Le cyberrisque des assureurs devient un risque de bilan européen
Le cyber ne relève plus seulement de la sécurité informatique des compagnies. Pour les assureurs européens, il devient un facteur de concentration du risque, susceptible d'affecter simultanément leurs systèmes, leurs clients et leurs bilans.
Le secteur de l’assurance a longtemps abordé les attaques numériques comme un risque parmi d’autres, à couvrir, tarifer et mutualiser. Cette séparation devient difficile à tenir. Dans son tableau de bord publié le 30 juillet 2026, l’Autorité européenne des assurances et des pensions professionnelles (EIOPA) situe à un niveau élevé les risques associés à la numérisation et au cyber, alors que l’environnement global du secteur demeure évalué à un niveau moyen.
Le signal est important moins par son caractère spectaculaire que par ce qu’il décrit : le cyberrisque des assureurs n’est plus seulement une question de continuité informatique. Il relie désormais la sécurité des infrastructures internes, la capacité à indemniser des sinistres potentiellement corrélés et la qualité des données sur lesquelles reposent la souscription, la tarification et la gestion des contrats.
Les assureurs occupent, à cet égard, une position singulière. Ils sont des cibles en raison de la masse de données personnelles et financières qu’ils concentrent. Mais ils deviennent aussi les porteurs indirects d’une partie du coût économique des intrusions, rançongiciels et interruptions d’activité qui frappent leurs assurés. Une même dégradation de la menace peut donc atteindre, en parallèle, leurs opérations et leur portefeuille de garanties.
Le cyberrisque des assureurs, un risque à double entrée
La première exposition est interne. Une attaque contre une compagnie, un délégataire de gestion ou un prestataire de cloud peut perturber l’accès aux dossiers clients, les paiements, la gestion des sinistres ou les canaux de distribution. Dans une industrie où la confiance dépend de la disponibilité des services et de l’intégrité des données, l’incident technique se prolonge rapidement en enjeu prudentiel et réputationnel.
La seconde exposition provient de l’activité même d’assurance. Les contrats cyber transférent une fraction des pertes subies par les entreprises : coûts de restauration, interruption d’activité, assistance juridique, notification des personnes concernées et, selon les polices, certaines conséquences d’une extorsion. Or les sinistres numériques ont une propriété qui complique les modèles traditionnels : ils peuvent frapper simultanément un très grand nombre d’assurés par l’intermédiaire d’une vulnérabilité logicielle, d’un fournisseur commun ou d’une infrastructure partagée.
Cette accumulation potentielle distingue le cyber des risques plus facilement distribuables géographiquement. Lorsqu’un composant, un prestataire ou une mise à jour est utilisé par des milliers d’organisations, le sinistre peut se propager sans respecter les frontières sectorielles ou nationales. Pour les assureurs, la difficulté est alors d’estimer ce qui relève d’incidents indépendants et ce qui peut devenir un événement systémique.
La dépendance aux prestataires devient un sujet prudentiel
Le développement de l’intelligence artificielle ajoute une couche de complexité. Il peut améliorer la détection des fraudes et le traitement des dossiers, mais augmente aussi la dépendance à des jeux de données, à des modèles et à des fournisseurs technologiques communs. Dans le même temps, les outils d’automatisation abaissent le coût de campagnes d’hameçonnage, de l’usurpation d’identité et de la recherche de failles.
Les tensions géopolitiques, également mentionnées par l’EIOPA, aggravent cette incertitude. Elles peuvent favoriser des opérations de sabotage, d’espionnage ou de déstabilisation visant des infrastructures civiles et financières. Le sujet dépasse donc la seule conformité des directions informatiques : il touche aux chaînes de sous-traitance, à la localisation des données et aux capacités de reprise après incident.
Le cadre européen a précisément été renforcé avec le règlement sur la résilience opérationnelle numérique, connu sous le nom de DORA. Applicable depuis janvier 2025, il impose aux entités financières, dont les assureurs, des exigences de gouvernance, de tests de résilience et de suivi des prestataires informatiques critiques. La Commission européenne rappelle que ce texte vise à ce que le secteur financier puisse résister et se rétablir après des perturbations numériques graves. Les règles et leur calendrier sont détaillés par la Commission européenne.
Du contrat cyber à la capacité d’absorption des chocs
Pour les autorités de contrôle, l’enjeu est moins de prescrire une technologie que de vérifier la capacité des groupes à mesurer leurs concentrations. Cela implique de cartographier les dépendances aux fournisseurs, d’encadrer les exclusions contractuelles, de tester des scénarios de sinistres de grande ampleur et de disposer de liquidités opérationnelles pour continuer à indemniser lorsque les outils habituels sont indisponibles.
Le marché de l’assurance cyber reste par ailleurs confronté à une information incomplète. Les entreprises ne disposent pas toutes du même niveau de protection ; leurs dispositifs évoluent vite ; et les données historiques ne suffisent pas toujours à anticiper des attaques inédites. La sélection des risques, les plafonds de garantie et la réassurance deviennent ainsi des instruments centraux de maîtrise de l’exposition, au même titre que la prévention demandée aux assurés.
Le cyberrisque des assureurs modifie enfin le rapport entre couverture privée et intervention publique. Dans l’hypothèse d’un choc massif visant des infrastructures essentielles ou un fournisseur numérique largement utilisé, les pertes pourraient dépasser ce qu’un marché fragmenté peut absorber seul. La question n’est pas encore celle d’une garantie publique automatique, mais celle de la frontière entre un risque assurable et un risque systémique.
En rehaussant son appréciation, l’EIOPA rappelle que la solidité des assureurs européens ne se lit plus exclusivement dans les ratios de capital ou l’exposition aux marchés financiers. Le cyberrisque des assureurs devient aussi un test de souveraineté opérationnelle : savoir qui contrôle les données, les logiciels et les capacités de remise en service dont dépend l’exécution des promesses faites aux assurés.
