Le rapport Chubb 2026 sur les sinistres cyber brosse un tableau nuancé de l'évolution du paysage des menaces en Europe et au Royaume-Uni. Il montre que, si la gravité des sinistres est en hausse, leur fréquence a atteint son niveau le plus bas en cinq ans parmi les entreprises de taille moyenne et les grandes entreprises. Dans le même temps, les petites et moyennes entreprises (PME) ont enregistré une forte augmentation à la fois de la fréquence et de la gravité des sinistres.
La complexité croissante des expositions et les avancées rapides de l'intelligence artificielle (IA) modifient la dynamique du risque cyber. Si l'adoption de l'IA a aidé les entreprises à mieux détecter les vulnérabilités avant une attaque, elle a également permis une utilisation adverse plus sophistiquée de la technologie, accélérant la vitesse et l'étendue de l'exposition au risque. Cela renforce la nécessité pour les entreprises de renforcer leur résilience cyber.
Le suivi à la fois de la gravité et de la fréquence* des sinistres cyber offre un éclairage sur l'évolution du paysage des risques pour les PME, les entreprises de taille intermédiaire et les grandes entreprises.
* La gravité est définie comme le coût moyen par sinistre. La fréquence est définie comme le nombre moyen de sinistres cyber pour 100 polices.
La gravité des sinistres cyber pour les PME a atteint un niveau record sur cinq ans, à 82 621 $ en moyenne par sinistre, tandis que la fréquence des sinistres a augmenté de 86 % entre 2024 et 2025.
Cette forte hausse, tant en fréquence qu'en gravité des sinistres, suggère un ciblage accru des PME par les cybercriminels.
Bien que les incidents dans les entreprises de taille intermédiaire soient devenus moins fréquents, l'impact financier des sinistres cyber a considérablement augmenté.
La gravité des sinistres dans ce segment a progressé de 210 % sur cinq ans, pour atteindre un coût moyen de 318 820 $ par sinistre en 2025, tandis que la fréquence des sinistres a atteint son niveau le plus bas en cinq ans, à 1,51 sinistre pour 100 polices.
La gravité des sinistres cyber a vu les coûts augmenter d'environ 100 % entre 2024 et 2025. À l'instar des tendances observées dans le segment intermédiaire, la fréquence des sinistres parmi les grandes entreprises a atteint son point le plus bas en 2025 après plusieurs années de baisse régulière, enregistrant une chute d'environ 68 % entre 2020 et 2025.
Bien que la fréquence des sinistres ait diminué sur la période de cinq ans, les incidents affectant les grandes organisations impliquent souvent des violations plus étendues et plus complexes, ainsi que des coûts réglementaires plus élevés, entraînant des pertes financières bien plus importantes.
Même les entreprises dotées de mesures de cybersécurité robustes peuvent faire face à de graves perturbations et menaces lorsque des informations sensibles sont exfiltrées et exposées, entraînant toute une série de difficultés réglementaires, opérationnelles, financières et de réputation.
Les attaques par rançongiciel continuent de représenter des menaces importantes, donnant souvent lieu à des incidents graves et coûteux — en particulier pour les PME et les entreprises de taille intermédiaire. La gravité de ces attaques est principalement due aux pertes liées à l'interruption d'activité.
Et si l'adoption de l'IA a contribué à une baisse de la fréquence des sinistres en améliorant les capacités de détection, elle a également accru la vitesse et l'étendue de l'exposition au risque, permettant des attaques plus sophistiquées visant des entreprises de toutes tailles.
Outre les cybermenaces, les facteurs juridiques et réglementaires jouent un rôle important dans la détermination de la fréquence et de la gravité des sinistres cyber selon les régions.
Selon le rapport sur les sinistres cyber, aux États-Unis, une approche « contentieux en premier recours » et un enchevêtrement complexe de lois étatiques sur la protection de la vie privée entraînent une fréquence et une gravité des sinistres plus élevées. Cela crée des difficultés pour les entreprises opérant dans plusieurs États, ainsi que pour les entreprises européennes qui commercent avec ou aux États-Unis, car elles doivent se conformer à des réglementations transfrontalières complexes.
Les lois internationales sur la protection de la vie privée et les obligations qui y sont associées ont continué d'évoluer rapidement tout au long de 2025. Le Règlement général sur la protection des données (RGPD) de l'UE établit des normes à l'échelle régionale pour la collecte, le traitement, la conservation et la suppression licites des données à caractère personnel. Au Royaume-Uni, le Data (Use and Access) Act 2025 (DUAA) s'appuie sur le Data Protection Act (2018), modernisant le cadre existant tout en maintenant les principes fondamentaux du RGPD.
L'évolution des réglementations sur la protection de la vie privée régissant la collecte, l'utilisation et le transfert des données personnelles représente des défis considérables pour les entreprises opérant à l'échelle mondiale, les risques liés au non-respect étant plus importants que jamais.
En comprenant mieux l'évolution du paysage des risques cyber, les entreprises peuvent être plus confiantes dans l'identification des menaces et dans leur réponse à celles-ci. Chubb offre à ses assurés l'accès à un large éventail d'outils et de solutions conçus dans cet esprit. Cela comprend un accompagnement dans des domaines tels que la protection cyber pour les petites entreprises, la réponse aux incidents, la gestion des vulnérabilités, la sécurité, la détection et la réponse gérées, la gestion des risques liés à la vie privée, ainsi que la sécurité et la sensibilisation des utilisateurs. Cliquez ici pour en savoir plus sur nos services destinés aux assurés, par pays.
Chubb offre à ses assurés l'accès à un large éventail d'outils et de solutions conçus dans cet esprit. Cela comprend un accompagnement dans des domaines tels que la protection cyber pour les petites entreprises, la réponse aux incidents, la gestion des vulnérabilités, la sécurité, la détection et la réponse gérées, la gestion des risques liés à la vie privée, ainsi que la sécurité et la sensibilisation des utilisateurs.
Plus largement, Chubb publie des analyses et des informations pour aider les entreprises à comprendre l'évolution du paysage des menaces. Cela inclut le Chubb Cyber Index, qui donne un accès en temps réel aux données de sinistres, aux tendances actuelles des menaces, à l'activité des incidents et aux coûts, ainsi que les rapports de veille sur les menaces de Chubb, qui offrent des orientations trimestrielles sur les cybermenaces émergentes.*
Cette édition du rapport Chubb sinistres Cyber analyse les données historiques de sinistres de Chubb jusqu’en décembre 2025 afin de mettre en lumière les tendances en matière de fréquence et de sévérité des sinistres, ainsi que les facteurs qui alimentent ces tendances, pour aider les entreprises à naviguer dans un environnement de risques cyber complexe, et à renforcer leur résilience financière et opérationnelle.
Tout le contenu de ce document est fourni à titre d’information générale uniquement. Il ne constitue pas un conseil personnalisé ni une recommandation, à l’attention d’une personne physique ou morale, concernant un produit ou un service. Veuillez vous référer aux documents contractuels de la police pour connaître l’ensemble des conditions générales et particulières de la couverture.
Chubb European Group SE (CEG) est une entreprise régie par les dispositions du Code des assurances français, immatriculée sous le numéro 450 327 374 RCS Nanterre. Siège social : La Tour Carpe Diem, 31 Place des Corolles, Esplanade Nord, 92400 Courbevoie, France. CEG dispose d’un capital social entièrement libéré de 896 176 662 €. Adresse de l’établissement au Royaume-Uni : 40 Leadenhall Street, Londres, EC3A 2BJ. Autorisée et supervisée par l’Autorité de contrôle prudentiel et de résolution française (4, place de Budapest, CS 92459, 75436 PARIS CEDEX 09) et autorisée, avec une réglementation limitée, par la Financial Conduct Authority. Les détails concernant l’étendue de notre réglementation par la Financial Conduct Authority sont disponibles sur demande.