- En France, plus d’une TPE-PME sur deux a déjà subi une cyberattaque, et les petites structures sont devenues les cibles privilégiées — moins protégées et plus enclines à payer vite.
- Coût d’une attaque ciblée : le plus souvent 50 000 à 150 000 € pour une petite structure — la moyenne nationale montant à ~466 000 € pour une PME —, jusqu’à la mise en péril de l’activité.
- La cyber-assurance n’est pas obligatoire, mais la loi LOPMI impose un dépôt de plainte sous 72 h après la découverte de l’attaque pour être indemnisé (article L12-10-1 du Code des assurances).
- Budget indicatif pour une TPE : 500 à 2 000 €/an — à mettre en regard du coût d’une attaque non couverte.
« On est trop petits pour intéresser les hackers. » C’est la phrase qui coûte le plus cher aux dirigeants de TPE. Car les cybercriminels ne choisissent plus leurs cibles : ils scannent automatiquement des milliers d’entreprises à la recherche de failles, et les petites structures — moins bien défendues — sont les plus rentables. Voici pourquoi la cyber-assurance est devenue une nécessité économique, et comment bien la choisir.
Les TPE, cibles n°1 des cybercriminels
des TPE-PME françaises déjà victimes d’au moins une cyberattaque (baromètre Hiscox)
coût moyen d’une cyberattaque pour une PME française (2025)
délai légal de dépôt de plainte pour être indemnisé (loi LOPMI)
L’attaque type ? Un rançongiciel qui chiffre toutes vos données et exige une rançon pour les déchiffrer. Sans sauvegarde fiable, vous perdez tout : facturation, comptabilité, fichier clients, dossiers en cours. En cas d’incident, le dispositif public cybermalveillance.gouv.fr vous oriente et vous accompagne gratuitement.
Pourquoi les criminels visent les petites structures
Les attaques sont automatisées
Des scanners ratissent en permanence le web à la recherche de failles : ports ouverts, logiciels non à jour, mots de passe faibles. Vous n’êtes pas ciblé personnellement — vous êtes simplement vulnérable.
Les défenses sont plus faibles
Une TPE n’a ni DSI dédiée, ni budget cybersécurité conséquent : souvent pas d’authentification multi-facteur, pas de sauvegardes externalisées testées. Un terrain de chasse idéal.
Le paiement est plus probable
Une TPE qui ne peut plus facturer pendant 5 jours met sa survie en jeu. Les criminels calibrent leurs demandes (souvent 5 000 à 50 000 €) pour que la rançon paraisse « acceptable ».
Les vecteurs d’attaque montants en 2026
Deepfakes vocaux
Les criminels imitent la voix du dirigeant pour ordonner un virement urgent à la comptabilité. Plusieurs entreprises françaises ont déjà perdu plus de 100 000 € sur ce type d’arnaque.
IA malveillante
Des programmes automatisés détectent les vulnérabilités et rédigent des e-mails de phishing personnalisés, imitant vos correspondances habituelles avec une précision inquiétante.
Chaîne d’approvisionnement
Les hackers infectent un logiciel métier (compta, paie, CRM) pour atteindre tous ses utilisateurs d’un coup. Vous êtes touché sans avoir cliqué sur quoi que ce soit.
Quand l’attaque frappe une TPE
| Type d’attaque | Cas réel | Coût |
|---|---|---|
| 🔒 Rançongiciel | Cabinet comptable de 8 salariés. Données chiffrées un vendredi soir, rançon de 35 000 €, activité arrêtée 12 jours. | 95 000 € |
| 🎙️ Deepfake vocal | Société de services. Appel imitant la voix du dirigeant via IA, demandant un virement urgent vers un compte étranger. | 120 000 € |
| 📧 Fuite de données | E-commerce TPE. Vol de la base clients (4 200 personnes) : notification CNIL et information individuelle obligatoires. | 42 000 € |
Cas anonymisés à titre d’illustration. Montants indicatifs, incluant remédiation, pertes d’exploitation et frais annexes.
Ce que couvre une bonne cyber-assurance
1 · Remédiation technique
Experts forensic pour analyser l’attaque, isoler les systèmes, restaurer les sauvegardes, reconstruire l’infrastructure (souvent 15 000 à 60 000 €).
2 · Pertes d’exploitation
Indemnisation des revenus perdus pendant l’arrêt d’activité. C’est la garantie qui maintient votre trésorerie pendant la crise — essentielle.
3 · Cyber-extorsion
Négociation avec les criminels via des spécialistes, et selon les contrats, prise en charge de la rançon — strictement encadrée (déclaration préalable, accompagnement obligatoire).
4 · Responsabilité civile tiers
Si vos clients voient leurs données fuiter à cause de votre faille, cette garantie couvre les dommages-intérêts et les frais juridiques.
5 · Frais de notification RGPD
En cas de fuite, vous devez notifier la CNIL sous 72 h et informer les personnes concernées. Coût : 5 000 à 30 000 € selon le volume.
6 · Gestion de crise
Communication de crise, juristes, relations publiques : crucial pour préserver votre réputation et limiter l’impact commercial.
Non obligatoire, mais fortement encadré
Depuis la loi LOPMI (loi n° 2023-22 du 24 janvier 2023), le versement d’une indemnité par votre assureur cyber, en cas de rançon, est conditionné au dépôt de plainte dans les 72 heures suivant la découverte de l’attaque (article L12-10-1 du Code des assurances). Concrètement : une attaque découverte le vendredi soir impose de porter plainte avant le lundi. Au-delà, l’assureur peut refuser la prise en charge, même si vous êtes parfaitement assuré.
S’ajoutent la directive européenne NIS 2 (dont la transposition française, portée par le projet de loi « résilience », est en cours d’achèvement) et le Cyber Resilience Act, qui durcissent progressivement les exigences. NIS 2 vise avant tout les entités « essentielles » et « importantes » — à partir de 50 salariés ou 10 M€ de chiffre d’affaires dans 18 secteurs : la plupart des TPE ne sont donc pas directement soumises, mais l’effet d’entraînement est réel. Car au-delà de la loi, vos donneurs d’ordre exigent de plus en plus une attestation de cyber-assurance : c’est devenu un prérequis commercial pour décrocher des marchés, notamment avec les grands comptes et le secteur public.
Combien ça coûte en 2026
| Taille | Cotisation annuelle indicative | Plafond moyen |
|---|---|---|
| TPE (< 10 salariés) | 500 à 2 000 €/an | ≈ 250 000 € |
| PME (10 à 50 salariés) | 1 000 à 9 000 €/an | ≈ 1 M€ |
| PME (50 à 250 salariés) | 5 000 à 15 000 €/an | ≈ 2 M€ |
Le tarif dépend de la taille, du secteur, du chiffre d’affaires et du niveau de sécurité déjà en place. Plus vos pratiques sont solides, plus la prime baisse — à mettre en regard du coût d’une attaque non couverte : le plus souvent 50 000 à 150 000 € pour une attaque ciblée (médiane Cybermalveillance.gouv.fr), et jusqu’à plusieurs centaines de milliers d’euros pour les sinistres les plus lourds.
Ce que l’assureur va exiger de vous
Les assureurs ne couvrent plus aveuglément. Pour souscrire en 2026, vous devez généralement justifier :
- Authentification multi-facteur (MFA) activée sur les comptes critiques
- Sauvegardes externalisées et testées régulièrement
- Mises à jour automatiques des systèmes et logiciels
- Politique de mots de passe complexes
- Antivirus professionnel à jour sur tous les postes
- Formation cybersécurité du personnel (au moins une session annuelle)
⚠️ Ces exigences ne sont pas que déclaratives : si vous ne les respectez plus au moment d’un sinistre, l’assureur peut refuser la prise en charge pour fausse déclaration. D’où l’intérêt d’un courtier qui vérifie que ces conditions sont réellement tenables dans votre organisation.
Textes et sources de référence
Article L12-10-1 du Code des assurances (créé par la loi n° 2023-22 du 24 janvier 2023, dite LOPMI) — condition de dépôt de plainte sous 72 h pour l’indemnisation en cas de cyberattaque, applicable aux personnes morales et aux professionnels · RGPD (règlement UE 2016/679) — notification de violation de données à la CNIL sous 72 h · Directive NIS 2 et Cyber Resilience Act — renforcement des obligations de cybersécurité · cybermalveillance.gouv.fr — dispositif public d’assistance aux victimes.
Questions fréquentes
La cyber-assurance est-elle obligatoire pour une TPE ?
Non, elle n’est pas légalement obligatoire en France. Mais les TPE, PME et ETI concentrent désormais près de la moitié des victimes de cyberattaques (source ANSSI, 2025) et une attaque ciblée coûte le plus souvent 50 000 à 150 000 € : elle est devenue une nécessité économique. De plus, de nombreux donneurs d’ordre l’exigent désormais contractuellement pour accorder un marché.
Que se passe-t-il si je ne porte pas plainte dans les 72 h ?
Depuis la loi LOPMI (loi n° 2023-22 du 24 janvier 2023), le dépôt de plainte dans les 72 heures suivant la découverte de l’attaque est une condition d’indemnisation par l’assureur cyber en cas de rançon (article L12-10-1 du Code des assurances). Au-delà de ce délai, l’assureur peut refuser la prise en charge, même si vous êtes parfaitement assuré. Le réflexe : porter plainte immédiatement.
Mon antivirus suffit-il à me protéger ?
Non. Un antivirus ne couvre qu’une partie des menaces actuelles ; les attaques modernes (rançongiciels, phishing ciblé, deepfakes vocaux) contournent les protections traditionnelles. Une cyber-assurance n’est pas un substitut à la cybersécurité : elle absorbe le choc financier quand votre protection technique est dépassée, et finance la remédiation.
Combien coûte une cyber-assurance pour une TPE ?
Entre 500 et 2 000 € par an pour une TPE de moins de 10 salariés, avec un plafond de garantie souvent autour de 250 000 €. Le tarif dépend du chiffre d’affaires, du secteur et du niveau de sécurité déjà en place. Plus vos pratiques de sécurité sont solides, plus la prime est basse.
Mon assureur peut-il refuser de me couvrir ?
Oui, si vous ne respectez pas les exigences minimales : authentification multi-facteur sur les comptes critiques, sauvegardes externalisées et testées, mises à jour régulières, formation du personnel. Sans ces mesures, vous serez soit refusé, soit fortement surprimé — et c’est aussi un motif fréquent de refus d’indemnisation en cas de sinistre.
Pour aller plus loin
Loi ANI 2026 : la mutuelle d’entreprise obligatoire
Obligations employeur, panier de soins et sanctions URSSAF.
CyberFacturation électronique 2026 : le risque cyber caché
La réforme qui multiplie les points d’entrée pour la fraude.
Notre offreRC Pro & Cyber
Le cabinet construit votre protection contre les risques numériques.
