Le risque cyber, un marché à développer pour les réassureurs

Pour le monde de la réassurance, le risque cyber, exponentiel à l'image de la digitalisation de la société, est une opportunité commerciale mais comment l'assurer quand le monde entier est interconnecté et que chaque nouvelle panne ou attaque crée une nouvelle situation ?

Publié et mis à jour le 10 septembre 20243 min de lecture
Le risque cyber, un marché à développer pour les réassureurs

Le risque cyber un marché à développer pour les réassureurs

A Monaco, aux Rendez-vous de septembre des réassureurs, la rencontre annuelle des assureurs d'assureurs, le sujet passionne : tout le monde s'attend à une explosion du risque cyber, or personne n'a encore les outils pour le calculer, en raison de sa nouveauté. "Le marché de la cyber-réassurance est rentable pour les réassureurs", explique Manuel Arrivé de l'agence de notation Fitch. C'est un marché "prêt à poursuivre sa trajectoire de croissance, car la prise de conscience de la fréquence et de la sophistication des cyberattaques augmente après plusieurs incidents survenus cette année", indique également Swiss Re ajoutant que le nombre d'attaques au rançongiciel, quand les pirates demandent une rançon pour rendre l'accès à des données bloquées, a bondi de 84% en 2023 comparé à 2022.

La cybercriminalité coûterait jusqu’à 14.000 milliards de dollars par an d'ici 2028

Le Grand Palais, l'enseigne Boulanger, la maison d'enchères Christie's et plusieurs hôpitaux, ont ainsi été victimes d'attaques récemment. Pour les réassureurs, celles contre le logiciel MoveIt Transfer ou les sociétés américaines Change Healthcare et Kaseya ont été particulièrement onéreuses. Hannover Re, l'un des plus grands réassureurs au monde, a créé une division spéciale pour aborder ce nouveau risque. "À mesure que le monde devient de plus en plus numérique, les risques de cybermenaces et de failles de sécurité augmentent", constate le patron du français Scor, Thierry Léger, qui estime qu'"aujourd'hui, la cybercriminalité dans le monde coûte environ 9.000 milliards de dollars par an", non-assurés, et pourrait atteindre "14.000 milliards de dollars d'ici 2028". Le montant en lui-même n'inquiète pas les réassureurs, habitués à provisionner les sommes nécessaires à la réassurance des risques de leurs clients. Ce qui leur pose problème, c'est plutôt le caractère "systémique" de ce risque, avec comme épée de Damoclès la perspective de devoir verser des indemnisations supérieures aux primes versées.

Pas d'échelle de Richter

La panne causée par CrowdStrike au système d'exploitation de Microsoft en juillet n'a en fait, selon le groupe, concerné que 1% des ordinateurs fonctionnant sous Windows, mais cela a suffi pour bouleverser des aéroports, des banques et de nombreux autres services à travers le monde. "Il s'agissait d'une panne ou d'un incident à grande échelle chez un fournisseur de services informatiques entraînant une interruption généralisée, ou au moins des impacts, sur l'activité. C'est donc un excellent test pour nos modèles (statistiques permettant de calculer les risques) d'accumulation", a indiqué le PDG de Munich Re Thomas Blunck. "Il serait très peu probable que deux tremblements de terre majeurs frappent en même temps dans le monde. Avec le cyber, c'est complètement différent. Tout est corrélé et donc tout s'accumule, ce qui réduit massivement la diversification et augmente la pression que le cyber exerce sur les bilans du monde de l'assurance", explique M. Léger, car un virus ou une panne peuvent toucher plusieurs continents et secteurs d'activité en même temps.

Produits d’assurance : tout reste à inventer

La couverture d'un nouveau risque met parfois un peu de temps à se mettre en place dans le monde de l'assurance. "C'est très peu standardisé, il n'y a pas d'échelle de Richter qui permette d'évaluer les pertes a priori", souligne M. Arrivé. "Assureurs comme réassureurs préfèrent travailler sur la base de données historiques", constate Renaud Guidée, directeur général d'Axa XL, la branche réassurance d'Axa. Or, ici tout reste à inventer : modèles statistiques de prévision, contrats juridiques solides... "On tâtonne ensemble. Le produit qu'on propose le plus est un traité proportionnel : on va prendre une fraction du risque", explique Renaud Guidée. Contrairement aux contrats où le réassureur intervient à partir d'un certain montant de pertes, Axa XL prend ainsi en charge un pourcentage du risque quel que soit le montant. Munich Re a lui choisit d'exclure une partie des risques : "Maintenant que nous avons résolu le sujet de l'exclusion de la cyberguerre, (le cyber) est un domaine dans lequel nous nous attendons à une nouvelle croissance", a souligné M. Blunck. Il a fallu pour cela laisser tomber quelques contrats, mais "nous sommes toujours le plus grand souscripteur cyber du marché", assure-t-il.

Autres articles

Exfiltration de données : la DGFiP va devoir rendre des comptes

Cyberattaque

Exfiltration de données : la DGFiP va devoir rendre des comptes 

Deux intrusions ont permis l'exfiltration des données de 678 000 contribuables et professionnels. Détectée en juin, la compromission n'a révélé son ampleur qu'après la revendication du pirate, relançant le débat sur les capacités de détection de l'État. 

Robots humanoïdes : la bataille des déploiements

Chronique

Robots humanoïdes : la bataille des déploiements

Avec plus de 65 000 heures d’exploitation, plus de 300 millions de dollars de commandes pluriannuelles annoncées pour sa prochaine génération de robots, Agility offre un aperçu concret de l’avenir du secteur.

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 


Préférences de consentement