Passer au contenu principal
Comment la guerre d’Ukraine affecte l’assurance de cybersécurité
Perspectives

Comment la guerre d’Ukraine affecte l’assurance de cybersécurité

Alors que les compagnies d’assurance examinent et réécrivent leurs clauses d’exclusion de guerre, les entreprises doivent doubler leur cyberhygiène proactive.

Lorsque les troupes russes ont envahi l’Ukraine le 24 février, les experts militaires occidentaux se sont concentrés sur la taille des troupes et l’armement. Les politiciens se sont réunis sur les ramifications pour l’Europe. Et les courtiers en cyber-assurance, qui appliquent des polices avec des clauses d’« exclusion de guerre », s’inquiètent de ce qu’il faut appeler l’incursion.

Les médias d’ABC à la BBC l’appelaient un « conflit », une « invasion » ou, le terme préféré de la Russie, une « opération militaire spéciale ». Ce n’est pas une guerre réelle. Finalement, le brouillard verbal s’est levé. Le monde occidental a commencé à prononcer le mot « guerre », appelant l’agression ce qu’elle est. Pour les compagnies d’assurance cybernétique, cela semblait résoudre le problème en leur faveur et a laissé les assurés, craignant les cyberattaques russes, dans le froid.

La précipitation pour acheter une cyber-assurance s’est accrue ces dernières années, en raison de l’augmentation spectaculaire des cyber-attaques et de la préoccupation des entreprises concernant la prévention. Les clients du secteur des assurances optant pour la cyber-couverture sont passés de 26 % en 2016 à 47 % en 2020, selon une analyse récente du Bureau de la comptabilité gouvernementale.

La plupart des polices excluent la couverture pour les actes de guerre. Mais de telles clauses de « guerre » peuvent être difficiles à appliquer. Par exemple, les États-nations antagonistes prennent rarement, voire jamais, le mérite des cyberattaques contre des gouvernements et des entreprises étrangers. De plus, des pays tels que la Russie et la Corée du Nord abritent des syndicats cybercriminels et des hacktivistes, dont les attaques, même si elles sont alignées sur la terre mère, ne sont pas considérées comme des actes de guerre.

Les assureurs ne prennent aucune chance. Beaucoup rédigent de nouvelles clauses, cherchant à couvrir leurs risques en augmentant le nombre d’exclusions de couverture. « Chubb est devenue publique avec sa stratégie de limitation de la couverture pour les événements répandus », et un autre marché envisage la même stratégie, Monica Tigleanu, cyber-souscriptrice senior chez le géant allemand de la réassurance Munich Re, a récemment
déclaré Endpoint.

« Le marché de l’assurance est très sensible au risque systémique », explique-t-elle, « et les exclusions constituent une autre façon de gérer ce risque ».

Cela devrait alerter les assurés, tout comme l’avertissement du président Biden de lundi : « Plus le dos de Poutine est contre le mur, plus la gravité des tactiques qu’il peut employer est importante... L’un des outils qu’il est le plus susceptible d’utiliser, à mon avis, est les cyberattaques. » En cas de doute, il a ajouté : « L’ampleur de la cybercapacité de la Russie est assez conséquente, et elle arrive. »

Cela signifie que la pression sur les entreprises, les responsables technologiques et de la cybersécurité n’a jamais été aussi forte. Ils doivent repérer et atténuer les risques numériques, éduquer leurs travailleurs sur la valeur d’une cyberhygiène appropriée, tout en calculant exactement ce que leurs assureurs paieront et ne paieront pas lorsqu’une violation inévitable se produit.

Guerre ou pas de guerre, ils doivent être préparés.

Pourquoi cette exclusion de guerre est -elle dans votre police d’assurance cyber ?

Les exclusions de guerre sont apparues pour la première fois dans les contrats d’assurance en 1930s en réponse à la guerre civile espagnole. Elles peuvent sembler être un copout pour certaines, juste une autre façon pour les compagnies d’assurance de sortir de payer des clients. Mais l’objectif réel de ces exclusions est de protéger les assureurs contre des événements si catastrophiques qu’ils feraient faillite en essayant de payer toutes les réclamations. Cela nous protège également. Il n’y a aucun intérêt à avoir une assurance si votre compagnie d’assurance sera épuisée de fonds.

Mais les assureurs ont rédigé les clauses de guerre originales pendant une guerre réelle, lorsque les dommages aux personnes et aux biens étaient physiques. La cyberguerre est plus difficile à repérer.

«  Le marché de l’assurance est très sensible au risque systémique, et les exclusions constituent une autre façon de gérer ce risque.  »
Monica Tigleanu, cyber-souscriptrice senior, Munich Re

C’est également plus difficile à définir. En 2013, l’ancien directeur de la CIA, Michael Hayden, a appelé une éruption de cyberattaques parrainées par l’État en provenance de Chine similaire à Hiroshima. Un an plus tard, le sénateur John McCain, R-Ariz., a déclaré que le piratage de Sony Pictures Entertainment en Corée du Nord était
« une nouvelle forme de guerre ». Ce n’est pas le cas, a déclaré le président Obama, qui a qualifié
la violation de Sony de « cybervandalisme » et « pas un acte de guerre ».

Trois ans plus tard, la cyberattaque de NotPetya, qui a affecté des entreprises du monde entier et a causé 2 à 10 milliards USD de dommages, a également été considérée comme du vandalisme, même si les gouvernements américains et britanniques ont attribué l’attaque à l’armée russe.

[Lire également : Le conflit russo-ukrainien montre pourquoi les équipes de chasse aux menaces sont désormais essentielles]

NotPetya avait ciblé le secteur financier ukrainien. Mais elle est devenue virale et mondiale grâce aux réseaux informatiques interconnectés du monde entier. Le géant pharmaceutique Merck & Co. a déclaré avoir subi 1,4 milliards USD de pertes lors de l’attaque. Mais ses près de trois douzaines de compagnies d’assurance ont rejeté la réclamation, citant l’exclusion de guerre.

Merck a poursuivi ses fournisseurs de cyber-assurances et a gagné

En décembre dernier, un juge du New Jersey s’est entretenu avec le géant pharmaceutique. Le juge a jugé que la clause d’exclusion de guerre était liée au conflit armé. Le juge a également noté que si les assureurs avaient voulu éviter de payer pour ces cyberattaques, ils auraient dû modifier la formulation pour définir ces événements.

La politique de Merck était ce que l’on appelle une politique de tous les risques. Comme l’a écrit Michael Bahar, associé en contentieux chez Eversheds Sutherland et ancien conseiller juridique adjoint du Conseil national de sécurité, dans un rapport récent : « Les polices tous risques sont conçues pour fournir une couverture contre les dommages physiques aux biens, mais de nombreuses polices antérieures à 2018 n’excluent pas explicitement ou implicitement le cyber-risque et peuvent donc fournir une couverture, appelée « cyber-silencieuse » par le secteur de l’assurance. »

En conséquence, Bahar a conseillé qu’à la lumière de l’affaire Merck, et en raison de la nouvelle instabilité géopolitique et du risque accru de cyberattaques, les entreprises doivent examiner attentivement leurs polices d’assurance « pour garantir une couverture suffisante ».

Aujourd’hui, les entreprises s’appuient fréquemment sur des polices d’assurance spécifiques aux cybercriminels. En fait, les entreprises disposant de ces polices n’ont pas fait refuser leurs réclamations concernant NotPetya.

[Lire également : Chef de la défense en matière de cybersécurité—« Nous sommes notre pire ennemi »]

Mais les assureurs sont inquiets. Les attaques de rançongiciels continuent de monter en flèche. Les taux d’assurance augmentent (130 % aux États-Unis et 92 % au Royaume-Uni au quatrième trimestre 2021, selon Marsh, un assureur de premier plan). « Si la cybercriminalité continue sans être contrôlée, [l’assurance] deviendra inabordable », a déclaré Adrian Cox, PDG de l’assureur londonien Beazley, dans le Financial Times le mois dernier.

Renforcez votre couverture grâce à une cyberhygiène de base

Bien qu’aucun expert en sécurité ne puisse garantir un avenir exempt de cyberattaques (ou de litiges qui peuvent en découler), il existe des pratiques de cyberhygiène de base que les dirigeants commerciaux et technologiques peuvent adopter pour réduire leurs risques.

  • Lisez les petits caractères. Tout d’abord, vous devez examiner attentivement vos polices d’assurance pour déterminer si elles disposent de la cyber-couverture qui vous convient. « Et en cas de doute », note l’avocat Bahar, « vous devez chercher à inclure une plus grande clarté ».

Lloyd’s Market Association, un groupe commercial d’assurance pour le marché du Lloyd’s de Londres, a rédigé en novembre quatre nouvelles clauses qui pourraient remplacer ou compléter la clause standard d’exclusion de guerre dans les futures cyber-politiques. À l’heure actuelle, il n’est pas clair si l’un de ses 350 courtiers a adopté la nouvelle formulation.

  • Pratiquez la cyberhygiène. Il ne s’agit pas seulement de conseils enthousiastes à ignorer comme ces cris de votre instructeur Peloton. Les compagnies de cyber-assurance exigent désormais « de meilleures exigences en matière de cyber-hygiène pour les assurés, telles que l’authentification multifacteur », déclare Fitch Ratings dans un article de Fitch Wire publié plus tôt ce mois-ci.
  • Évaluez votre cyber-risque. Un score de cyber-risque peut alerter une entreprise sur les faiblesses de sa stratégie de cybersécurité et mettre en évidence les erreurs évitables, comme le fait de ne pas installer les mises à jour logicielles ou de ne pas gérer les configurations. La notation des risques montre également vos points forts. Comme une carte d’appel ou un outil marketing, c’est un moyen d’annoncer les cyberattributs de votre organisation aux assureurs, aux conseils d’administration et aux partenaires de la chaîne d’approvisionnement. Même un score de risque médiocre est utile, ce qui donne aux responsables de la sécurité les données précises et nécessaires pour définir de nouvelles priorités et augmenter les budgets informatiques.
  • Automatisez partout où vous le pouvez. Cela ne peut pas être répété suffisamment. Les services informatiques manquent de personnel ; les travailleurs sont épuisés. Les outils d’automatisation réduisent le risque d’erreur humaine ; ils renforcent votre équipe de sécurité, remplaçant les provisions manuelles par des scripts et des fichiers de configuration gérés par les machines. Ils peuvent gérer une multitude de tâches de bas niveau, de la réinitialisation des mots de passe à la gestion des correctifs , en passant par l’identification et l’atténuation des menaces. Ils peuvent améliorer la réponse aux incidents en consolidant les informations sur les menaces provenant de plusieurs sources, et le fait que les pirates informatiques utilisent également ces outils (Bonjour, NotPetya) parle beaucoup.

Les outils d’automatisation communiquent également avec les assureurs, démontrant que malgré un faible personnel ou un budget limité, vos systèmes de sécurité configurent, corrigent et réinitialisent les mots de passe rapidement et régulièrement.

[Lire également : pourquoi nous avons toujours besoin de la Journée mondiale du mot de passe]

  • Faites des amis avec votre assureur de police d’assurance cyber. Les assureurs demandent plus de clients. Littéralement, les questionnaires utilisés pour définir les tarifs deviennent plus longs et plus détaillés. Ne prenez pas cela de la mauvaise manière. « Si vous avez l’impression d’être grillé... c’est parce que nous devons comprendre [votre entreprise] aussi bien que possible », a déclaré Paul Gooch, cyber-assureur chez Tokio Marine Kiln, dans le podcast Réponse non sollicitée de Dale Peterson. « Essayez de ne pas le considérer comme un adversaire. »

Ce dernier conseil est vrai en temps de guerre ou de paix. Aussi facile qu’il soit d’imaginer les souscripteurs comme frottant du bout des doigts M. Burnses pour extorquer autant d’argent aux clients que possible, la réalité est moins colorée. Si les assureurs rejetaient tous les clients et rejetaient toutes les réclamations, le marché n’existerait pas.

Monica Tigleanu, cyber-souscriptrice, de Munich Re, est d’accord. « Il est important que la communauté éduque les souscripteurs [sur] la raison pour laquelle ils ont pris certaines décisions », a-t-elle déclaré. « Nous devons simplement comprendre les contrôles en place qui rendront ces propriétaires d’actifs résilients. »