L’assurance reçoit généralement un mauvais viol, et pourtant, lorsqu’il s’agit de cyberassurance, la relation entre une entreprise et son assureur peut (et devrait) être tout sauf contradictoire.
Il est bien plus judicieux de considérer votre cyberassureur comme un partenaire, afin que vous puissiez tirer parti de la grande variété d’outils, de la collecte d’informations à l’échelle du secteur et de l’expertise globale que ces assureurs ont à offrir. Nous discutons ici de la manière dont la cyber-sécurité fonctionne comme une spécialité unique dans le monde de l’assurance, et des compétences et services spécifiques qu’un cyber-assureur de premier plan devrait être en mesure de fournir.
Hôte : Mike Curran, vice-président des talents mondiaux,
TaniumInvité : Peter Hedberg, vice-président de la cyber-assurance, Corvus Insurance
Afficher les notes
Pour plus d’informations sur la cyberassurance, consultez nos articles dans Focal Point, le magazine d’actualités en ligne primé de Tanium, et ces autres ressources utiles.
- Faites des amis avec votre agent de cyber-assurance, Partie 1—Why C’est important | Point focal
- Faites des amis avec votre agent de cyber-assurance, Partie 2—The Mesures à prendre dès maintenant | Point focal
- Les taux de cyber-assurance ont beaucoup baissé. Qu’est-ce qui vous offre ? | Point focal
- 5 mythes – et réalités – À propos de la cyberassurance | Point focal
- Comment la guerre d’Ukraine affecte l’assurance de cybersécurité | Point focal
- La cyber-assurance doit-elle être si pénible ? | Tanium
- Évaluations des risques qui peuvent faciliter votre parcours de souscription de cyber-assurance | Tanium (fiche technique)
- Les organisations exploitent Tanium avec leurs fournisseurs de cyber-assurances – Le pouvoir de la certitude | Tanium (livre blanc)
Transcription
L’entretien suivant a été modifié pour plus de clarté.
« Contrairement à une politique immobilière que vous achetez en début d’année [et mettez] sur une étagère et vous espérez ne jamais avoir à passer cet appel ou à la traiter, la cyber est un dialogue continu entre un transporteur et le titulaire de la police. Il s’agit d’une relation unique dans le secteur de l’assurance, car le risque et l’exposition évoluent tout au long de l’année. »Peter Hedberg, vice-président de la cyber-soumission, Corvus Insurance
Mike Curran : Les agents d’assurance sont souvent comparés aux dentistes : ils sont nécessaires, mais parfois associés à des procédures et événements douloureux. Bonjour, je suis Mike Curran, vice-président des talents mondiaux chez Tanium, et aujourd’hui sur Let’s Converge, nous allons discuter de comment et pourquoi vous devriez apprendre à connaître votre cyberassureur.
Lorsqu’une attaque se produit, il s’agit d’un environnement brouillé, et ce n’est pas le moment d’entamer une relation avec votre assureur. Aujourd’hui, je suis rejoint par Peter Hedberg. Peter est vice-président de la cyber-soumission chez Corvus Insurance. Peter a plus de 20 ans d’expérience. Corvus est alimenté par une plateforme d’intelligence artificielle déployée pour analyser et repérer les cyber-risques dans l’environnement de leurs clients. Et nous allons y arriver dans une minute. Mais avant tout, bienvenue dans le podcast, Peter.
Peter Hedberg : Merci de m’avoir reçu.
Curran : Eh bien, nous appelons ce podcast « Comment et pourquoi se faire des amis avec votre cyberassureur », et nous allons aborder le comment, mais commençons par le pourquoi. Pourquoi les entreprises devraient-elles se faire des amis et apprendre à connaître leur cyberassureur ?
Hedberg : Je pense que l’assurance, comme le dentiste, c’est quelqu’un que vous ne voulez pas voir très souvent. Et je pense que lorsqu’il s’agit de traiter avec des assurances et des agents d’assurance, je pense que les gens disent, regardez, c’est quelqu’un qui va prendre mon argent et me remettre un morceau de papier. C’est la grande critique de l’assurance, et je la comprends. Il y a beaucoup d’histoire de l’assurance pour indiquer que les gens n’ont pas obtenu la valeur qu’ils attendaient.
La cybersécurité est une exception à cet égard, et contrairement à une police immobilière, où vous achetez en début d’année, obtenez votre police, mettez-la en rayon et espérez que vous n’aurez jamais à passer cet appel ou à la traiter, la cyber est un dialogue continu entre un transporteur et le souscripteur. Il s’agit maintenant d’une relation unique dans le secteur de l’assurance, car le risque et l’exposition évoluent tout au long de l’année.
Je vais vous donner un excellent exemple : nous effectuons beaucoup d’analyses actives sur notre livre de politiques. Un assureur immobilier ne s’arrête pas à mi-parcours pour vérifier les bâtiments. Ils ne s’en soucient pas. Ils n’ont pas fait d’investissement dans ce domaine. Ce n’est pas comme ça qu’ils le font. Ils le feront une fois par an, tandis que nous scannons tous les mois, tous les trimestres et lorsque de nouvelles expositions surviennent. Donc, en mars 2021, nous avions la vulnérabilité Microsoft Exchange sur site qui a été publiée. Nous avons pu analyser tous nos clients, déterminer qui avait cette exposition et les contacter à moyen terme sur la politique. Maintenant, je n’ai pas de mécanisme contractuel pour les rendre conformes, mais je peux vous dire que beaucoup d’entre eux m’ont rappelé et m’ont dit, je ne savais pas cela, merci. Et ils ont corrigé.
C’est donc un style actif de gestion des risques que vous ne voyez pas vraiment avec beaucoup d’autres types d’assurance.
Curran : C’est intéressant. Lorsque vous parlez des compagnies de cyber-assurance disposant d’outils, parlez un peu des outils dont vous disposez et de la manière dont vous les déployez.
Hedberg : Nous effectuons donc beaucoup d’analyses externes, et vous seriez surpris de ce que nous pouvons tirer de ces analyses. Nous pouvons trouver des vulnérabilités critiques, en particulier avec les postes de travail distants, qui sont actuellement encore très exposés, en particulier avec les ports exposés publiquement. Nous pouvons savoir quel type de passerelle de messagerie vous utilisez ou si vous en utilisez une, ou si vous allez simplement utiliser le filtrage natif que vous obtenez de votre service de messagerie. Tout cela se traduit par un score, et ce score se traduit par un taux pour nous. Maintenant, les choses derrière le pare-feu que nous ne pouvons pas analyser pour des raisons de sécurité évidentes, nous pouvons demander beaucoup de cela sur une application. Nous avons donc dû associer la souscription traditionnelle à nos capacités techniques pour arriver à une tarification pour nos assurés.
Curran : Peter, parlez-moi du logiciel de suivi des pixels et de la raison pour laquelle il s’agit d’un problème.
Hedberg : C’est une excellente question. Je pense qu’il y a beaucoup de concentration sur ce que nous appelons le risque de première partie dans la cyber en ce moment, et il s’agit des ransomwares et des interruptions de réseau, des pertes de revenus commerciales et de toutes ces choses. Mais malheureusement, nous avons vu une augmentation de ce que nous appelons le risque tiers. Et c’est le risque qui est apporté par le barreau du demandeur. Les avocats très créatifs commencent désormais à utiliser des lois fictives et obscures pour intenter des poursuites, en particulier des poursuites collectives. Ils ciblent des lois qui ont ce que l’on appelle un droit d’action privé, ce qui permet aux demandeurs d’apporter des dommages-intérêts ou d’alléguer simplement une sorte de violation d’une loi contre un tiers.
L’un des principaux logiciels que nous avons vus maintenant est le logiciel de suivi des pixels. Et la raison pour laquelle c’est dangereux, c’est que beaucoup d’organisations l’utilisent et ne savent pas qu’elles l’utilisent, et qu’elles se sont peut-être engagées auprès d’un consultant marketing ou d’une agence de publicité qui a engagé ou utilisé ce logiciel et ne l’ont pas dit parce que c’est juste considéré comme standard.
Donc, ce que fait le logiciel de suivi des pixels, c’est de suivre les mouvements et la navigation des utilisateurs sur un site Web, et s’ils peuvent comprendre l’adresse IP de n’importe quel utilisateur, vous pouvez en fait [facilement] créer une identité. Le défi avec cela est, en particulier avec les soins de santé, si vous êtes sur un site Web de soins de santé et que vous avez votre adresse IP et que vous dites que vous examinez les chirurgies du genou ou toute l’expertise de cet hôpital, cela pourrait révéler un diagnostic de votre part et pour qui vous êtes. Et ces informations sont collectées et utilisées à des fins marketing. Vous avez donc plus ou moins donné des informations de santé sur vous-même, et vous n’avez jamais vraiment donné votre consentement. Ou si vous l’avez fait, vous avez consenti à une politique de confidentialité très longue sur un site Web que vous ne lirez pas et qui n’a probablement pas été très claire pour vous.
Donc, si vous remarquez que lorsque vous allez sur des sites Web maintenant, ils sont très importants pour vous divulguer qu’ils vont placer un cookie sur votre site Web si vous le souhaitez et que vous effectuez ces sélections. Eh bien, ce n’est pas un processus qui se produit pour les logiciels de suivi des pixels depuis très longtemps. Personne n’a jamais divulgué qu’ils le faisaient. Nous constatons donc une très forte augmentation de ce que nous appelons des poursuites pour recouvrement fautif. Il n’est pas seulement isolé aux pixels. Celle-ci fait la plupart des gros titres en ce moment, mais nous rencontrons des problèmes avec la collecte biométrique, en particulier avec les fabricants où les gens doivent faire des empreintes digitales ou des recherches visuelles, et ce genre de chose.
Et encore une fois, les divulgations ne sont tout simplement pas suffisamment robustes. Et donc le barreau du demandeur, malheureusement, je les appelle les pirates juridiques. J’ai donc mes pirates informatiques, puis j’ai mes pirates juridiques et ils sont très, très créatifs.
Malheureusement, cela déclenche plus de pertes que nous n’avions pas vraiment anticipées. C’est difficile de le tarifer et c’est un peu difficile à souscrire. La grande question que nous posons maintenant est de savoir quelles données collectez-vous ? Pourquoi les collectez-vous ? Combien de temps le conservez-vous et en avez-vous vraiment besoin ?
Je pense qu’il y a un sentiment que les données sont huileuses, n’est-ce pas ? C’est la nouvelle huile, alors obtenons-en autant que possible. Mais ce n’est pas, je veux dire, c’est la nouvelle responsabilité.
Curran : existe-t-il certains secteurs qui sont plus sensibles au logiciel de suivi des pixels ?
Hedberg : En ce moment, les institutions financières dans une certaine mesure, mais il s’agit vraiment des soins de santé. L’accent est mis sur les soins de santé, et comme vous l’avez probablement vu dans les actualités, les soins de santé sont également une cible continue pour les rançongiciels. Malheureusement, les organisations de soins de santé le font venir des deux extrémités, la première et la tierce partie.
Curran : OK. Intéressant. J’imagine donc que les cyberassureurs disposent d’une équipe en cas d’attaque. Quelle est la composition de cette équipe ? Qui est le premier appel et comment cela se déploie-t-il ? Si une attaque se produit, quel type d’équipe mettriez-vous en cause ?
Hedberg : Oui, absolument. C’est donc ma première annonce de service public. Il y en aura probablement quelques-uns, mais lorsque vous avez une attaque par ransomware ou un événement, votre premier appel devrait probablement être à votre directeur informatique s’il n’est pas impliqué pour essayer d’évaluer ce qui se passe. Mais le deuxième appel doit être à votre assureur. Malheureusement, nous avons beaucoup de situations où les gens ont très peur, pour une bonne raison. Ils appelleront une société d’informatique légale pour essayer de déterminer ce qui se passe. Ils exécuteront un énorme calendrier de travail, puis ils nous apporteront tous ces coûts et ils diront, ici, vous êtes l’assureur, vous payez.
Malheureusement, mécaniquement, ce n’est pas comme ça que ça fonctionne. Nous avons des relations avec plusieurs fournisseurs. Nous avons des tarifs préférentiels avec eux, nous avons des relations de longue date avec eux, et nous les avons préparés pour nous engager dans ce travail immédiatement. Non seulement vous bénéficiez des tarifs que nous avons négociés, mais vous bénéficiez également de notre travail de vérification pour vous assurer qu’ils feront du bon travail.
Chaque entreprise informatique avec laquelle vous travaillez, chaque avocat interne ou externe avec lequel vous travaillez vous dira qu’ils sont un expert dans ce domaine. Statistiquement, ce n’est probablement pas le cas. Les relations que nous avons établies et vérifiées et sécurisées sont des entreprises qui, nous le savons, vont faire le travail à un prix très raisonnable. Cette équipe s’engage. La première personne qui s’engage est donc nous. Nous faisons ensuite référence à ce que nous appelons un conseiller en violation ou un coach en violation qui est généralement un avocat. Ainsi, un cabinet d’avocats est affecté, puis il agit en tant qu’entrepreneur général. Ils découvrent quelles sont toutes les expositions : avons-nous une responsabilité en matière de confidentialité exposée ? Avons-nous des données exposées ? Et combien coûte la rançon et qui la demande ? Et c’est à ce moment-là que nous engagerons l’informatique légale, l’informatique légale des données.
Curran : OK.
Hedberg : plus loin dans le cadre d’une réclamation, nous pouvons nous engager dans des analyses comptables pour déterminer quelle était la perte réelle sur vos revenus. Mais oui, c’est généralement le triangle : nous en tant qu’assureur, coach en cas de violation, puis jurisprudentiel. C’est ce qui forme l’équipe qui s’engage à les résoudre.
Curran : intéressant. Alors, Peter, disons que je suis client. Comment vais-je obtenir un niveau de confort que l’équipe que vous allez recommander pour gérer l’attaque est la meilleure équipe ? Je veux dire, comment examinez-vous continuellement les personnes que vous placez comme vos fournisseurs préférés, qu’il s’agisse de la gestion des menaces ou de toute fonction qu’elle peut être ? Comment procédez-vous pour vérifier l’équipe que Corvus recommande ?
Hedberg : Vraiment, c’est basé sur la relation, la durée de ces relations et l’expérience qui est mise à la table avec ces personnes. La cybersécurité existe depuis suffisamment longtemps maintenant que nous avons acquis une très bonne connaissance des compétences de certaines personnes. Maintenant, qu’ils changent les marques sur leur carte de visite, je comprends que c’est normal, mais nous savons qui sont ces équipes et nous savons dans quelle mesure elles fonctionnent. C’est ce que nous faisons en tant qu’assureur ; nous entretenons ces relations afin que vous n’ayez pas à sortir et examiner toutes ces situations.
De plus, il ne s’agit que d’une autre annonce de service public à l’un des assurés : les relations que nous avons, nous ne mettons pas derrière une sorte de pare-feu. Vous êtes les bienvenus pour savoir qui ils sont. Nous avons ce que nous considérons comme un panel de fournisseurs privilégiés que nous utilisons. Vous pouvez le demander à tout moment, et nous le fournirons. Et s’il y en a un en particulier avec lequel vous avez une relation ou que vous souhaitez sécuriser à l’avance, ce sont des arrangements qui peuvent généralement être pris.
Curran : En tant que client, je peux imaginer qu’ils aimeraient cette transparence et la rapidité qui provient d’une équipe habituée à travailler les uns avec les autres, ce qui sera important au début d’une attaque. Mais globalement, dans quelle mesure les clients sont-ils ouverts aux suggestions et êtes-vous repoussé, surtout s’il s’agit de la première attaque qu’ils ont subie ? Je veux dire que les attaques se produisent régulièrement, mais s’il s’agit de la première attaque, je veux dire, dans quelle mesure les clients sont-ils ouverts aux suggestions ?
Hedberg : J’ai trouvé ce genre d’intéressant. Il y a eu une évolution. Donc, dès le départ, la plupart de nos clients ont dit : « Payez la rançon, faites tout ce que nous avons à faire pour nous relever. Et nous avons été ceux qui sont revenus et ont dit : « Vous n’avez pas à payer la rançon ; l’intégrité de vos sauvegardes est suffisante. Nous n’avons pas détecté suffisamment d’exfiltration pour que nous pensions que vous devez payer pour une clé de suppression. » Il semblait donc que nous, en tant qu’assureur, ne voulions pas payer de rançon, car cela augmenterait le coût. Mais ce n’était vraiment pas le cas. Il s’agissait simplement d’une utilisation judicieuse de votre argent pour restaurer votre système avec ce que nous avons maintenant.
Ce qui s’est produit maintenant, c’est que la perception du public pour payer des rançons est vraiment devenue négative, et je ne les blâme pas. Ces rançons achètent des bombes pour tuer les Ukrainiens. C’est en quelque sorte ce qui se passe. L’une des choses que nous avons maintenant, c’est que nous avons des assurés qui ne veulent pas payer la rançon, et c’est notre recommandation de payer en fait la rançon parce que l’intégrité des données qu’ils ont de leur côté n’est pas assez bonne et cela peut réellement entraver leur activité à l’avenir, et peut-être cela a le plus de sens de payer cette rançon. Donc, lorsque nous parlons de friction en ce moment, il s’agit vraiment de savoir si vous payez ou non. Et je n’ai pas de bonne réponse pour vous en général, car chaque circonstance et situation nécessite une réponse différente en ce moment.
Curran : Oui, je peux imaginer. Nous avons donc parlé un peu du pourquoi. Passons au comment. Quel est le bon agent et quelles questions dois-je poser à un cyberassureur si j’ai des conversations initiales ?
Hedberg : Avoir un bon agent en ce qui concerne cela est un peu plus difficile que vous ne le pensez. C’est un tout nouveau domaine d’assurance.
La plupart des agents d’assurance ont une très bonne compétence en général, responsabilité, propriété, automobile, toutes les lignes d’assurance traditionnelles. Vous allez vouloir avoir un agent qui a un service spécialisé. La spécialité est un très petit segment d’assurance, mais elle couvre ce que nous appelons les choses sexy : la responsabilité des administrateurs et dirigeants, la responsabilité des pratiques d’emploi, la responsabilité professionnelle ou ce que nous appelons l’E&O. Mais une autre chose qu’ils gèrent est la cyber. Vous voulez donc vous assurer que votre agent a une compétence avec cette personne ou une personne désignée comme leur cyber-personne.
Ils sont également, s’ils valent la peine d’être salés, capables de répondre à beaucoup de questions techniques. Vous ne vous contentez pas de mettre votre acheteur d’assurance ou votre directeur financier devant eux ; vous pouvez amener votre directeur informatique dans la salle et avoir une conversation plutôt nerveuse sur ce qui se trouve sur cette application. Le signe d’un bon agent est s’il peut aller plus loin dans ce domaine, car c’est technique maintenant.
Et c’était le service financier, c’était leur discipline. Ils ont acheté l’assurance. Ils ne se souciaient pas nécessairement de ce que les autres services pensaient de l’impact de cette assurance. Il s’agissait de ce qui était bon pour l’entreprise, quel est le prix, quelles sont les conditions ? Cette conversation doit impliquer les services informatiques maintenant, les agents doivent donc avoir des personnes qui peuvent parler aux directeurs informatiques. C’est donc une discipline qui commence à émerger davantage avec les agents, mais si vous recherchez un bon agent, c’est ce que vous souhaitez rechercher. Quelqu’un qui peut avoir ces conversations du côté de l’agent.
Curran : Oui, cela a beaucoup de sens compte tenu du caractère unique de chaque attaque. Il existe des points communs, bien sûr, mais chaque attaque, en fonction de l’environnement informatique du client, sera unique. Vous avez donc besoin de quelqu’un qui peut peler l’oignon. Cela a donc beaucoup de sens.
Voyez-vous beaucoup d’agents de gestion des risques dans des entreprises qui ne les avaient généralement pas auparavant ? Est-ce quelque chose que vous voyez plus sur le marché ?
Hedberg : Ouais, la direction est en train d’être surpeuplée. Il y a beaucoup plus de chaises maintenant.
Curran : Oui, la CRO n’est pas le principal chiffre d’affaires, c’est également le directeur des risques, pas seulement les responsables des revenus. N’est-ce pas ?
Hedberg : Oui, nous allons devoir les normaliser à un moment donné. Je suis très heureux de voir la discipline du RSSI s’adopter dans les organisations maintenant. Il s’agissait donc du directeur informatique, puis du directeur juridique qui détenait une partie de la confidentialité, mais maintenant le RSSI hybride ces responsabilités et transforme la sécurité d’entreprise en une préoccupation de salle de conseil.
Je pense que les salles de conseil ont considéré l’informatique pendant de nombreuses années comme un centre de coûts. C’est exactement ce que cela coûte de mettre les ordinateurs entre les mains des gens et d’accomplir le travail. Maintenant, après tous ces événements de grande envergure, les conseils d’administration réalisent qu’ils ont également une énorme exposition ici. Ils veulent donc s’assurer qu’une personne au conseil parle cette langue et se voit confier l’hygiène de l’organisation. Je suis donc ravie de voir que cela devient une discipline. Malheureusement, il y a une pénurie de RSSI sur le marché, donc si vous êtes un analyste de sécurité et que vous souhaitez en assumer la responsabilité... parce que c’est une chose d’être un analyste de sécurité, c’est une autre chose de siéger à un conseil d’administration et d’avoir toute cette responsabilité.
Être RSSI est difficile. Vous êtes le gardien de but de l’industrie, OK ? Vous ne serez pas félicité lorsque vous faites votre travail tous les jours et [l’entreprise est] en sécurité. Vous subirez un énorme coup si, pour une raison quelconque, vous êtes piraté. Ce n’est pas juste : ces gars se réveillent tous les jours, ils font un travail phénoménal et ils ne sont généralement pas félicités pour cela. Alors, réfléchissez simplement à la psychologie de cela pendant une seconde.
Curran : Cela a beaucoup de sens.
Ce genre de problème conduit donc à la question de savoir quand c’est bon, où vous n’êtes pas attaqué et où vous n’êtes pas appelé et où vous faites votre travail en tant que RSSI. Quelle est la cadence appropriée pour rester en contact avec votre cyberassureur lorsqu’il n’y a pas de crise ?
Hedberg : Eh bien, de nombreux cyberassureurs disposent désormais d’outils en ligne qui offrent des auto-évaluations et qui me fournissent des rapports continus. Je laisserais la conversation être initiée par votre opérateur. Je ne pense pas que vous ayez besoin d’être celui qui effectue l’enregistrement, bien que je pense qu’il vaut la peine de vous connecter pour vérifier votre dernier score et quels sont les commentaires. Mais je pense que vous pouvez compter sur un bon assureur pour vous contacter lorsqu’il le faut.
Donc, vous devez être proactif s’il y a des préoccupations que l’assureur avait, disons, Hey, j’ai besoin que l’EDR soit déployé dans les 60 jours pour que ces conditions restent intactes. OK, déployez l’EDR. Mais en général, nous voyons d’abord les revendications. Nous voyons les mauvaises choses, et si nous pensons que c’est pertinent pour votre organisation, nous allons vous contacter. Nous allons envoyer cet e-mail. Nous allons dire, Hé, nous avons scanné. Nous pensons que vous avez une exposition Log4j ou que vous utilisez MOVEit comme protocole de transfert de fichiers actuellement, logiciel. Alors faites-moi confiance, nous vous contacterons. C’est notre travail. Nous sommes également les gestionnaires des risques.
Curran : Parfait. Donc, de votre côté, vous voyez plusieurs secteurs gérer les attaques et... les entreprises qui cherchent à prévenir les attaques. Quel type de tendances diriez-vous pour les une à trois prochaines années que vous voyez pour la cyber-assurance devenir plus proéminente en particulier... [Par rapport à] il y a trois ans, c’est un environnement différent aujourd’hui, et évidemment il y a eu des événements géopolitiques qui ont causé beaucoup de cela. Mais que voyez-vous à l’avenir ? Il y a l’inconnu, bien sûr, mais à l’exception de l’inconnu, que voyez-vous à l’avenir pour le secteur de la cyberassurance ?
Hedberg : Je pense que deux choses vont se passer. Je pense que les rançongiciels vont devenir plus une victime. Cela deviendra actuariellement prévisible dans une certaine mesure. Je ne pense pas que ça va disparaître. Nous augmentons nos normes. Les méchants trouvent une nouvelle façon, et c’est ce jeu d’échelle que nous faisons avec eux, malheureusement. Il y aura donc des antagonistes continus à cet égard.
Je pense qu’une chose que nous allons commencer à voir, et faites-moi confiance, lorsque vous parlez aux personnes opérationnelles, elles disent toujours ne laissez pas l’informatique gérer votre entreprise. Mais il y a une exception flagrante.
Je pense que l’informatique va commencer à s’impliquer fortement dans la gestion des données. Quelle quantité de données conservons-nous ? Pourquoi les conservons-nous ? Est-ce pertinent ? Y a-t-il une analyse de rentabilisation pour cela ? Si nous n’en avons pas besoin, nous devons nous en débarrasser.
Encore une fois, je pense qu’une énorme partie de la couverture de votre responsabilité civile en ce moment consiste simplement à pirater les données dont vous n’avez pas besoin. Et je pense que beaucoup d’organisations, en particulier les opérations, ne veulent pas s’en débarrasser parce qu’une fois encore, elles pensent qu’il y a une certaine utilisation commerciale ou un certain besoin pour cela. Oui, c’est de l’huile. Je pense donc que nous allons y voir une certaine tension.
Et je pense que nous allons voir le barreau du demandeur devenir plus créatif. Je veux dire, ils ont déjà obtenu quelques premières victoires avec pixel et, encore une fois, une législation arcane : loi sur la protection de la vie privée de la vidéo ou anciennes lois sur les écoutes bancaires du 1960s. Nous commençons donc à y voir beaucoup d’activité, et je ne pense pas que cela se terminera bientôt. C’est donc là que je le vois aller.
Curran : Oui, je serais d’accord. Je pense que l’accumulation de données semble être assez courante. Vous n’utilisez pas les données, vous n’en avez aucune utilisation dans votre entreprise, mais elles sont toujours dans votre environnement. Donc, éliminer cela, et je pense que le RGPD et certaines de ces autres choses forcent ces actions, mais plus il y a de données, comme vous le dites, l’hygiène a lieu, moins vous aurez de risques dans l’entreprise. Cela a donc beaucoup de sens.
Y a-t-il autre chose que vous souhaiteriez partager aujourd’hui concernant la cyberassurance, où elle se trouve et où elle va ?
Hedberg : Il existe actuellement de nombreux choix pour la cyberassurance. Lorsque votre courtier reviendra vers vous et vous montrera une fiche marketing, il vous montrera des prix assez variés. Laissez-les vous guider sur qui est le bon transporteur. Nous travaillons avec ces agents chaque jour et présentons ce que nous faisons et pourquoi nous le faisons mieux ou pourquoi, disons, nous voulons des fabricants par rapport aux soins de santé, pourquoi nous pouvons être spécialisés dans cette ligne. Ne soyez donc pas surpris si vous voyez une sorte d’incohérence dans ces chiffres lorsqu’ils reviennent sur des guillemets. Le marché est toujours très... Je vais l’appeler la diversité. Il existe une pluralité de transporteurs et ce qu’ils veulent.
Curran : Il semble que vous fournissiez non seulement une cyberassurance, mais également beaucoup d’éducation aux entreprises.
Hedberg : Oui, c’est le cas. Et encore une fois, c’est un grand différenciateur des autres types d’assurance. Nous avons un intérêt considérable pour les personnes qui écoutent actuellement et l’engagement des assurés.
Curran : J’ai compris. Merci Peter. Profitez de votre temps aujourd’hui.
Hedberg : Mon plaisir.
Curran : J’ai parlé avec Peter Hedberg, vice-président de la cyber-soumission chez Corvus Insurance.
Si vous souhaitez en savoir plus, consultez Focal Point, le magazine d’actualités en ligne primé de Tanium. Nous avons des liens vers des articles dans les notes de spectacle. Ou rendez-vous sur Tanium.com/p pour consulter les publications.
Pour entendre plus de conversations avec les principaux chefs d’entreprise et experts en sécurité d’aujourd’hui, assurez-vous de vous abonner à Let’s Converge sur votre application de podcast préférée. Et si vous avez aimé cet épisode, veuillez nous donner une note cinq étoiles.
Merci d’avoir écouté. Nous sommes impatients de partager plus d’informations sur le prochain épisode de Let’s Converge.



