Le marché français de la cyber-assurance a dépassé le milliard d'euros de primes en 2025. Le coût moyen d'une cyberattaque contre une PME est estimé entre 130 000 et 466 000 euros selon les sources, et 45 % des incidents déclarés sont des ransomwares. Les attaques visant les TPE et PME françaises ont progressé de plus de 30 % entre 2024 et 2025. Les cabinets de courtage, qui manipulent au quotidien des données personnelles sensibles (identités, RIB, données de santé pour la prévoyance, historiques sinistres), sont une cible privilégiée.
Or la plupart des courtiers pensent, à tort, que leur RC Pro suffit à couvrir une violation de données. C'est faux dans la quasi-totalité des cas. Ce guide décrypte les trois fronts qui s'ouvrent après une fuite, ce que votre RC Pro couvre réellement, et pourquoi l'ajout d'une extension cyber est devenu indispensable en 2026.
Les trois fronts qui s'ouvrent après une violation de données
Quand un cabinet de courtage subit une fuite, une exfiltration ou un ransomware avec vol de données, trois responsabilités distinctes s'enclenchent en parallèle. Chacune peut engager des montants significatifs, et elles se cumulent.
Front 1 : la sanction administrative CNIL
Le RGPD prévoit deux plafonds de sanctions selon la gravité du manquement :
- Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour les manquements dits « de premier rang » : défaut de notification à la CNIL dans les 72 heures, non-respect des droits des personnes concernées.
- Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour les manquements les plus graves : absence de base légale, non-respect des principes fondamentaux, défaut de sécurité au sens de l'article 32 RGPD.
Ces plafonds ne sont pas théoriques. La CNIL a déjà sanctionné un courtier en assurances à hauteur de 180 000 euros sur le fondement de l'article 32 RGPD, pour des failles de sécurité ayant permis un accès non autorisé aux données de ses utilisateurs, avec publication de la décision. Plus récemment, en mai 2025, la CNIL a infligé 900 000 euros à SOLOCAL MARKETING SERVICES pour sollicitation de prospects sans consentement et transmission de leurs données à des partenaires sans base légale valable.
La règle des 72 heures est particulièrement piégeuse. Toute violation présentant un risque pour les personnes doit être notifiée à la CNIL dans les 72 heures suivant la découverte, week-ends et jours fériés inclus. Un simple oubli de notification peut, à lui seul, déclencher une amende jusqu'à 10 M€ ou 2 % du CA mondial. Pour un cabinet de courtage moyen, cela peut représenter plusieurs centaines de milliers d'euros pour un seul manquement procédural.
Front 2 : les actions civiles des clients (article 82 RGPD)
C'est le front le plus sous-estimé, et probablement le plus dangereux financièrement à moyen terme.
L'article 82 du RGPD permet à toute personne ayant subi un dommage matériel ou moral du fait d'une violation du règlement de demander réparation au responsable du traitement. Longtemps, les juges français exigeaient la démonstration d'un préjudice concret. Ce n'est plus le cas.
Dans son arrêt du 4 septembre 2025, la Cour de justice de l'Union européenne a consacré une notion autonome et extensive du « préjudice moral » au sens de l'article 82. Dans la continuité de son arrêt Österreichische Post (17 janvier 2024), la Cour juge que la simple « perte de contrôle » sur ses données constitue un dommage réparable, indépendamment de tout seuil de gravité. Le Tribunal judiciaire de Paris a déjà accordé une indemnisation au titre du dommage moral consécutif à une fuite de données.
Traduction concrète pour un cabinet de courtage : après une fuite, chaque client concerné peut théoriquement demander une indemnisation sans avoir à prouver un préjudice concret. Si votre base compte 5 000 clients et qu'un cabinet d'avocats organise une action groupée à 300 € par personne, on parle d'un risque de 1,5 million d'euros sur ce seul front, en plus de la sanction CNIL et des frais de gestion de crise.
Front 3 : la supervision ACPR et la réputation professionnelle
Un incident majeur attire mécaniquement l'attention de l'ACPR sur la gouvernance et le dispositif de contrôle interne du cabinet. L'article R. 512-13 du Code des assurances impose aux intermédiaires de mettre en œuvre une organisation adaptée à la nature et à l'importance de leur activité. Une fuite significative signale que cette organisation est défaillante, ce qui peut déclencher un contrôle plus large.
Au-delà de la supervision, les conséquences réputationnelles sont directes : perte de mandats de compagnies, retrait de conventions bancaires, référencement dégradé auprès des grands comptes, difficulté à souscrire une future RC Pro (les assureurs interrogent systématiquement les antécédents), et perte mesurable de clientèle dans les 12 mois qui suivent l'incident.
Ce que votre RC Pro couvre réellement (spoiler : moins que vous ne pensez)
La RC Pro courtier classique est conçue pour couvrir la faute professionnelle dans l'exercice de l'intermédiation : mauvais conseil, erreur de placement, défaut d'information au client, oubli d'une déclaration importante. En théorie, une négligence caractérisée dans le traitement d'un dossier client peut ouvrir droit à mobilisation de la RC Pro, y compris si cette négligence a facilité une fuite.
Mais la quasi-totalité des contrats RC Pro standards intègre une clause d'exclusion cyber explicite. Le libellé type ressemble à ceci :
« Sont exclus tous dommages immatériels résultant directement ou indirectement de l'utilisation d'outils informatiques, en ce compris les virus, les cyberattaques, les violations de données et les interruptions de service d'origine électronique. »
Cette clause vide de sa substance la couverture RC Pro dès qu'un incident implique un système informatique, ce qui est toujours le cas pour une fuite de données moderne. Les assureurs justifient cette exclusion par la nature spécifique du risque cyber : agrégation, corrélation avec d'autres sinistres, difficulté d'évaluation actuarielle, expertise dédiée requise pour la gestion.
La checklist à passer sur votre contrat RC Pro actuel
Avant tout renouvellement, vérifiez précisément les points suivants dans vos conditions générales et particulières :
- Extension « atteinte aux données personnelles » : présente ou absente ? Si présente, sous quel plafond ?
- Libellé de l'exclusion cyber : formulation générale (qui exclut tout) ou exclusion pointue portant sur certains sinistres seulement ?
- Frais de notification CNIL : couverts au titre des frais de défense ou à votre charge ?
- Frais d'expertise forensic : couverts ou hors garantie ?
- Franchise applicable en cas d'incident cyber : montant et modalités de déclenchement
- Territorialité : la garantie joue-t-elle si l'attaquant est identifié hors UE ?
- Prescription et délai de déclaration : combien de temps pour déclarer après la découverte ?
Dans 9 cas sur 10, l'audit d'un contrat RC Pro courtier standard révèle une couverture cyber inexistante ou dérisoire (souvent un plafond de 10 000 à 25 000 €, sans commune mesure avec le coût réel d'un incident).
La cyber-assurance en complément : le vrai filet
Pour combler le trou de couverture laissé par la RC Pro, une extension cyber sur la RC Pro ou une police cyber dédiée est aujourd'hui la seule protection réaliste.
Ce que couvre une cyber-assurance courtage
- Investigation forensic : intervention d'experts pour identifier l'attaque, contenir la propagation, préserver les preuves
- Notification CNIL et personnes concernées : frais de préparation du dossier de notification, envoi des courriers aux clients
- Gestion de crise et communication : cabinet spécialisé, gestion médias, communication clients et partenaires
- Pertes d'exploitation : compensation du chiffre d'affaires perdu pendant l'arrêt d'activité
- Frais de reconstitution de données : restauration des bases, rachat de licences, reformatage
- Frais de défense devant la CNIL et devant les juridictions civiles
- Responsabilité civile cyber : dommages-intérêts prononcés au bénéfice des personnes concernées (article 82 RGPD)
- Rançon : dans certains contrats et sous conditions (validation préalable de l'assureur, respect des sanctions internationales)
Combien ça coûte pour un cabinet de courtage
Les tarifs varient fortement selon la taille du cabinet, la nature des données traitées, le chiffre d'affaires et le niveau de sécurité déjà en place (MFA, sauvegardes, EDR, formation collaborateurs). À titre indicatif, un cabinet jusqu'à 5 salariés avec des mesures de sécurité de base peut trouver une extension cyber sur RC Pro à partir de quelques centaines d'euros par an, pour un plafond de 100 000 à 500 000 €. Une police cyber dédiée avec un plafond de plusieurs millions d'euros démarre plutôt à 1 500 à 3 000 € par an selon le profil, montant qui croît vite avec le CA et la sensibilité des données traitées.
À rapporter au coût moyen d'un incident cyber PME en France, situé entre 130 000 € (médiane des sinistres déclarés) et 466 000 € (estimation intégrant pertes d'exploitation et remédiation complète), l'arbitrage économique est rapide.
Le paradoxe du courtier en assurance
C'est l'ironie du métier. Les cabinets de courtage passent leurs journées à conseiller leurs clients sur la RC Pro, la protection juridique, la multirisque professionnelle et de plus en plus la cyber-assurance. Mais quand il s'agit de leur propre couverture, la même rigueur d'audit n'est pas toujours appliquée. Le tarif d'appel d'une RC Pro courtier à 35 € par mois fait passer les questions cyber au second plan, jusqu'à l'incident.
Pour un cabinet établi, l'exercice à faire tient en trois questions :
- Combien de dossiers clients avons-nous en base, et quel type de données personnelles y figurent (identité, RIB, santé, sinistres) ?
- Notre RC Pro actuelle contient-elle une extension cyber, et sous quel plafond exact ?
- En cas d'incident majeur, avons-nous les moyens financiers de couvrir en propre les frais de notification, forensic et défense CNIL, plus les indemnisations civiles potentielles au titre de l'article 82 RGPD ?
Si la réponse à la troisième question n'est pas un « oui » sans hésitation, il est temps de revisiter votre contrat.
Comment Brokin peut vous aider
Brokin est un comparateur de RC Pro pour intermédiaires ORIAS, conçu par des courtiers pour des courtiers. Sur les contrats que nous plaçons, une extension cyber peut être ajoutée en option sur certaines RC Pro, avec des plafonds adaptés à la réalité du risque courtage.
Notre approche :
- Audit de votre contrat RC Pro actuel et identification des zones non couvertes en cyber
- Comparaison des extensions cyber disponibles chez nos assureurs partenaires
- Devis d'une police cyber dédiée si votre volume et votre exposition le justifient
- Accompagnement personnalisé : sur ces sujets, aucun formulaire de deux minutes ne remplace un échange métier
Envie de savoir où vous en êtes ? Demandez un audit gratuit de votre RC Pro et de votre exposition cyber. On regarde ensemble ce qui joue, ce qui ne joue pas, et ce qu'il faudrait ajouter pour dormir tranquille.
Pour aller plus loin, consultez aussi notre article dédié aux cabinets avec succursales et structures de groupe, où les enjeux RGPD se cumulent avec les questions de territorialité.