Les entreprises s'appuient de plus en plus sur des systèmes numériques pour stocker des informations, communiquer avec leurs clients, traiter les paiements et mener leurs activités quotidiennes. Un incident cyber peut donc engendrer des coûts qui vont au-delà de la réparation des systèmes informatiques : interruption d'activité, frais juridiques, notification des clients et obligations réglementaires.

La cyberassurance est conçue pour aider les entreprises à gérer les risques financiers liés aux incidents cyber tels que les violations de données, les rançongiciels, le phishing et certaines défaillances de la sécurité des réseaux. Les garanties varient considérablement d'un contrat à l'autre, et les assureurs peuvent appliquer des plafonds, des exclusions, des conditions et des exigences de sécurité spécifiques.

Il est important de comprendre ce que peut couvrir une cyberassurance et ce qu'un contrat peut exclure lorsque l'on évalue une couverture. Les entreprises doivent prendre en compte leurs systèmes d'information, leurs données, leurs activités, leurs obligations contractuelles et leurs assurances existantes avant de choisir un contrat.

Qu'est-ce que la cyberassurance ?

La cyberassurance est un type d'assurance destiné à couvrir les pertes financières et les responsabilités liées aux incidents cyber. Elle peut être souscrite sous forme de contrat autonome ou, dans certains cas, en complément d'autres garanties d'assurance professionnelle.

La National Association of Insurance Commissioners (NAIC) souligne que les contrats cyber sont très personnalisés et que les contrats traditionnels d'assurance des biens professionnels et de responsabilité civile générale peuvent ne pas couvrir de nombreux risques cyber.

Les garanties se répartissent généralement entre garanties de dommages propres (first-party) et garanties de responsabilité envers les tiers (third-party). Les premières couvrent certaines pertes subies directement par l'entreprise assurée, tandis que les secondes couvrent généralement les réclamations ou responsabilités découlant d'un incident qui affecte d'autres parties.

Que couvre la cyberassurance ?

Réponse à une violation de données

Un contrat cyber peut couvrir certains coûts liés à l'investigation et à la réponse à une violation de données. Selon le contrat, il peut s'agir de l'investigation forensique, de l'assistance juridique, de la notification des personnes concernées et des services de réponse associés.

Certains contrats peuvent également couvrir des services tels que la surveillance du crédit ou la protection de l'identité pour les personnes touchées par une violation couverte.

Interruption d'activité

Un incident cyber peut empêcher une entreprise d'accéder aux systèmes dont elle a besoin pour fonctionner. La garantie perte d'exploitation peut contribuer à compenser certaines pertes de revenus ou dépenses supplémentaires résultant d'un événement cyber couvert.

Le fait déclencheur, le délai de carence, la période d'indemnisation et les plafonds applicables doivent être examinés attentivement, car les clauses relatives à l'interruption d'activité diffèrent d'un contrat à l'autre.

Cyberextorsion et rançongiciels

Certains contrats de cyberassurance couvrent les dépenses liées à la cyberextorsion ou aux attaques par rançongiciel. Selon le contrat et la législation applicable, la garantie peut inclure certains frais d'investigation, de négociation, de restauration ou liés à l'extorsion.

Il ne faut pas supposer que le paiement de rançons est automatiquement couvert. Les contrats peuvent imposer des conditions, des sous-plafonds, des exclusions et des obligations de déclaration. Les entreprises doivent comprendre ces clauses avant qu'un incident ne survienne.

Restauration des données

Un incident cyber peut corrompre ou supprimer des données de l'entreprise, ou les rendre inaccessibles. Certains contrats peuvent couvrir les frais de restauration ou de récupération des données et des systèmes touchés.

La couverture peut dépendre de la cause du sinistre et de la définition que donne le contrat d'un événement couvert.

Responsabilité civile cyber

La garantie de responsabilité civile cyber envers les tiers peut aider à faire face aux réclamations de clients, de partenaires commerciaux ou d'autres parties à la suite d'un incident cyber couvert.

Les coûts potentiels peuvent comprendre les frais de défense, les transactions et certains dommages et intérêts ou frais liés à la réglementation, sous réserve des conditions du contrat et de la législation applicable.

Frais juridiques et réglementaires

Les violations de données peuvent entraîner des obligations légales et une exposition réglementaire. Certains contrats cyber couvrent les services juridiques, les enquêtes réglementaires et certains frais liés à la réponse aux incidents touchant la confidentialité ou la sécurité.

Les entreprises doivent examiner précisément la couverture réglementaire proposée, car les amendes, sanctions, enquêtes ou frais juridiques ne seront pas nécessairement tous couverts.

Exclusions courantes de la cyberassurance

La cyberassurance ne couvre pas tous les types de pertes liées à la technologie. Les exclusions ou limitations courantes peuvent concerner :

  • Les vulnérabilités de sécurité connues ou les incidents antérieurs à la prise d'effet du contrat
  • Certains actes de guerre ou actions hostiles
  • Les pertes ne relevant pas des événements cyber définis dans le contrat
  • Certaines responsabilités contractuelles
  • Les actes intentionnels ou frauduleux
  • Les coûts liés à l'amélioration des systèmes au-delà de leur simple restauration
  • Certaines atteintes à la réputation ou pertes de propriété intellectuelle
  • Les pertes dépassant les plafonds du contrat ou les sous-plafonds applicables

La rédaction des contrats varie considérablement d'un assureur à l'autre. Les entreprises doivent examiner les exclusions plutôt que de supposer qu'un contrat couvre toutes les conséquences d'une cyberattaque.

Cyberassurance et cybersécurité

La cyberassurance vise généralement à compléter la cybersécurité, et non à la remplacer.

Les assureurs peuvent interroger les candidats à l'assurance sur leurs contrôles de sécurité, tels que l'authentification multifacteur, la formation des collaborateurs, la protection des terminaux, les sauvegardes, les contrôles d'accès, la gestion des vulnérabilités et les procédures de réponse aux incidents.

Certains contrats peuvent aussi contenir des conditions imposant à l'organisation de maintenir des mesures de sécurité particulières. Le non-respect des exigences du contrat peut potentiellement affecter la couverture.

C'est pourquoi les entreprises doivent considérer leurs pratiques de cybersécurité et leur couverture d'assurance comme des composantes liées d'une stratégie de gestion des risques plus large.

De quel niveau de cyberassurance une entreprise a-t-elle besoin ?

Il n'existe pas de montant de couverture universel applicable à toutes les entreprises. Le plafond approprié dépend de l'exposition potentielle de l'organisation et de sa situation financière.

Les entreprises peuvent commencer par évaluer :

Les données et les informations

Tenez compte du type et du volume d'informations conservées par l'entreprise, notamment les informations clients, les dossiers du personnel, les données de paiement, la propriété intellectuelle et les informations commerciales confidentielles.

La dépendance de l'entreprise à la technologie

Une entreprise qui dépend fortement d'applications cloud, de transactions en ligne ou de systèmes interconnectés peut subir d'importantes perturbations opérationnelles si ces systèmes deviennent indisponibles.

Le chiffre d'affaires et les temps d'arrêt

Estimez le chiffre d'affaires que l'entreprise pourrait perdre selon différentes durées d'interruption des systèmes. Les dépenses supplémentaires nécessaires à la poursuite de l'activité doivent également être prises en compte.

Les obligations envers les tiers

Les contrats conclus avec des clients, des fournisseurs, des prestataires de paiement et des partenaires commerciaux peuvent imposer des exigences en matière de cybersécurité ou de notification. Ces obligations peuvent influer sur l'exposition potentielle de l'entreprise.

Les assurances existantes

Examinez les contrats existants d'assurance des biens, de responsabilité civile générale, de responsabilité civile professionnelle, de fraude, de perte d'exploitation et autres. Comprendre où commence et où s'arrête la couverture existante peut aider à identifier d'éventuelles lacunes.

Points clés pour choisir une cyberassurance

Plafonds et sous-plafonds de garantie

Un contrat peut comporter un plafond global ainsi que des sous-plafonds distincts pour certains types de pertes. Les entreprises doivent déterminer si ces plafonds sont suffisants au regard de leur exposition prévisible.

Franchises et rétentions

Vérifiez le montant que l'entreprise doit payer avant que la garantie ne s'applique. Des franchises plus élevées peuvent affecter la capacité de l'entreprise à absorber les coûts initiaux d'un incident.

Exclusions

Les exclusions peuvent influer fortement sur la valeur réelle d'un contrat. Les entreprises doivent être particulièrement attentives aux exclusions relatives aux rançongiciels, à l'ingénierie sociale, aux pannes de systèmes, aux prestataires tiers, aux incidents antérieurs et aux défaillances des contrôles de sécurité.

Exigences en matière de réponse aux incidents

Certains contrats exigent que l'entreprise informe rapidement l'assureur après la découverte d'un incident ou qu'elle fasse appel à des prestataires, avocats, spécialistes forensiques ou fournisseurs de services de réponse aux violations agréés.

Connaître ces procédures à l'avance peut éviter toute confusion en situation d'urgence.

Ingénierie sociale et fraude

Le phishing et la compromission de messagerie professionnelle peuvent entraîner des virements frauduleux qui ne sont pas forcément traités de la même manière que les autres pertes cyber. Les entreprises doivent vérifier précisément si l'ingénierie sociale, la fraude au virement ou les événements similaires sont couverts.

Prestataires tiers et fournisseurs cloud

Une entreprise peut subir un incident cyber par l'intermédiaire d'un fournisseur cloud, d'un éditeur de logiciels, d'un prestataire de paiement ou d'un autre prestataire de services. Vérifiez si le contrat couvre les incidents impliquant des tiers ainsi que la perte d'exploitation consécutive à la défaillance d'un tiers.

Sinistres et services d'assistance

Certains assureurs donnent accès à des spécialistes de la réponse aux violations, à des conseils juridiques, à des enquêteurs forensiques, à des professionnels de la gestion de crise et à d'autres services à la suite d'un incident couvert.

La disponibilité de ces services et leurs conditions peuvent constituer un élément important de l'évaluation d'un contrat.

La cyberassurance pour les petites entreprises

Les petites entreprises peuvent elles aussi être exposées à d'importants risques cyber. Elles peuvent détenir des informations clients, traiter des paiements, utiliser des services cloud et dépendre d'un nombre relativement restreint de systèmes informatiques.

Pour une petite entreprise, l'impact financier potentiel d'un incident majeur peut peser particulièrement lourd dans l'évaluation d'une assurance. Les assureurs peuvent toutefois exiger des candidats qu'ils démontrent la mise en place de contrôles de cybersécurité spécifiques avant d'accorder une couverture.

Les petites entreprises doivent donc évaluer leurs pratiques de sécurité avant de souscrire un contrat. Des sauvegardes régulières, une authentification forte, la sensibilisation des collaborateurs à la sécurité, des contrôles d'accès et un plan de réponse aux incidents peuvent contribuer à réduire le risque cyber tout en facilitant la demande d'assurance.

Conclusion

La cyberassurance peut aider les entreprises à gérer certaines conséquences financières des incidents cyber, notamment la réponse aux violations, l'interruption d'activité, la restauration des données, les réclamations en responsabilité et d'autres dépenses couvertes.

Les garanties diffèrent toutefois sensiblement d'un contrat à l'autre. Les plafonds, sous-plafonds, exclusions, franchises, exigences de sécurité et procédures de déclaration des sinistres peuvent tous influer sur la manière dont un contrat répond à un incident.

Les entreprises doivent évaluer leurs risques cyber, examiner leurs assurances existantes, comprendre leurs dépendances technologiques et étudier attentivement la rédaction des contrats avant de souscrire une couverture. La cyberassurance est plus efficace lorsqu'elle s'inscrit dans une approche globale associant assurance, contrôles de cybersécurité, sensibilisation des collaborateurs, sauvegardes et planification de la réponse aux incidents.

Références