Blog

Combien d'assurance cyber pour les entreprises suisses ? (Guide 2027)

Découvrez de quelle couverture cyber une entreprise suisse a besoin et comment calculer le bon montant pour 2027.

Particulier
Blog Assurance Genevoise Image

Introduction

Il n'existe pas de réponse unique à la question de combien d'assurance cyber une entreprise devrait avoir en Suisse. La loi suisse ne fixe pas de montant de couverture standard pour chaque entreprise. La limite adéquate dépend du coût qu'un incident cyber grave pourrait représenter pour votre entreprise.
Pour de nombreuses PME suisses, CHF 1 million peut constituer un point de départ utile lors de la comparaison des offres. Cependant, une entreprise à forte intensité de données, un détaillant en ligne ou une société financière peut avoir besoin de CHF 3 millions, CHF 5 millions ou plus. L'objectif est d'assurer votre perte réaliste maximale, et non de simplement choisir la limite la plus courante.

L'assurance cyber est-elle obligatoire en Suisse ?

L'assurance cyber est généralement volontaire pour les entreprises suisses. Cependant, les entreprises ont toujours des obligations légales en cas de violation.
En vertu de la loi fédérale sur la protection des données, un responsable du traitement doit notifier le Préposé fédéral à la protection des données et à la transparence dès que possible lorsqu'une violation de la sécurité des données est susceptible de créer un risque élevé pour la vie privée ou les droits fondamentaux d'une personne. Les directives du PFPDT sur les violations de données expliquent comment cette exigence s'applique.
Cela ne doit pas être confondu avec la règle des 72 heures du RGPD. La loi suisse utilise son propre critère de risque et sa propre norme de notification.
Depuis le 1er avril 2025, certains exploitants d'infrastructures critiques doivent également signaler les cyberattaques concernées au NCSC dans les 24 heures.
Ces règles ne déterminent pas le montant d'assurance cyber qu'une entreprise doit souscrire. Elles augmentent cependant le besoin d'un accès rapide à un soutien en matière de forensique, de conseil juridique et de gestion de crise.

De quelle couverture cyber une entreprise a-t-elle besoin ?

Une entreprise doit disposer d'une assurance cyber suffisante pour couvrir sa perte réaliste maximale liée à un incident cyber. Cela inclut les interruptions d'activité, la récupération des données, les conseils juridiques, la notification des clients, les réclamations de tiers et la gestion de crise.
Les fourchettes suivantes peuvent servir de référence initiale :
Micro-entreprise avec peu de données personnelles
Limite à envisagerCHF 250 000–CHF 1 million
PME utilisant des systèmes cloud et des données clients
Limite à envisagerCHF 1–CHF 3 millions
Entreprise à forte intensité de données ou très numérique
Limite à envisagerCHF 3–CHF 10 millions+
Grande organisation ou organisation critique
Limite à envisagerProgramme personnalisé ou en couches
De quelle couverture cyber une entreprise a-t-elle besoin ?
Il s'agit de fourchettes de planification, non d'exigences légales. Deux entreprises ayant le même chiffre d'affaires peuvent avoir besoin de limites très différentes. Un cabinet médical détenant des dossiers de patients sensibles peut être exposé à un risque cyber plus élevé qu'une entreprise de construction de même taille.
Avant de choisir une limite, il est utile de comprendre ce que couvre l'assurance cyber en Suisse et quelles pertes restent exclues.

Comment calculer votre limite d'assurance cyber

Un calcul pratique commence par la formule suivante :

Formule

Limite cyber requise = pertes en première partie + pertes en tierce partie + exigences contractuelles − pertes que l'entreprise peut financer elle-même
Voici comment estimer chaque partie.

1. Calculer le coût de l'interruption d'activité

Commencez par estimer le bénéfice brut que votre entreprise pourrait perdre chaque jour si ses systèmes cessaient de fonctionner.
Multipliez ce chiffre par une période de récupération réaliste. Un problème technique mineur peut durer un jour, tandis qu'un ransomware peut perturber les opérations pendant plusieurs semaines. Ajoutez le coût des heures supplémentaires du personnel, des systèmes temporaires, du support informatique externe et des commandes retardées.
Vérifiez également la période de carence de la police. Certaines couvertures d'interruption d'activité ne démarrent qu'après que les systèmes ont été indisponibles pendant un nombre d'heures déterminé.

2. Estimer les coûts de récupération des données et de réponse

Un incident cyber peut engendrer des dépenses bien avant qu'un client ne dépose une réclamation. La couverture cyber en première partie peut prendre en charge :
  • Enquêtes forensiques informatiques
  • Restauration des données et des systèmes
  • Spécialistes en cybersécurité
  • Conseils juridiques
  • Notification des clients
  • Surveillance du crédit
  • Communication de crise
  • Support d'urgence par centre d'appels
Les entreprises disposant de systèmes complexes, de plusieurs bureaux ou de grandes bases de données clients doivent prévoir des coûts de récupération plus élevés.

3. Mesurer votre responsabilité envers les tiers

Une violation de données peut affecter des clients, des employés ou des partenaires commerciaux. Votre entreprise pourrait faire face à des frais de défense juridique et à des réclamations pour pertes financières ou atteintes à la vie privée.
Le risque augmente lorsque vous traitez des données de santé, des informations de paiement, des documents d'identité ou des fichiers commerciaux confidentiels. Les entreprises servant des clients internationaux peuvent également être soumises aux exigences des lois étrangères sur la protection des données.
Assurez-vous que la police inclut à la fois une protection en première partie et une assurance responsabilité cyber envers les tiers.

4. Évaluer l'exposition à la fraude et aux ransomwares

Considérez le paiement le plus important que votre équipe pourrait effectuer via la banque en ligne ou un système d'approbation de factures. L'ingénierie sociale et les instructions de paiement frauduleuses peuvent entraîner des pertes importantes sans endommager votre réseau informatique.
Vérifiez si la police couvre :
  • Compromission de messagerie professionnelle
  • Fraude au virement de fonds
  • Manipulation de factures
  • Extorsion cyber
  • Réponse aux ransomwares
  • Restauration des données après ransomware
Ces risques peuvent avoir des sous-limites distinctes bien inférieures à la limite principale de la police.

5. Vérifiez vos contrats

Les clients, investisseurs et partenaires commerciaux peuvent exiger un montant minimum d'assurance cyber. Les grands clients entreprises, par exemple, peuvent demander CHF 1 million ou CHF 2 millions de couverture avant de signer un contrat de service.
Votre police doit satisfaire à l'exigence contractuelle la plus élevée applicable. Cependant, ce chiffre n'est qu'un minimum. Il peut ne pas couvrir l'exposition financière totale de votre entreprise.

La limite principale couvre-t-elle toutes les pertes cyber ?

Pas toujours. Une police peut afficher une limite globale de CHF 1 million mais ne prévoir que CHF 100 000 pour l'ingénierie sociale ou la restauration des données.
Examinez les points suivants avant de souscrire une assurance cyber professionnelle en Suisse :
  • Limite globale par sinistre
  • Limite agrégée annuelle
  • Sous-limite d'interruption d'activité
  • Sous-limite ransomware et extorsion
  • Ingénierie sociale et fraude aux paiements
  • Coûts de récupération des données
  • Responsabilité envers les tiers
  • Interruption d'activité dépendante
  • Franchise
  • Période de carence
  • Couverture géographique
Des sous-limites faibles peuvent laisser une entreprise sous-assurée même lorsque le montant de couverture principal semble suffisant.

Besoins en assurance cyber par secteur

Le risque cyber ne dépend pas uniquement de la taille de l'entreprise. Le secteur d'activité, les données et la dépendance aux systèmes peuvent être plus importants que le chiffre d'affaires.

1. Services professionnels

Un cabinet de conseil, un cabinet d'avocats ou une entreprise comptable peut avoir un nombre modéré de dossiers mais détenir des informations hautement confidentielles. Ses principaux risques incluent la compromission de messagerie, les réclamations de clients et la perte d'accès aux fichiers cloud.

2. Commerce en ligne

Un détaillant en ligne dépend de son site web, de ses systèmes de paiement et de sa base de données clients. Sa limite doit refléter les ventes perdues pendant les interruptions, la fraude aux paiements, la récupération des données et les éventuelles réclamations des clients.

3. Santé et services financiers

Les entreprises de santé et financières traitent des données personnelles sensibles. Elles peuvent faire face à des coûts d'enquête, de notification et juridiques plus élevés après une violation. Une limite plus élevée et des sous-limites plus importantes peuvent être nécessaires même lorsque l'entreprise compte relativement peu d'employés.

Trouvez la bonne limite d'assurance cyber

La limite d'assurance cyber adéquate doit correspondre à vos systèmes, données, contrats et exposition financière. Assurance Genevoise peut vous aider à comparer les limites, sous-limites, franchises et exclusions des polices adaptées.