// CLUBIC — HARDWARE & GADGET
Cyber-assurance : comment déposer un sinistre et maximiser son remboursement après une attaque
Après une cyberattaque, votre indemnisation dépend des délais respectés et des pièces réunies pour l’assureur. Il diligente une expertise avant tout versement et peut invoquer plusieurs clauses contractuelles pour refuser le remboursement.
Depuis avril 2023, vous devez déposer plainte dans les 72 heures qui suivent la découverte de l’incident, en vertu de l’article L12-10-1 du code des assurances, si vous voulez conserver le bénéfice de votre assurance cyber. Et ne négligez pas ce délai, car si vous le dépassez, vous pouvez perdre votre droit à indemnisation sans le savoir.
Vous devez respecter deux autres délais de 72 heures. Il faut notifier la CNIL si des données personnelles ont été touchées et alerter l’ANSSI si votre entreprise relève de la directive NIS2.
Une fois la plainte déposée, votre assureur mandate une expertise avant tout versement. Mais là encore, attention, car il peut refuser de vous indemniser à l’issue de cette étape, souvent en raison d’une clause de sécurité non respectée ou d'une pièce manquante à votre dossier.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
La loi d’orientation et de programmation du ministère de l’intérieur a introduit cette obligation le 24 janvier 2023, avec une entrée en vigueur au mois d’avril suivant.
Vous disposez de 72 heures dès que vous acquérez la certitude d’une attaque, par exemple en découvrant que vos fichiers ont été chiffrés ou qu’une rançon vous est réclamée. Vous devez déposer cette plainte auprès de la police, de la gendarmerie ou du procureur, et conserver le récépissé horodaté avec le numéro de procédure. Sans ce document, vous ne pouvez pas obtenir le versement de votre indemnité.
Si des données personnelles ont été compromises, notifiez également la CNIL dans les 72 heures après que vous avez découvert l’intrusion, en application de l’article 33 du règlement général sur la protection des données.
Votre entreprise relève-t-elle des entités essentielles ou importantes soumises à la directive NIS2 ? Dans ce cas, alertez l’ANSSI dans les 24 heures, puis transmettez-lui une notification détaillée dans les 72 heures et un rapport final sous un mois.
Vous devez gérer, le plus souvent, ces trois obligations en parallèle, dès que votre équipe technique a compris l’étendue de l’attaque. Soyez extrêmement vigilant, d’autant que vous devez par ailleurs déclarer le sinistre séparément à votre assureur, dans le délai fixé par votre contrat, généralement de quelques jours, pour activer la prise en charge de vos frais d’expertise et d’assistance.