Pourra-t-on toujours assurer les cyber-risques ?

OPINION. Il en va des rançongiciels comme d'Omicron : on risque d'y passer. Les moins résistants, individus pour Omicron, entreprises pour les rançongiciels trépasseront. Omicron tue moins mais se répand plus. Les rançongiciels aussi. Aux soins intensifs pour Omicron correspondent les spécialistes cyber au chevet des entreprises. Par Charles Cuvelliez, Ecole polytechnique de Bruxelles, Université libre de Bruxelles, et Emmanuel Michiels, directeur exécutif en charge de la gestion des risques, Belfius Assurance.
(Crédits : Kacper Pempel)

S'assurer contre les risques cyber risque de devenir un luxe impayable et le procès qu'a gagné Merck contre ses assureurs qui n'avaient pas voulu le couvrir contres les dommages du rançongiciel NotPetya ne va rien arranger. La plupart du temps, une cyber assurance couvrira les pertes directes, peut-être les pertes d'exploitation (pertes indirectes). Dans les services financiers, la perte due à une interruption ne se limite pas à dédommager un client pour un produit livré en retard. Il s'agit de pertes irrémédiables de clients, de transactions, pas d'un simple retard dans leur exécution. C'est aussi de la perte de confiance envers la firme qui n'a pas tenu ses engagements sur les marchés financiers. Il s'agit de la perte des actifs de la banque et de la preuve de leur existence si tout est chiffré après le passage du rançongiciel.

Les dommages en cas de cyberattaques sont plus vastes: amendes réglementaires, chiffre d'affaires perdu pendant l'arrêt des activités, coûts d'exploitation, fraude lorsque l'attaque a consisté à détourner les moyens de paiement, fuite de données, rupture de contrat de clients lésés, vol ou perte de propriété industrielle... Avec un incendie ou une inondation, c'est plus simple : le dommage à couvrir, c'est essentiellement la valeur du bien détruit. Et s'il y a une couverture de la perte d'exploitation, elle sera déclenchée par la destruction du matériel informatique, pas par sa paralysie due à un rançongiciel.

Aujourd'hui, les assureurs exigent de venir avec une liste de risques à couvrir sous forme de scénario : est-ce un rançongiciel dont on veut se protéger, est-ce contre une intrusion de criminels qui auront pris le contrôle des systèmes de paiement? Un assureur voudra de moins en moins proposer une couverture générique contre (tout forme de) cyberattaques.

Influencer le risque

Une autre caractéristique remarquable des cyberattaques comme risque à couvrir est qu'on peut influer sur son cours. Lors d'une inondation ou un incendie, on ne peut plus faire grand-chose. Si un rançongiciel frappe votre entreprise, vous pouvez l'arrêter si vous avez de la chance mais, ensuite, vous pouvez encore négocier la rançon, la diminuer, décider de ne pas payer. C'est un risque dont la matérialisation est sous le contrôle de la victime.

C'est pourquoi, autre singularité, les compagnies d'assurance s'arrogent le droit d'intervenir dans la gestion de l'incident, quitte à dépêcher un négociateur pour la rançon ou à envoyer des spécialistes sur place pour aider mais aussi recueillir des indices (et, s'il le faut, contester l'intervention s'il y a eu négligence). S'impliquer dans la gestion de l'attaque, c'est une manière pour l'assureur de compenser l'absence de modèle actuariel pour estimer la menace : autant l'influencer!

La construction de modèles actuariels fiables prendra encore du temps obligeant l'assureur à davantage de précaution: les cyberattaques évoluent fortement (en sophistication) avec le temps au contraire d'un incendie. Un assureur va aussi vouloir contrôler le risque à couvrir en soumettant l'assuré à des questionnaires pour voir s'il se protège bien, s'il peut se relever en cas d'attaque. Bientôt, il s'agira d'audits de sécurité. On rejoint la pratique des risques industriels.

Les assureurs chassent dans leurs contrats toute couverture de risque qui pourrait avoir comme cause un événement cyber sans qu'il ait été prévu. Ils le sortent de leur couverture pour l'isoler dans une assurance spécialisée plus contrôlable.

Mieux vaut le savoir

On verra sans doute des primes qui varient selon les scénarios de cyberattaques. Il y a une différence entre un rançongiciel qui bloquera toute l'entreprise pendant plusieurs jours et un autre qui aura réussi à être contenu dans certains parties inoffensives du réseau. L'impact dépendra des plans de résilience et de continuité de l'entreprise. Les teste-t-il? Dans les industries très informatisées comme les services financiers, la complexité est telle qu'il est difficile d'établir une correspondance entre les machines, quand elles tombent en panne, et les processus. Qui peut prévoir, lorsqu'une machine tombe en panne, quel impact cela va avoir sur les processus en aval de la société, surtout s'il s'agit de services financiers.

Une cyber assurance est moins une assurance IT qu'une assurance business mais elle est aujourd'hui traitée comme assurance IT. Le dommage, c'est surtout le business (perdu définitivement).

Il y a pourtant aujourd'hui une pression des autorités pour forcer les assureurs à mieux couvrir le cyber risque. C'est possible si ce risque ne se matérialise pas en même temps chez tout le monde comme une pandémie. Or, on voit apparaitre des vulnérabilités exploitables sur des produits informatiques présents chez tout le monde : si les hackers s'organisaient pour les exploiter en même temps et partout avant qu'un correctif ne soit installé, c'est toutes les assurances cyber qui s'activeraient en résonance. Ce n'est pas tenable, tout comme aucune assurance n'aurait pu prendre en charge les dommages causés par la pandémie. L'Etat avait pris le relais en prévenant les dommages.

Sujets les + lus

|

Sujets les + commentés

Commentaire 1
à écrit le 28/01/2022 à 14:46
Signaler
Les assureurs ne devraient pas assurer le risque cyber sans un audit préalable de la société à assurer. Cet audit devrait certifier que : - les systèmes et applications du périmètre concerné sont à jour en matière de sécurité - les postes utilisés ...

Votre email ne sera pas affiché publiquement.
Tous les champs sont obligatoires.

-

Merci pour votre commentaire. Il sera visible prochainement sous réserve de validation.