Le marché complexe des assurances Cyber

-
3/2/2020
OWN Security

Le marché complexe des assurances Cyber

Krolone via Adobe Stock

Les attaques Cyber se démultipliant et coûtant de plus en plus cher aux entreprises et établissements privés, un marché d’assurances Cyber commence à s’implanter dans le milieu professionnel européen.

En effet, en 2018 le coût moyen estimé d’un malware est de 2,6 millions de dollars et de 3,9 millions de dollars pour une brèche de données ce qui représente une perte importante pour l’entreprise si celle-ci n’est pas couverte par une assurance.

L’entrée en vigueur du RGPD en Europe entraîne aussi l’apparition d’amendes et de sanctions pouvant s’élever à 4% du chiffre d’affaires mondial consolidé, ou 20 millions d’euros en cas de violation de données à caractère personnel.

Bien que la sécurisation des systèmes d’information au sein d’une entreprise permette de limiter le nombre de vecteurs d’attaques et leurs conséquences, personne n’est à l’abri d’une attaque Cyber exploitant une faille récente ou liée à une erreur humaine (ou l’action malveillante d’un employé).

Pour les PME, où la sécurité informatique est souvent moins mature, une attaque Cyber a un taux de réussite plus important et les répercussions sont plus grandes que pour une grande entreprise qui dispose de plus de moyens financiers et plus de main d’oeuvre.

Ainsi, de nouvelles solutions ayant déjà fait leurs preuves aux USA émergent en Europe : les assurances Cyber.

Promesses et limites

Ces assurances visent à protéger les entreprises des coûts et pertes associés à une attaque Cyber. Les attaques prises en compte dans le cadre de l’assurance varient selon la solution choisie et la formule sélectionnée (une formule plus coûteuse couvre en général plus de cas de figure et assure un plafond de remboursement plus élevé).

Les assurances actuellement présentes sur le marché ont donc des offres similaires mais présentent parfois des options plus ou moins avantageuses pour une PME ou une plus grande institution. Certaines offrent d’autres services tels qu’un accompagnement dans les audits ou encore dans l’élaboration d’un Plan de Continuité d’Activité. Il faut donc choisir celle qui correspond au mieux aux besoins et au profil de risque de l’entreprise.

Les attaques généralement couvertes sont les plus fréquentes, à savoir des atteintes aux données d’une entreprise, les pertes d’exploitation ou encore la Cyber extorsion. En revanche, les dommages matériels occasionnés suite à une attaque informatique et le social engineering sont rarement inclus dans les offres de base.

Figure 1 — Risques couverts par les assurances Cyber en 2018 selon Spiceworks, 2019.

L’assurance d’indemnité professionnelle (Professional Indemnity Insurance « PII »), ou responsabilité civile professionnelle, offre déjà une certaine couverture vis-à-vis des prestataires et des données des clients, mais ne couvre pas les attaques citées ci-dessus.

La couverture proposée par une assurance n’est pas seulement limitée aux risques pris en charge, elle est aussi limitée par un plafond, selon les risques, qui dépasse rarement les 200 millions d’euros. Cette somme peut paraître élevée au premier abord, cependant les menaces Cyber coûtent de plus en plus cher et, dans certains cas, cette somme couvre à peine les frais légaux.

Ainsi, selon la structure de l’entreprise (nombre d’employés, profil de risque), le choix du plafond maximum va être primordial à la fois pour mieux se protéger mais aussi afin de choisir la meilleure offre selon le budget disponible.

Figure 2 — Limites de couverture des assurances Cyber selon une étude de Spiceworks sur l’année 2018.

Concernant les prix, ceux-ci varient fortement selon le chiffre d’affaire, le niveau de garantie et l’infrastructure sécurité déjà présente au sein de l’entreprise. Ainsi une entreprise ayant investi sur le développement de ses outils et de son infrastructure cybersécurité, ainsi que sur certaines certifications (ISO par exemple), verra généralement ses primes d’assurance diminuer.

Une prestation limitée aux entreprises ?

Bien que les assurances Cyber soient plus nombreuses et développées sur les offres destinées aux entreprises, certaines prennent le parti de cibler les particuliers.

Ces offres sont donc orientées vers un public inquiet du monde numérique et informatique. Les offres se déclinent de différentes manières en ciblant particulièrement leurs principales inquiétudes, à savoir les litiges lors d’achat en ligne, l’usurpation d’identité et l’escroquerie sur Internet.

Ces assurances sont donc accessibles à tous, pour un tarif généralement de l’ordre de 7 à 10 euros par mois et pouvant couvrir environ 3000€ de sinistres informatiques par an.

Le potentiel impact positif des assurances Cyber

Selon le baromètre 2018 du Cesin (Club des Experts de la Sécurité de l’Information et du Numérique), 50% des grandes entreprises auraient souscrit à une assurance Cyber en 2018 et 18% d’entres elles envisageraient de souscrire à plus long terme.

Ces assurances sont donc de plus en plus populaires mais nécessitent un ticket d’entrée onéreux pour les entreprises présentant un niveau de risque élevé. Ainsi, l’essor des assurances Cyber pourrait promouvoir l’adoption de certifications et référentiels de sécurité au sein des entreprises, tels que la suite ISO (27K notamment) ou SecNumCloud, afin de bénéficier d’un tarif plus avantageux sur les offres d’assurance. De plus, la souscription à une assurance impose la réalisation d’une cartographie des risques et une évaluation des enjeux de sécurité, ce qui permet aux entreprises de prendre conscience de leur niveau d’exposition aux risques et de leurs besoins en termes de sécurité.

Il nous faudra cependant attendre encore quelques années avant de pouvoir constater l’impact des assurances Cyber sur le renforcement des certifications au sein des entreprises.

Récapitulatif des offres en France

Figure 3 — Tableau récapitulatif des offres d’assurance Cyber disponibles en France.

Légende :

  1. Cyber extorsion : Attaque Cyber fonctionnant principalement sous la forme de rançon (ex: ransomware, DDoS contre rançon…)
  2. Cyber fraude : Arnaques utilisant principalement les moyens de communication répandus (phishing, arnaque par téléphone…)
  3. Mise à disposition d’experts : Certaines assurances fournissent une assistance d’experts suite à une attaque. Cette assistance peut être technique (remise en état du SI, réparations…) ou fonctionnelle (accompagnement dans la mise en conformité, élaboration de plan de continuité d’activité…)

Sources :

Partager l'article :

Your OWN cyber expert.