Cyber-assurance : les préconisations du Haut Comité Juridique de la Place financière de Paris

La question de la cyber-assurance fait l’objet de réflexions depuis plusieurs mois. Parmi les thèmes évoqués, celui de l’assurance des attaques informatiques subies par les entreprises est central (avec le risque des rançongiciels, ou ransomwares, qui touche de plus en plus d’assureurs). Le thème de l’assurance des sanctions infligées aux entreprises pour non-respect de certaines mesures fait aussi partie des sujets étudiés.

Dans un rapport rendu fin janvier 2022 (disponible en fin d’article), le Haut Comité Juridique de la Place financière de Paris (HCJP) s’intéresse à ce problème essentiel de la cyber-assurance. Plusieurs propositions sont ainsi faites pour tenter d’influencer l’évolution des règles en la matière.

Contre une interdiction de l’assurance des rançons versées en cas d’attaque au rançongiciel

Le point culminant du rapport concerne la possibilité d’assurer (ou pas) les rançons que les victimes d’attaques informatiques sont amenées à payer. Le rapport dresse (page 31) d’abord un état des lieux des arguments « pour » et « contre » l’assurabilité de ce risque. Parmi les arguments favorables à cette interdiction, on peut en citer deux. D’abord, les entreprises assurées contre ce risque seront plus exposées aux cyber-attaques. Puis, les entreprises assurées seraient plus laxistes dans leur politique de cyber-sécurité. En clair, interdire l’assurance des rançons serait un moyen de renforcer la solidité informatique des entreprises et la réduction des attaques.

A l’opposé, les arguments opposés à l’interdiction d’assurer les rançons mettent en avant le caractère parfois inévitable du paiement de la rançon : certaines entreprises ne peuvent pas y échapper pour récupérer leurs données. D’autre part, les entreprises assurées ont bien d’autres solutions que le paiement de la rançon : les assureurs proposent des accompagnements techniques, des mesures de prévention. Enfin, le rapport insiste sur les conditions contractuelles des assureurs qui devraient obliger leurs clients à prendre toutes les mesures de cyber-sécurité pour réduire le risque.

Le groupe de travail s’inscrit clairement en faveur de la cyber-assurance dédiée aux rançongiciels :

Dès lors que les dispositifs français et internationaux visant à lutter contre le blanchiment et le
financement du terrorisme sont respectés, compte tenu du besoin des victimes de se garantir contre le risque de ransomware et du marché européen dans lequel évoluent les entreprises d’assurance et les victimes, interdire l’assurabilité du remboursement des rançons en cas de cyberattaque n’est pas préconisé.

Rapport du HCJP, 28 janvier 2022, page 36.

Le HCJP appelle à faire évoluer les dispositions législatives et réglementaires afin de garder un maximum de confidentialité sur la préparation (ou l’impréparation) des entreprises face au cyber-risque. Les mesures à prendre incluent également la définition d’une politique commune aux assureurs visant à privilégier la prévention auprès de leurs clients afin d’éviter au maximum le paiement de rançons.

Contre la cyber-assurance des grandes sanctions prononcées par la CNIL

En cas de défaut de cyber-sécurité, n’importe quelle entreprise contrôlée par la CNIL peut faire l’objet de tout un panel de sanctions et mesures de corrections à mettre en place. En fonction du degré d’importance de ces décisions prononcées par la CNIL, le rapport balance entre l’assurabilité et l’inassurabilité du risque.

Ainsi, dans le cas où une entreprise ferait l’objet d’une amende administrative et/ou d’astreintes infligées par la CNIL, le montant à payer ne devrait pas être assurable selon le HCJP. En revanche, toutes les mesures annexes de correction liées à un contrôle effectué à la suite d’un accident (pouvant être provoqué par une cyber-attaque) pourraient être assurables. Dans ce cadre, les mesures correctives à mettre en œuvre seraient les bienvenues dans un contrat de cyber-assurance.

La cyber-assurance face à la guerre informatique

Le rapport traite dans sa dernière partie du risque de guerre dans le cas où le fait générateur serait de nature cybernétique. En pratique, le risque de guerre entre dans le régime de la présomption d’exclusion en droit des assurance français. Toute la question est de savoir si la cyberguerre peut faire partie de ce régime. Le HCJP penche nettement en faveur de cette inclusion. Il propose d’ajouter un 3e alinéa à l’article L. 121-8 du code des assurances :

Est considérée comme une guerre étrangère, au sens du présent article, y compris en l’absence de déclaration formelle de guerre ou d’attribution publique, tout conflit armé international impliquant un État, ou une, ou plusieurs personnes agissant sous le contrôle ou au service des intérêts de cet État, y compris en cas de mise en œuvre d’armes ou de moyens cybernétiques.

Ces réflexions seront nécessairement prises en compte dans les travaux en cours sur l’assurance du cyber-risque. Reste à savoir dans quelle mesure.

Ajouter aux articles favoris
Please login to bookmark Close
0 Shares:
Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Découvrez nos analyses et capsules vidéos
Lancer la vidéo

Webinaire Tripalio #9 : catégories objectives agréées (et autres sujets CCN)

Lancer la vidéo

Webinaire Tripalio #6 : les grandes actualités CCN santé-prévoyance de la rentrée 2026

Lancer la vidéo

MECSS 2026 : la FNIM parle du poids des normes prudentielles sur les mutuelles

Lancer la vidéo

PLFSS 2026 : rejet du socle solidaire et responsable par la ministre Amélie de Montchalin

You May Also Like

Fraudes aux remboursements optiques : des opticiens et présidents d’associations de santé mis en examen

Le parquet de Paris communique sur la mise en examen de 11 personnes dont 3 opticiens et 3 présidents d'associations de santé pour escroquerie et blanchiment dans le domaine de l'optique. En outre 11 autres personnes physiques et 15 personnes morales ont été convoquées aux audiences prévues le 10 décembre 2026 (pour la mise en l'état de la procédure) et des 24 mai au 15 juin 2027 pour l'examen de l'affaire. Ce procès voit le jour grâce aux signalements donnés par...

Le ticket modérateur des protections périodiques réutilisables est fixé

Les protections périodiques réutilisables seront remboursables par l'assurance maladie et les complémentaires santé dès le jeudi 1er octobre 2026. On sait enfin quel sera la part restant à la charge des assurés que les organismes complémentaires devront rembourser. Rappelons que le décret paru en avril 2026 donnait une fourchette de ticket modérateur (TM),...

Pierre Ricordeau assure la présidence par intérim du HCFIPS

Le Haut conseil du financement de la protection sociale (HCFIPS) est orphelin de son président depuis la mort de Dominique Libault au début du mois d'août 2026. Un arrêté ministériel vient de nommer Pierre Ricordeau à la vice-présidence du HCFIPS avec pour mission d'assurer la présidence par...

Avis d’extension d’un avenant à l’accord collectif départemental des exploitations et entreprises agricoles du Rhône

La ministre de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire, envisage d’étendre, par avis publié le 25 septembre 2026, les dispositions de l’avenant n° 32 du 7 mai 2025 relatif à la la revalorisation des salaires minimaux et la mise à jour des grilles de rémunérations territoriales applicables aux salariés des exploitations et entreprises agricoles du département du Rhône ...

Avis d’extension d’un avenant complémentaire frais de santé et prévoyance pour les salariés agricoles non cadres des Bouches-du-Rhône

La ministre de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire, envisage d’étendre, par avis publié le 25 septembre 2026, les dispositions de l’avenant n° 5 du 3 juillet 2026 à l'accord départemental instituant une assurance complémentaire frais de santé et un régime de prévoyance pour les salariés agricoles non cadres des Bouches-du-Rhône ...