Nos assurances

>
>

Assurance Cyber & Protection des données

Assurance Cyber & Protection des données

Geodesk conçoit et négocie des couvertures cyber pour les entreprises, les ONG et les institutions dont l’activité se déploie à l’international, là où une cyberattaque se combine souvent à un risque terrain, réglementaire ou géopolitique. L’approche de Geodesk relie la garantie assurantielle à la conformité, loi LOPMI, RGPD, transposition de la directive NIS 2 et à la réalité opérationnelle de vos équipes en mobilité. Chaque contrat est bâti sur mesure, après un audit précis de votre exposition réelle et des dispositifs de sécurité déjà en place.

Ils nous font confiance

Qu'est-ce qu'une assurance cyber et protection des données ?

Une assurance cyber est un contrat qui prend en charge les conséquences financières d’une atteinte à un système informatique : frais de réponse à incident, reconstitution des données, pertes d’exploitation consécutives à un arrêt d’activité, responsabilité vis-à-vis des tiers dont les données ont été compromises et, dans un cadre strictement encadré par la loi française, le versement d’une éventuelle rançon. 

Une assurance cyber se distingue d’une assurance dommages classique en ce qu’elle protège un actif immatériel — la donnée et le système d’information — dont la valeur ne figure sur aucun inventaire physique.

Pour une organisation présente à l’étranger, l’assurance cyber pose une difficulté que les contrats standard traitent rarement : le droit applicable et les obligations déclaratives varient d’un pays à l’autre. Un contrat cyber de droit français conditionne l’indemnisation au dépôt d’une plainte dans les 72 heures suivant la connaissance de l’attaque, y compris lorsque la victime est une filiale située hors de France, qui devra alors saisir les autorités locales compétentes. Geodesk construit des programmes cohérents entre la police maîtresse française et les entités locales, afin qu’une attaque subie à Beyrouth, Bamako ou Bogota n’entraîne pas une déchéance de garantie faute d’avoir respecté sur place une formalité méconn

Quand faire appel à l'assurance cyber ?

Un risque souvent réduit à la seule rançon. Geodesk connaît la réalité opérationnelle.

Rançongiciel sur une entreprise exportatrice

Une entreprise industrielle voit ses serveurs chiffrés un vendredi soir : production à l’arrêt, commandes clients bloquées, sauvegardes inaccessibles. Au-delà de la rançon éventuelle, l’essentiel du coût provient des pertes d’exploitation pendant la remise en route. L’assurance cyber finance la cellule de réponse, la restauration des systèmes et le manque à gagner, à condition qu’une plainte ait été déposée dans les 72 heures et que les mesures de sécurité exigées au contrat aient bien été en place au moment de l’attaque.

Violation de données personnelles

Un collaborateur en mission est victime d’un accident grave dans une région où l’hôpital local ne dispose ni du matériel ni des spécialistes nécessaires. La question est de déterminer, en quelques minutes , s’il faut l’évacuer et vers quel établissement. Le médecin régulateur de la plateforme d’assistance dialogue avec l’équipe soignante sur place, évalue l’état de la personne et décide du moyen de transport, avion sanitaire, vol commercial avec escorte médicale ou transport terrestre; en visant le meilleur compromis entre rapidité et sécurité. Dans cette configuration, une évacuation ne ramène pas forcément la personne en France ou en Europe : elle la dirige vers l’hôpital le mieux équipé, parfois dans un pays voisin.

Collaborateur compromis en mission à l'étranger

Un collaborateur en déplacement se connecte à un réseau non maîtrisé : son poste est compromis et sert de point d’entrée vers le système d’information du siège. Ce scénario, fréquent pour les équipes mobiles et les journalistes en zone sensible, relève à la fois de la garantie cyber et de la protection des données. Geodesk vérifie que le contrat suit le collaborateur hors des frontières et ne se limite pas aux incidents survenus au siège.

Geodesk adapte ses garanties à chaque situation

La menace cyber ignore les frontières. Geodesk relie chaque garantie à votre exposition réelle.

Réponse à incident 24/7

Une plateforme d’assistance disponible 24h/24 et 7j/7 mobilise experts forensiques, juristes et négociateurs dès la détection, quel que soit le fuseau horaire de l’entité touchée.

Pertes d'exploitation

La garantie couvre le manque à gagner pendant l’interruption d’activité, un poste qui représente souvent la moitié du coût réel d’une attaque, bien au-delà de la rançon.

Responsabilité & données personnelles

La couverture répond aux réclamations des tiers dont les données ont été compromises et finance la mise en conformité avec les obligations de notification issues du RGPD.

Cyber-rançon encadrée par la loi

Le versement d’une rançon n’ouvre droit à indemnisation qu’après un dépôt de plainte sous 72 heures. Geodesk intègre cette contrainte légale dans vos procédures de crise pour préserver votre droit à indemnisation.

Extension zones sensibles & mobilité

La garantie suit vos collaborateurs à l’étranger et s’articule avec l’analyse des risques terrain, là où une attaque peut s’inscrire dans un contexte géopolitique.

Articulation avec la conformité

Le contrat est calibré au regard de la directive NIS 2 et de la responsabilité personnelle qu’elle fait peser sur les dirigeants, en lien avec votre couverture D&O.

Pourquoi choisir Geodesk ?

Notre parcours de souscription

Analyse de vos besoins

Geodesk cartographie votre exposition : systèmes critiques, données sensibles, pays d’implantation et dispositifs de sécurité déjà en place.

Structuration de la solution

Geodesk négocie une couverture sur mesure et vérifie sa cohérence avec vos contrats existants (dommages, D&O, responsabilité civile).

Déploiement

Geodesk articule la police maîtresse française et les entités locales, puis intègre les obligations de déclaration dans vos procédures de crise.

Suivi & support

Un interlocuteur dédié reste mobilisable 24/7 et réévalue la couverture à chaque évolution réglementaire ou opérationnelle.

Les témoignages de nos assurés

Vidéo

les 72 heures qui conditionnent votre indemnisation

Depuis la loi LOPMI de 2023, toute entreprise victime d’une atteinte à son système d’information doit déposer plainte dans les 72 heures pour conserver son droit à indemnisation au titre de son contrat cyber. Ce délai court dès la connaissance du caractère malveillant de l’incident, et non à compter de la déclaration du sinistre à l’assureur.

Cette vidéo explique comment ancrer ce réflexe dans une procédure de crise, en particulier lorsque l’incident touche une entité située à l’étranger et relève d’autorités locales.

Sécurisez vos données et vos opérations, partout dans le monde

Nos assurances dédiées
à la mobilité internationale

Foire aux questions

Retrouvez ici les réponses aux questions les plus fréquentes sur l’assurance santé internationale. Pour une situation plus spécifique, contactez-nous : nous vous répondons dans les plus brefs délais.

Rarement de façon suffisante. Beaucoup de contrats dommages ou multirisques comportent un volet cyber accessoire, aux plafonds limités et aux exclusions larges, qui ne couvre ni la réponse à incident spécialisée, ni les pertes d’exploitation immatérielles, ni la responsabilité liée aux données personnelles. Un affaire emblématique l’a illustré : une entreprise pharmaceutique a dû batailler des années contre ses assureurs « tous risques » pour faire indemniser une cyberattaque, le litige portant sur près de 1,4 milliard de dollars. Geodesk audite vos contrats existants pour identifier ce qui relève réellement du cyber et ce qui doit faire l’objet d’une police dédiée.

L’article L. 12-10-1 du Code des assurances, issu de la loi LOPMI et en vigueur depuis le 24 avril 2023, subordonne l’indemnisation au dépôt d’une plainte dans les 72 heures suivant la connaissance de l’atteinte. À défaut, l’assureur peut opposer une déchéance de garantie. Trois précisions comptent en pratique : le délai court dès qu’une personne de l’organisation a connaissance du caractère malveillant de l’incident (par exemple la DSI), et non à compter de l’alerte donnée à la direction des risques ; un simple pré-dépôt de plainte en ligne ne suffit pas ; et l’obligation vaut pour toute atteinte malveillante, qu’il y ait ou non demande de rançon. Le dépôt de plainte auprès des autorités est par ailleurs distinct de la notification du sinistre à l’assureur.

C’est l’un des points les plus techniques d’un contrat cyber. Depuis 2023, le marché de Lloyd’s impose des clauses d’exclusion spécifiques visant les cyberattaques « soutenues par un État », et plusieurs modèles types coexistent. Certaines versions laissent à l’assureur le soin de déterminer lui-même l’origine étatique d’une attaque ; d’autres, plus favorables à l’assuré, exigent une attribution par une autorité compétente. Pour une organisation opérant en zone géopolitiquement tendue, la difficulté est réelle : une attaque de grande ampleur, ou le fait d’être une victime collatérale d’une opération plus tard attribuée à un État, peut faire jouer l’exclusion. Geodesk analyse la rédaction précise de ces clauses avant souscription — un savoir-faire directement issu de son expérience des zones à risque de guerre.

Potentiellement, même si la transposition française n’est pas encore achevée. La directive NIS 2 élargit très fortement le périmètre des entités régulées et distingue « entités essentielles » et « entités importantes », selon le secteur et la taille (à partir de 50 salariés ou 10 M€ de chiffre d’affaires pour de nombreux secteurs). En France, la transposition passe par la loi dite « Résilience », adoptée au Sénat en mars 2025 mais non encore promulguée à la mi-2026 ; dans l’intervalle, l’ANSSI a publié en mars 2026 un référentiel opérationnel de préparation. NIS 2 introduit une responsabilité de gouvernance au niveau de la direction et un effet de cascade sur les chaînes d’approvisionnement : une entité régulée exigera des garanties de ses prestataires. Geodesk suit ce calendrier mouvant et ajuste les couvertures en conséquence.

Payer une rançon n’est pas interdit en soi, mais l’ANSSI le déconseille : le paiement ne garantit nullement la restitution des données et alimente une économie criminelle. Depuis la loi LOPMI, le remboursement d’une rançon par l’assurance est désormais possible, mais strictement encadré : il suppose notamment le dépôt de plainte dans les 72 heures. Geodesk aide à distinguer ce qui relève de la décision opérationnelle de crise et ce qui conditionne l’indemnisation.

C’est précisément le point de vigilance sur lequel Geodesk se distingue. De nombreux contrats cyber raisonnent « au siège » et couvrent mal les incidents dont le point d’entrée est un poste ou un terminal compromis en mission. Or les équipes mobiles, les expatriés et les journalistes en zone sensible sont des cibles privilégiées, à la croisée du risque cyber, de la protection des données et du risque terrain. Geodesk vérifie l’étendue géographique réelle de la garantie et son articulation avec vos autres couvertures internationales.

Ce site Web utilise des cookies

Nous utilisons des cookies pour personnaliser le contenu, fournir des fonctionnalités de réseaux sociaux et analyser notre trafic. Nous partageons également des informations sur votre utilisation de notre site avec nos partenaires analytiques. Vous pouvez modifier vos préférences à tout moment. Pour plus d'informations, veuillez consulter notre Politique de confidentialité et notre Politique en matière de cookies.