La cyber-assurance reçoit souvent un mauvais rap.
Désactivées en raison de l’augmentation des primes, de l’élargissement des exclusions et d’un examen accru des pratiques de cyberhygiène des candidats, de nombreuses entreprises choisissent de lancer les dés et d’opter pour peu ou pas de frein financier contre les cyberattaques.
En fait, seulement 55 % des entreprises nord-américaines interrogées récemment par BlackBerry et Corvus Insurance ont déclaré avoir une cyberassurance, et moins de 20 % ont une couverture évaluée à plus de 600 000 USD, ce qui correspond au montant médian demandé par les pirates de ransomware l’année dernière.
Pour être juste, la cyber-assurance n’est pas pour tout le monde. Certaines entreprises du patrimoine n’en ont pas besoin, car elles disposent du budget et du personnel nécessaires pour prendre leurs propres risques. Mais d’autres entreprises renoncent probablement à la couverture parce qu’elles ne comprennent pas pleinement sa valeur.
« L’assurance cyber est probablement le produit le moins compris sur le marché de l’assurance aujourd’hui, et c’est le plus difficile », déclare Scott Godes, associé chez Barnes & Thornburg LLP, un cabinet d’avocats national qui représente les entreprises dans les cas de recouvrement des assurances.
Voici cinq mythes courants sur la cyber-assurance, ainsi qu’une vérification de la réalité des initiés du secteur interrogés par Focal Point .
Mythe : l’assurance est coûteuse, il est donc préférable de la prendre seule
Réalité : Oui, avec l’explosion des attaques par ransomware au cours des dernières années, les primes de cyber-assurance ont explosé. Ils ont augmenté en moyenne de 28 % au premier trimestre 2022 par rapport au trimestre précédent, selon le Conseil des agents d’assurance et courtiers (CIAB).
« L’assurance cyber est probablement le produit le moins compris sur le marché de l’assurance aujourd’hui, et c’est le plus difficile. »Scott Godes, associé, Barnes & ; Thornburg LLP
Et, oui, le fait de le faire seul peut être une approche viable pour les grandes entreprises qui disposent d’énormes équipes de sécurité et qui se sentent confiantes dans leur capacité à évaluer et à atténuer les risques, déclare Josephine Wolff, professeur agrégée de politique de cybersécurité à la Fletcher School de l’Université Tufts.
Le renoncement à l’assurance peut également avoir un sens financier pour certaines petites entreprises, ajoute John Pescatore, directeur des tendances émergentes en matière de sécurité au SANS Institute, une société de formation, de certification et de recherche en cybersécurité. « Le coût des incidents évolue généralement en fonction du nombre de clients affectés, soit par une violation de données, soit par une perturbation des services », déclare-t-il.
Pour une petite entreprise comptant moins de 10 000 clients, le coût d’une police peut être inférieur à 5 000 USD par an pour 1 million USD de couverture et une franchise de 10 000 USD, déclare Pescatore. Cela couvrira probablement les coûts importants d’un incident. Mais dépenser 10 000 USD ne signifie pas que vous pouvez ignorer d’investir dans la cybersécurité, car vous vous exposerez simplement à des attaques beaucoup plus coûteuses et plus fréquentes.
[Lire également : Les rançongiciels battent le secteur de la cyberassurance]
Jason Rebholz, RSSI de Corvus Insurance, convient que la cyber-assurance ne s’adresse pas à tout le monde. Mais il soutient qu’investir dans l’assurance est utile, car la plupart des entreprises n’ont pas la capacité technique ou financière de résister aux violations de données, ce qui, selon Forrester, coûte aux organisations 2,4 millions USD en moyenne. Bien que les coûts varient largement en fonction du niveau de couverture nécessaire, la prime de cyber-assurance typique aux États-Unis en 2021 était de 1 589 USD par an, selon AdvisorSmith Solutions, une société d’études de petites entreprises.
« En tant que RSSI, j’aimerais disposer d’un budget illimité pour gérer les incidents de sécurité », déclare Rebholz. « Mais je ne suis pas non plus sous la mauvaise apparence que j’aurais jamais eu assez pour gérer tout ce qui m’arrive. C’est là que la cyber-assurance peut vous aider. »
Mythe : Mon entreprise est trop petite pour être attaquée
Réalité : une cyberattaque arrive pour les petites entreprises, si elle ne les a pas déjà touchées. AdvisorSmith Solutions estime que près de 42 % des petites entreprises ont subi une forme de cyberattaque en 2021. Certes, 24 % d’entre eux semblaient être des attaques de phishing de bas niveau. Mais 19 % étaient des violations de données à grande échelle, et 11 % étaient des attaques de rançongiciel potentiellement mortelles pour les entreprises.
La réalité est que les petites et moyennes entreprises (PME) ne sont pas à l’abri des cyberattaques, et qu’être touchées par l’une d’entre elles peut être désastreux. Selon Hiscox, un fournisseur d’assurance d’entreprise, les attaques numériques coûtent jusqu’à 25 612 USD à une petite entreprise moyenne. Pourtant, 66 % des décideurs des petites entreprises estiment qu’ils sont trop peu consécutifs ou peu visibles pour que les cybercriminels s’en soucient.
Rebholz déclare que les attaques ne sont pas aussi ciblées ou personnelles que de nombreux dirigeants de petites entreprises pourraient le croire. « Les pirates informatiques ne se soucient pas nécessairement de qui vous êtes », dit-il. « De nombreux incidents de ransomware, par exemple, sont des attaques opportunistes où les attaquants tentent d’accéder à tout le monde. S’ils trouvent un lot de cinq entreprises ou plus, ils lanceront des attaques contre toutes ces entreprises, en espérant qu’elles paieront. »
Mythe : il est risqué de divulguer trop d’informations aux assureurs sur vos pratiques de cybersécurité
Réalité : comme pour leurs demandes d’assurance automobile, santé et vie, de nombreux consommateurs pensent que le fait de divulguer trop à un fournisseur d’assurance entraînera des primes plus élevées ou un refus de couverture. Les professionnels de la sécurité, quant à eux, sont déjà peu exposés aux risques et n’aiment pas divulguer trop de leurs secrets commerciaux à quiconque, et encore moins aux assureurs auxquels ils ne font pas entièrement confiance.
Cette réticence à partager trop conduit souvent les dirigeants d’entreprise à décider de ne pas souscrire d’assurance, à minimiser ce qu’ils divulguent sur des demandes d’assurance souvent longues, ou à entraver leurs réponses.
Mais ces approches ne profitent à personne, déclare Rebholz. Il dit que les assureurs veulent autant d’informations continues que possible, afin de prévenir de manière proactive les cyberattaques qui pourraient s’avérer coûteuses pour l’assureur et le preneur d’assurance. Dans le même temps, souligne-t-il, les cyberassureurs pourraient offrir de meilleurs tarifs aux assurés qui montrent qu’ils suivent les meilleures pratiques de cybersécurité, tout comme les assureurs automobiles offrent des remises sûres.
[Lire également : les alimentations vont-elles renforcer la cyber-assurance ?]
Gary Davis, principal défenseur de la cybersécurité chez BlackBerry, un fournisseur de logiciels de cybersécurité, déclare que les assurés commencent à adopter une manière de penser plus proactive et qu’ils sont plus ouverts sur leurs stratégies de cybersécurité. « Notre étude a montré que 64 % des entreprises seraient à l’aise pour partager leurs informations sur la posture de sécurité avec leur opérateur en échange d’une réduction des coûts de couverture de cyber-assurance », déclare-t-il. « Le risque de croire à ce mythe est que le résultat inverse puisse se produire : vos primes pourraient augmenter parce que vos cyberdéfenses sont faibles ou vulnérables. »
Mythe : les compagnies d’assurance chercheront des moyens de sortir du paiement d’une réclamation
Réalité : il est toujours possible qu’un assureur refuse une réclamation si une organisation est attaquée. Cela se produit tout le temps.
« La majorité des réclamations sont payées. Les gens viennent d’être renversés sur leurs hypothèses concernant les polices qui couvrent. »Jason Rebholz, RSSI, Corvus Insurance
Mais, généralement, les refus se produisent parce que les politiques ne couvrent pas un scénario. Il s’agit de l’une des perceptions erronées les plus courantes des gens concernant l’assurance. Ils achètent une police d’assurance pour les propriétaires, par exemple, et sont surpris d’apprendre qu’elle ne couvre pas les dommages causés par un tremblement de terre ou une inondation. De même, lorsque certaines entreprises sont touchées par une attaque par rançongiciel, elles achètent du nouveau matériel dans le cadre du processus de récupération et sont choquées d’apprendre que l’assurance ne couvrira pas ce type de mises à niveau.
Rebholz affirme que les entreprises ne devraient pas rejeter la cyberassurance, car elle peut ne pas payer suffisamment. Au lieu de cela, ils doivent se protéger les yeux ouverts. Il est essentiel de savoir ce qu’il y a dans une politique, dit-il. S’il ne couvre pas certains scénarios, tels que les coûts juridiques liés à une filiale qui est également affectée, les cadres doivent enquêter sur d’autres options.
[Lire également : Comment la guerre ukrainienne affecte l’assurance cybersécurité]
Les assureurs peuvent également refuser ou même révoquer la couverture si les assurés ne respectent pas ce qu’ils attestent dans les demandes concernant leur posture de sécurité. En d’autres termes, s’ils prétendaient avoir une authentification multifacteur mais ne l’ont pas réellement utilisée ou maintenue, cela pourrait devenir un problème.
« Si vous examinez tout dans l’ensemble, la majorité des réclamations sont payées », déclare Rebholz. « Les gens viennent d’être informés de leurs hypothèses sur les polices d’assurance. »
Mythe : une cyber-assurance de base suffit
Réalité : la plupart du temps dans la vie, vous obtenez ce que vous payez. Si vous n’achetez une couverture de responsabilité que pour votre voiture plus ancienne et qu’elle est détruite, vous ne pourrez pas la remplacer. De même, si vous obtenez la cyber-assurance la moins chère et qu’une situation grave se produit, les conséquences pourraient être dévastatrices.
« Lorsque vous obtenez une assurance pour quelque chose, cela peut vous rendre démuni dans la pratique et la politique. Vous avez l’impression d’être couvert en cas de catastrophe. »Sean O’Brien, invité, Information Society Project, Yale Law School
« Notre étude montre que 44 % des entreprises ne disposent pas d’une couverture suffisante pour payer la demande médiane en rançongiciels, et que 43 % ne sont pas couverts en cas de dépenses auxiliaires, comme les frais de justice et les temps d’arrêt des employés », déclare Davis de BlackBerry. « Le risque de croire que ce mythe est que vous puissiez être victime d’une attaque où le coût potentiel de l’exploration est supérieur à ce que votre entreprise peut raisonnablement se permettre. »
Les entreprises devraient choisir d’investir dans la cyber-assurance en fonction de la réalité plutôt que des mythes, selon les experts interrogés pour cet article. En même temps, les professionnels de la sécurité ne doivent pas laisser tomber leur garde, déclare Sean O’Brien, un membre en visite du projet de la société de l’information à la faculté de droit de Yale. « Lorsque vous obtenez une assurance pour quelque chose, cela peut vous rendre démuni dans la pratique et la politique », dit-il. « Vous avez l’impression d’être couvert en cas de catastrophe et vous pourriez donc ne pas être aussi attentif que vous le devriez. »
En fin de compte, selon O’Brien, évitez de laisser votre couverture d’assurance vous empêcher d’adopter pleinement une stratégie de sécurité robuste. En fin de compte, cela porte toujours ses fruits.

