Assurance des cyber-risques : comment les modéliser pour s’en prémunir ?

Image à la une de l'article Assurance des cyber-risques : comment les modéliser pour s’en prémunir ?
La modélisation du risque cyber représente un véritable casse-tête pour les assureurs, en raison de sa nature mouvante, du facteur humain et d'un manque de données de référence, explique Patrick Soulignac, principal solution consultant chez Guidewire.
Cet article vous est proposé gratuitement par la rédaction.
Lancez votre essai gratuit de 15 jours pour découvrir l’ensemble de nos contenus

Qu’il s’agisse du piratage d’un site, d’un vol de données ou d’une usurpation d’identité, le risque cyber constitue un nouveau risque assurantiel pour les entreprises ; elles sont de plus en plus conscientes de la nécessité de le regarder de près et d’apprendre à le gérer avec efficacité. Sa nature volatile pose en effet un double défi spécifique au secteur de l’assurance. D’une part parce qu’il n’y a pas de source de données de référence sur le risque cyber sur laquelle s’appuyer : l’historique de sinistralité est souvent lacunaire voire inexistant, obligeant les actuaires à recourir à des sondages, analyses de marché et autres informations de haut niveau pour prévoir et tarifier le risque cyber.

Cette façon de faire empêche en revanche de prendre en compte le paysage mouvant des menaces cyber, et d’anticiper l’impact d’événements majeurs potentiels. D’autre part parce que les motivations humaines, qui constituent une variable essentielle de l’équation du risque cyber, sont difficiles à mesurer ou à définir lors de la souscription. C’est pourquoi la modélisation cyber est complexe et doit se différencier radicalement de la prévision traditionnelle des catastrophes pour prendre en compte le phénomène d’accumulation de risques, qui est souvent invisible, constamment changeant, et peut revêtir une ampleur mondiale.

Comprendre les complexités du risque cyber

L’impact du risque cyber peut être considérable : cyber-attaques et violations de données constituent désormais une menace largement répandue, qui ne peut être ignorée. 51 % des entreprises cotées en Bourse ont déclaré avoir été victime d’une cyberattaque ou d’une atteinte aux données en 2018. Un chiffre qui révèle à quel point la fréquence et la sévérité de tels incidents deviennent statistiquement significatives, malgré leur caractère imprévisible.

Il faut savoir que le risque cyber n’est pas une question de technologie mais plutôt de comportement humain ; en effet, 66 % des intrusions et pertes de données sont en réalité le résultat d’une négligence, voire d’un acte malfaisant d’employés de l’entreprise. Au-delà de n’importe quel pare-feu ou réseau crypté, c’est bel et bien le comportement des employés qui fait la différence. Pour les assureurs, cela implique de pouvoir évaluer ce facteur humain.

Les choses se compliquent encore quand il s’agit d’événements de grande ampleur, comme le fut par exemple l’attaque NotPetya : ce ransomware s’était répandu dans le monde entier en juin 2017, et avait occasionné des dommages considérables, avec des pertes cumulées évaluées à environ 10 milliards de dollars dans le monde. Plusieurs grandes entreprises en ont souffert, et un grand nombre de sociétés plus petites ont été impactées significativement. C’est une parfaite illustration de la nécessité de simuler l’accumulation du risque en assurance cyber.

Enfin, il faut savoir que le risque cyber est un champ constamment mouvant, au point que nombre d’entreprises ont du mal à se mettre à jour et à prendre les mesures de sécurité adéquates. Par conséquent, les processus en place dans une entreprise assurée jouent un rôle primordial dans sa vulnérabilité au risque.

Pour modéliser le risque cyber, il faut beaucoup de données

La modélisation du risque cyber présente plusieurs défis fondamentaux : le manque de données de référence en matière de cyber, qui nécessite pour les acteurs de l’assurance de collecter eux-mêmes ce type de données avec des solutions adaptées ; le manque d’évaluation holistique, avec l’impossibilité de modéliser l’ensemble des comportements de tous les individus susceptibles d’avoir un rôle dans un risque cyber ; ou encore le manque de traduction du risque cyber en probabilités et en coûts pour l’assurance, à partir des informations techniques de la communauté de la cybersécurité. Pour faire face à ces défis de taille, il faut trouver une façon de modéliser et d’analyser de façon spécifique l’évaluation assurantielle du risque.

Cela nécessite de rassembler un très grand volume de données variées, qui changent à grande vélocité, et de les utiliser dans des modèles de risque reflétant la complexité du risque cyber, de façon à fournir une vision holistique du risque, répondant aux besoins prédictifs des acteurs de l’assurance.

En appliquant ces bonnes pratiques, les assureurs parviendront à accompagner proactivement leurs clients pour prévenir l’impact et le coût d’une cyber-attaque et, à long terme, améliorer la gestion de leur portefeuille. En conclusion, si l’assurance cyber pose indéniablement des défis d’ordre techniques et actuariels, il est désormais possible, grâce à des solutions adaptées, de tirer parti des opportunités qui se cachent derrière le risque cyber.

Patrick Soulignac

Depuis 2011 : consultant avant-vente chez Guidewire

2004-2011 : consultant senior, conduite du changement chez Consort NT

2001-2003 : Chef de projet intégration ERP en assurance chez CGI

1998-2000 : Ingénieur et chef de projet MOE informatique chez CGI

Formation

1996 : Diplômé de l’Ecole centrale de Lyon

Vous avez une information à nous partager ?
Article à retrouver dans La lettre mind Fintech n°172
Chaque mois, retrouvez l'essentiel de nos articles
Jeudi 8 octobre 2020
Nos autres services
Research
La réalisation d'études sur-mesure : benchmark, panorama, newsletter personnalisée, contenus en marque blanche.
En savoir plus
Formations
Nos formations & masterclass : des formats courts pour le management, le coaching de dirigeants, la montée en compétence de profils junior.
En savoir plus
Events
Des conférences d'une demie journée dédiées aux problématiques du secteur et ouvertes à l'ensemble de l'écosystème.
En savoir plus
Ce que vous devez absolument lire cette semaine
Les contenus essentiels de la semaine sélectionnés par la rédaction.
Voir tout
Varo boucle sa Série G de 123,9 millions de dollars malgré ses pertes
Après une année 2025 difficile, le challenger états-unien Varo a bouclé une Série G de 123,9 millions de dollars valorisant la société à 1,1...
3 février 2026
Amundi accélère sur la distribution digitale
En ligne avec son plan stratégique 2025-2028 présenté en novembre, Amundi accélère sur le numérique. À l’occasion de la publication de ses...
3 février 2026
PayPal remanie sa gouvernance pour rassurer les marchés
Un peu plus de deux ans après sa nomination, le PDG de PayPal, Alex Chriss, est poussé vers la sortie. Si le conseil d’administration a reconnu que “des progrès...
3 février 2026
Josy Soussan quitte les affaires publiques de Klarna pour Mastercard
Josy Soussan, responsable des affaires publiques du Suédois Klarna, a annoncé le 2 février avoir rejoint Mastercard pour y occuper les mêmes fonctions. Avant Klarna...
2 février 2026
Les articles les plus consultés du mois sur mind Fintech
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
1
Akur8 rachète Matrisk AI et enrichit son aide à la tarification
Après la solution logicielle de reserving (provisionnement) Arius en 2024, Akur8 a annoncé une nouvelle acquisition. La plateforme française d’aide à la...
6 janvier 2026
2
Fintech : les grandes tendances 2026
Fini le temps des promesses, place à l’ère de l’exécution. En 2026, la fintech délaisse la course aux volumes pour se focaliser sur l’essentiel : des...
29 janvier 2026
3
Assurance animale : Cécile Mérine est nommé directrice France de Pinnacle Pet Group
Le groupe Pinnacle Pet, spécialiste de l’assurance santé animale, nomme Cécile Mérine au poste de directrice France. Elle supervise désormais les...
22 janvier 2026
4
Stoïk boucle une augmentation de capital de 20 millions d’euros
Le spécialiste de la cyberassurance Stoïk lève 20 millions d’euros en Série C. La start-up utilisera ces fonds afin de poursuivre son expansion européenne, développer de nouveaux outils de...
20 janvier 2026
5
Alan atteint 150 000 membres en Belgique grâce à Belfius
En septembre 2024, l’assureur santé en ligne Alan annonçait l’entrée à son capital du bancassureur belge Belfius. Une opération capitalistique...
7 janvier 2026
6
Allianz s’allie à Anthropic pour déployer des agents d’IA
L’assureur Allianz s’associe à Anthropic, éditeur de la famille de LLM Claude, pour accélérer l’adoption de l’IA responsable au sein de la...
12 janvier 2026