Assurance des cyber-risques : comment les modéliser pour s’en prémunir ?

Image à la une de l'article Assurance des cyber-risques : comment les modéliser pour s’en prémunir ?
La modélisation du risque cyber représente un véritable casse-tête pour les assureurs, en raison de sa nature mouvante, du facteur humain et d'un manque de données de référence, explique Patrick Soulignac, principal solution consultant chez Guidewire.
Cet article vous est proposé gratuitement par la rédaction.
Lancez votre essai gratuit de 15 jours pour découvrir l’ensemble de nos contenus

Qu’il s’agisse du piratage d’un site, d’un vol de données ou d’une usurpation d’identité, le risque cyber constitue un nouveau risque assurantiel pour les entreprises ; elles sont de plus en plus conscientes de la nécessité de le regarder de près et d’apprendre à le gérer avec efficacité. Sa nature volatile pose en effet un double défi spécifique au secteur de l’assurance. D’une part parce qu’il n’y a pas de source de données de référence sur le risque cyber sur laquelle s’appuyer : l’historique de sinistralité est souvent lacunaire voire inexistant, obligeant les actuaires à recourir à des sondages, analyses de marché et autres informations de haut niveau pour prévoir et tarifier le risque cyber.

Cette façon de faire empêche en revanche de prendre en compte le paysage mouvant des menaces cyber, et d’anticiper l’impact d’événements majeurs potentiels. D’autre part parce que les motivations humaines, qui constituent une variable essentielle de l’équation du risque cyber, sont difficiles à mesurer ou à définir lors de la souscription. C’est pourquoi la modélisation cyber est complexe et doit se différencier radicalement de la prévision traditionnelle des catastrophes pour prendre en compte le phénomène d’accumulation de risques, qui est souvent invisible, constamment changeant, et peut revêtir une ampleur mondiale.

Comprendre les complexités du risque cyber

L’impact du risque cyber peut être considérable : cyber-attaques et violations de données constituent désormais une menace largement répandue, qui ne peut être ignorée. 51 % des entreprises cotées en Bourse ont déclaré avoir été victime d’une cyberattaque ou d’une atteinte aux données en 2018. Un chiffre qui révèle à quel point la fréquence et la sévérité de tels incidents deviennent statistiquement significatives, malgré leur caractère imprévisible.

Il faut savoir que le risque cyber n’est pas une question de technologie mais plutôt de comportement humain ; en effet, 66 % des intrusions et pertes de données sont en réalité le résultat d’une négligence, voire d’un acte malfaisant d’employés de l’entreprise. Au-delà de n’importe quel pare-feu ou réseau crypté, c’est bel et bien le comportement des employés qui fait la différence. Pour les assureurs, cela implique de pouvoir évaluer ce facteur humain.

Les choses se compliquent encore quand il s’agit d’événements de grande ampleur, comme le fut par exemple l’attaque NotPetya : ce ransomware s’était répandu dans le monde entier en juin 2017, et avait occasionné des dommages considérables, avec des pertes cumulées évaluées à environ 10 milliards de dollars dans le monde. Plusieurs grandes entreprises en ont souffert, et un grand nombre de sociétés plus petites ont été impactées significativement. C’est une parfaite illustration de la nécessité de simuler l’accumulation du risque en assurance cyber.

Enfin, il faut savoir que le risque cyber est un champ constamment mouvant, au point que nombre d’entreprises ont du mal à se mettre à jour et à prendre les mesures de sécurité adéquates. Par conséquent, les processus en place dans une entreprise assurée jouent un rôle primordial dans sa vulnérabilité au risque.

Pour modéliser le risque cyber, il faut beaucoup de données

La modélisation du risque cyber présente plusieurs défis fondamentaux : le manque de données de référence en matière de cyber, qui nécessite pour les acteurs de l’assurance de collecter eux-mêmes ce type de données avec des solutions adaptées ; le manque d’évaluation holistique, avec l’impossibilité de modéliser l’ensemble des comportements de tous les individus susceptibles d’avoir un rôle dans un risque cyber ; ou encore le manque de traduction du risque cyber en probabilités et en coûts pour l’assurance, à partir des informations techniques de la communauté de la cybersécurité. Pour faire face à ces défis de taille, il faut trouver une façon de modéliser et d’analyser de façon spécifique l’évaluation assurantielle du risque.

Cela nécessite de rassembler un très grand volume de données variées, qui changent à grande vélocité, et de les utiliser dans des modèles de risque reflétant la complexité du risque cyber, de façon à fournir une vision holistique du risque, répondant aux besoins prédictifs des acteurs de l’assurance.

En appliquant ces bonnes pratiques, les assureurs parviendront à accompagner proactivement leurs clients pour prévenir l’impact et le coût d’une cyber-attaque et, à long terme, améliorer la gestion de leur portefeuille. En conclusion, si l’assurance cyber pose indéniablement des défis d’ordre techniques et actuariels, il est désormais possible, grâce à des solutions adaptées, de tirer parti des opportunités qui se cachent derrière le risque cyber.

Patrick Soulignac

Depuis 2011 : consultant avant-vente chez Guidewire

2004-2011 : consultant senior, conduite du changement chez Consort NT

2001-2003 : Chef de projet intégration ERP en assurance chez CGI

1998-2000 : Ingénieur et chef de projet MOE informatique chez CGI

Formation

1996 : Diplômé de l’Ecole centrale de Lyon

Vous avez une information à nous partager ?
Article à retrouver dans La lettre mind Fintech n°172
Chaque mois, retrouvez l'essentiel de nos articles
Jeudi 8 octobre 2020
Nos autres services
mind Research
Décider : un service de recherche et de market intelligence sur mesure pour alimenter vos analyses et appuyer vos prises de décisions.
En savoir plus
mind Events
Se rencontrer : des conférences d'une demie journée dédiées aux problématiques du secteur et ouvertes à l'ensemble de l'écosystème.
En savoir plus
mind Ads
Communiquer : des dispositifs sur mesure pour maximiser votre visibilité et engager une communauté de professionnels qualifiés.
En savoir plus
Ce que vous devez absolument lire cette semaine
Les contenus essentiels de la semaine sélectionnés par la rédaction.
Voir tout
Younited vise un rendement des fonds propres supérieur à 10 %
L’info. Younited, spécialiste européen du crédit en ligne, a atteint la rentabilité en 2025, générant un résultat net IFRS positif de 7,3...
20 mars 2026
BoursoBank muscle son offre pour les pros
L’info. BoursoBank, qui a lancé fin 2024 son offre pour les entrepreneurs individuels Bourso Business (remplaçant Boursorama Pro, datant de 2017), élargit son panel de...
20 mars 2026
Monnaie de banque centrale tokenisée : la BCE détaille la feuille de route des projets Appia et Pontes
Le 11 mars, l'Eurosystème a publié la feuille de route des projets Pontes et Appia, consacrés à la monnaie de banque centrale tokenisée de gros. Le lendemain, un webinaire a permis aux équipes de...
19 mars 2026
Amundi fait appel à Spiko pour lancer un fonds de trésorerie tokenisé
L’info. Le gestionnaire d’actifs Amundi (groupe Crédit Agricole) s’associe à la plateforme française d’émission, de gestion et de distribution...
19 mars 2026
Les articles les plus consultés du mois sur mind Fintech
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
Ce sur quoi les lecteurs cliquent le plus le mois dernier.
1
Guillaume Deschamps (Willis Towers Watson) : “Le risque de social engineering change d’échelle”
Dans le cadre des Rencontres de l’AMRAE, Guillaume Deschamps, responsable des lignes financières (Finex) chez WTW, a analysé pour mind Fintech les évolutions du marché cyber en France. Alors que...
3 mars 2026
2
L’IA et l’automatisation améliorent les ratios clés d’AXA et Allianz en 2025
L’info. AXA (8,4 milliards d’euros de résultat opérationnel, +6 %) et Allianz (17,4 milliards d’euros, +8,4 %) ont publié le 26 février des...
26 février 2026
3
Comment le climat met à mal le modèle économique de l’assurance agricole
L'assurance agricole française bascule : les sinistres explosent, tandis que l'État se retire. Entre satellites et cat bonds, le secteur cherche à redéfinir les critères d’assurabilité face aux...
4 mars 2026
4
Alan dégage un Ebitda positif sur le marché français
L’info. L’assureur santé en ligne Alan a fait état le 11 mars 2026 d’un revenu annuel récurrent (ARR) en hausse de 53 % sur un an...
11 mars 2026
5
Tesla réduit sa dépendance au fronting
L’info. Les trois compagnies d’assurance de plein exercice du constructeur automobile Tesla ont connu des résultats contrastés en 2025. Deux d’entre elles ont...
9 mars 2026
6
Risque physique : les assureurs doutent de la résilience sectorielle
L’info. MSCI Institute, avec D.A. Carlin and Company, a publié un rapport sur la réponse des (ré)assureurs à la hausse du risque physique...
2 mars 2026