Passer au contenu principal
Image présentée sur le blog. Souscription de cyber-assurance.
Transformation de l’entreprise

Est-ce que contracter une cyber-assurance doit être si pénible ?

Un bref résumé de l’historique de la souscription de cyber-assurance. Ce que c’est, comment cela s’est compliqué et ce qui peut être fait à ce sujet.

Au cours des dernières années, il est de plus en plus difficile de demander et de renouveler des polices d’assurance cyber. Le marché de la cyber-assurance est plus volatil que jamais, en raison d’une augmentation du nombre total de réclamations effectuées et des types de cyber-menaces auxquelles les assurés sont confrontés. En réponse à un risque accru, les cyberassureurs sont devenus plus stricts dans leurs procédures de souscription, ce qui a à son tour forcé les assurés à consacrer des heures plus longues et plus de ressources au processus d’approbation, tout en restant incertains du résultat.

Il est possible que le processus de souscription des polices soit rationalisé dans les années à venir, à mesure que le secteur de la cyberassurance continue de mûrir et que la vitesse du changement diminue. Mais en attendant, il est essentiel que les organisations comprennent pleinement le processus de souscription de cyber-assurance et recherchent des moyens de minimiser la charge administrative pour leurs équipes.

Une histoire brève mais fascinante de la souscription de cyber-assurances

La cyber-assurance est un segment relativement récent du marché de l’assurance. Bien que l’assurance vie et l’assurance de biens aient chacune plus de 250 ans, et même qu’une assurance automobile existe depuis plus de 125 ans, la première « police de responsabilité de sécurité Internet » reconnue a été rédigée par AIG en 1997. En fait, la récence de ce segment fait partie des raisons pour lesquelles la souscription de cyber-assurance peut être si complexe. Dans un secteur motivé par l’analyse des données historiques et la prédiction des tendances futures, ce manque d’histoire est un obstacle à la modélisation des attentes en matière de risques futurs.

Au début, les projections de pertes étaient presque entièrement basées sur les instincts intestinaux et les procès et erreurs. Très rapidement, cela a évolué en vues macroéconomiques, où les attentes en matière de sinistres étaient basées sur les pertes globales du marché appliquées à un groupe d’assurés. Mais alors que les cyber-événements devenaient plus courants et que les acteurs malveillants étaient plus sophistiqués, trois choses ont commencé à se produire :

  1. Les sinistres ont dépassé les projections, ce qui a entraîné une augmentation des ratios de perte et une réduction de la rentabilité
  2. Les assureurs ont observé que le risque de perte était concentré parmi un sous-ensemble de titulaires de police, plutôt que réparti uniformément entre eux
  3. Les assureurs se sont inquiétés du risque systémique ou de corrélation, où une perte sur une police augmentait la probabilité de réclamations contre d’autres polices

Face à ces nouveaux défis, les assureurs devaient ajouter un micro-composant à la détermination des risques. Les opérateurs devaient analyser pleinement la posture de risque de chaque demandeur de police individuel, et ne pouvaient plus s’appuyer sur une compréhension du risque global du marché.

Où nous en sommes maintenant : l’état actuel de la souscription

Ainsi a commencé le développement du processus de souscription d’aujourd’hui. Les applications sont devenues plus longues et plus complexes, nécessitant des questionnaires et des suppléments supplémentaires. Des conversations détaillées, des entretiens et des visites de site sont ensuite arrivés. En plus de ces changements, les transporteurs ont commencé à utiliser des analyses « externes à l’intérieur » de l’environnement d’un candidat, souvent fournies par un tiers externe. Et les organisations ont rapidement été tenues de respecter des conditions de seuil spécifiques, telles que le déploiement de capacités d’authentification multifacteur (MFA) et de détection et réponse des endpoints (EDR), avant qu’un assureur n’approuve une police.

Bien que ces améliorations de souscription aient ajouté un certain niveau d’évaluation individualisée des risques, plusieurs lacunes évidentes subsistent. Bien que les actifs informatiques soient en état de flux constant pendant toute la période de la police, l’examen de souscription a lieu à un moment unique. Et même avec les meilleures intentions, les personnes répondant aux questions et remplissant des formulaires peuvent ne pas toujours avoir des informations complètes pour répondre avec précision. Cela est aggravé par le fait que les questions sont structurées de manière à permettre une agrégation et une analyse faciles, mais qui peuvent empêcher ou masquer les réponses nuancées. Et bien qu’une réponse puisse être exacte pour la majeure partie d’un domaine, c’est généralement le maillon le plus faible qui permet une violation.

Parallèlement, alors que les assureurs collectaient plus de données et faisaient progresser la sophistication de leur analyse des cyber-risques, ils ont ajusté les conditions contractuelles. Cela comprenait l’augmentation évidente des primes de police pour refléter des ratios de perte et une volatilité des réclamations plus importants. De plus, un examen plus approfondi a été effectué sur les exclusions de police, en particulier autour des clauses de l’« Acte de guerre ».

Mais dans certains cas, l’acceptation globale des risques a diminué, ce qui a entraîné une réduction des limites des politiques individuelles et, dans certains cas, des non-renouvellements. Ce dernier changement a conduit à la recherche d’autres sources d’absorption des risques, telles que des marchés de réassurance plus profonds, ou via les marchés de capitaux utilisant des titres liés à l’assurance (ILS), parfois appelés obligations catastrophiques.

Aujourd’hui, la souscription est un processus long, manuel et chronophage de collecte de données et de diligence raisonnable. Mais nous sommes également à un endroit, en raison de la volatilité récente des conditions et limites de tarification et de police, où les relations entre les transporteurs et les assurés peuvent parfois être tendues. Pendant le processus de souscription, chacun peut voir l’autre avec un certain niveau de suspicion.

Où nous voulons aller : l’évolution souhaitée

À notre avis, le premier changement (et le plus important) qui doit être largement introduit sur le marché et le processus de souscription est une vision mutuelle du partenariat entre les assureurs et leurs clients. Chaque partie doit convenir que la réduction des risques est dans leur intérêt mutuel, et une analyse des risques robuste entraînant des prix et des conditions équitables est le résultat souhaité. Il est dans l’intérêt de tous les acteurs du marché que cette forme de transfert des risques soit disponible pour ceux qui choisissent de l’utiliser. Cela nécessite à la fois des retours acceptables pour ceux qui acceptent le risque (les assureurs) et des conditions acceptables pour ceux qui transfèrent leur risque (l’assuré).

Si cet esprit de partenariat peut être développé, nous voyons la prochaine étape significative pour améliorer le processus de souscription, à savoir le partage de mesures recueillies électroniquement à l’intérieur du pare-feu concernant la cyber posture de l’entité assurée. Contrairement aux questionnaires remplis manuellement, les données collectées électroniquement peuvent fournir un aperçu plus précis de l’environnement et réduire considérablement le temps et les efforts requis pour transmettre une image claire de l’environnement. Les mesures ciblées doivent être appropriées à l’analyse des risques de l’assureur et fournies à un niveau approprié d’abstraction (c.-à-d., proportions d’un environnement affichant une certaine caractéristique, plutôt que des données d’appareil ou d’hôte individuelles).

Idéalement, après avoir reçu les mesures du demandeur, l’assureur répondrait avec des détails sur les résultats clés et des conseils de remédiation prioritaires. Après remédiation, le demandeur peut soumettre à nouveau les mesures pour la détermination finale des conditions de la politique. Et grâce à un processus rationalisé qui supprime de nombreuses étapes fastidieuses et chronophages, nous pouvons imaginer un moment où les mesures de surveillance et de remédiation des données sont prises plus régulièrement que sur une base annuelle, ce qui permet de réduire davantage les risques, les réclamations et les prix.

Les défis auxquels nous devons faire face ensemble

Les difficultés croissantes rencontrées par les assureurs dans les premiers jours du développement du marché ont entraîné des résultats malheureux. Alors que les taux de perte augmentaient en raison de l’incidence accrue des attaques, en particulier, mais pas exclusivement, autour des ransomwares, la rentabilité a souffert. En réponse, les transporteurs ont réduit les risques et augmenté les prix. La volatilité qui en résulte en termes de coûts et de disponibilité de la cyberassurance a créé la méfiance parmi les acheteurs sur le marché.

Dans l’environnement actuel, une stratégie qui tente d’améliorer la collecte de données auprès des assurés peut s’avérer difficile. De plus, alors que le marché se stabilise et que les limites de risque sont quelque peu assouplies, la concurrence entre les assureurs est accrue. Cela signifie qu’un assureur particulier essayant d’améliorer sa méthode de collecte de données risque de perdre des contrats avec d’autres assureurs sans de telles demandes.

Il s’agit d’un scénario classique de « poulet et œuf », aggravé par le scepticisme sur le marché de l’acheteur. Face à cela, les assureurs doivent générer un message de partenariat avec leurs clients. Le thème d’un meilleur partage des données doit être enveloppé autour d’un message de réduction globale des risques, de partage de l’expertise (prévention et réponse aux incidents) et d’efficacité globale du processus de souscription. Une partie de cela est la notion que le partage de données électroniques ne vise pas à collecter des informations nouvelles et différentes de celles actuellement collectées via des processus papier. Il s’agit plutôt d’un moyen plus efficace, plus précis et plus opportun de collecter des données.

Certes, l’objectif global est de mieux comprendre le risque de perte et d’adapter les conditions de la police en conséquence. Mais les candidats doivent être persuadés que le processus mènera à de meilleurs résultats, et non à des pénalités pour les lacunes divulguées. S’ils peuvent être convaincus que les assureurs souhaitent travailler avec eux à la remédiation et à la réduction des risques, il en résultera peut-être une volonté de participer. Une autre considération dans ce segment de produits hautement réglementé est le rôle que les régulateurs, les groupes industriels et éventuellement les courtiers peuvent jouer. Cet alignement pousserait un résultat commun qui améliorerait le marché pour tous les participants.

Pour en savoir plus sur la cyberassurance et les stratégies pour vous assurer que votre police paie quand elle devrait, consultez cet eBook : Tanium pour la cyberassurance.