Cyberattaque chez votre cabinet comptable ou paie : ce que l'assurance de votre PME peut encore couvrir
Une fuite de données chez un sous-traitant laisse souvent la PME dans un angle mort inconfortable : l'attaque part d'ailleurs, mais les salariés, les clients et parfois la CNIL se tournent d'abord vers elle. C'est là que la lecture des garanties devient décisive, et un peu moins abstraite.
La fuite vient du prestataire, mais votre entreprise reste en première ligne
Quand un cabinet comptable, un gestionnaire de paie ou un fournisseur SaaS est compromis, le premier réflexe consiste souvent à penser que son assurance réglera l'affaire. En pratique, c'est rarement si simple. Au regard du RGPD, votre PME demeure généralement responsable du traitement, tandis que le prestataire agit comme sous-traitant. Autrement dit, même si l'incident technique survient chez lui, vos obligations ne disparaissent pas.
Il faut alors qualifier vite la situation : quelles données ont fuité, sur combien de personnes, avec quel risque d'usurpation, de fraude ou d'atteinte à la confidentialité ? Cette étape conditionne une éventuelle notification à la CNIL, l'information des personnes concernées et la mobilisation des assureurs. Une assurance cyber pour PME peut intervenir sur les frais de gestion de crise, mais elle ne remplace pas le travail juridique et contractuel en amont.
Prestataire, PME, assureur : les responsabilités ne se recouvrent pas
Ce que porte le sous-traitant
Le prestataire supporte sa part de responsabilité s'il a manqué à ses obligations de sécurité, de sauvegarde, de supervision ou d'alerte. C'est particulièrement sensible pour une responsabilité liée aux données chez un cabinet comptable, car les flux contiennent souvent des bulletins de paie, des RIB, des pièces d'identité, des numéros fiscaux ou des éléments disciplinaires. Une faute contractuelle, une négligence ou une défaillance de sécurité peut donc ouvrir un recours contre lui.
Ce que porte encore la PME
Votre entreprise, elle, doit démontrer qu'elle a choisi un sous-traitant offrant des garanties suffisantes, encadré la relation par contrat, défini les consignes de sécurité et réagi sans tarder. C'est ici que beaucoup de dossiers se tendent : le prestataire a bien été attaqué, mais la PME ne retrouve ni annexe de sécurité, ni engagement de notification, ni preuve d'audit. En assurance comme en conformité, l'absence de trace écrite pèse lourd.
Nous le voyons régulièrement dans notre travail d'analyse des assurances pour professionnels : une police cyber correcte peut être fragilisée non par le sinistre lui-même, mais par une chaîne contractuelle floue. Le risque, au fond, n'est pas seulement informatique. Il est documentaire.
Ce que votre assurance cyber peut prendre en charge, et ses angles morts
Une assurance cyber liée à un fournisseur SaaS ou à un autre sous-traitant peut couvrir plusieurs postes, selon le contrat : forensic, assistance juridique, frais de notification, communication de crise, restauration de données, pertes d'exploitation liées à l'incident, voire extorsion cyber. Certaines polices couvrent aussi la responsabilité civile après violation de données, y compris lorsque la source initiale se situe chez un partenaire déclaré.
Mais il y a des limites, parfois rugueuses. Certains contrats excluent les prestataires non nommés, les incidents survenus avant la période de garantie, les défaillances sans atteinte au système de l'assuré ou les sanctions administratives non assurables. D'autres imposent des prérequis : authentification multifacteur, sauvegardes testées, segmentation minimale, procédure fournisseurs. Si ces mesures ne sont pas en place, l'assureur discutera, et pas toujours gentiment.
La RC professionnelle de la PME peut intervenir si un tiers vous reproche un manquement, mais elle n'absorbe pas les frais de crise comme le ferait une garantie cyber dédiée. C'est la raison pour laquelle il faut articuler les deux, pas les confondre. Nous procédons ainsi lors d'un audit de garanties : vérifier les chevauchements, les trous et les faux doublons, surtout pour les entreprises de Paris et de la région parisienne exposées à une forte sous-traitance administrative.
Quand le dossier bloque après une fuite venue d'un outil RH
Le premier signe a été banal : plusieurs salariés d'une PME industrielle implantée à Saint-Quentin-en-Yvelines reçoivent des courriels très crédibles, avec leurs coordonnées exactes et des éléments de paie partiels. L'origine remonte à un outil RH connecté au cabinet social. Le prestataire reconnaît l'incident, mais son assureur demande du temps, et l'entreprise, elle, doit répondre tout de suite aux questions internes.
En relisant les contrats, un point saute aux yeux : la clause de notification du sous-traitant existe, mais elle reste vague sur les délais et sur la nature des preuves techniques à transmettre. La PME active alors sa propre garantie cyber, ce qui permet de financer l'analyse initiale, l'accompagnement juridique et la stratégie d'information. Le recours contre le prestataire viendra ensuite, dans un second temps. Ce décalage est fréquent. Et c'est précisément pour cela que la seule assurance du fournisseur ne suffit pas.
Dans une situation de ce type, la rubrique Notre regard d'expert rejoint souvent ce que nous constatons sur le terrain : l'assurance utile est celle qui paie vite les premiers coûts, pas seulement celle qui désigne un responsable final.
Les vérifications qui changent réellement l'issue d'un sinistre
Avant de signer avec un cabinet, un éditeur ou un infogérant
- Exiger une clause de notification d'incident avec un délai précis.
- Vérifier l'existence d'une assurance cyber et pas seulement d'une RC Pro.
- Demander les grandes lignes des mesures de sécurité : MFA, sauvegardes, journalisation, plan de réponse.
- Identifier les sous-traitants de second rang, souvent oubliés.
- Conserver l'attestation d'assurance, le contrat et les annexes de sécurité dans un dossier accessible.
Au moment du renouvellement de vos propres assurances
- Déclarer vos dépendances critiques : paie, comptabilité, ERP, coffre-fort numérique, SIRH.
- Faire confirmer par écrit que les incidents provenant d'un sous-traitant entrent bien dans le périmètre garanti.
- Relire les exclusions sur la fraude, l'interruption d'activité et les prestataires externes.
- Vérifier les plafonds pour la notification, les experts et la communication de crise.
- Comparer la police cyber avec votre RC et votre protection des entreprises, sans supposer qu'elles se recoupent.
Un dernier point, souvent négligé : gardez la preuve de vos diligences. Un mail de relance, une attestation à jour, un compte rendu de revue fournisseur, cela paraît administratif, presque terne. Pourtant, dans un dossier de PME confrontée à une violation de données et à l'assurance, c'est souvent ce document discret qui fait basculer la discussion.
Avant l'incident, il reste une marge de manœuvre
Quand la fuite vient d'un prestataire, la vraie question n'est pas seulement de savoir qui est fautif. Il faut surtout savoir qui finance l'urgence, qui pilote la réponse et qui supportera le reste. Une PME bien couverte ne cherche pas une formule magique ; elle organise des contrats cohérents entre sous-traitance, cyber et RC. Si vous souhaitez relire vos garanties ou clarifier vos dépendances critiques, nous pouvons vous accompagner depuis Paris et la région parisienne via notre page /pros ou préciser notre périmètre sur /zone-d-intervention.