Passer au contenu principal
Faites des amis avec votre agent de cyber-assurance, Partie 1—Why C’est important
Perspectives

Faites des amis avec votre agent de cyber-assurance, Partie 1—Why C’est important

À une époque où les taux augmentent et où les réclamations sont refusées, il est facile de voir les compagnies d’assurance comme des adversaires. La première partie de cette série en deux parties examine pourquoi il est préférable de considérer vos assureurs comme des partenaires et de tirer parti de leurs outils et de leur expertise. Plus tard cette semaine, nous aborderons la manière de le faire.

Imaginez que vous pensiez avoir une assurance en cas d’urgence, puis découvrez que vous ne l’avez pas.

C’est ce qui est arrivé à Raleigh Radiology Associates à mi-février 2021. Le groupe de radiologie de Caroline du Nord a été touché par une attaque brutale par ransomware qui a détruit la plupart de ses opérations réseau. Ainsi, la société a rapidement déposé une réclamation auprès de son fournisseur de cyber-assurance, une unité d’Arthur J. Gallagher, pour apprendre que sa police avait apparemment expiré deux jours plus tôt.

Un moment horrible ou un cas de non-attention ? Dans le cadre d’un procès intenté devant un tribunal fédéral en avril dernier, Raleigh Radiology allègue que l’assureur ne les a jamais informés que leur police avait expiré, même si les parties discutaient d’un renouvellement depuis des mois. Raleigh affirme avoir perdu plus d’un million de dollars en coûts de récupération et temps d’arrêt jusqu’à ce qu’il ait pu reprendre ses opérations normales environ cinq semaines plus tard.

La poursuite de Raleigh, l’une des nombreuses actions en justice similaires ces dernières années, met en évidence un fait peu connu concernant la cyberassurance : il ne suffit pas de trouver un agent et d’acheter une police ; vous devez établir une relation avec cet agent et faire de cette personne une partie de l’équipe.

En effet, il est logique de connaître votre agent de cyber-assurance et d’établir une relation de travail cordiale et continue pour de nombreuses raisons. La première est basique et inestimable : une cyberattaque n’est pas le moment de travailler avec quelqu’un que vous connaissez à peine. Et ne vous y trompez pas : il y aura une cyberattaque à un certain moment dans votre avenir. En fait, une enquête récente de Delinea, un fournisseur de solutions de gestion des accès privilégiés, a révélé que 80 % des entreprises américaines ont dû utiliser leur cyberassurance, et plus de la moitié d’entre elles l’ont fait plusieurs fois.

Lorsqu’un incident se produit, vous devrez connaître tous les acteurs clés qui feront partie de votre réponse à l’incident. Et la vitesse sera essentielle. À la suite d’une cyberattaque, chaque seconde compte, et un agent qui connaît et comprend votre entreprise sera en mesure de travailler plus rapidement et plus efficacement pour fournir les ressources dont vous avez besoin.

Ce processus d’apprentissage n’a pas besoin d’être douloureux. En fait, les organisations qui font tout leur possible pour collaborer avec des assureurs réalisent souvent plusieurs avantages :

1. La cyber-assurance donne accès à des outils utiles

Certains assureurs automobiles bénéficieront de tarifs réduits si les clients acceptent d’installer des appareils dans leurs voitures pour surveiller leurs habitudes de conduite. Cependant, la plupart des automobilistes ne tirent pas parti de ces offres, car ils considèrent les appareils de suivi trop invasifs. Les dirigeants d’entreprise peuvent également résister à l’idée que les cyberassureurs analysent et évaluent leurs réseaux pour voir s’ils pratiquent une bonne cyberhygiène.

«  Lorsque vous achetez une police d’assurance cyber, vous avez accès à de très bonnes ressources pour vous aider à gérer les risques et les événements de manière cohérente.  »
Lewis Guignard, directeur des solutions de données, Guidewire

Cependant, certains opérateurs exigent que les clients autorisent la surveillance à distance lors de la souscription à une cyberassurance afin de réduire les risques grâce à une surveillance constante et alertant les assurés des menaces imminentes.

Pete Hedberg, vice-président de la souscription pour Corvus Insurance, qui vend une cyber-assurance, déclare que la plupart des assureurs disposent d’outils qui non seulement examineront les réseaux pour s’assurer qu’ils sont conçus pour repousser les attaques, mais alerter également les assurés s’ils disposent de systèmes ou de logiciels susceptibles d’être sujets à des menaces nouvelles et émergentes. Par exemple, un gang russe de pirates informatiques en juin aurait exploité un logiciel de transfert de fichiers, lançant une large vague de cyberattaques qui ont depuis affecté plus de 130 organisations publiques et privées ainsi que des millions d’utilisateurs dans le monde. En réponse à la vulnérabilité, Hedberg déclare que Corvus a immédiatement analysé l’ensemble de son portefeuille d’activités, averti les clients qui pourraient être affectés et fourni des conseils de remédiation.

Certains assureurs disposent également d’outils pour identifier les technologies installées, comme les programmes de suivi des pixels, qui peuvent collecter des données d’une manière qui entraîne des problèmes de conformité réglementaire gouvernementale (GRC). Les pixels de suivi sont de minuscules fragments de code graphique que les marketeurs et les annonceurs utilisent pour recueillir des informations sur les habitudes et le comportement de visualisation des utilisateurs en ligne.

[Lire également : les alimentations vont-elles renforcer la cyber-assurance ?]

« Nous constatons l’émergence de nombreux litiges en matière de confidentialité, en particulier dans le domaine de la santé, grâce à un logiciel de suivi des pixels », déclare Hedberg. « Lorsque je renouvelle un hôpital et demande s’il l’utilise, il me demande généralement « Qu’est-ce que c’est ? » Et neuf fois sur 10, l’hôpital revient et déclare : « Nous ne savions pas que nous l’utilisions. Cela fait partie d’un package logiciel que nous avons. C’est une exposition dont nous n’avions pas connaissance. »

2. La cyber-assurance vous permet de tirer parti d’informations irremplaçables

La plupart des assureurs en cybersécurité disposent également d’équipes de professionnels expérimentés qui se tiennent à votre disposition pour vous aider à améliorer votre posture de sécurité et à gérer les rançongiciels et autres attaques lorsqu’elles se produisent.

«  Lorsque les assureurs vous demandent de mettre en œuvre des logiciels qui pourraient être un lourd obstacle pour votre organisation, ...nous le faisons parce que vous êtes probablement très, très exposé.  »
Pete Hedberg, vice-président de la souscription, Corvus Insurance

Ces équipes incluent souvent des ingénieurs en cybersécurité pour examiner votre réseau et faire des recommandations (ou définir des exigences, dans certains cas) pour le résoudre. Beaucoup disposent de réseaux pour les négociateurs de ransomwares afin de vous aider à obtenir la meilleure offre s’il est logique de payer un pirate informatique. Ils disposent également d’experts en criminalistique pour comprendre ce qui s’est passé lors de la préparation d’une attaque réussie afin que vous puissiez éviter des événements similaires à l’avenir.

« Lorsque vous achetez une police d’assurance cyber, vous avez accès à de très bonnes ressources pour vous aider à gérer les risques et les événements de manière cohérente », déclare Lewis Guignard, directeur des solutions de données pour Guidewire, qui vend des logiciels de gestion des polices et des réclamations au secteur de l’assurance.

[Lire également : 5 mythes et réalités sur la cyber-assurance]

3. La cyber-assurance vous aide à récupérer plus rapidement et de manière plus rentable

Ces mêmes ressources peuvent également vous conseiller sur l’intégration de la redondance dans vos réseaux, afin que vous ne perdiez pas de données lors d’une attaque et que vous puissiez récupérer plus rapidement et plus efficacement.

Ils peuvent également vous aider à analyser les réseaux tiers, ceux liés à votre chaîne d’approvisionnement et à d’autres partenaires, afin d’évaluer comment leur posture de sécurité peut affecter la vôtre.

« Lorsque nous, en tant qu’assureurs, vous demandons de mettre en œuvre des logiciels qui pourraient être un lourd obstacle pour votre organisation, nous ne le faisons pas pour être difficiles », déclare Hedberg. « Nous le faisons parce que vous êtes probablement très, très exposé. Nous voulons que vous soyez plus en sécurité. »

POUR EN SAVOIR PLUS

Découvrez le deuxième volet de cette série en deux parties, qui détaille les cinq étapes vers une meilleure relation avec votre cyberassureur, et ces autres ressources de cyberassurance :