Cela vaut la peine d’établir de meilleurs liens avec votre agent de cyber-assurance.
Cela devient de plus en plus clair pour les grandes et les petites entreprises, à un moment où les relations avec les compagnies de cyber-assurance semblent plus acrimonieuses que jamais et où les titulaires de police sont confrontés à des litiges coûteux. Constatez l’éruption des procès amers qui ont fait la une des journaux au cours des derniers mois :
- L’Université de Californie a intenté une action le mois dernier contre Lloyd’s of London alléguant que le marché des assurances avait refusé de négocier ou de couvrir les réclamations liées à une cyberattaque il y a près de 10 ans, dans laquelle les dossiers de plus de 4,5 millions de patients ont été exposés.
- Raleigh Radiology a poursuivi Arthur J. Gallagher en avril, alléguant que l’assureur n’avait pas informé l’entreprise que sa police d’assurance cyber avait expiré peu avant qu’une attaque de ransomware n’a détruit son réseau, entraînant plus d’un million USD de dommages-intérêts.
- Une cour d’appel du New Jersey a récemment jugé que les assureurs devaient payer 1,4 milliards USD au géant pharmaceutique Merck & Co. pour les dommages encourus dans l’attaque par le virus 2017 NotPetya. Étant donné que l’attaque a été attribuée aux opérations de renseignement militaire russes, les assureurs ont soutenu que la couverture ne s’appliquait pas, car elle relevait d’une exclusion de type guerrier. Une cour d’appel a rejeté cette position, concordant avec une décision de la cour inférieure en 2021.
- Mondelez International et Zurich American Insurance ont réglé un cas similaire lié à NotPetya dans lequel Mondelez, la multinationale agroalimentaire qui possède des cookies Oreo, des crackers Ritz et du fromage à la crème de Philadelphie, a déclaré avoir subi plus de 100 millions USD de dommages. Les conditions de règlement n’ont pas été divulguées.
Oui, certains désaccords comme ceux-ci sont susceptibles de se produire, peu importe ce que font les assureurs et les assurés, en raison de la nature toujours en développement des produits de cyber-assurance et du paysage des menaces en constante évolution. Mais établir une relation solide et améliorer des lignes de communication claires avec votre assureur peut aider à résoudre les conflits et litiges potentiels. Voici cinq étapes clés vers cet objectif :
1. Désigner un responsable des risques
Toutes les entreprises ne sont pas assez grandes pour le faire. Mais Lewis Guignard, directeur des solutions de données pour Guidewire, qui vend des logiciels de gestion des polices et des réclamations au secteur des assurances, recommande de faire connaître quelqu’un pour superviser toute la gestion des risques, y compris les biens, les indemnisations des travailleurs, la cybersécurité et tout le reste.
« Il est essentiel d’engager un courtier qui peut avoir les bonnes conversations avec vous sur la cybersécurité. »Pete Hedberg, vice-président de la souscription, Corvus Insurance
Cette personne serait celle qui traite avec les assureurs et serait également chargée de constituer les bonnes équipes pour les problèmes de planification et de réponse aux incidents.
2. Trouver le bon cyber-assureur
Ne supposez pas que chaque agent de cyber-assurance est le même. Pete Hedberg, vice-président de la souscription pour Corvus Insurance, qui vend des cyber-assurances, déclare que les courtiers sont des « généralistes » qui gèrent plusieurs types d’assurances, avec cyber-l’un d’entre eux. En d’autres termes, ils peuvent avoir ou non l’expertise en sécurité dont vous avez vraiment besoin.
« Il est essentiel d’engager un courtier qui peut avoir les bonnes conversations avec vous sur la cybersécurité pour ce type de produit », dit-il.
3. Comprendre votre politique
La cyber-assurance est sans doute le produit le moins compris sur le marché de l’assurance aujourd’hui en raison de la nature opaque de la cybersécurité elle-même, que de nombreux dirigeants d’entreprise ont du mal à comprendre, et d’une pléthore de mythes et de malentendus sur la cyber-assurance , qui dupliquent souvent les dirigeants dans le renoncement total à la cyber-assurance.
En revanche, l’achat d’une cyber-assurance ne signifie pas que vous êtes libre de rentrer chez vous. Il n’y a pas deux politiques identiques. Comme les contrats de propriétaires qui ne couvrent pas les incendies, les inondations ou les tremblements de terre, la cyber-assurance ne protège pas contre tous les scénarios imaginables. Vous devez comprendre ce qui est inclus, ce qui est exclu et où se trouvent les zones grises, car cela peut entraîner de gros problèmes au fil du temps.
4. Avoir un plan de réponse aux cyber-incidents
Hedberg recommande également d’avoir un guide étape par étape pour ce que vous ferez en cas de cyberattaque. Cela est particulièrement important étant donné un rapport récent de Corvus montrant que les attaques de ransomware font un retour fort après un peu de ralentissement en 2022.
Dans l’ensemble, les attaques par ransomware au cours des premiers mois de 2023 ont augmenté de 60 % par rapport à la même période il y a un an, selon le rapport. Cependant, plus alarmant, il y a eu une augmentation de 800 % des attaques contre les opérateurs télécoms, une hausse de 700 % du secteur de la santé et une hausse de 220 % impliquant des agences gouvernementales.
Compte tenu de ces statistiques, disposer d’un plan de réponse aux incidents spécifique est essentiel pour toute entreprise. Le guide doit inclure l’engagement de votre cyberassureur dès le début. Le plan de réponse aux cyber-incidents doit également spécifier les autres acteurs clés à appeler, les informations à partager et la manière dont vous travaillerez avec les parties impliquées au fil du temps.
Il est essentiel qu’il soit continuellement mis à jour. Élaborer le meilleur plan jamais conçu et le laisser ramasser de la poussière sur une étagère serait une énorme erreur, ajoute Hedberg.
5. Restez en contact régulier
La meilleure façon d’assurer une relation solide et d’éviter les malentendus est d’avoir des conversations continues et franches avec votre courtier en cyber-assurance. Discutez de tout problème de couverture et posez des questions. Travaillez avec eux pour ajuster votre police si nécessaire, et assurez-vous qu’ils acceptent de vous alerter des modifications imminentes et des dates d’expiration.
« L’interaction avec votre agent va renforcer considérablement votre compréhension de votre produit de cyber-assurance », déclare Hedberg. « L’engagement favorise l’éducation. »
POUR EN SAVOIR PLUS
Découvrez le premier versement de cette série en deux parties, qui détaille certains avantages inattendus d’un partenariat avec votre cyberassureur, et ces autres ressources de cyberassurance :

