Skip to main content

Rapport

Rapport mondial sur les réclamations cyber

La tendance déterminante des sinistres cyber mondiaux en 2025 a été la complexité

Bien que certaines régions aient enregistré un nombre légèrement inférieur de notifications d'une année à l'autre, et qu'un grand nombre d'événements corrélés à la mi-2024 ait affecté la comparaison, les totaux ajustés pour 2024 et 2025 sont globalement comparables. Plus remarquable est la manière dont les incidents combinent désormais plusieurs sources de pertes — exposition aux atteintes à la vie privée, extorsion, interruption prolongée d'activité, défaillance d'un tiers, et litiges — au sein d'un même événement. Ces incidents multi‑vecteurs génèrent des sinistres plus importants, plus complexes sur le plan juridique et de plus longue durée. 

L'implication pratique est que la résilience cyber doit être à l'échelle de l'entreprise, intégrant la sécurité, la protection de la vie privée, la gouvernance des fournisseurs, les aspects juridiques, la gestion de crise et la conception de l'assurance, et doit être conçue pour gérer des événements à haute gravité liés à l'agrégation plutôt que simplement pour réduire le nombre d'incidents.

Contexte et tendances générales

Une légère baisse d'une année à l'autre dans certaines régions a masqué une activité élevée persistante : une grande partie du déclin apparent résulte de la normalisation liée à un ensemble d'événements corrélés en 2024. 

*Graphiques disponibles uniquement en anglais.

Le graphique ci‑dessus couvre les cinq dernières années du volume de sinistres. Pour des raisons de confidentialité, nous avons indexé le volume sur une base de référence 2021 = 100, permettant des comparaisons normalisées d'une année à l'autre.

Dans le graphique suivant, nous avons identifié des événements corrélés en 2024. Lorsqu'ils sont retirés, on constate que les niveaux d'attrition en 2024 étaient à peu près équivalents à ceux de 2025.

*Graphiques disponibles uniquement en anglais.

Les sinistres cyber évoluent

Les sinistres contemporains combinent de plus en plus des responsabilités liées à la protection de la vie privée, des interruptions d'activité, des impacts sur des tiers, des mesures réglementaires et de l'extorsion, multipliant les facteurs de coût, le risque de litige et les délais de recouvrement.

Même dans les régions où le volume des notifications a diminué, les incidents ont tendance à être plus graves et juridiquement complexes. Les pertes reflètent de plus en plus des perturbations opérationnelles, l'utilisation abusive des données, un examen réglementaire, des dynamiques d'extorsion et des dépendances envers des fournisseurs externes. 

Les organisations devraient envisager d'évaluer à la fois la fréquence et le risque d'agrégation à travers les écosystèmes et les zones géographiques, en reconnaissant qu'une seule compromission technique peut se traduire par plusieurs formes d'exposition.

Notre taxonomie

Il y a plusieurs années, nous avons élaboré et déployé une taxonomie interne pour aider à clarifier la complexité émergente que nous observions dans les sinistres. La collecte d'informations selon cette structure nous permet de décrire plus précisément à la fois les causes et les effets des événements affectant nos clients. 

Dans ce rapport, nous décomposons les sinistres selon trois axes principaux :

Cette section porte sur la collecte de données concernant l'origine de l'événement. Cela se décompose généralement en sources suivantes :

  • Acteur externe - toute personne, organisation ou système se trouvant en dehors du périmètre de contrôle de l'organisation et susceptible d'interagir avec ou d'impacter sa technologie, ses données ou ses services
  • Interne - une personne disposant d'un accès légitime et autorisé aux systèmes ou aux données de l'organisation et pouvant, intentionnellement ou non, causer un dommage
  • Tiers - une entité externe non employée qui fournit des services ou entretient une relation d'affaires avec l'organisation et qui peut accéder à, traiter, héberger ou autrement affecter ses systèmes ou ses données

Cette section vise à consigner les détails de l'événement qui s'appliquent à l'infrastructure cyber — le « comment » de l'événement. Notamment, cela est distinct des effets de l'événement, qui sont couverts sous la rubrique événements d'entreprise. Ils ne sont pas mutuellement exclusifs ; souvent plusieurs événements cyber surviennent dans un même sinistre.

  • Intrusion réseau - la majorité des cas et ce à quoi l'on pense généralement quand on parle de cyberattaque
  • Erreur/mauvaise configuration - « erreurs » non malveillantes commises dans l'infrastructure numérique
  • Usurpation sans brèche (fraude et ingénierie sociale pure, généralement utilisée dans les fraudes par virement) - activités d'usurpation qui ne requièrent pas ou n'impliquent pas une violation des actifs réseau
  • Dégradation du système - attaques DDoS, détournement de ressources et autres comportements entraînant la dégradation des services
  • Interception/collecte passive - généralement, lorsque des entreprises de première partie ou de tierce partie collectent des informations qui peuvent les exposer à un risque

Cette section vise à documenter les effets d’un événement sur l’entreprise. Cela nous permet de modéliser et d’étiqueter les événements cyber indépendamment de leurs conséquences. Exemples de données d’événements d’entreprise incluent, entre autres :

  • Extorsion - la part « rançon » des rançongiciels et d’autres activités visant à exploiter un levier
  • Violation de la vie privée - les impacts associés à l’exposition ou à la mauvaise gestion d’informations privées (notez que la violation de la vie privée ne nécessite pas une intrusion réseau)
  • Litiges - les effets liés à des actions en justice réelles ou menacées (incluant les frais de défense, les règlements et les jugements) découlant de l’événement
  • Amendes réglementaires - pénalités financières, sanctions ou mesures de redressement imposées par les régulateurs pour non-conformité
  • Dégradation d’actifs - l’impact financier des actifs endommagés
  • Préjudice à la réputation - l’atteinte à la confiance et à la perception de la marque résultant de l’événement
  • Responsabilité - l’obligation légale d’indemniser autrui pour des pertes (clients, tiers, contreparties contractuelles) associées à l’événement

Ces termes sont utilisés tout au long du rapport et combinés sous diverses formes. Parfois, nous les regroupons pour des raisons de simplicité et d’affichage (par exemple, les impacts sur la vie privée englobent des éléments tels que les litiges, les actions réglementaires et les événements d’entreprise liés aux violations de la vie privée).

Tendances clés 2025

selected option

*Graphiques disponibles uniquement en anglais.

*Graphiques disponibles uniquement en anglais.

La gravité des réclamations pour extorsion augmente même si le nombre de réclamations diminue  

Malgré la baisse des volumes de réclamations pour extorsion depuis 2023, la gravité moyenne des réclamations a augmenté au cours des deux dernières années, les acteurs menaçants passant d'une extorsion reposant uniquement sur le chiffrement à la monétisation de l'accès par l'exfiltration, les menaces de divulgation et des tactiques perturbatrices. 

La réponse aux incidents et la conception des garanties doivent donc couvrir les scénarios de vol de données et de divulgation publique en plus de la restauration des systèmes et du déchiffrement. Les organisations doivent aussi se préparer à des communications complexes avec les parties prenantes et à des expositions réglementaires liées à la divulgation.

*Graphiques disponibles uniquement en anglais.

Les incidents non malveillants peuvent avoir des impacts disproportionnés

Les incidents qui ne résultent pas d'attaques, mais d'erreurs et de collectes passives/indûes de données continuent de gagner en importance et représentent une part croissante de l'activité en matière de réclamations. Notamment, 2024 et 2025 ont continué d'enregistrer une augmentation générale des réclamations liées à des événements non malveillants.

*Graphiques disponibles uniquement en anglais.

Les risques internes et liés à des tiers prennent plus d'ampleur

Si les acteurs externes demeurent la principale source d'activité, les menaces internes et celles émanant de tiers gagnent en importance et entraînent, de la même manière, un ensemble complexe de conséquences. Nous détaillons ci‑dessous les événements d'entreprise découlant de ces sources d'activité.

*Graphiques disponibles uniquement en anglais.

*Graphiques disponibles uniquement en anglais.

Les distributions de gravité se déplacent vers le haut

Les valeurs médianes de gravité sont pour l'essentiel demeurées stables d'une année à l'autre, mais nous observons une expansion de la queue supérieure des sinistres — le 75e percentile illustré dans le graphique ci‑dessous. Cela montre où la distribution des résultats devient davantage biaisée vers la queue, ou plutôt, où les “pires scénarios” s'aggravent. 

L'interruption d'activité, sans surprise, domine, mais les litiges et la responsabilité figurent également parmi nos 5 principaux risques en termes de gravité, alors que le paysage de la vie privée continue d'évoluer. Certaines des plus importantes réclamations en 2025 ont — peut‑être de façon surprenante — été causées par des litiges en matière de vie privée, et non par l'extorsion. Même dans de nombreux cas où les coûts liés à l'extorsion étaient élevés, ce ne sont généralement pas les paiements de rançon, mais plutôt d'autres coûts liés aux atteintes qui contribuent à la gravité.

*Graphiques disponibles uniquement en anglais.

Pour l'interruption d'activité, la perte au 75e percentile est 63.53x la perte médiane, ce qui signifie qu'un sinistre BI de plus forte gravité (top 25%) est typiquement plus de soixante fois supérieur à la réclamation médiane.

Répartition par secteur

En 2025, les sinistres étaient largement répartis entre les secteurs, mais plusieurs secteurs clés restent près du sommet comme les années précédentes. Ci‑dessous se trouve la répartition des dix principaux secteurs par volume de sinistres en 2025, ainsi qu'une ventilation des domaines de risque spécifiques présents dans les quatre premiers.

*Graphiques disponibles uniquement en anglais.

Ventilations

Les entreprises des communications, des médias et des technologies s'appuient souvent sur des chaînes d'approvisionnement complexes, avec de nombreux tiers susceptibles d'être compromis. De par la nature de ces secteurs, elles traitent également d'importants volumes de propriété intellectuelle, ce qui en fait une cible de choix pour des acteurs malveillants.   

Bien que plusieurs de ces domaines de risque ne soient pas nouveaux, il convient de porter une attention particulière à l'interception et à la collecte passive menant à des atteintes à la vie privée. Ce secteur présente une exposition particulière aux risques liés à la collecte et au traitement d'enregistrements numériques.

Ce graphique montre quels schémas d'événements cyber sont le plus fortement associés à chaque type d'événement d'entreprise dans ce secteur. La carte thermique suggère que :

  • Une faille réseau est un moteur relativement probable d'événements d'atteinte à la vie privée, par exemple lorsque des attaquants accèdent aux systèmes internes et extraient des données sensibles ou personnelles.
  • Une faille réseau est aussi une voie relativement probable menant à l'extorsion cybernétique.
  • La dégradation des systèmes est un moteur relativement probable d'impact sur l'interruption d'activité.

*Graphiques disponibles uniquement en anglais.

La confidentialité est primordiale dans le secteur des soins de santé, et la carte thermique ci-dessous en témoigne. Presque tous les incidents cybernétiques, à l'exception de l'usurpation d'identité (fraude), entraînent des atteintes à la confidentialité dans ce secteur. De plus, l'usurpation d'identité conduisant à des transferts de fonds frauduleux était courante.

*Graphiques disponibles uniquement en anglais.

Les données hautement sensibles, les connexions et le traitement des données par des fournisseurs tiers augmentent la surface d'attaque et exposent les infrastructures critiques à des attaques (y compris des attaques visant la disruption, comme les attaques DDoS).

*Graphiques disponibles uniquement en anglais.

L'industrie manufacturière est — malheureusement — de plus en plus ciblée par un certain nombre d'acteurs menaçants. Les acteurs des rançongiciels peuvent percevoir l'industrie manufacturière comme un domaine où ils peuvent exercer un levier pour obtenir des paiements. Les tensions géopolitiques ont de plus en plus placé l'industrie manufacturière et d'autres industries à forte composante OT au centre des risques cyber. De plus, la chaîne d'approvisionnement, de plus en plus complexe et numérisée, accroît encore la complexité des risques dans ce secteur.

*Graphiques disponibles uniquement en anglais.

L'intelligence artificielle (IA) s'insère dans les catégories de risque cyber

En 2025, nous avons rassemblé une poignée de réclamations mentionnant l'IA, soit comme service affecté, soit comme source tierce, soit pour toute autre mention dans la nature du sinistre. Cependant, l'IA ne constitue pas une nouvelle catégorie de risque, mais s'inscrit plutôt dans les catégories existantes que nous suivons déjà. 

Actuellement, ces catégories de risque semblent être :

  • Erreurs et mauvaises configurations – Il s'agit sans doute de la zone la plus urgente où le risque lié à l'IA se profile actuellement. À mesure que les organisations se précipitent pour déployer l'IA et en récolter les bénéfices, des erreurs et des angles morts apparaissent. De plus, les services et fournisseurs tiers peuvent intégrer des services dotés d'IA à leurs plateformes, introduisant de nouveaux risques sans conscience explicite des effets en aval.
  • Usurpation sans brèche – Le premier front d'utilisation de l'IA par les attaquants a entraîné une augmentation à la fois du volume et de la qualité des attaques d'ingénierie sociale. Cela engendre des hameçons plus convaincants et une industrie de la fraude financière en expansion. À tel point que Marsh — avec des partenaires clés des secteurs financier, de la cybersécurité et du commerce de détail — collabore dans le cadre de l'initiative Fight Financial Fraud de MITRE pour améliorer la remontée des signalements et les défenses contre cette menace croissante.
  • Brèches réseau – Les développements du début de 2026 indiquent que cette année pourrait être celle où les brèches réseau pilotées par l'IA feront réellement leur apparition. Que cela se produise ou non à grande échelle, il est déjà vrai que l'IA a abaissé le seuil d'expertise requis pour mener des attaques et a fourni des outils permettant aux attaquants de monter en puissance. Compte tenu de l'augmentation prévue du nombre de tentatives, il est d'autant plus important que les organisations intègrent de la résilience dans leurs programmes de cybersécurité. La sécurité par l'obscurité n'est pas une stratégie gagnante dans un environnement d'adversaires amplifiés par l'IA.

Conclusions et perspectives

2025 a montré un virage net : les incidents sont devenus plus complexes et coûteux. De nombreuses réclamations combinaient exposition à la vie privée, extorsion, interruption prolongée des activités et litiges au sein d'un même événement, entraînant des pertes plus importantes, plus longues et plus complexes. Les incidents non malveillants (erreurs, mauvaises configurations et collecte passive de données) et les actions en matière de confidentialité sans brèche ont pris de l'ampleur, tandis que l'extorsion a évolué du chiffrement au vol de données et aux stratégies de fuite qui gonflent les coûts en aval. La queue de gravité s'est allongée : les pertes médianes sont restées stables, mais le 75e centile et au-delà représentaient une part plus importante du coût total.

En 2026, attendez-vous à plus de la même chose, amplifiée. Les événements liés à l'agrégation resteront le principal danger alors que des chaînes d'approvisionnement interdépendantes et des services tiers propagent les impacts à travers les secteurs et les territoires. Les litiges en matière de confidentialité et la surveillance réglementaire devraient augmenter, en particulier autour des pratiques de données sans brèche. L'extorsion continuera de monétiser l'exfiltration et le risque de réputation plutôt que de se limiter aux paiements liés au chiffrement. L'IA augmentera le risque de base en abaissant les coûts d'entrée des attaquants et en introduisant de nouveaux modes d'erreur dans les déploiements et les services des fournisseurs, tout en améliorant l'échelle et la plausibilité des campagnes d'ingénierie sociale. 

À mesure que les pertes cyber deviennent plus complexes et graves, les organisations devraient réévaluer si les limites d'assurance restent adéquates pour l'environnement de risque actuel, notamment compte tenu du potentiel de sinistres multifacettes et de haute gravité. La préparation aux incidents et aux réclamations doit également être une priorité, y compris le maintien de l'accès à des communications hors bande, telles que Marsh Central, et l'existence de protocoles de réponse clairs. Des exercices sur table réguliers, en personne ou facilités par des outils numériques tels que Marsh Central, peuvent aider les équipes à réagir plus efficacement sous pression. Les organisations devraient aussi revoir et gérer activement leurs dépendances aux tiers, tout en se tenant à jour des exigences en matière de confidentialité et des tendances en matière d'application.

Vous souhaitez en savoir plus ?

Remplissez le formulaire pour parler avec un représentant Marsh.