Assurance et courtage : sécuriser vos données sensibles et tenir DORA, ACPR et le RGPD santé
Vous manipulez chaque jour des données de santé, des questionnaires médicaux, des relevés bancaires et des dossiers de sinistres. Vous relevez de l’ACPR, de la Directive Distribution Assurance et, depuis janvier 2025, du règlement DORA sur la résilience opérationnelle. Nous sécurisons votre informatique du siège aux points de vente, nous mettons vos traitements en conformité et nous préparons vos réponses aux contrôles.
Quatre réalités qui changent la façon de traiter votre informatique.
Votre métier ne se gère pas comme un autre
- DORA
- ACPR
- DDA
- RGPD santé
- LCB-FT
Vous manipulez de la donnée sensible en volume
Questionnaires médicaux, antécédents, relevés bancaires, justificatifs d’identité, dossiers de sinistres. L’article 9 du RGPD encadre spécifiquement la donnée de santé, et la CNIL a publié plusieurs référentiels propres à l’assurance. Ce n’est pas un traitement RGPD parmi d’autres.
Vous êtes supervisés par l’ACPR
Contrôle prudentiel, gouvernance, dispositif LCB-FT, protection de la clientèle. Le régulateur inspecte votre organisation, vos procédures et votre SI. Depuis janvier 2025, DORA élève le niveau d’exigence sur la résilience opérationnelle et sur le pilotage des prestataires informatiques.
Vous distribuez sous DDA et vous devez le prouver
Devoir de conseil, formalisation du besoin, traçabilité des échanges, formation continue des vendeurs et intermédiaires. L’écart entre la procédure écrite et la pratique en agence est le sujet numéro un des contrôles.
Votre organisation est distribuée
Compagnie, courtier grossiste, courtiers de proximité, agents généraux, mandataires. Le SI qui les relie porte les outils métier, l’extranet client, la téléphonie, les échanges avec les compagnies. Chaque point d’entrée est une surface d’attaque et un point de contrôle possible.
Ce qui arrive, concrètement, dans les compagnies et les cabinets
Le rançongiciel entre presque toujours par un point banal, un poste d’agence jamais mis à jour, un accès distant ouvert pour un éditeur, une pièce jointe reçue au nom d’un assuré. Une fois dans le réseau, il chiffre les serveurs métier, gèle la gestion des sinistres et immobilise la production commerciale au moment où la souscription et le renouvellement s’enchaînent. Pour un courtier, une semaine d’arrêt se voit tout de suite dans le carnet de renouvellements.
La deuxième réalité concerne vos dossiers santé. Les questionnaires médicaux, les certificats, les relevés remontés par les assurés sont conservés dans vos outils métier, parfois dans vos boîtes mail, souvent dans des dossiers réseau partagés. Une exfiltration de données de santé se paie très cher, à la fois en sanction CNIL et en atteinte à la relation client, parce que vos assurés vous ont confié ce qu’ils ont de plus intime. Les référentiels de la CNIL sur l’assurance disent précisément ce que vous pouvez collecter, avec quel fondement et pour quelle durée.
Vient ensuite le sujet de la sous-traitance et de la chaîne des prestataires. Éditeurs de logiciel courtier, plateformes de comparaison, outils de signature électronique, prestataires d’archivage, cabinets de gestion : chacun manipule des données pour votre compte. DORA rend le pilotage de cette chaîne beaucoup plus exigeant, avec des exigences précises sur les contrats, sur les tests d’intrusion et sur les plans de sortie. La question n’est plus seulement d’avoir un article 28, elle est de démontrer que vous savez ce qui se passe chez vos prestataires.
Enfin, l’usage de l’intelligence artificielle est devenu un enjeu à part entière. Scoring, tarification, détection de fraude, tri de sinistres, chatbot de souscription, aide à la rédaction du conseil : les cas d’usage se multiplient. Le règlement européen sur l’IA, qui entre progressivement en vigueur, classe une partie de ces traitements en risque élevé et impose une documentation, une supervision et une information des personnes. Ne pas s’y préparer, c’est prendre le risque de devoir arrêter en pleine production.
Trois textes européens et deux référentiels sectoriels se télescopent sur 2026 et 2027. Ils décident de qui vous audite, à quelle fréquence, et sur quelles preuves.
Le calendrier qui vous concerne
Résilience opérationnelle numérique
Le règlement européen s’applique aux entreprises d’assurance, aux intermédiaires et à leurs prestataires informatiques critiques. Registre des prestataires, tests de résilience, notification des incidents majeurs, gouvernance : l’ACPR conduit désormais ses contrôles sur cette base.
Scoring, tarification et aide à la décision en risque élevé
Documentation, supervision humaine, information des personnes et registre européen sont exigés en assurance vie et santé. Les premiers contrôles commenceront sur les usages les plus visibles.
Réception dématérialisée obligatoire pour toutes les entreprises
Les courtiers et cabinets émettent chaque mois des honoraires et des factures aux compagnies : le sujet est autant technique que contractuel. L’émission suivra progressivement selon la taille.
LCB-FT, DDA et données de santé
LCB-FT chez les courtiers, devoir de conseil DDA, référentiel CNIL sur les traitements de gestion des contrats et campagnes sur les données de santé. Les manquements se paient en sanctions administratives et en atteinte réputationnelle.
Quatre expertises mobilisées ensemble, selon votre priorité du moment.
Ce que nous mettons en place chez les compagnies, les courtiers et les cabinets
- Cybersécurité DORA
- Infogérance multi-agences
- RGPD santé
- Transformation et IA
Sécuriser votre SI et préparer vos contrôles
Un RSSI à temps partagé qui cartographie vos flux, cadre la trajectoire DORA, prépare vos réponses aux inspections ACPR, tient le registre des prestataires informatiques critiques et pilote la protection contre le rançongiciel et la fraude par courriel.
Faire tenir l’informatique de vos agences
Infogérance et supervision multi-sites, sauvegardes vérifiées, procédures de reprise testées. Support à distance illimité au forfait et interventions sur site planifiées, avec la BU IT Services de onze personnes.
Mettre vos traitements en conformité
Un DPO externe qui aligne votre pratique sur les référentiels CNIL propres à l’assurance, cadre les données de santé et bancaires, écrit vos durées de conservation, sécurise votre sous-traitance et prépare vos analyses d’impact sur les traitements sensibles.
Faire évoluer vos outils et cadrer l’IA
Pilotage de projets, ERP Odoo pour la gestion cabinet et les commissions, diagnostic IA sur la tarification, le tri de sinistres et le chatbot de souscription, avec une classification IA Act pour chaque cas d’usage avant déploiement.
Des chiffres constatés sur l’ensemble de nos clients, pas des promesses.
Ce que nous savons tenir
Plus de 200
entreprises accompagnées depuis 2017, tous secteurs confondus
4 033
tickets traités en 2025 par notre centre de services
81 %
des utilisateurs ayant répondu attribuent la note maximale à chaque clôture de ticket
Depuis 2020
Extern IT, société du Groupe, détient le label ExpertCyber (Cybermalveillance.gouv.fr)
Le Groupe EXTERN
Quatre expertises, un seul interlocuteur
Cybersécurité, informatique du quotidien, conformité RGPD et transformation numérique : nos quatre métiers travaillent ensemble sur votre compte. Vous ne coordonnez pas quatre prestataires, vous avez un partenaire qui comprend l’assurance et le courtage. Neuf de nos clients sur dix sont dans les Hauts-de-France, les autres à Paris, Lyon, Nantes et Perpignan, suivis à distance avec des déplacements planifiés sur site.
- Conformité RGPD Découvrir l'expertise
- Cybersécurité Découvrir l'expertise
- Gestion de votre informatique Découvrir l'expertise
- Intelligence Artificielle Découvrir l'expertise
- Auditer mon infrastructure Découvrir l'expertise
Vos questions
Assurance et courtage : ce que les dirigeants nous demandent
Sommes-nous concernés par DORA ?
Presque toujours, oui. Les entreprises d’assurance, les intermédiaires et une partie de leurs prestataires informatiques relèvent du règlement. Nous vérifions votre assujettissement, cadrons le registre des prestataires critiques, préparons vos tests de résilience et alignons votre gouvernance sur ce que l’ACPR attend en contrôle.
Comment traiter les données de santé de nos assurés et de nos prospects ?
La CNIL a publié des référentiels précis pour l’assurance. Nous auditons vos formulaires, vos outils métier et vos boîtes mail, cadrons ce qui est collecté, ce qui est conservé, pendant combien de temps et sur quel fondement. Le sujet touche autant la souscription que la gestion des sinistres.
Nos éditeurs, plateformes de comparaison et outils de signature sont-ils sous-traitants au sens du RGPD et de DORA ?
Oui, dès qu’ils traitent des données pour votre compte. Article 28, mesures techniques, hébergement, plan de sortie : nous auditons vos contrats et sécurisons ce que la CNIL et l’ACPR vérifient en premier.
Un scoring, une tarification ou un tri de sinistres par intelligence artificielle, ai-je le droit ?
Le règlement européen sur l’IA classe ces usages en risque élevé pour l’assurance vie et santé. Documentation, supervision humaine, information des personnes et enregistrement européen sont exigés. Nous classifions vos cas d’usage et cadrons ce qui peut être déployé maintenant, et à quelles conditions.
Nos agences et notre distribution sont-elles une porte d’entrée pour une cyberattaque ?
Souvent la principale. Un poste jamais mis à jour, un accès distant mainteneur mal cadré, un mot de passe partagé suffit. Nous les traitons dans l’audit de sécurité, puis dans l’exploitation courante.
Comment répondre au questionnaire d’un assureur cyber quand nous sommes courtier ?
Les assureurs cyber demandent aujourd’hui des preuves concrètes, authentification forte généralisée, sauvegardes testées, plan de reprise, sensibilisation des équipes. Nous préparons vos réponses et le plan d’action derrière, ce qui fait basculer la décision et le tarif.
Intervenez-vous sur plusieurs agences ou points de vente ?
Oui, l’infogérance multi-sites est notre quotidien : support à distance illimité au forfait, interventions sur site selon le niveau de service, supervision réseau et sauvegardes centralisées.
Nos expertises
Les expertises les plus utiles à l’assurance et au courtage
Chaque sujet fait l’objet d’une page dédiée. Trois portes d’entrée selon votre priorité du moment, et le reste du catalogue à côté.
-
Conformité règlement IA
-
Formation et sensibilisation RGPD
Des formations et actions de sensibilisation RGPD adaptées aux métiers de vos équipes pour comprendre les risques, adopter les bons réflexes et faire vivre la conformité au quotidien.
-
Pilotage d’AIPD
Pilotage d’AIPD : nos consultants vous accompagnent dans la réalisation de vos analyses d’impact, de la définition du périmètre à l’évaluation des risques et à la formalisation des mesures.