 12-10-1 du Code des assurances subordonne l’indemnisation des pertes et dommages causés par une cyberattaque relevant des articles 323-1 à 323-3-1 du Code pénal (intrusion, entrave, altération de données) au dépôt d’une plainte dans les 72 heures suivant la connaissance de l’atteinte. Cette règle vaut pour toutes les entreprises et tous les professionnels, rançon ou non. Elle ne concerne pas les sinistres sans attaque, comme une erreur humaine ou une panne électrique.
La CNIL. Une violation de données personnelles présentant un risque pour les personnes doit être notifiée à la CNIL dans les 72 heures, week-ends compris, au besoin en deux temps. La cellule juridique du contrat rédige cette notification avec vous.
Trois sinistres réels et ce que l’assureur a réglé
Cas anonymisés tirés de la documentation sinistres de notre partenaire. Ils montrent le double rôle du contrat : remettre l’entreprise en marche, puis payer.
Fuite de données
Un éditeur de logiciel piégé par un e-mail de phishing
Un collaborateur clique, l’attaquant accède aux données des clients. Les experts neutralisent l’intrus, remettent le système en marche et accompagnent les démarches légales. L’assureur indemnise les frais juridiques et la responsabilité civile née de la fuite.
Réglé par l’assureur : 115 000 €
Rançongiciel
Un site e-commerce bloqué en pleine période de soldes
Une rançon est exigée pour la remise en service. Les experts établissent qu’il s’agit d’une attaque mondiale, reconstruisent l’infrastructure et remettent le site en ligne en quelques heures. Le commerçant est ensuite indemnisé de sa perte d’exploitation.
Réglé par l’assureur : 250 000 €
Faux ordre de virement
Un office notarial trompé par un e-mail usurpé
Un employé reçoit une demande de virement vers un partenaire dont l’adresse a été usurpée ; les fonds partent sur un compte frauduleux. Les experts identifient l’intrusion et évincent l’attaquant. L’étude est indemnisée du montant dérobé.
Réglé par l’assureur : 50 000 €
Ce que coûte un incident, poste par poste
Ordres de grandeur observés par notre partenaire sur trois scénarios types. Ils expliquent pourquoi un plafond de 50 000 € convient à un indépendant, mais pas à un site marchand.
| Scénario | Postes de coût | Total |
|---|---|---|
| Fuite de données personnelles chez un éditeur de logiciel | Experts informatiques 10 000 €, experts juridiques 20 000 €, responsabilité civile 100 000 € | 130 000 € |
| Rançongiciel sur un site e-commerce pendant les soldes | Experts informatiques 30 000 €, perte d’exploitation 450 000 € | 480 000 € |
| Faux ordre de virement dans un cabinet de conseil | Experts informatiques 10 000 €, montant de la fraude 57 000 € | 67 000 € |
Montants indicatifs. La prise en charge s’effectue dans la limite du plafond, des sous-limites et de la franchise du contrat.
Ce que l’assurance cyber entreprise ne couvre pas
Un contrat se choisit autant sur ses exclusions que sur ses garanties. Voici les principales limites des conditions générales, et la réponse de BL ASSUR pour chacune.
Non couvert
- Les faits connus avant la souscription et les incidents non déclarés dans les délais lorsque ce retard cause un préjudice à l’assureur.
- Les actes volontaires ou frauduleux de l’assuré ; ceux de vos seuls salariés restent couverts.
- Les pannes extérieures : défaillance d’internet, des télécoms ou de l’énergie hors de votre contrôle direct.
- La guerre et les cyber-opérations attribuées à un État, le terrorisme, les événements naturels, le nucléaire, la pollution.
- Vos fautes professionnelles envers vos clients (erreur de prestation, produit défectueux) : elles relèvent de la RC Pro.
- Les dommages matériels et corporels, hors rachat du matériel informatique prévu au contrat.
- Les amendes de la CNIL et autres sanctions administratives, non assurables en France selon l’ACPR, ainsi que les impôts, les sanctions pénales, la valeur marchande des données et le vol de cryptomonnaies.
- Les secteurs non admis : armes, contenus pour adultes, jeux et paris, cryptoactifs, réseaux sociaux, aérien, hôpitaux et cliniques.
La réponse BL ASSUR
- Pour vos prestations : une RC Pro adaptée à votre métier, par exemple RC Pro informatique ou RC Pro conseil, que nous articulons avec le contrat cyber.
- Pour les fraudes internes et les détournements par un salarié : l’assurance fraude et malveillance, complémentaire de la garantie cyber-fraude.
- Pour vos locaux et votre matériel : la multirisque professionnelle, pour l’incendie, le dégât des eaux ou le vol physique.
- Pour un secteur non admis : présentation du risque à d’autres partenaires parmi nos plus de 30 compagnies.
- Pour une TPE qui démarre : le pack start-up combinant RC Pro, dirigeants et cyber, ajusté chaque année à votre croissance.
Les conditions à respecter : sauvegardes, double authentification, double vérification
Une assurance cyber entreprise repose sur des mesures de sécurité de base. Elles ne sont pas un obstacle : la plupart des TPE les mettent en place en quelques jours, et elles réduisent à la fois la probabilité d’un sinistre et la franchise.
Sauvegardes conformes, condition générale du contrat
Vos données et éléments critiques doivent être sauvegardés au moins chaque semaine, avec une rétention d’au moins deux semaines. Trois formes sont admises. Les sauvegardes déconnectées : disque externe ou bande jamais reliés au réseau. Les sauvegardes immuables : un stockage que même un administrateur ne peut modifier ni supprimer. Les sauvegardes sécurisées : un serveur isolé de l’annuaire, derrière un pare-feu, avec un accès par double authentification.
Attention : un NAS présenté comme « immuable » mais contournable par un administrateur ne remplit pas cette condition.
Double authentification sur la messagerie
La garantie RC ordre de paiement frauduleux suppose que l’authentification à deux facteurs protège tous les accès à la messagerie, pour tous les utilisateurs. Nous la recommandons aussi sur les accès à distance et les comptes administrateurs : c’est la mesure qui fait le plus reculer les intrusions.
Procédure de double vérification des paiements
La garantie fraude par usurpation d’identité exige une procédure écrite et systématique. Tout nouvel IBAN, tout changement de coordonnées bancaires et toute demande de virement inhabituelle sont confirmés par un rappel à un numéro déjà connu. Jamais à celui indiqué dans le message reçu.
Déclarations et particularités
Déclarez votre activité exacte et votre chiffre d’affaires, puis toute variation de 20 % ou plus avant l’échéance. La garantie cartes de paiement suppose une certification PCI-DSS. Une déclaration inexacte expose à la réduction de l’indemnité, voire à la nullité du contrat (articles L. 113-8 et L. 113-9 du Code des assurances).
La prévention incluse dans le contrat, et son effet sur la franchise
Pendant toute la durée du contrat, vous accédez gratuitement à une plateforme de prévention. Elle lance automatiquement chaque semaine un scan externe de votre exposition sur internet. Elle analyse les configurations de vos environnements cloud et de votre annuaire. Elle envoie des campagnes de faux e-mails de phishing pour entraîner vos équipes et propose des tutoriels courts pour former vos collaborateurs. Lorsque tous les outils adaptés à votre système sont déployés avant un sinistre, la franchise de ce sinistre est réduite de 25 %. Après un incident, le contrat finance les recommandations d’un expert. Il paie aussi la moitié du prix d’une solution de sécurité destinée à éviter que l’incident se reproduise.
NIS 2 et sous-traitants : ce que vos donneurs d’ordre vont vous demander
La directive européenne NIS 2 doit être transposée en droit français par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Au 3 septembre 2026, cette transposition n’est pas encore achevée. Le périmètre annoncé est d’environ 15 000 entités, qui devront sécuriser leur chaîne d’approvisionnement. Ces exigences peuvent conduire des donneurs d’ordre concernés par NIS 2 à imposer contractuellement à leurs sous-traitants des mesures de cybersécurité et, dans certains cas, une attestation d’assurance cyber. NIS 2 n’impose pas en elle-même de s’assurer. Des plafonds de 500 000 € ou 1 000 000 € peuvent répondre à certaines de ces exigences contractuelles, sous réserve du cahier des charges du donneur d’ordre.
Souscrire votre assurance cyber entreprise avec BL ASSUR en 3 étapes
1
Décrivez votre entreprise
Cinq minutes via le formulaire de devis ou par téléphone : activité, chiffre d’affaires, effectif, nombre de postes, hébergement, sauvegardes, double authentification, incidents des trois dernières années, plafond souhaité.
2
Recevez la comparaison
Premier retour sous 24 h ouvrées, comparatif sous 48 h ouvrées parmi plus de 30 partenaires assureurs. Avec une lecture claire du plafond, des sous-limites, de la franchise et des conditions de garantie de chaque proposition.
3
Signez et activez la prévention
Signature électronique, prise d’effet à la date choisie, attestation d’assurance pour vos clients. Vous recevez le numéro d’urgence et vos accès à la plateforme de prévention dès l’émission du contrat.
Souscrire seul, en direct ou via un comparateur en ligne
- Un seul assureur, un seul tarif, sans mise en concurrence réelle
- Questionnaire standardisé qui ignore vos sous-traitants, votre e-commerce ou vos données sensibles
- Plafond et franchise choisis sans conseil sur votre exposition réelle
- Conditions de garantie (sauvegardes, double authentification) découvertes au moment du sinistre
- Déclaration de sinistre gérée seul face à l’assureur
Avec BL ASSUR
- Plus de 30 partenaires assureurs comparés sur votre profil réel
- 0 € de frais de courtage : nous sommes rémunérés par l’assureur retenu
- Devoir de conseil formalisé sur le plafond, la franchise, les conditions et les exclusions
- Un interlocuteur dédié qui suit votre sinistre et vos attestations
- Un comité d’entreprise externalisé offert à vos salariés, sans surcoût
Le comité d’entreprise offert à vos salariés
Chez BL ASSUR, chaque entreprise cliente accède sans surcoût à un comité d’entreprise externalisé. Vos salariés profitent toute l’année d’avantages habituellement réservés aux grands groupes, et vous n’avez rien à gérer.
Un avantage concret pour vos équipes, dès la première assurance placée chez nous
Billetterie, voyages, loisirs, réductions sur les grandes enseignes : le CE externalisé BL ASSUR fonctionne comme celui d’un grand groupe, sans effectif minimum ni cotisation. Pour une TPE ou une PME, c’est un argument de fidélisation immédiat, qui vient en plus de la protection de votre système informatique.
- Billetterie cinéma, spectacles et parcs
- Voyages et séjours à tarif négocié
- Réductions sur les grandes enseignes
- Loisirs, sport et bien-être
- Inclus, sans surcoût
- Aucune gestion de votre part
L’assurance cyber entreprise selon votre activité
Artisan, commerçant, TPE de moins de 10 salariés
Une messagerie, un logiciel de caisse ou de devis, un compte bancaire en ligne : l’exposition principale est la fraude au virement et la paralysie des outils. La formule à 50 000 € ou 100 000 € couvre l’essentiel pour 25 à 27 € par mois.
Profession libérale et cabinet : santé, droit, chiffre, immobilier
Données de santé, dossiers clients, comptabilités : une fuite déclenche notifications, réclamations et enquête de la CNIL. Le plafond de 100 000 € est un minimum, 500 000 € dès que le cabinet gère des données sensibles à grande échelle.
Site e-commerce et activité en ligne
Chaque heure d’indisponibilité est une perte de chiffre d’affaires, et les données de paiement attirent les attaquants. Perte d’exploitation, garantie PCI-DSS si vous êtes certifié et plafond de 500 000 € au moins.
PME industrielle, logistique, sous-traitant de grands comptes
Dépendance aux automates et à l’ERP, exigences cyber de vos donneurs d’ordre, obligations de la chaîne d’approvisionnement NIS 2. Un plafond de 1 000 000 € est souvent à envisager, voire davantage selon le chiffre d’affaires, la dépendance au système informatique et les exigences des donneurs d’ordre.
Association, EHPAD, centre de rééducation
Les hôpitaux et cliniques ne sont pas admis par ce contrat, mais les maisons de retraite, EHPAD et centres de rééducation le sont. Les données de résidents et de bénéficiaires justifient un plafond de 100 000 € à 500 000 €.
Freelance informatique, consultant, DPO externalisé
Vous hébergez les données de plusieurs clients : la cyber protège vos propres systèmes, la RC Pro couvre vos prestations. Nous articulons les deux, par exemple avec la RC Pro DPO et consultant RGPD ou la RC Pro informatique.
Vous employez des salariés ? Nous mettons aussi en place votre mutuelle d’entreprise obligatoire et votre prévoyance collective, conformes à votre convention collective.
FAQ assurance cyber entreprise
Tarifs
Combien coûte une assurance cyber pour une entreprise ?
Chez BL ASSUR, à partir de 300 € TTC par an pour un plafond de 50 000 €. Comptez 322 € pour 100 000 €, 455 € pour 500 000 € et 595 € pour 1 000 000 €, prévention et assistance 24 h/24 incluses. Au-delà d’un million d’euros, le tarif s’établit sur étude. La prime définitive dépend de votre activité et de votre chiffre d’affaires.
Quel plafond de garantie choisir ?
Partez de votre exposition maximale : combien vous coûterait une semaine d’arrêt complet, ajoutée à une fuite de données clients ? Un indépendant se contente souvent de 50 000 €. Un cabinet ou un commerce avec fichier clients retient 100 000 €. Un site marchand ou une PME dépendante de son système informatique vise 500 000 €. Une industrie ou un sous-traitant de grands comptes, 1 000 000 €. Passer de 50 000 € à 100 000 € ne coûte que 22 € par an.
Le tarif est-il annuel ou mensuel, et puis-je résilier ?
La prime est annuelle, TTC, payable d’avance. Le contrat se renouvelle automatiquement par périodes de douze mois ; vous pouvez le résilier au moins deux mois avant l’échéance. La prime est révisée à chaque renouvellement selon votre chiffre d’affaires.
Souscription
En combien de temps suis-je couvert ?
Premier retour de BL ASSUR sous 24 h ouvrées, comparatif sous 48 h ouvrées. Après signature électronique, le contrat prend effet à la date fixée aux conditions particulières, à 0 h. Vous recevez alors votre attestation, le numéro d’urgence et vos accès à la plateforme de prévention.
Une micro-entreprise ou une association peut-elle souscrire ?
Oui. Le contrat s’adresse à toute personne morale ou tout professionnel, quelle que soit sa taille. Seule condition : ne pas exercer dans la liste des secteurs non admis. La prime suit le chiffre d’affaires, ce qui rend la formule à 300 € par an accessible aux plus petites structures.
Rançon et perte d’exploitation
La rançon d’un rançongiciel est-elle remboursée ?
Oui, sous conditions strictes. Le référent de crise doit valider par écrit le paiement, après avoir constaté qu’aucune solution moins coûteuse n’existe. Vous devez accepter que la police soit prévenue. Le remboursement doit rester légalement autorisé et la plainte doit avoir été déposée dans les 72 heures. Les frais engagés pour limiter la menace sont pris en charge dans les mêmes conditions. Dans la pratique, la priorité de l’équipe de réponse à incident est de restaurer vos systèmes à partir de vos sauvegardes, sans payer.
Comment la perte d’exploitation est-elle calculée ?
Sur la marge brute non réalisée pendant la période d’indemnisation. Celle-ci court de la déclaration jusqu’au retour à la normale, dans la limite de douze mois. Un cabinet d’expertise externe chiffre les frais engagés pour maintenir l’activité, puis le chiffre d’affaires perdu et la marge correspondante. Les conditions particulières peuvent prévoir un délai de carence ou d’attente exprimé en heures.
Fraude et erreur humaine
La fraude au président et le faux ordre de virement sont-ils couverts ?
Oui, au titre de la garantie fraude : détournement de fonds après un phishing, un appel frauduleux, un deepfake, une facture manipulée ou un faux nouveau fournisseur. Condition : une procédure de double vérification des paiements en place et systématiquement appliquée. La fraude consécutive à une intrusion dans votre système est également couverte. De même que votre responsabilité si un faux ordre de virement est envoyé à vos clients depuis votre messagerie piratée, sous réserve de la double authentification. La garantie fraude est sous-limitée par un montant unique fixé aux conditions particulières.
L’erreur d’un salarié est-elle couverte ?
Oui. L’erreur humaine est une faute commise dans l’exploitation, la programmation ou la mise à jour de votre système, y compris à la suite d’une manipulation par ingénierie sociale. Elle ouvre droit aux garanties de remise en état, de reconstruction des données, de rachat du matériel et de pertes d’exploitation. Les actes volontaires ou frauduleux commis par l’assuré lui-même restent exclus.
Amendes, cloud et articulation avec la RC Pro
Les amendes de la CNIL sont-elles prises en charge ?
Non. Selon la position de l’ACPR du 18 mars 2025, une sanction pécuniaire prononcée par une autorité administrative, dont la CNIL, n’est pas assurable en France : une clause qui la prendrait en charge serait nulle, sous réserve de l’appréciation des tribunaux. Le contrat ne prévoit d’ailleurs cette garantie que pour les amendes légalement assurables. En revanche, il couvre les frais de défense pendant l’enquête, les frais de notification, certaines mesures correctives validées par le référent de crise et les conséquences civiles d’une violation de données, selon ses conditions.
Mes données sont dans le cloud : suis-je concerné ?
Oui. Le système informatique assuré inclut les services cloud et d’hébergement que vous utilisez sous contrat. Comptes compromis, mauvaises configurations et fuites depuis un espace partagé restent des causes majeures d’incident. La plateforme de prévention analyse justement les configurations de vos environnements cloud. En revanche, la panne d’un opérateur hors de votre contrôle direct est exclue.
Quelle différence entre l’assurance cyber et la RC Pro ?
La RC Pro couvre les dommages que vous causez à vos clients dans l’exécution de vos prestations. L’assurance cyber couvre d’abord vos propres pertes (restauration, matériel, perte d’exploitation, fraude, extorsion) et l’assistance pour y faire face. Elle couvre ensuite votre responsabilité envers les tiers lorsque l’incident touche leurs données ou leurs systèmes. Les deux contrats se complètent ; BL ASSUR vérifie qu’ils ne se recouvrent pas et qu’aucun trou ne subsiste entre les deux.
Conditions et prévention
Quelles sauvegardes l’assureur exige-t-il ?
Des sauvegardes de vos données et éléments critiques réalisées au moins toutes les semaines et conservées au moins deux semaines. Elles doivent être déconnectées du réseau, immuables (impossibles à modifier ou supprimer, même par un administrateur) ou sécurisées (serveur isolé de l’annuaire derrière un pare-feu, accès par double authentification). Cette condition figure dès le préambule du contrat : sans sauvegardes conformes, la garantie peut être refusée.
La double authentification est-elle obligatoire ?
Elle conditionne la garantie RC ordre de paiement frauduleux. Celle-ci exige la double authentification sur tous les accès à la messagerie, pour tous les utilisateurs. Elle n’est pas une condition générale des autres garanties, mais elle réduit fortement le risque d’intrusion et facilite l’acceptation du dossier. Nous recommandons de l’activer partout : messagerie, accès à distance, comptes administrateurs, sauvegardes.
Que comprend la prévention incluse et que vaut la réduction de franchise ?
Une plateforme accessible pendant toute la durée du contrat. Au menu : scan externe hebdomadaire de votre exposition sur internet, analyse des configurations cloud et de l’annuaire, simulations de phishing et modules de formation. Lorsque tous les outils adaptés à votre système sont déployés avant un sinistre, la franchise applicable à ce sinistre est réduite de 25 %.
Premières heures et délais
Que faire dans les premières heures d’une attaque ?
Appeler le numéro d’urgence du contrat dès le premier doute. Conserver les preuves (messages d’erreur, journaux, adresses IP). Isoler les postes touchés sans les éteindre, verrouiller les comptes suspects et arrêter la rotation des sauvegardes. N’engager aucun frais avant l’accord du référent de crise. Puis déposer plainte dans les 72 heures et, si des données personnelles sont touchées, préparer la notification à la CNIL avec la cellule juridique.
Quel est le délai pour déclarer un incident ?
Le contrat prévoit un délai maximal de cinq jours ouvrés à compter de la connaissance de l’incident avéré ou suspecté. Un retard qui cause un préjudice à l’assureur entraîne la déchéance du droit à indemnisation. Indépendamment du contrat, la loi impose de déposer plainte dans les 72 heures pour que les pertes causées par une cyberattaque (articles 323-1 à 323-3-1 du Code pénal) restent indemnisables.
Qui paie les experts, et la franchise s’applique-t-elle à l’assistance ?
Les honoraires des experts informatiques, juridiques et en communication de crise mandatés par le référent de crise sont pris en charge par l’assureur. Selon les engagements de notre partenaire, l’assistance technique et la reconstruction du système d’information sont exemptes de franchise. Aucun frais n’est retenu en cas de fausse alerte. La franchise s’applique aux autres postes, par sinistre, la plus élevée étant retenue lorsque plusieurs garanties jouent.
Changement d’assureur, NIS 2 et avantage CE
Que se passe-t-il si je change d’assureur ou si j’arrête mon activité ?
Les garanties de dommages et de fraude jouent pour les incidents découverts et déclarés pendant la période d’assurance. Les garanties de responsabilité civile sont déclenchées par la réclamation. Une période subséquente d’au moins cinq ans après résiliation couvre les réclamations liées à des incidents antérieurs, sauf résiliation pour non-paiement. Pour une personne physique qui cesse définitivement son activité, lorsque ce contrat est sa dernière garantie de responsabilité, la durée minimale est portée à dix ans (article R. 124-3 du Code des assurances). En cas de changement d’assureur, ne laissez jamais de trou entre les deux contrats.
Mon entreprise est-elle concernée par NIS 2 ?
La transposition française de NIS 2 passe par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité. Au 3 septembre 2026, elle n’est pas encore achevée. Dans le cas général, NIS 2 vise des entités de taille moyenne ou supérieure appartenant à 18 secteurs, selon des critères combinant notamment activité, effectif, chiffre d’affaires et bilan, avec des exceptions. Le simulateur MonEspaceNIS2 de l’ANSSI permet de vérifier votre situation. Même hors périmètre, un sous-traitant d’une entité concernée peut se voir imposer par contrat des mesures de cybersécurité et, dans certains cas, une attestation d’assurance cyber.
Le comité d’entreprise est-il vraiment offert ?
Oui. Toute entreprise cliente de BL ASSUR accède sans surcoût à un comité d’entreprise externalisé pour ses salariés : billetterie, voyages, loisirs et réductions. Il s’active avec votre contrat et ne demande aucune gestion de votre part.
Votre devis assurance cyber entreprise sous 24 h ouvrées
Décrivez votre entreprise en cinq minutes. BL ASSUR compare plus de 30 partenaires assureurs, vous explique le plafond, la franchise et les conditions à respecter, puis vous remet une attestation prête pour vos clients. Sans frais de courtage, et avec le comité d’entreprise offert à vos salariés.
Courtier indépendant depuis 2017, bureaux à Buchelay (78) et à Paris 8e, clients dans toute la France.
Pour aller plus loin
BL ASSUR, courtier en assurances immatriculé à l’ORIAS sous le n° 17 003 326 (www.orias.fr), soumis au contrôle de l’Autorité de contrôle prudentiel et de résolution. Tarifs TTC indicatifs au 3 septembre 2026 : primes annuelles « à partir de » 300 € pour 50 000 € de plafond, 322 € pour 100 000 €, 455 € pour 500 000 € et 595 € pour 1 000 000 €, établies pour une entreprise au profil standard sans sinistre connu ; au-delà d’un million d’euros de plafond, tarif sur étude. Le tarif définitif dépend de votre activité, de votre chiffre d’affaires et des garanties retenues. Les garanties s’appliquent dans les conditions, limites, sous-limites, franchises et exclusions des documents contractuels remis avant la souscription, qui seuls font foi. Les engagements et statistiques de gestion des sinistres cités sont ceux de l’assureur partenaire. Les scénarios et montants présentés sont illustratifs.