Les réponses et les explications de chaque question s’affichent ici une fois le parcours terminé. Elles renvoient alors vers la fiche du glossaire correspondante, où la notion est traitée en entier avec son exemple chiffré.
1. Un groupe décrit dans son questionnaire la politique de sécurité du groupe, et elle est vraie. Pourquoi la couverture peut-elle porter sur un risque qui n'a pas été décrit ?
Parce qu'une réponse peut être parfaitement exacte sur un PÉRIMÈTRE qui n'est pas celui du risque : une filiale récemment acquise tourne sur ses propres serveurs, son propre annuaire et ses propres comptes d'administration, et rien de la politique du groupe n'y est encore vrai
La leçon précédente traitait de la sincérité des réponses ; celle-ci traite de ce que le questionnaire ne demande pas, et il n'y a ici aucune fausse déclaration à chercher. La proposition qui fait de la politique un ensemble d'objectifs excuse par avance toute inexactitude et se trompe de sujet : cette politique est bien appliquée, sur le système du groupe. Celle qui limite le questionnaire au siège invente une architecture documentaire. Celle qui oppose consolidation et périmètre d'assurance décrit un décalage administratif réel, qui explique parfois qu'une entité manque à la liste, et non que la description soit hors-champ alors que l'entité y figure.
Fiche du glossaire · declaration-de-risque2. L'intégration informatique d'une acquisition produit un maximum de risque à un moment précis. Lequel, et pourquoi pas au début ?
Entre la PREMIÈRE INTERCONNEXION et la dernière harmonisation : tant que les réseaux sont séparés, un attaquant qui entre chez la filiale y reste ; le jour où l'on ouvre un lien de confiance, on crée un chemin sans avoir encore aligné les pratiques
La séparation est une protection, et c'est ce qui rend la courbe contre-intuitive : le risque monte quand l'intégration commence, pas quand elle est annoncée. La proposition du jour de l'acquisition place le maximum là où l'attention se porte, et c'est justement le moment où les deux réseaux ne se parlent pas encore. Celle de la fin du projet décrit une perte de connaissance réelle, qui survient précisément quand les pratiques sont enfin alignées. Celle qui vise l'extension du contrat confond l'exposition de l'assureur avec le risque de l'entreprise : étendre une garantie ne change rien aux chemins qu'un attaquant peut emprunter.
Fiche du glossaire · spof-accumulation-cyber3. Trois entités échappent régulièrement aux organigrammes d'assurance. Qu'ont en commun la coentreprise, l'établissement étranger et l'entité en cours de cession ?
Personne ne les considère tout à fait comme siennes : la coentreprise partage pourtant un accès avec ses deux actionnaires, l'établissement étranger a son informaticien local et son contrat signé sur place, et la sécurité de l'entité cédée n'est plus financée par personne
Ce n'est pas la taille ni le droit applicable qui les fait disparaître, c'est un défaut d'appropriation : chacune est à quelqu'un d'autre, ou déjà partie, ou pas tout à fait à soi. La proposition sur la taille est fausse pour la coentreprise, qui peut être considérable, et elle manque le mécanisme. Celle sur les droits étrangers ne vaut que pour l'une des trois et décrit une difficulté de rédaction, non d'inventaire. Celle sur les données personnelles introduit un critère hors sujet, le périmètre du risque cyber ne se réduisant pas aux données détenues.
Fiche du glossaire · carence-fournisseur4. Deux groupes de dix filiales remplissent le même questionnaire et déclarent le même chiffre d'affaires. Quelle question sépare leurs risques, et que mesure-t-elle ?
Existe-t-il un compte, un annuaire ou un outil d'administration dont la compromission ouvrirait PLUS D'UNE entité : dix systèmes indépendants font dix sinistres possibles bornés chacun, un annuaire unique fait un sinistre possible qui les prend toutes en une nuit
Ce sont les LIENS et non les entités qui décident de l'étendue, et aucun questionnaire de marché ne pose cette question, ce qui la rend d'autant plus utile. Les trois autres propositions portent sur des caractéristiques d'entités prises une à une : la nature des systèmes, la dépendance au numérique, l'historique. Toutes trois sont des informations réelles de souscription, et aucune ne dit si le sinistre maximal est une filiale ou le groupe entier. Il faut ajouter que la réponse peut être qu'on ne sait pas, et que cette réponse-là est une information : elle dit que l'étendue n'est pas bornée, ce qui est un fait de souscription.
Fiche du glossaire · accumulation-cumul5. La question des liens se pose aussi à l'assuré, pour son propre compte. Qu'est-ce qu'elle décide chez lui ?
Ce que sa garantie de perte d'exploitation doit pouvoir absorber : un groupe qui a mesuré ses liens sait quelle part de son activité peut s'arrêter EN MÊME TEMPS, celui qui ne les a pas mesurés dimensionne sur sa plus grosse filiale et découvre qu'il fallait dimensionner sur leur somme
Le dimensionnement du programme est la décision que cette mesure commande, et c'est une décision de l'assuré et non du souscripteur. Les trois autres propositions nomment des choix d'architecture d'assurance qui se posent réellement et qui viennent après : la forme du programme, la répartition de la prime, l'unicité de la franchise. Chacune se discute une fois qu'on sait combien d'activité peut tomber ensemble, et aucune ne répond à cette question-là. Celle sur la franchise unique est la plus proche du sujet, puisqu'elle touche l'agrégation, et elle traite une conséquence de calcul quand l'enjeu est le montant de garantie qu'il faut acheter.
Fiche du glossaire · perte-exploitation