Jurisprudence


TF 4A_206/2023 du 17 août 2023

Assurances privées; exclusion de couverture, interprétation de la clause de sanction, principe de la confiance; art. 18 CO

Une société cotée en bourse a été victime d’une cyberattaque bien connue qui consiste à crypter les fichiers, notamment les données clients, de sorte que ces fichiers ne peuvent plus être lus. Seul le code de décryptage, connu des cyberattaquants, permet de décrypter les données. En l’espèce, une rançon de 1'500 bitcoins était demandée pour la remise du code de décryptage. Cette rançon a été payée par la société victime de cette attaque (c. A).

La société demande ensuite la couverture de son dommage à son assureur, qui refuse de le couvrir en invoquant une exclusion de couverture. Selon la clause invoquée, l'assurance serait libérée de son obligation de paiement si le paiement de la somme assurée contrevient notamment au droit américain des sanctions. Le paiement de la somme demandée contreviendrait, selon l’assurance, au droit américain des sanctions car l’attaque aurait été proférée par des cyberattaquants russes inscrits sur la « Specially Designated Nationals and Blocked Persons-List » (liste SDN) du « U.S. Treasury Department’s Office of Foreign Assets Controls » (OFAC) (c  A). La liste SDN contient des entreprises, des organisations et des individus qui ont été identifiés comme constituant une menace pour la sécurité nationale et la politique étrangère et économique des États-Unis. Leurs avoirs sont bloqués et il est généralement interdit aux ressortissants américains de traiter avec eux (https://ofac.treasury.gov/specially-designated-nationals-list-data-formats-data-schemas).

Le Handelsgericht de Zurich admet la demande en paiement déposée par la société en raison du fait qu’il serait hautement improbable que l’assureur soit sanctionné par l’OFAC en cas de paiement de la somme assurée. Cela rendrait la clause de sanction inapplicable. En effet, l’assureur n’est pas parvenu à prouver que l’attaque était le fait des cyberattaquants russes inscrits sur la liste américaine précitée et que cette société aurait profité financièrement de l’attaque (c. B). L’assureur dépose un recours en matière civile au TF à l’encontre du jugement du « Handelsgericht » de Zurich (c. C).

Le recours est rejeté par le TF qui confirme l’appréciation du tribunal zurichois. En effet, l’assurance n’a pas été en mesure de prouver que les cyberattaquants russes, sanctionnés par le gouvernement américain étaient les auteurs de la cyberattaque contre la société ou qu’ils en ont profité. Il manque donc un point de rattachement au droit américain des sanctions. Une sanction de l’assurance en cas de versement de la somme assurée à la société pour violation du droit américain des sanctions est hautement improbable. Le TF confirme ainsi que la clause de sanction invoquée par l’assurance ne s’applique pas (c. 5). De plus, il interprète la clause de sanction et considère qu’il faut un risque de sanction pour violation du droit américain des sanctions, ce qui n’est pas le cas en l’espèce (c. 6). A cela s’ajoute que le simple fait que le logiciel utilisé proviendrait des cyberattaquants russes inscrits sur la liste SDN ne suffit pas à prouver l’existence d’un lien entre les cyberattaquants russes et la cyberattaque contre la société, ce qui serait insuffisant pour appliquer la clause de sanction (c. 7.1.1. et 7.1.4.). Pour finir, le TF relève que l’assurance ne peut pas se plaindre du fait qu’un droit étranger, soit le droit américain en l’espèce, n’a pas été correctement appliqué (art. 96 let. b LTF). Seul l’arbitraire et la violation de l’art. 9 Cst. dans son application peuvent être invoqués (c. 7.2.1.).

Note : Il s’agit, à notre connaissance, du premier arrêt du TF relatif au paiement d’une rançon suite à une cyberattaque dans le domaine du droit des assurances privées.

Auteure : Corinne Monnard Séchaud, avocate à Lausanne

Télécharger en pdf   

Assurances privées