Passer au contenu principal
La Fed soutiendra-t-elle la cyberassurance ?
Transformation de l’entreprise

La Fed soutiendra-t-elle la cyberassurance ?

Le gouvernement américain étudie si les fournisseurs d’infrastructures critiques méritent une protection spéciale contre les coûts paralysants des cyberattaques.

Les polices de cyber-assurance refusent souvent de manière uniforme les réclamations liées à la guerre et au terrorisme. C’est parce que le remboursement des entreprises pour la dévastation généralisée résultant d’une cyberguerre mettrait de nombreux assureurs hors d’activité. Mais certaines formes courantes de risque catastrophique sont désormais refusées, car la guerre pourrait bientôt devenir la responsabilité du gouvernement d’atténuer.

En juillet, le Bureau de responsabilisation du gouvernement américain (GAO) a recommandé que les départements de la sécurité intérieure et du Trésor évaluent si un « backstop » fédéral est nécessaire, tout comme l’assurance gouvernementale couvre les défaillances des cultures, pour les polices de cyber-assurance qui protègent contre les attaques sur les infrastructures critiques. Les assureurs privés cherchent de plus en plus à compenser les rançongiciels et autres cyber-pertes en les classant comme des actes de guerre.

Pour les assureurs, les cyberattaques contre les infrastructures critiques ressemblent à une forme de guerre lorsque les États-nations parrainent et dirigent le chaos.

« Les assureurs ne sont pas équipés pour fournir une couverture pour les actes de guerre », déclare Sridhar Manyem, directeur de la recherche et de l’analyse du secteur chez AM Best, une agence de notation mondiale axée sur le secteur de l’assurance. « C’est pourquoi les exclusions d’acte de guerre sont standard depuis plus de 100 ans. » Les exclusions de guerre à la couverture d’assurance sont survenues au cours de la 1930s en réponse à la guerre civile espagnole.

Par exemple, les assureurs ont de plus en plus refusé les réclamations pour des cyberattaques qui proviennent d’Ukraine et de Russie, car les deux pays sont impliqués dans des conflits armés. Cependant, les avocats des organisations américaines d’infrastructures critiques soulignent que les États-Unis ne sont techniquement en guerre avec aucune nation, du moins pas au sens traditionnel. Ainsi, ils soutiennent que les attaques provenant de Russie doivent être perçues sous le même angle que toute autre source de menace.

Les assureurs dépendent déjà du remboursement du Programme fédéral d’assurance contre le risque de terrorisme (TRIP), qui a été établi après 11/09 pour souscrire des actes de terrorisme et des cyberattaques qui sont « violents ou coercitifs par nature ». Le problème avec TRIP : la plupart des cyberattaques ne sont pas qualifiées d’actes de guerre ou de terrorisme dans le cadre du programme, même si elles entraînent des pertes catastrophiques.

«  Les assureurs ne sont pas équipés pour fournir une couverture pour les actes de guerre.  »
Sridhar Manyem, directrice de la recherche et de l’analyse du secteur, AM Best

Un désaccord majeur sur l’interprétation des limites de couverture s’est répandu devant le tribunal en 2017 lorsque le géant pharmaceutique Merck a poursuivi les assureurs pour une couverture de 1,4 milliards USD en pertes liées à l’attaque par logiciel malveillant NotPetya , qui a été attribuée aux pirates informatiques militaires russes. En janvier 2022, Merck a prédominé dans l’affaire lorsqu’un tribunal du New Jersey a jugé que l’exclusion de guerre s’appliquait uniquement à la guerre armée, plutôt qu’à la cyberguerre. Merck avait demandé le remboursement de ses coûts de cyberattaque par le biais d’une police d’assurance de biens à tous les risques, par opposition à une police de cyberattaque autonome.

Il est peu probable que la décision soit le dernier mot de l’histoire. Alors que les attaques par rançongiciel et par e-mail professionnel (BEC) ont explosé, les assureurs ont constaté des pertes plus élevées à la fois pour les cyber-politiques autonomes et celles associées à d’autres types d’assurance. Pour chaque dollar de couverture qu’ils offrent, les assureurs perdent désormais environ 65 centimes pour une cyberassurance autonome et groupée.

Cela représente plus du double des « taux de perte » observés en 2017, qui s’élevaient à 27,5 centimes pour les polices emballées et 35,4 centimes pour les polices autonomes, selon une étude d’AM Best. Les taux de perte de 65 centimes sur le dollar sont bien supérieurs au niveau de confort de la plupart des assureurs.

[Lire également : la cyberguerre russe cible les infrastructures critiques occidentales]

« L’assurance, comme elle est actuellement pratiquée, est généralement des têtes qu’ils gagnent et des queues qu’ils gagnent également », déclare Eric Gyasi, un expert et avocat en cybersécurité qui dirige des enquêtes sur la réponse aux incidents au nom d’entreprises victimes de cyberattaques et d’intrusions à grande échelle pour Stroz Friedberg, une société Aon. « Cyber a un peu bouleversé ce modèle. »

Le risque lié à la cyber-assurance présente l’inconvénient de ne pas être aussi facilement diversifiable que d’autres types de couverture. Envisagez une assurance inondation. Si une inondation majeure frappe un État, les revenus générés dans les États sans forte inondation aident à compenser les pertes d’un assureur.

Mais les cyberattaques sont rarement limitées à un seul endroit. Lorsque des attaques généralisées comme NotPetya frappent une infrastructure critique, toute organisation disposant de matériel ou de logiciels vulnérables peut être affectée. Les assureurs ne peuvent pas se diversifier à partir de ce type de risque.

Les cyberassureurs transmettent la douleur

En raison de l’augmentation spectaculaire de la cybercriminalité, certains assureurs ont augmenté les taux et les franchises tout en raidissant les exclusions et en réduisant les types d’entreprises qu’ils sont prêts à couvrir. Certains assureurs, y compris Lloyd’s of London, ont annoncé qu’ils ne couvriront plus aucune cyberattaque attribuable aux États-nations. Lloyd’s aurait également commencé à décourager ses membres syndiqués de 100 d’écrire des cyberentreprises cette année. De même, Chubb est devenue publique avec une stratégie de limitation de la couverture pour les événements de cybersécurité étendus.

«  L’assurance, comme elle est actuellement pratiquée, est généralement des têtes qu’ils gagnent et des queues qu’ils gagnent également. Le cyber a un peu bouleversé ce modèle.  »
Eric Gyasi, vice-président de la gestion de l’engagement, Stroz Friedberg

Gyasi déclare que c’est pourquoi il pense que les litiges sur les exclusions de guerre et de terrorisme risquent de s’aggraver avant qu’elles ne s’améliorent. La cyber-assurance est une forme de couverture naissante et, dans un sens, les assureurs sont aveugles. Les modèles actuariels que les assureurs utilisent pour prédire les risques sont en flux. Elles souffrent également d’un manque de données, car beaucoup, voire la plupart des victimes de cyberattaques d’entreprise évitent de signaler des incidents. Les règles et exigences pour l’assuré, entre-temps, continuent d’évoluer.

Parallèlement, les tentatives de piratage contre les infrastructures critiques sont devenues plus sophistiquées et fréquentes, selon la GAO. Cela est devenu douloureux lorsqu’une attaque par ransomware contre Colonial Pipeline a interrompu le flux de pétrole vers la côte Est en 2021.

[Lire également : Les rançongiciels battent le secteur de la cyberassurance]

Des observateurs comme Gyasi de Stroz Friedberg affirment que ces incidents éprouvants expliquent pourquoi le gouvernement fédéral doit concevoir un système, tout comme la FDIC offre une assurance de dépôt aux banques, pour garantir que la cyber-assurance couvrira les attaques contre les infrastructures critiques, qu’elles soient ou non considérées comme liées à la guerre.

« Si j’ai raison, le gouvernement fédéral va devoir mettre un frein pour certaines de ces questions », affirme-t-il. « L’impact large et profond d’une défaillance d’infrastructure critique nécessite une sorte de responsabilité partagée entre le gouvernement et les transporteurs. »

Pour ce faire, les Fed devront décider de la manière dont les infrastructures critiques nationales sont définies : « Le véritable problème est que cet espace change si rapidement », déclare Gyasi. « C’est comme essayer de coller une publication dans le sol et de découvrir qu’elle est rapide. »