Obtenez votre comparatif personnalisé
Remplissez notre formulaire de demande d’offre et un de nos experts en assurance vous recontactera sous 24H avec une analyse personnalisée sans engagement.
Prenez rendez-vous directement avec un expert – GRATUIT
⚡ Réponse express : cyberassurance PME en Suisse
Cherchez « cyberassurance PME » et vous tomberez sur NIS2, la LOPMI, le RGPD et l’ANSSI. Aucun de ces cadres n’existe en Suisse.
Le droit suisse a ses propres règles, et elles réservent une surprise aux dirigeants : contrairement au régime européen qui sanctionne l’entreprise, la loi suisse prévoit une amende pénale visant la personne physique.
Des chiffres suisses, pas des transpositions.
| Indicateur | Valeur |
|---|---|
| Annonces enregistrées par l’OFCS en 2024 | 64’733 |
| Soit, par jour | environ 172 |
| Coût moyen d’un ransomware pour une PME | 50’000 à 200’000 CHF |
| Cyberattaques signalées contre des infrastructures critiques (6 premiers mois) | 164 |
Le coût moyen intègre l’arrêt d’activité, la reconstruction des systèmes et les frais associés. Ce n’est pas le montant de la rançon, c’est le coût total de l’incident.
Les attaques évoluent également. L’OFCS relève que les criminels recourent de plus en plus à l’intelligence artificielle pour rendre les tentatives de fraude difficilement détectables.
💡 Pourquoi les PME sont particulièrement visées : elles cumulent des systèmes moins protégés que les grandes entreprises, des données qui ont une valeur réelle, et des équipes rarement formées à repérer une attaque en cours.
C’est la source de confusion la plus répandue, et elle a des conséquences directes.
Deux régimes coexistent en Suisse, avec des périmètres, des délais et des sanctions différents.
| Obligation OFCS (LSI) | Obligation PFPDT (LPD) | |
|---|---|---|
| Qui est concerné | Infrastructures critiques uniquement | Toute entreprise traitant des données personnelles |
| Élément déclencheur | Cyberattaque contre l’infrastructure | Violation de la sécurité des données avec risque élevé |
| Délai | 24 heures après détection | « Dans les meilleurs délais » |
| Complément | Sous 14 jours si informations incomplètes | — |
| Sanction | Jusqu’à 100’000 CHF | Jusqu’à 250’000 CHF, visant le dirigeant |
| En vigueur depuis | 1er avril 2025 | — |
Elle vise les exploitants d’infrastructures critiques au sens de l’art. 74b LSI : banques, assurances, infrastructures des marchés financiers, prestataires cloud, énergie, santé, transports.
Les sanctions sont entrées en vigueur le 1er octobre 2025, avec une amende pouvant atteindre 100’000 CHF en cas de non-signalement.
Une PME de services, un commerce ou un cabinet ne sont normalement pas concernés par cette obligation.
💡 Un point pratique utile : le formulaire de l’OFCS permet, par simple case à cocher, de transmettre simultanément l’annonce à la FINMA, au PFPDT ou à l’OFAS. Pour une entreprise soumise à plusieurs régimes, cela évite des démarches parallèles.
La LPD s’applique à toute entreprise traitant des données personnelles de personnes physiques, quelle que soit sa taille. Une PME de dix collaborateurs gérant un fichier clients est soumise aux mêmes obligations qu’un grand groupe.
Une confusion massive, qu’on retrouve jusque dans certaines sources suisses.
Le délai de 72 heures est celui du RGPD européen. La loi suisse ne le reprend pas.
L’art. 24 LPD impose une annonce au PFPDT « dans les meilleurs délais », sans délai chiffré. Le régime est donc plus souple sur la forme, mais il ne faut pas s’y tromper : l’absence de délai précis ne signifie pas l’absence d’urgence.
Le critère n’est pas la survenance d’une violation, c’est le niveau de risque.
| Niveau de risque pour les personnes concernées | Obligation |
|---|---|
| Risque élevé | ✅ Annonce au PFPDT obligatoire |
| Risque modéré ou faible | ❌ Pas d’annonce, mais documentation interne obligatoire |
L’information des personnes concernées (art. 24 al. 4 LPD) devient obligatoire lorsqu’elle est nécessaire à leur protection, ou lorsque le PFPDT l’exige.
Le PFPDT a publié le 6 février 2025 un guide consacré à l’annonce des violations et à l’information des personnes concernées. C’est le document de référence.
⚠️ Une exception majeure : si vous avez des clients dans l’Union européenne. Une violation peut alors déclencher deux obligations parallèles, la LPD suisse et le RGPD. Dans ce cas, le délai de 72 heures du RGPD s’impose de fait, et il devient le délai contraignant.
Obtenez votre comparatif personnalisé
Remplissez notre formulaire de demande d’offre et un de nos experts en assurance vous recontactera sous 24H avec une analyse personnalisée sans engagement.
C’est la différence la plus importante avec le régime européen, et la moins connue.
Le RGPD sanctionne l’entreprise, avec des amendes administratives calculées sur le chiffre d’affaires.
La loi suisse fonctionne autrement. L’art. 60 LPD prévoit une amende pénale pouvant atteindre 250’000 CHF, et elle vise la personne physique responsable, c’est-à-dire le dirigeant.
Trois conséquences concrètes :
L’amende est payée à titre personnel. Elle ne relève pas du patrimoine de la société.
Il s’agit d’une sanction pénale, avec les conséquences qui s’y attachent.
L’omission délibérée d’annoncer suffit à engager cette responsabilité.
🚨 Pour un gérant de Sàrl ou un administrateur de SA, ce point change la nature du risque. La limitation de responsabilité offerte par la forme juridique ne protège pas contre une sanction pénale personnelle.
Un risque civil s’y ajoute. Si une cyberattaque non signalée se propage à des partenaires ou clients dont les systèmes sont interconnectés, la responsabilité de l’entreprise peut être engagée pour les dommages causés aux tiers, sur la base de l’art. 41 CO.
Les garanties usuelles, et ce qu’elles recouvrent réellement.
| Garantie | Ce qu’elle prend en charge |
|---|---|
| Frais d’experts informatiques | Identification de la faille, nettoyage des systèmes, restauration des données |
| Pertes d’exploitation | Compensation de la perte de chiffre d’affaires pendant l’interruption |
| Frais juridiques et de notification | Honoraires d’avocats, coûts d’information des personnes concernées |
| Responsabilité civile | Dommages causés à des tiers |
| Assistance en cas de crise | Accompagnement opérationnel dans les premières heures |
Elle n’est jamais couverte automatiquement. Lorsque la garantie existe, elle est soumise à des conditions strictes : déclaration préalable à l’assureur, validation du paiement, et exclusion si l’auteur de l’attaque est une entité sous sanctions internationales.
⚠️ Payer une rançon ne garantit rien et ne restitue pas nécessairement l’accès aux données. Des sauvegardes correctement isolées rendent la question sans objet.
C’est le changement le plus important de ces dernières années : la cyberassurance ne s’achète plus, elle se mérite.
Face à une sinistralité élevée, les assureurs ont durci leurs critères de sélection. Souscrire n’est plus automatique.
| Prérequis | Portée |
|---|---|
| Authentification multifacteur (MFA) | Sur les accès critiques : messagerie professionnelle, VPN, consoles d’administration |
| Stratégie de sauvegarde robuste | Sauvegardes régulières, testées, et idéalement isolées du réseau |
| Protection des postes de travail | Solutions de détection et de réponse |
| Gestion des accès | Droits limités au strict nécessaire |
🚨 Sans authentification multifacteur, de nombreux assureurs refusent simplement de couvrir l’entreprise. D’autres appliquent une surprime importante ou excluent explicitement la garantie ransomware.
La conséquence pratique est contre-intuitive : avant de demander des offres, il faut vérifier son propre niveau de maturité. Un dossier présenté sans MFA sera rejeté, et un refus enregistré complique les démarches ultérieures.
Les contrats récents intègrent par ailleurs des services préventifs continus, avec des scans réguliers de vulnérabilités, là où un audit unique à la souscription suffisait auparavant.
Cinq étapes, la première étant la plus souvent négligée.
1. Déterminez si vous êtes une infrastructure critique. Si oui, l’obligation d’annonce sous 24 heures s’applique et doit être intégrée à vos procédures.
2. Vérifiez votre conformité nLPD. Traitez-vous des données personnelles ? Disposez-vous d’un registre des traitements et d’une procédure documentée en cas de violation ?
3. Auditez vos prérequis techniques. MFA activé sur les accès critiques, sauvegardes testées, droits d’accès limités. Sans cela, la question de l’assurance ne se pose pas encore.
4. Préparez votre procédure d’annonce. Qui décide, sous quel délai, avec quel formulaire. Une procédure improvisée en pleine crise ne fonctionne jamais.
5. Comparez les offres, en examinant les exclusions autant que les garanties, et en vérifiant les conditions de la garantie rançon.
Obtenez votre comparatif personnalisé
Remplissez notre formulaire de demande d’offre et un de nos experts en assurance vous recontactera sous 24H avec une analyse personnalisée sans engagement.
Le risque cyber est le seul domaine où une PME suisse trouve, en cherchant en français, une majorité d’informations qui ne la concernent pas. NIS2, LOPMI, RGPD, ANSSI : ces cadres structurent le débat francophone sans avoir la moindre portée en Suisse.
Le droit suisse a ses propres règles, et elles sont plus exigeantes qu’il n’y paraît sur un point précis. Là où le régime européen sanctionne l’entreprise, la loi suisse prévoit une amende pénale visant le dirigeant. Un gérant de Sàrl qui omet délibérément d’annoncer une violation engage son patrimoine personnel, sans que la limitation de responsabilité de sa société n’y change quoi que ce soit.
C’est aussi ce qui rend la question moins technique qu’elle n’en a l’air. Avant de comparer des garanties, il s’agit de savoir si l’on est concerné, ce que l’on doit annoncer, et si l’on remplit les conditions minimales pour être assurable.
Compassurance analyse gratuitement votre exposition au risque cyber, vérifie vos prérequis d’assurabilité et compare les offres du marché suisse.
👉 Évaluer mon risque cyber, gratuitement 📞 022 310 94 42
| OFCS (LSI) | PFPDT (LPD) | |
|---|---|---|
| Qui | Infrastructures critiques uniquement | Toute entreprise traitant des données |
| Délai | 24 heures | « Dans les meilleurs délais » |
| Sanction | 100'000 CHF | 250'000 CHF au dirigeant |
| Niveau de risque | Obligation |
|---|---|
| Risque élevé | ✅ Annonce au PFPDT obligatoire |
| Risque modéré ou faible | ❌ Pas d'annonce, mais documentation interne obligatoire |
| Prérequis | Portée |
|---|---|
| Authentification multifacteur (MFA) | Messagerie professionnelle, VPN, consoles d'administration |
| Sauvegardes robustes | Régulières, testées, idéalement isolées du réseau |
| Protection des postes | Solutions de détection et de réponse |
| Gestion des accès | Droits limités au strict nécessaire |
10 ans d’expérience dans la prévoyance et l’assurance en Suisse romande. Chez Compassurance, on vous accompagne pour optimiser toutes vos couvertures (LAMal, complémentaires, RC Pro, IJ maladie, 3e pilier…), sans jargon, sans pression, avec un seul objectif : vous faire économiser intelligemment, sans sacrifier votre protection.
🚀 Toute l’actualité sur l’assurance en Suisse !
Votre allié pour comparer et économiser en toute confiance !
Comparez et faites des économies sur tous vos contrats.
Afin de vous offrir la meilleure expérience possible, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations relatives à votre appareil. En acceptant ces technologies, vous nous autorisez à traiter des données telles que votre comportement de navigation ou vos identifiants uniques sur ce site. Le refus ou le retrait de votre consentement peut avoir un impact négatif sur certaines fonctionnalités et fonctions. DEVOIR D’INFORMATIONS 45 LSA
Et si vous pouviez économiser plus ?
Prenez 2 minutes pour comparer nos offres avant de partir.