Assurances et preuves : ce qu’il faut documenter

En cas d’incident cyber — arnaque réussie, rançongiciel, vol de données — la documentation que vous avez ou n’avez pas collectée détermine votre capacité à être indemnisé par votre assurance et à déposer une plainte efficace. Ce guide vous explique quoi documenter, comment, et où le conserver.

L’assurance cyber pour les TPE : ce qui existe

La cyber-assurance s’est développée pour les entreprises de toutes tailles. Pour une TPE, les options incluent :

  • Assurance multirisque professionnelle avec extension cyber : certaines MRP (Multirisque Professionnelle) incluent une couverture cyber ou permettent de l’ajouter en option. Vérifiez votre contrat actuel.
  • Assurance cyber dédiée : des assureurs proposent des contrats spécifiques qui couvrent les frais de restauration des systèmes, la perte d’exploitation pendant un arrêt, et parfois les frais de notification RGPD.
  • Garantie fraude sur compte bancaire : votre assurance professionnelle peut couvrir les arnaques au virement — vérifiez les conditions et plafonds.

Vérifiez votre couverture actuelle avant d’en avoir besoin — pas pendant l’incident.

Ce qu’il faut documenter lors d’un incident

Immédiatement : les preuves de l’incident

  • Photos et captures d’écran : photographiez tous les messages d’erreur, les écrans de rançongiciel, les emails frauduleux, les notifications d’accès inhabituel
  • Notes chronologiques : notez l’heure à laquelle vous avez découvert le problème, les premières actions que vous avez prises, les personnes contactées (avec heure et contenu résumé)
  • Conservation des emails : ne supprimez pas les emails frauduleux — conservez-les (transfert vers un dossier dédié, ou impression)

Les informations pour le dossier d’assurance

  • Montant des pertes estimées (directes : virement frauduleux, rançon payée ; indirectes : jours d’arrêt d’activité × chiffre d’affaires journalier moyen)
  • Coûts engagés pour résoudre l’incident (prestataire informatique, matériel remplacé)
  • Date et heure de l’incident et de sa découverte
  • Nature de l’incident (rançongiciel, arnaque au virement, vol de données, etc.)
  • Systèmes et données affectés

Le dépôt de plainte

Déposer plainte est nécessaire même si vous pensez que les chances de retrouver les coupables sont faibles. Les raisons pratiques :

  • La plainte est souvent requise pour activer votre assurance cyber
  • Elle permet de signaler l’incident aux autorités qui suivent les tendances et peuvent alerter d’autres victimes
  • Elle est nécessaire pour certaines procédures RGPD (notification à la CNIL)

Où déposer plainte : brigade de gendarmerie ou commissariat le plus proche, ou en ligne sur la plateforme THESEE (pour les arnaques et fraudes en ligne) sur service-public.fr.

Signalement sur cybermalveillance.gouv.fr

La plateforme nationale cybermalveillance.gouv.fr est le premier point de contact recommandé pour les victimes d’incidents cyber. Elle permet de :

  • Identifier le type d’attaque subi
  • Obtenir des conseils d’urgence adaptés
  • Trouver des prestataires de cybersécurité de confiance dans votre région

Organisation des documents post-incident

Créez un dossier (physique et/ou numérique) avec :

  • Tous les captures d’écran et photos de l’incident
  • La chronologie écrite des événements
  • Les échanges avec votre prestataire informatique
  • Le récépissé de dépôt de plainte
  • Les devis et factures des interventions de remédiation
  • La correspondance avec votre assureur

Conservez ce dossier pendant au moins 5 ans.

Pour vous préparer avant un incident, voir Plan d’urgence : qui appeler et le Guide cyber pour commerçants.

Scroll to Top