Cyber-assurance TPE/PME : souscription, garanties, gestion de sinistre (LOPMI 72h)

Durée · 1 jour Format · Présentiel Secteur · Assurance Réf. F246-cyber-assurance-tpe-pme-souscription-garanties-sinistre
DDACette formation peut contribuer au développement professionnel continu des collaborateurs concernés par la distribution d'assurance, sous réserve de son adéquation avec leur fonction, les produits distribués et le plan de formation de l'entreprise (art. L. 511-2 et R. 512-13-1 du Code des assurances ; arrêté du 26 septembre 2018).

Utile demain matinSouscrire une cyber-assurance adaptée à une TPE/PME (chiffrage des risques, garanties usuelles, exclusions courantes, conditions post-LOPMI) et gérer un sinistre cyber (rançongiciel, fuite de données, atteinte à l'image) en respectant l'obligation de dépôt de plainte sous 72 heures (loi LOPMI du 24 janvier 2023).

Repérer les signaux

  • Sinistre cyber détecté chez un client TPE/PME : double action à coordonner — dépôt de plainte sous 72 h (LOPMI, condition d'indemnisation) et notification CNIL sous 72 h si violation de données personnelles (RGPD art. 33).
  • Demande de devis : envoi du questionnaire de qualification du risque (KYC cyber)
  • Perte d'exploitation après sinistre cyber : calcul du préjudice (marge brute, frais fixes) selon les conditions générales

Éviter les erreurs

  • Confondre les deux délais de 72 heures, distincts dans leur fondement et leur destinataire : 1) Dépôt de plainte sous 72 h auprès du procureur — condition d'indemnisation de la garantie cyber prévue par la loi LOPMI n° 2023-22 du 24 janvier 2023 (C. assur. L. 12-10-1). 2) Notification à la CNIL « dans la mesure du possible » sous 72 h en cas de violation de données personnelles (RGPD article 33). Les deux obligations sont indépendantes.
  • Souscrire sans questionnaire de qualification du risque : risque de nullité pour fausse déclaration (art. L. 113-8 C. assur.) ou réduction proportionnelle (L. 113-9)
  • Classer une fiche cyber-assurance entreprise dans le public « Particuliers » : les conditions, primes, garanties et obligations diffèrent fortement entre cyber-assurance entreprise et cyber-assurance particulier

Maîtriser les gestes

  • Avant souscription : questionnaire de qualification, vérification des mesures de sécurité minimales, recommandations de prévention
  • Lors d'un sinistre rançongiciel : 1) déclaration immédiate à l'assureur ; 2) notification CNIL sous 72h si données personnelles (art. 33 RGPD) ; 3) dépôt de plainte de l'assuré sous 72h (LOPMI, art. L. 12-10-1 C. assur.)
  • Documenter chaque étape : preuves du sinistre, accusé de plainte, notification CNIL, mesures conservatoires, communications avec les tiers
Le réflexe-cléDepuis la loi LOPMI n° 2023-22 du 24 janvier 2023, le bénéfice de la garantie cyber-rançonnage suppose le dépôt d'une plainte par l'assuré dans les 72 heures suivant la connaissance de l'atteinte (art. L. 12-10-1 C. assur.). Sans plainte dans le délai, l'indemnisation peut être refusée.
Public visé : Conseillers commerciaux assurance professionnelle (TPE/PME), courtiers en assurance professionnelle, gestionnaires sinistres entreprise, RSSI ou DSI accompagnant la souscription d'une cyber-assurance pour leur entreprise. La cyber-assurance des particuliers est un produit distinct, non couvert ici.
Prérequis : Bases du contrat d'assurance professionnelle et notions de cybersécurité.

Objectifs pédagogiques

  • Identifier les garanties usuelles d'une cyber-assurance TPE/PME : dommages aux données et systèmes, perte d'exploitation cyber, RC dommages aux tiers, frais de notification RGPD, frais d'enquête forensique, paiement de rançon (selon conditions et selon LOPMI).
  • Qualifier le risque cyber de l'entreprise via questionnaire : cartographie des actifs, mesures de sécurité existantes, niveau de maturité.
  • Appliquer la loi LOPMI n° 2023-22 du 24 janvier 2023 et son article L. 12-10-1 du Code des assurances : le dépôt de plainte dans les 72 heures de la connaissance de l'atteinte est une condition de l'indemnisation cyber (sources : Légifrance, ministère de l'Intérieur).
  • Gérer un sinistre cyber : déclaration immédiate, intervention CSIRT, notification CNIL si données personnelles (art. 33 RGPD, délai 72h), dépôt de plainte (LOPMI 72h).

Programme détaillé

  1. Cadrage : pourquoi la cyber-assurance est devenue un produit majeur pour les TPE/PME
  2. Le cadre juridique : Code des assurances (L. 113-1 et s.), loi LOPMI n° 2023-22 du 24 janvier 2023 (art. L. 12-10-1 C. assur.), RGPD (notification CNIL art. 33), recommandations ACPR/ANSSI
  3. La situation type : souscrire et gérer une cyber-assurance pour une PME de 20 salariés
  4. Les garanties usuelles
    • Dommages aux données et systèmes
    • Perte d'exploitation cyber
    • RC dommages aux tiers (notamment violation de données)
    • Frais de notification RGPD
    • Frais d'enquête forensique
    • Paiement de rançon (sous conditions : conformité LOPMI + politique de l'assureur + contexte légal)
  5. La loi LOPMI et le dépôt de plainte 72h
    • Loi n° 2023-22 du 24 janvier 2023
    • Art. L. 12-10-1 C. assur. : dépôt de plainte dans les 72h de la connaissance de l'atteinte
    • Conséquence : sans plainte dans le délai, l'indemnisation cyber peut être refusée
  6. La qualification du risque
    • Cartographie des actifs
    • Mesures de sécurité (patchs, sauvegardes, authentification, EDR)
    • Niveau de maturité (ANSSI, ISO 27001)
  7. Les exclusions courantes
    • Actes de guerre / cyber-guerre
    • Défaut de patch critique
    • Défaut de sauvegarde
    • Sanctions internationales
  8. La gestion de sinistre
    • Déclaration et délais
    • Mobilisation du CSIRT
    • Notification CNIL (art. 33 RGPD, 72h)
    • Dépôt de plainte (LOPMI, 72h)
    • Communication clients/partenaires
    • Reconstruction et reprise d'activité
  9. Atelier 1 : analyser un dossier de souscription PME
  10. Atelier 2 : traiter un sinistre rançongiciel (déclenchement triple : assureur, CNIL, plainte)
  11. Plan d'action personnel et synthèse

Méthodes pédagogiques

Journée présentielle alternant apports juridiques sourcés (Code des assurances et loi LOPMI sur Légifrance, RGPD, recommandations ACPR et ANSSI) et ateliers : analyse de 3 dossiers réels anonymisés, simulation de coordination assureur/CNIL/plainte 72h, traitement d'un sinistre cyber. Outils remis : grille de qualification du risque, mémo notification CNIL 72h + plainte LOPMI 72h, modèle de note conseil PME.

Évaluation

Cas pratique : à partir d'une PME de 20 salariés ayant subi un rançongiciel, l'apprenant qualifie le sinistre, déclenche les 3 notifications légales (assureur, CNIL si données personnelles, plainte LOPMI dans les 72h), mobilise les garanties et trace les preuves. Critère : conformité légale (RGPD + LOPMI) et pertinence opérationnelle. Évaluation à chaud + à froid à 60 jours.