Prenez rendez-vous directement avec un expert – GRATUIT

Cyberassurance PME : en Suisse, c'est le dirigeant qui risque 250'000 CHF

Cyberassurance PME en Suisse : obligations d'annonce OFCS et PFPDT, responsabilité pénale du dirigeant et prérequis des assureurs

Sommaire :

comparatif lamal 2025

⚡ Réponse express : cyberassurance PME en Suisse

  • 64'733 annonces à l'OFCS en 2024, soit environ 172 par jour
  • Coût moyen d'un ransomware pour une PME : 50'000 à 200'000 CHF
  • 🚨 La sanction vise le dirigeant personnellement : jusqu'à 250'000 CHF (art. 60 LPD)
  • ⚠️ Le délai de 72h n'existe pas en Suisse : la LPD dit « dans les meilleurs délais »
  • Deux obligations distinctes : OFCS sous 24h (infrastructures critiques) et PFPDT (toute entreprise)
  • Sans authentification multifacteur, de nombreux assureurs refusent de couvrir

Cherchez « cyberassurance PME » et vous tomberez sur NIS2, la LOPMI, le RGPD et l’ANSSI. Aucun de ces cadres n’existe en Suisse.

Le droit suisse a ses propres règles, et elles réservent une surprise aux dirigeants : contrairement au régime européen qui sanctionne l’entreprise, la loi suisse prévoit une amende pénale visant la personne physique.

L’ampleur réelle du risque en Suisse

Des chiffres suisses, pas des transpositions.

IndicateurValeur
Annonces enregistrées par l’OFCS en 202464’733
Soit, par jourenviron 172
Coût moyen d’un ransomware pour une PME50’000 à 200’000 CHF
Cyberattaques signalées contre des infrastructures critiques (6 premiers mois)164

Le coût moyen intègre l’arrêt d’activité, la reconstruction des systèmes et les frais associés. Ce n’est pas le montant de la rançon, c’est le coût total de l’incident.

Les attaques évoluent également. L’OFCS relève que les criminels recourent de plus en plus à l’intelligence artificielle pour rendre les tentatives de fraude difficilement détectables.

💡 Pourquoi les PME sont particulièrement visées : elles cumulent des systèmes moins protégés que les grandes entreprises, des données qui ont une valeur réelle, et des équipes rarement formées à repérer une attaque en cours.

Les deux obligations d’annonce, et pourquoi on les confond

C’est la source de confusion la plus répandue, et elle a des conséquences directes.

Deux régimes coexistent en Suisse, avec des périmètres, des délais et des sanctions différents.

 Obligation OFCS (LSI)Obligation PFPDT (LPD)
Qui est concernéInfrastructures critiques uniquementToute entreprise traitant des données personnelles
Élément déclencheurCyberattaque contre l’infrastructureViolation de la sécurité des données avec risque élevé
Délai24 heures après détection« Dans les meilleurs délais »
ComplémentSous 14 jours si informations incomplètes
SanctionJusqu’à 100’000 CHFJusqu’à 250’000 CHF, visant le dirigeant
En vigueur depuis1er avril 2025

L’obligation OFCS ne concerne probablement pas votre PME

Elle vise les exploitants d’infrastructures critiques au sens de l’art. 74b LSI : banques, assurances, infrastructures des marchés financiers, prestataires cloud, énergie, santé, transports.

Les sanctions sont entrées en vigueur le 1er octobre 2025, avec une amende pouvant atteindre 100’000 CHF en cas de non-signalement.

Une PME de services, un commerce ou un cabinet ne sont normalement pas concernés par cette obligation.

💡 Un point pratique utile : le formulaire de l’OFCS permet, par simple case à cocher, de transmettre simultanément l’annonce à la FINMA, au PFPDT ou à l’OFAS. Pour une entreprise soumise à plusieurs régimes, cela évite des démarches parallèles.

L’obligation nLPD concerne, elle, presque toutes les entreprises

La LPD s’applique à toute entreprise traitant des données personnelles de personnes physiques, quelle que soit sa taille. Une PME de dix collaborateurs gérant un fichier clients est soumise aux mêmes obligations qu’un grand groupe.

Le délai de 72 heures n’existe pas en Suisse

Une confusion massive, qu’on retrouve jusque dans certaines sources suisses.

Le délai de 72 heures est celui du RGPD européen. La loi suisse ne le reprend pas.

L’art. 24 LPD impose une annonce au PFPDT « dans les meilleurs délais », sans délai chiffré. Le régime est donc plus souple sur la forme, mais il ne faut pas s’y tromper : l’absence de délai précis ne signifie pas l’absence d’urgence.

Ce qui déclenche réellement l’obligation

Le critère n’est pas la survenance d’une violation, c’est le niveau de risque.

Niveau de risque pour les personnes concernéesObligation
Risque élevé✅ Annonce au PFPDT obligatoire
Risque modéré ou faible❌ Pas d’annonce, mais documentation interne obligatoire

L’information des personnes concernées (art. 24 al. 4 LPD) devient obligatoire lorsqu’elle est nécessaire à leur protection, ou lorsque le PFPDT l’exige.

Le PFPDT a publié le 6 février 2025 un guide consacré à l’annonce des violations et à l’information des personnes concernées. C’est le document de référence.

⚠️ Une exception majeure : si vous avez des clients dans l’Union européenne. Une violation peut alors déclencher deux obligations parallèles, la LPD suisse et le RGPD. Dans ce cas, le délai de 72 heures du RGPD s’impose de fait, et il devient le délai contraignant.

avatar-compassurance2

Obtenez votre comparatif personnalisé

Remplissez notre formulaire de demande d’offre et un de nos experts en assurance vous recontactera sous 24H avec une analyse personnalisée sans engagement.

La sanction vise le dirigeant, pas l’entreprise

C’est la différence la plus importante avec le régime européen, et la moins connue.

Le RGPD sanctionne l’entreprise, avec des amendes administratives calculées sur le chiffre d’affaires.

La loi suisse fonctionne autrement. L’art. 60 LPD prévoit une amende pénale pouvant atteindre 250’000 CHF, et elle vise la personne physique responsable, c’est-à-dire le dirigeant.

Trois conséquences concrètes :

L’amende est payée à titre personnel. Elle ne relève pas du patrimoine de la société.

Il s’agit d’une sanction pénale, avec les conséquences qui s’y attachent.

L’omission délibérée d’annoncer suffit à engager cette responsabilité.

🚨 Pour un gérant de Sàrl ou un administrateur de SA, ce point change la nature du risque. La limitation de responsabilité offerte par la forme juridique ne protège pas contre une sanction pénale personnelle.

➡️ Indépendant ou Sàrl : le comparatif chiffré

Un risque civil s’y ajoute. Si une cyberattaque non signalée se propage à des partenaires ou clients dont les systèmes sont interconnectés, la responsabilité de l’entreprise peut être engagée pour les dommages causés aux tiers, sur la base de l’art. 41 CO.

Ce que couvre une cyberassurance

Les garanties usuelles, et ce qu’elles recouvrent réellement.

GarantieCe qu’elle prend en charge
Frais d’experts informatiquesIdentification de la faille, nettoyage des systèmes, restauration des données
Pertes d’exploitationCompensation de la perte de chiffre d’affaires pendant l’interruption
Frais juridiques et de notificationHonoraires d’avocats, coûts d’information des personnes concernées
Responsabilité civileDommages causés à des tiers
Assistance en cas de criseAccompagnement opérationnel dans les premières heures

La question de la rançon

Elle n’est jamais couverte automatiquement. Lorsque la garantie existe, elle est soumise à des conditions strictes : déclaration préalable à l’assureur, validation du paiement, et exclusion si l’auteur de l’attaque est une entité sous sanctions internationales.

⚠️ Payer une rançon ne garantit rien et ne restitue pas nécessairement l’accès aux données. Des sauvegardes correctement isolées rendent la question sans objet.

Ce que votre assureur exigera avant de vous couvrir

C’est le changement le plus important de ces dernières années : la cyberassurance ne s’achète plus, elle se mérite.

Face à une sinistralité élevée, les assureurs ont durci leurs critères de sélection. Souscrire n’est plus automatique.

PrérequisPortée
Authentification multifacteur (MFA)Sur les accès critiques : messagerie professionnelle, VPN, consoles d’administration
Stratégie de sauvegarde robusteSauvegardes régulières, testées, et idéalement isolées du réseau
Protection des postes de travailSolutions de détection et de réponse
Gestion des accèsDroits limités au strict nécessaire

🚨 Sans authentification multifacteur, de nombreux assureurs refusent simplement de couvrir l’entreprise. D’autres appliquent une surprime importante ou excluent explicitement la garantie ransomware.

La conséquence pratique est contre-intuitive : avant de demander des offres, il faut vérifier son propre niveau de maturité. Un dossier présenté sans MFA sera rejeté, et un refus enregistré complique les démarches ultérieures.

Les contrats récents intègrent par ailleurs des services préventifs continus, avec des scans réguliers de vulnérabilités, là où un audit unique à la souscription suffisait auparavant.

Ce qu’il faut faire, dans l’ordre

Cinq étapes, la première étant la plus souvent négligée.

1. Déterminez si vous êtes une infrastructure critique. Si oui, l’obligation d’annonce sous 24 heures s’applique et doit être intégrée à vos procédures.

2. Vérifiez votre conformité nLPD. Traitez-vous des données personnelles ? Disposez-vous d’un registre des traitements et d’une procédure documentée en cas de violation ?

3. Auditez vos prérequis techniques. MFA activé sur les accès critiques, sauvegardes testées, droits d’accès limités. Sans cela, la question de l’assurance ne se pose pas encore.

4. Préparez votre procédure d’annonce. Qui décide, sous quel délai, avec quel formulaire. Une procédure improvisée en pleine crise ne fonctionne jamais.

5. Comparez les offres, en examinant les exclusions autant que les garanties, et en vérifiant les conditions de la garantie rançon.

➡️ PME : les assurances obligatoires en Suisse

notif

Obtenez votre comparatif personnalisé

Remplissez notre formulaire de demande d’offre et un de nos experts en assurance vous recontactera sous 24H avec une analyse personnalisée sans engagement.

En résumé : trois points clés

  1. Le délai de 72 heures n’existe pas en droit suisse. La LPD impose une annonce « dans les meilleurs délais », et seule une violation présentant un risque élevé doit être annoncée au PFPDT.
  2. La sanction vise le dirigeant personnellement, avec une amende pénale pouvant atteindre 250’000 CHF (art. 60 LPD). La forme juridique de la société ne protège pas contre cette sanction.
  3. Sans authentification multifacteur, l’assurance est refusée. Les prérequis techniques doivent être vérifiés avant même de demander des offres.

Conclusion

Le risque cyber est le seul domaine où une PME suisse trouve, en cherchant en français, une majorité d’informations qui ne la concernent pas. NIS2, LOPMI, RGPD, ANSSI : ces cadres structurent le débat francophone sans avoir la moindre portée en Suisse.

Le droit suisse a ses propres règles, et elles sont plus exigeantes qu’il n’y paraît sur un point précis. Là où le régime européen sanctionne l’entreprise, la loi suisse prévoit une amende pénale visant le dirigeant. Un gérant de Sàrl qui omet délibérément d’annoncer une violation engage son patrimoine personnel, sans que la limitation de responsabilité de sa société n’y change quoi que ce soit.

C’est aussi ce qui rend la question moins technique qu’elle n’en a l’air. Avant de comparer des garanties, il s’agit de savoir si l’on est concerné, ce que l’on doit annoncer, et si l’on remplit les conditions minimales pour être assurable.

Compassurance analyse gratuitement votre exposition au risque cyber, vérifie vos prérequis d’assurabilité et compare les offres du marché suisse.

👉 Évaluer mon risque cyber, gratuitement 📞 022 310 94 42

Pour aller plus loin

FAQ — Cyberassurance et obligations des PME suisses

Ai-je 72 heures pour annoncer une violation de données ?
Non, ce délai n'existe pas en droit suisse. Les 72 heures sont une règle du RGPD européen, que la loi suisse ne reprend pas.

L'art. 24 LPD impose une annonce au PFPDT « dans les meilleurs délais », sans délai chiffré. Le régime est plus souple sur la forme, mais l'absence de délai précis ne signifie pas l'absence d'urgence. ⚠️ Exception : si vous avez des clients dans l'Union européenne, une violation peut déclencher deux obligations parallèles. Le délai RGPD de 72 heures s'impose alors de fait.
Quelle sanction en cas de non-annonce ?
🚨 En Suisse, la sanction vise le dirigeant personnellement, pas l'entreprise. L'art. 60 LPD prévoit une amende pouvant atteindre 250'000 CHF, dirigée contre la personne physique responsable.

C'est l'inverse du RGPD, qui sanctionne l'entreprise sur son chiffre d'affaires. Trois conséquences : l'amende relève du patrimoine personnel, il s'agit d'une sanction pénale, et l'omission délibérée d'annoncer suffit à engager cette responsabilité. 💡 Pour un gérant de Sàrl ou un administrateur de SA, la limitation de responsabilité offerte par la forme juridique ne protège pas contre cette sanction.
Mon entreprise doit-elle annoncer sous 24 heures à l'OFCS ?
Uniquement si vous êtes une infrastructure critique au sens de l'art. 74b LSI : banques, assurances, infrastructures des marchés financiers, prestataires cloud, énergie, santé, transports.

Une PME de services, un commerce ou un cabinet ne sont normalement pas concernés par cette obligation, entrée en vigueur le 1er avril 2025.

Pour les entités visées : annonce dans les 24 heures suivant la détection, avec un complément possible sous 14 jours si toutes les informations ne sont pas disponibles. Les sanctions, en vigueur depuis le 1er octobre 2025, peuvent atteindre 100'000 CHF.
Quelle différence entre l'obligation OFCS et l'obligation nLPD ?
Ce sont deux régimes distincts, systématiquement confondus.
OFCS (LSI)PFPDT (LPD)
QuiInfrastructures critiques uniquementToute entreprise traitant des données
Délai24 heures« Dans les meilleurs délais »
Sanction100'000 CHF250'000 CHF au dirigeant
💡 Le formulaire de l'OFCS permet, par simple case à cocher, de transmettre simultanément l'annonce à la FINMA, au PFPDT ou à l'OFAS. Utile pour une entreprise soumise à plusieurs régimes.
Toute violation de données doit-elle être annoncée ?
Non. Le critère déclencheur est le niveau de risque pour les personnes concernées, pas la survenance d'une violation.
Niveau de risqueObligation
Risque élevé✅ Annonce au PFPDT obligatoire
Risque modéré ou faible❌ Pas d'annonce, mais documentation interne obligatoire
L'information des personnes concernées (art. 24 al. 4 LPD) devient obligatoire lorsqu'elle est nécessaire à leur protection ou si le PFPDT l'exige. 📄 Le PFPDT a publié le 6 février 2025 un guide consacré à l'annonce des violations et à l'information des personnes concernées. C'est le document de référence.
Combien coûte une cyberattaque à une PME suisse ?
Selon les données de l'OFCS et des assureurs cyber actifs sur le marché suisse, le coût moyen d'un incident de ransomware pour une PME se situe entre 50'000 et 200'000 CHF.

Ce montant intègre l'arrêt d'activité, la reconstruction des systèmes et les frais associés. Ce n'est pas le montant de la rançon, c'est le coût total de l'incident.

Pour situer l'ampleur du phénomène : l'OFCS a enregistré 64'733 annonces en 2024, soit environ 172 par jour.
Que couvre une cyberassurance ?
Les garanties usuelles couvrent :
  • Frais d'experts informatiques : identification de la faille, nettoyage, restauration des données
  • Pertes d'exploitation pendant l'interruption d'activité
  • Frais juridiques et de notification : avocats, information des personnes concernées
  • Responsabilité civile pour les dommages causés à des tiers
  • Assistance en cas de crise, dans les premières heures
💡 Examinez les exclusions autant que les garanties : c'est là que se situent les vraies différences entre contrats.
La rançon est-elle couverte ?
Jamais automatiquement. Lorsque la garantie existe, elle est soumise à des conditions strictes : déclaration préalable à l'assureur, validation du paiement, et exclusion si l'auteur de l'attaque est une entité sous sanctions internationales. ⚠️ Payer une rançon ne garantit rien et ne restitue pas nécessairement l'accès aux données. Des sauvegardes correctement isolées rendent la question sans objet.
Que faut-il avoir en place pour être assurable ?
La cyberassurance ne s'achète plus, elle se mérite. Face à une sinistralité élevée, les assureurs ont durci leurs critères.
PrérequisPortée
Authentification multifacteur (MFA)Messagerie professionnelle, VPN, consoles d'administration
Sauvegardes robustesRégulières, testées, idéalement isolées du réseau
Protection des postesSolutions de détection et de réponse
Gestion des accèsDroits limités au strict nécessaire
🚨 Sans authentification multifacteur, de nombreux assureurs refusent simplement de couvrir. D'autres appliquent une surprime importante ou excluent la garantie ransomware.
Par quoi commencer concrètement ?
Cinq étapes, dans cet ordre :
  • Déterminez si vous êtes une infrastructure critique : cela conditionne l'obligation des 24 heures
  • Vérifiez votre conformité LPD : registre des traitements, procédure documentée en cas de violation
  • Auditez vos prérequis techniques : MFA, sauvegardes testées, droits d'accès limités
  • Préparez votre procédure d'annonce : qui décide, sous quel délai, avec quel formulaire
  • Comparez les offres en examinant les exclusions autant que les garanties
⚠️ L'étape 3 précède l'étape 5 : un dossier présenté sans MFA sera rejeté, et un refus enregistré complique les démarches ultérieures.
Fares – Expert 2e Pilier

Julien de Compassurance.ch – Expert en Assurance en Suisse !

10 ans d’expérience dans la prévoyance et l’assurance en Suisse romande. Chez Compassurance, on vous accompagne pour optimiser toutes vos couvertures (LAMal, complémentaires, RC Pro, IJ maladie, 3e pilier…), sans jargon, sans pression, avec un seul objectif : vous faire économiser intelligemment, sans sacrifier votre protection.

Cela pourrait aussi vous intéresser !

🚀 Toute l’actualité sur l’assurance en Suisse !

💙 Suivez Compassurance sur les reseaux sociaux

vecteezy_love-icon-3d-rendering_15311070

Votre allié pour comparer et économiser en toute confiance !

Comparateur d'assurance Made In Switzerland !

Comparez et faites des économies sur tous vos contrats.

Compassurance.ch, comparateur d’assurances et de prévoyances.

LOGO2024-COMPA

HOP HOP HOP !

TOI AUSSI,
ÉCONOMISES !!

Et si vous pouviez économiser plus ?
Prenez 2 minutes pour comparer nos offres avant de partir.