Une RC Pro informatique ne vaut pas, à elle seule, assurance de tous vos incidents numériques. Elle doit être lue à partir des prestations déclarées et des dommages visés. Le contrat cyber, les dommages à vos propres équipements et les engagements commerciaux demandent des vérifications distinctes.
Développeur, éditeur, ESN, intégrateur, hébergeur ou prestataire de maintenance : commencez par décrire ce que votre client vous confie réellement. C’est cette description, davantage que l’étiquette « informatique », qui permet d’étudier le risque.
Trois questions pour orienter la lecture
| Situation à examiner | Première question à poser |
|---|---|
| Un client reproche une erreur dans une prestation | L’activité et le dommage allégué entrent-ils dans la RC Pro ? |
| Votre entreprise subit une attaque ou une interruption | Quelles garanties cyber, assistance ou pertes d’exploitation ont été souscrites ? |
| Votre ordinateur, serveur ou matériel confié est endommagé | À qui appartient le bien et quel contrat vise ce dommage ? |
Une même affaire peut mobiliser plusieurs contrats. À l’inverse, un incident ne donne pas automatiquement droit à indemnisation. Une réclamation, un dommage et une garantie contractuelle sont trois éléments différents.
Décrire les activités informatiques sans angle mort
Voici une grille de préparation de dossier, pas un catalogue de garanties ou d’activités automatiquement acceptées.
| Activité | Informations à préciser |
|---|---|
| Développement web ou mobile | Applications livrées, usages, recette, maintenance et hébergement éventuel |
| Édition de logiciels, SaaS | Fonctionnement du service, clients, données, disponibilité promise et dépendances |
| Intégration ERP, CRM ou logiciels métiers | Paramétrage, migration, interfaces, reprise des données et périmètre de validation |
| Conseil informatique, architecture SI, AMOA | Recommandation seule ou participation à la réalisation, responsabilités contractuelles |
| Infogérance, administration systèmes et réseaux | Accès détenus, supervision, sauvegardes, horaires et engagements d’intervention |
| Hébergement, cloud, services managés | Répartition des responsabilités avec les fournisseurs et rôle dans la sécurité |
| Audit de sécurité, test d’intrusion | Autorisations, périmètre technique, méthodes et limites de l’intervention |
| Données, BI, analytique | Origine des données, transformation, contrôle et usage des résultats |
| Solutions d’intelligence artificielle | Fonction attendue, rôle humain, données utilisées, dépendances et usages exclus |
| Installation et maintenance de matériel | Vente, pose, réparation, biens confiés et dommages pendant l’intervention |
| Formation et assistance utilisateurs | Public, sujets, accès aux systèmes et éventuelles interventions en production |
Pour une activité mixte, détaillez chaque composante et sa part dans votre chiffre d’affaires. Une entreprise qui vend un logiciel puis héberge les données de ses clients n’exerce pas seulement une activité de développement.
RC Pro : examiner les pertes financières réclamées par un client
Une migration incomplète, une erreur de paramétrage ou un livrable inexploitable peut conduire un client à demander réparation. Ces exemples sont pédagogiques : ils ne démontrent ni votre responsabilité ni l’existence d’une garantie.
Demandez comment le contrat définit les dommages immatériels, notamment ceux qui ne résultent pas d’un dommage corporel ou matériel préalable. Vérifiez les frais de défense, les plafonds, les franchises, le territoire, les juridictions admises et la période de garantie. Examinez aussi le traitement des circonstances connues, de la propriété intellectuelle, des biens confiés et des prestations sous-traitées.
Il faut lire séparément les engagements pris dans le contrat client : disponibilité, délai de livraison, pénalités, reprise des prestations et limitation de responsabilité. Une pénalité commerciale n’est pas automatiquement une indemnité garantie. Ne supposez pas non plus que l’assurance financera le travail nécessaire pour livrer la prestation initialement promise.
Le guide RC Pro du consultant informatique propose une méthode pour confronter lettre de mission et proposition d’assurance.
Cyber et données personnelles : organiser les rôles
Une cyber-assurance peut comporter différentes garanties et prestations d’assistance. Leur existence, leur déclenchement et leurs limites se vérifient dans la documentation contractuelle. La RC Pro ne doit donc pas être présentée comme incluant par principe gestion de crise, restauration, pertes d’exploitation, rançon ou sanctions administratives.
Sur les données personnelles, déterminez si vous agissez comme responsable de traitement ou comme sous-traitant. La CNIL précise comment identifier ces rôles. Ils découlent de la réalité des décisions et des opérations, pas seulement du nom du prestataire.
En cas de violation, le sous-traitant informe le responsable de traitement dans les meilleurs délais. Les obligations de documentation, de notification à l’autorité et d’information des personnes dépendent ensuite du rôle et du risque. La CNIL détaille les règles applicables aux violations. Une démarche d’assurance ne remplace pas ces obligations.
La RC Pro est-elle obligatoire dans l’informatique ?
Il n’existe pas d’obligation générale de RC Pro pour toute activité informatique. Une activité réglementée particulière peut imposer une assurance ; un client peut aussi la demander contractuellement. La fiche de Bercy sur les assurances professionnelles obligatoires invite à vérifier les textes applicables à l’activité exercée.
Distinguez donc « exigée par ce client », « imposée par un texte » et « choisie pour protéger l’entreprise ». Aucune de ces expressions ne permet de promettre qu’un sinistre sera indemnisé.
Préparer une comparaison utile
Réunissez une description des services, quelques contrats représentatifs, votre chiffre d’affaires par activité, les pays concernés, les principaux engagements, les modalités de sous-traitance et vos antécédents à déclarer. Ajoutez les mesures de sécurité et de continuité utiles à l’étude : sauvegarde, tests de restauration, gestion des accès et procédure d’incident.
Comparez des offres sur un même périmètre. Le bon résultat est une réponse écrite aux risques identifiés, pas un intitulé flatteur ou une prime isolée. Présentez vos activités à MENELAS pour faire examiner le dossier ; l’étude reste soumise aux conditions de l’assureur.







