Retour au Fil
Le fillundi 21 septembre 20262 sources ouvertes

Le sinistre cyber à 500 millions de dollars cache le vrai levier du portefeuille

Le 16 septembre 2026, NetDiligence publie sa seizième étude annuelle des sinistres cyber, rapportée le même jour par The Insurer et par Commercial Risk. L'étude analyse plus de 10 300 sinistres réels survenus entre 2021 et 2025, la base de données la plus large que le cabinet ait jamais publiée. Mark Greisiger, président de NetDiligence, la résume ainsi : « chaque année, cette étude rappelle à quel point l'éventail des pertes cyber est large, de sinistres sous les 1 000 dollars jusqu'à un incident unique qui a dépassé le demi-milliard. »

Selon The Insurer, l'édition 2026 relève deux records inédits dans l'historique de l'étude : une demande de rançon initiale grimpée jusqu'à 500 millions de dollars, et un paiement réel allant jusqu'à 90 millions. Les grandes entreprises, à peine 3 % de l'ensemble des sinistres recensés, concentrent plus de la moitié du coût total des incidents. Le rançongiciel et la fraude au virement (compromission de messagerie professionnelle) restent les deux causes de perte dominantes sur l'ensemble de la période étudiée.

Selon Commercial Risk, le rançongiciel touche 77 % des sinistres de PME comportant une composante de perte d'exploitation, pour un coût moyen d'interruption de 1,4 million de dollars sur cinq ans et un coût moyen total par incident de 2,3 millions. Le même rapport isole un facteur multiplicateur propre aux frais de gestion : sur cinq ans, un sinistre qui engage des frais de rétablissement (expertise informatique, accompagnement de communication de crise, notification, surveillance de crédit) coûte en moyenne près de 350 % de plus qu'un sinistre qui n'en engage pas.

Sur un point les deux comptes rendus s'accordent sans se citer : chacun retient de l'étude le même contraste, l'extrême de la distribution face à sa masse, un sinistre à neuf chiffres d'un côté, des milliers de sinistres de PME à quelques millions de dollars chacun de l'autre. Les deux textes traitent ce contraste comme une illustration de l'ampleur du risque cyber, sans le pousser plus loin.

C'est pourtant dans ce contraste que se loge la vraie leçon, et elle n'est pas celle que le titre des deux articles met en avant. La demande à 500 millions de dollars et le paiement à 90 millions sont un seul sinistre sur plus de dix mille, un extrême qui ne se gère pas comme un risque courant : aucun plan de continuité, aucun panel de prestataires ne prépare une entreprise à un événement de cette ampleur, qui relève de la réassurance et de la structure de rétention, pas de la souscription du quotidien. Le facteur qui multiplie par 3,5 le coût d'un sinistre engageant des frais de rétablissement, lui, touche potentiellement chacun des dix mille autres. Ce n'est pas un risque de queue mais un risque de milieu de distribution, entièrement gouverné par le prix et l'efficacité des prestataires de gestion de sinistres, expertise informatique, communication de crise, notification, que l'assureur choisit et négocie lui-même. L'étude documente les deux dans le même communiqué sans jamais dire que l'un se pilote par la réassurance et l'autre par le panel de prestataires.

Pour un souscripteur cyber ou un responsable de la gestion de sinistres, la conséquence est concrète : le levier qui réduit le plus le ratio de sinistres du portefeuille n'est pas la capacité de réassurance placée contre l'événement catastrophique mais le tarif négocié avec les cabinets d'expertise informatique et de communication de crise du panel, et la rapidité avec laquelle un sinistre y est orienté. Pour un directeur des risques ou un responsable de la continuité d'activité côté PME, l'enseignement inverse s'impose : le risque à budgéter n'est pas la rançon de plusieurs dizaines de millions qu'aucune police ne couvre en totalité de toute façon, mais le coût de gestion qui triple ou quadruple selon la rapidité de la réponse engagée dans les premières heures.

On ne sait pas si le multiplicateur de 350 % reflète surtout la gravité intrinsèque des sinistres qui déclenchent des frais de rétablissement, ou l'inverse, si le fait d'engager ces frais tôt limite des pertes qui auraient été pires sans eux : l'étude ne publie pas de comparaison à gravité égale entre sinistres avec et sans frais de rétablissement engagés. On ne sait pas non plus si le sinistre à 500 millions de dollars figure parmi les sinistres analysés depuis cette année ou s'il datait d'un exercice antérieur retraité dans cette édition, NetDiligence ne datant pas cet incident précis dans les éléments repris par les deux sources.

À rapprocher du glossaire
Source