Une ESN (Entreprise de Services du Numérique), anciennement SSII, est une cible de choix pour les contentieux contractuels et les sinistres cyber. D’un côté, ses clients exigent des SLA stricts, des engagements de qualité, des livrables techniques précis. De l’autre, son cœur d’activité repose sur l’accès à des systèmes d’information sensibles, des données client souvent stratégiques, et une chaîne de sous-traitants. Une mise en cause peut provenir de plusieurs angles : faute de conseil, retard de livrable, fuite de données, attaque cyber sur l’infrastructure de l’ESN ou de son client. Le duo RC Pro + cyber est, en 2026, un standard incontournable. Decaux Assurances, courtier indépendant immatriculé à l’ORIAS et basé à Neuilly-sur-Seine, structure les couvertures des ESN, SSII et freelances IT en cohérence avec leur clientèle.
1. Le profil de risque d’une ESN moderne
Comprendre le profil de risque avant d’aborder les couvertures.
Risques contractuels et SLA
Une ESN signe avec ses clients des contrats avec engagements forts : SLA (Service Level Agreement) sur la disponibilité, le temps de réponse, la qualité des livrables, parfois avec pénalités en cas de manquement. Un retard de projet, un bug critique en production, une indisponibilité de service peuvent entraîner des indemnités contractuelles et — au-delà — des actions en réparation pour préjudice. Pour les ESN intervenant sur des projets critiques (banque, santé, défense), les enjeux financiers peuvent être lourds. La Numeum (ex-Syntec Numérique) publie des modèles contractuels qui structurent ces engagements.
Risques cyber et chaîne d’approvisionnement
L’ESN est elle-même une cible cyber et — pire — un vecteur potentiel de compromission de ses clients. Les attaques sur la chaîne d’approvisionnement (supply chain) ont fortement progressé : compromettre une ESN, c’est accéder potentiellement à plusieurs clients d’un coup. Cette réalité renforce les exigences cybersécurité imposées par les clients (audits, certifications ISO 27001, conformité aux référentiels SecNumCloud), et l’attention portée aux assurances. Une fuite de données chez l’ESN peut entraîner des indemnisations à plusieurs clients simultanément — d’où l’enjeu d’un plafond cyber suffisant.
2. RC Pro adaptée à une ESN
La RC Pro classique de prestataire de services ne suffit pas pour une ESN.
Périmètre et plafonds
La RC Pro ESN doit explicitement viser : développement de logiciel (sur mesure, packaged), infogérance, hébergement, conseil IT, intégration de solutions tierces, maintenance applicative. Pour les ESN intervenant à l’international, l’extension géographique (notamment USA/Canada) est essentielle. Les plafonds doivent être calibrés sur la valeur des projets — pour une ESN intervenant sur des chantiers de plusieurs millions, un plafond standard est insuffisant. La reprise du passé et la garantie subséquente sont structurantes.
Exclusions classiques à examiner
Plusieurs exclusions demandent une attention particulière. Engagement de résultat : beaucoup de RC Pro standards excluent les engagements de résultat, alors que de nombreux contrats ESN en imposent. Pénalités contractuelles : couvertes seulement dans certains contrats. Données client perdues ou compromises : exclues de la RC Pro, à couvrir par la cyber. Activités étrangères : selon territorialité du contrat. Lecture précise et négociation des extensions sont le travail du courtier.
3. Assurance cyber : les garanties clés
L’assurance cyber complète la RC Pro sur tout le périmètre informatique.
Hotline 24/7 et frais de remédiation
Le contrat cyber doit intégrer une hotline d’urgence 24/7 avec accès à une équipe d’incident response spécialisée : analyse forensique, juridique, communication de crise. Les frais de remédiation couvrent la reconstruction du SI compromis. Les pertes d’exploitation cyber indemnisent l’arrêt informatique (avec franchise temporelle de 6 à 24h selon les contrats). Les frais de notification CNIL et clients impactés sont également couverts. La plateforme cybermalveillance.gouv.fr publie régulièrement des guides utiles.
Cyberextorsion et conformité NIS 2
Depuis la loi LOPMI de 2023, l’indemnisation d’une cyberrançon par un assureur est légalement possible sous condition de dépôt de plainte sous 72 heures. Au-delà, la directive NIS 2 élargit les obligations de cybersécurité aux ESN considérées comme « opérateurs essentiels » ou « importants ». Les exigences techniques (MFA, sauvegardes immutables, plan de réponse à incident, formation des équipes) deviennent à la fois une obligation réglementaire et une condition de souscription cyber. Les ESN qui intègrent la conformité NIS 2 dans leur démarche obtiennent souvent de meilleures conditions.
Decaux Assurances cartographie vos engagements clients et adapte la couverture à vos SLA et à votre exposition.
Découvrir nos solutions ESN →4. Articulation RC Pro et cyber : éviter les trous
Le duo n’est pas une superposition : c’est une coordination précise.
Frontière RC Pro / cyber
La répartition typique. RC Pro : couvre les conséquences pécuniaires des fautes professionnelles envers les clients (erreur de conseil, défaut de livrable, retard, manquement contractuel). Cyber : couvre les sinistres informatiques internes ou subis par l’ESN (attaque, perte de données, frais de remédiation, pertes d’exploitation). Quand un sinistre cumule les deux dimensions (par exemple, fuite de données client suite à une faute de configuration), les deux contrats peuvent jouer simultanément — la coordination entre eux est essentielle pour éviter les conflits de prise en charge.
Cohérence des plafonds et franchises
Les plafonds des deux contrats doivent être cohérents entre eux. Un plafond RC Pro élevé sans cyber adapté laisse un trou critique sur les sinistres informatiques. À l’inverse, une cyber généreuse avec une RC Pro sous-dimensionnée laisse l’ESN exposée sur les contentieux contractuels. La cohérence est le rôle d’un courtier qui souscrit les deux briques chez les bons partenaires assureurs. Les franchises temporelles (cyber) doivent être plus courtes que la durée typique d’arrêt qui crée un dommage matériel.
5. Articulation avec MRP, RCMS et autres briques
Au-delà du duo central, plusieurs briques structurent la couverture complète d’une ESN.
MRP et biens immatériels
La MRP (multirisque professionnelle) couvre les locaux, le matériel informatique, le parc serveur. Pour les ESN à fort capital matériel, l’extension biens informatiques et biens immatériels (licences, données opérationnelles) est essentielle. Le télétravail majoritaire de beaucoup d’ESN modifie l’exposition : le matériel à domicile des collaborateurs est-il couvert ? La rédaction du contrat MRP doit refléter la réalité des modes de travail.
RCMS pour les dirigeants
Pour les ESN en société (SAS, SARL, etc.), la RCMS / D&O couvre la responsabilité personnelle des dirigeants en cas de mise en cause juridique. C’est particulièrement important sur les sujets cyber et RGPD où les autorités (CNIL, ACPR) sanctionnent désormais individuellement les dirigeants en cas de manquement grave. Pour les ESN à actionnariat externe (investisseurs, fonds), la RCMS est même souvent contractuellement exigée par les pactes d’actionnaires.
FAQ — ESN/SSII et duo Cyber + RC Pro : 5 questions clés
Une ESN sans certification ISO 27001 peut-elle souscrire une cyber ?
Oui, mais avec des exigences de base. Les partenaires assureurs cyber demandent généralement un niveau minimal de cybersécurité : MFA, sauvegardes testées, patching à jour, plan de réponse à incident. La certification ISO 27001 facilite la souscription mais n’est pas un prérequis absolu pour les ESN de taille moyenne. Pour les ESN sur les marchés sensibles (santé, défense), elle devient quasi incontournable.
Le SLA contractuel est-il couvert par la RC Pro ?
Pas systématiquement. Les pénalités contractuelles liées aux SLA sont souvent exclues des RC Pro standards. Une extension explicite peut être négociée avec certains partenaires assureurs spécialisés ESN. À défaut, les pénalités SLA restent à charge de l’ESN, parfois pour des montants substantiels. Le courtier négocie cette extension dès la souscription.
Que faire en cas de fuite de données chez un client par notre faute ?
Plusieurs assurances peuvent jouer simultanément. RC Pro : indemnisation du client lésé. Cyber : frais de remédiation et notification CNIL si données personnelles compromises. Protection juridique : défense face aux actions de tiers. La déclaration coordonnée auprès de votre assureur est essentielle pour éviter les conflits de prise en charge.
NIS 2 oblige-t-elle toutes les ESN à souscrire une cyber ?
NIS 2 oblige à des mesures techniques et organisationnelles, pas explicitement à une assurance cyber. Mais en pratique, les partenaires assureurs cyber exigent un niveau de maturité conforme à NIS 2 — ce qui rend les deux démarches indissociables. Les ESN qui ignorent NIS 2 se retrouvent sans couverture cyber accessible.
Une ESN freelance solo a-t-elle besoin du duo complet ?
Oui, mais à une échelle adaptée. Plusieurs partenaires assureurs proposent des contrats RC Pro + cyber pour freelances IT à coût modéré, calibrés sur leur volume. La logique est la même que pour les grandes ESN — l’exposition aux contentieux clients et aux sinistres cyber existe quel que soit la taille.
Decaux Assurances négocie les bonnes extensions et plafonds chez les partenaires assureurs spécialisés IT.
Demander mon audit ESN →
Decaux Assurances
N’hésitez pas à solliciter Decaux Assurances pour une étude personnalisée sans frais. Decaux Assurances, courtier indépendant immatriculé à l’ORIAS et basé à Neuilly-sur-Seine, structure les couvertures des ESN, SSII et freelances IT : RC Pro avec extensions SLA et engagement de résultat, cyber avec hotline 24/7 et conformité NIS 2, MRP sur biens informatiques, RCMS pour les dirigeants. Cohérence d’ensemble pour exercer sereinement face aux exigences clients et réglementaires 2026.
Nous publions régulièrement des actualités de l’assurance et de l’immobilier sous forme d’articles ou de brèves classées par thématiques. Assurance Emprunteur, Dommages, Santé ou Produits.
De plus, nous essayons de participer autant que possible à des événements et expositions. D’ailleurs, nous apprécions particulièrement l’art. Certains événements culturels ont suscités notre intérêt. Nous les partageons avec vous sous la thématique Event.
Nous publions régulièrement des actualités de l’assurance et de l’immobilier sous forme d’articles ou de brèves classées par thématiques. Assurance Emprunteur, Dommages, Santé ou Produits.
De plus, nous essayons de participer autant que possible à des événements et expositions. D’ailleurs, nous apprécions particulièrement l’art. Certains événements culturels ont suscités notre intérêt. Nous les partageons avec vous sous la thématique Event.
- Tous
- Actualités assurance
- Assurance décennale
- Assurance emprunteur
- Audit énergétique
- Dommages
- Dommages-Ouvrage
- Éditorial
- Event
- Expat
- Fiscalité
- Le Morning Café
- Particuliers
- Produits
- Professionnels
- Qualité de l'air
- RC Pro
- Santé
Vidéo. Étude thermique RT2012 vs RE2020 : responsabilité et assurance du BET
Vidéo. Expatriation au Portugal en 2026 : fiscalité, santé et démarches
Enfin, retrouvez sur notre chaîne YouTube l’actualité de Decaux Assurances, courtier en assurances spécialiste de solutions dédiées aux professionnels et particuliers.
D’ici là, n’hésitez pas à vous abonner . Vous pouvez nous suivre sur les différents réseaux sociaux Twitter, Instagram, Facebook, LinkedIn, Reddit et TikTok.
Assurance Audit énergétique
Notons que nous proposons de l’assurance audit énergétique (RCP – RCE – RCD – RC Pro) réglementaire pour les diagnostiqueurs immobilier ou bureau d’étude voulant exercer une activité de conseil en Audit énergétique (Qualification OPQIBI 1911 / Qualification OPQIBI 1905 / Qualification QUALIBAT 8731 / LNE / AFNOR / Certibat). Certaines formations vous permettront d’obtenir le label RGE (Reconnu garant de l’environnement). Notez qu’il est possible de faire apparaitre la mention « audit énergétique » sur nos attestations d’assurance. Certains organismes de formations en audit énergétique et conseil en rénovation vous demanderont cette mention.
La responsabilité civile exploitation (RCE) est inclue avec la responsabilité civile professionnelle (RC Pro). Par ailleurs, vous avez la possibilité également d’ajouter une responsabilité civile décennale (RC Décennale).
Au préalable, avant de choisir son assurance en tant qu’auditeur énergétique, il est nécessaire de s’assurer que son activité relève du conseil et ne dépasse le cadre de la Responsabilité Civile Professionnelle. Autrement, il faudra s’orienter vers une décennale si l’auditeur énergétique participe à l’acte de construire.
Enfin, sachez que si vous réalisez des audits énergétiques ou envisagez de vous lancer dans cette activité. Depuis l’arrêté du 24 novembre 2014, votre qualification pour la conduite d’audit énergétique selon la norme NF EN 16247 est obligatoire. Les auditeurs externes devront satisfaire à la norme NF X 50-091. Les organismes de formation sont accrédités par le COFRAC (Comité Français d’Accréditation).


