Proposé par : HUB, un partenaire d’affinité d’Ingénieurs Canada 

Le marché de la cyberassurance s’est assoupli au cours des dernières années, rendant cette couverture plus accessible aux organisations partout au Canada. 

Aujourd’hui, le véritable défi n’est pas d’obtenir une police de cyberassurance, mais plutôt de comprendre les lacunes de cette couverture et de se préparer à d’éventuels incidents cybernétiques tout en protégeant l’organisation ou l’entreprise.

Les polices de cyberassurance varient, mais toutes ont des limites. Les entreprises d’ingénierie doivent examiner attentivement leurs polices pour s’assurer que ces limites correspondent à leur tolérance au risque et que leurs dirigeants comprennent ce qui est couvert et ce qui est exclu. 

Les trois lacunes de couverture le plus souvent négligées sont les suivantes :

  • Incidents liés à des fournisseurs tiers : Les polices de cyberassurance peuvent restreindre la couverture contre les interruptions des affaires à certains partenaires particuliers, au lieu de l’étendre à l’ensemble des fournisseurs tiers. Par exemple, une attaque visant un sous-consultant retenu pour le plus récent projet de l’entreprise pourrait compromettre l’échéancier du projet, mais pourrait aussi ne pas être couverte par la police.
  • Piratage psychologique : Les polices de cyberassurance comprennent souvent une couverture pour les pertes liées au piratage psychologique dans le cadre d’une extension d’assurance couvrant la cybercriminalité. Des sous-limites allant jusqu’à 250 000 $ sont disponibles auprès de la plupart des assureurs, mais les pertes réelles peuvent dépasser largement ce seuil. Les arnaques propulsées par l’IA et fondées sur des hypertrucages (deepfakes) sont de plus en plus dangereuses : elles parviennent souvent à déjouer même les employés les plus vigilants, les poussant à effectuer des virements de fonds rapidement, faisant grimper le coût de ces fraudes à des niveaux sans précédent.
  • Exclusions de la couverture des pertes d’exploitation : Les polices de cyberassurance excluent généralement les pannes liées aux infrastructures, comme les interruptions de service Internet ou d’électricité. Cela signifie qu’une panne majeure compromettant la capacité de l’entreprise à respecter ses échéances pourrait ne pas être couverte.

Pratiques optimales pour renforcer la cyberrésilience 

Face à ces lacunes qui exposent les organisations et les entreprises à de nombreux risques, les firmes d’ingénierie doivent prendre des mesures proactives pour renforcer la cyberrésilience. Cela exige une compréhension approfondie des différents types de couvertures et de leurs limites.

Voici quelques pratiques optimales pour protéger les résultats financiers de l’entreprise :

  • Analyser les limites. Réduire l’exposition au risque en comparant les sous-limites à des scénarios de pertes réalistes.
  • Confirmer la couverture des tiers. Examiner les paramètres de la couverture contre les interruptions des affaires, notamment en ce qui concerne certains fournisseurs.
  • Élaborer un plan d’intervention en cas d’incident. Créer un plan d’intervention et veiller à le réviser annuellement. Le tester régulièrement à l’aide d’exercices de simulation et s’assurer que les protocoles de notification sont à jour.
  • Mettre en place une procédure de vérification secondaire pour les virements de fonds. Établir des protocoles internes pour valider l’authenticité des instructions de transfert de fonds.
  • Consulter les ressources de l’assureur. Vérifier auprès du courtier ou du conseiller si l’assureur offre des ressources susceptibles d’être utiles, comme des exercices de simulation, des plans d’intervention en cas d’incident, des rabais sur des outils ou de l’accompagnement en cybersécurité.
  • Centraliser l’information dans un endroit sécurisé. Mettre en place un centre d’information sur les assurances regroupant toutes les données pertinentes, et s’assurer que celles-ci demeurent accessibles même en cas d’incident. Ce centre devrait inclure les coordonnées de l’assureur et du courtier, des fournisseurs préapprouvés, des organismes de réglementation concernés, ainsi que des membres de l’équipe responsables de l’exécution du plan.

La cyberassurance n’est réellement efficace que si les entreprises et les organisations comprennent les limites de leur couverture avant qu’un incident ne survienne. Les firmes qui se préparent à l’avance peuvent s’assurer que leur cyberassurance constitue un élément parmi d’autres d’une véritable cyberrésilience — et non la totalité de leur protection.

Hub International collabore avec des sociétés de services professionnels et des entreprises technologiques canadiennes pour leur fournir des solutions d’assurance et de gestion des risques. Elle fournit aux clients des conseils et des informations exploitables sur leurs besoins en matière d’assurance responsabilité professionnelle, contre les erreurs et omissions, de cyber responsabilité et de protection de la vie privée, de responsabilité des administrateurs et des dirigeants, et d’assurance commerciale.