Retour au glossaireActuariat

Quantification du risque cyber (CRQ)

Ensemble des méthodes actuarielles et probabilistes visant à exprimer l'exposition au risque cyber en valeur financière, afin de guider la tarification, la constitution de provisions et les décisions de couverture.

Définition

La quantification du risque cyber cherche à répondre à une question simple mais difficile : quel est le coût probable, en euros ou en dollars, d'un événement cyber pour une organisation donnée ? Les approches se répartissent entre les modèles probabilistes formels, parmi lesquels le cadre FAIR, Factor Analysis of Information Risk, est le plus répandu, et les modèles de simulation stochastique, qui génèrent des distributions de pertes à partir de scénarios de menaces. Une difficulté fondamentale est l'insuffisance de données historiques homogènes : contrairement au risque incendie ou au risque vie, le cyber est un risque récent, non stationnaire et dont la sinistralité évolue avec les capacités offensives des attaquants. Les actuaires doivent donc combiner des données internes, de la threat intelligence externe, des résultats de scans de vulnérabilités et des benchmarks sectoriels. La CRQ s'articule avec la réassurance, car elle permet de calculer les points d'attachement et les limites des couches de protection, avec Solvabilité II, car elle nourrit les modèles internes de SCR cyber, et avec le red teaming, dont les résultats peuvent calibrer les probabilités d'occurrence utilisées dans les scénarios. Un défi propre à la CRQ est la corrélation systémique : un même vecteur d'attaque peut simultanément affecter des milliers d'assurés, ce qui invalide l'hypothèse d'indépendance sous-jacente aux modèles actuariels classiques.

Exemple

Un assureur cyber soumet à son modèle CRQ un scénario d'attaque sur un fournisseur SaaS de gestion de paie utilisé par 1 200 de ses assurés PME. Le modèle FAIR estime une perte agrégée probable de 85 millions d'euros, soit 2,3 fois la capacité nette disponible. La direction décide de transférer l'excédent via un catastrophe bond cyber et d'introduire une sous-limite d'accumulation par fournisseur dans les nouvelles conditions générales.

Termes associés
Également connu sous

CRQ, cyber risk quantification, quantification risque cyber, modélisation financière du risque cyber, cyber financial modelling