« Aucune entreprise n’est à l’abri des cybercriminels » Toutes les entreprises ont une assurance incendie. Pourtant, le risque que leurs bâtiments ne soient la proie des flammes est plus faible que celui d’être victimes d’une cyberattaque. Surtout depuis que, avec la crise du coronavirus, de nombreuses entreprises ont numérisé leurs activités, offrant toujours plus d’opportunités aux cybercriminels. Benoît Tellier et Bart Vanbiervliet naviguent depuis près de 40 ans à eux deux dans le monde des assurances pour entreprises et nous parlent de la complexité de la cybercriminalité.
En quoi consiste exactement une cyberattaque ? Bart Vanbiervliet : « Une cyberattaque peut prendre différentes formes. Les logiciels malveillants sont la version de base de la cybercriminalité. Ils consistent à installer un virus sur un système IT pour l’endommager. Les rançongiciels, qui sont peut-être les plus connus, sont une autre forme de virus, mais dans le but cette fois de bloquer le système informatique et de verrouiller les données. En conséquence, les données ne peuvent plus être récupérées et les systèmes ne peuvent plus communiquer entre eux. En échange de la clé pour déverrouiller le système et les données, les hackers peuvent alors demander une rançon. Il est aussi possible de bloquer un site web ou un réseau sans pénétrer réellement dans le système d’une entreprise, en lui envoyant par exemple un nombre anormalement élevé de requêtes. Les sites web gouvernementaux, en particulier, sont souvent victimes de ce que l’on appelle un DDOS. Enfin, un cybercriminel peut aussi essayer de dérober des données de connexion en recourant au phishing. »
Benoît Tellier : « Les assaillants sont eux-mêmes très diversifiés. On ne parle plus de geeks cachés sous leur capuche, mais bien d’organisations criminelles avec des réseaux de trafiquants d’armes ou de drogue. Les pirates cherchent des failles dans le système pour l’étudier avant de frapper. Ils peuvent ainsi paralyser des entreprises, voler des données à caractère personnel et déstabiliser les autorités. » Est-ce donc une bonne idée de payer la rançon dans le cadre d’une telle attaque ?
Tellier : « Une entreprise perdait par exemple un million d’euros de chiffre d’affaires tous les jours. La rançon s’élevait à 3 millions d’euros et comme elle n’avait toujours pas trouvé le problème après 48 heures, elle a fini par payer. Si vous devez malgré tout payer, je conseille d’attendre le plus longtemps possible et de vous faire aider par des cyberspécialistes comme des négociateurs. Aux États-Unis, il est du reste illégal de payer une rançon pour ne pas alimenter la criminalité. Le même débat devrait probablement être mené prochainement en Europe. »
Vanbiervliet : « Toute entreprise Rançon ou pas, quelles sont frappée doit à ce moment-là efles autres conséquences fectuer une analyse coût-bénépossibles d’une cyberattaque fice. Qu’est-ce qui nous coûte pour une entreprise ? le plus : le chiffre d’affaires que nous perdons en raison de Tellier : « Incapacité à fournir l’arrêt de notre activité, ou le des services et donc absence paiement de la rançon ? Rien ne de chiffre d’affaires. Données dit bien sûr que vous recevrez verrouillées et systèmes endomeffectivement votre clé si vous magés. Violation de la législapayez, mais ces organisations tion RGPD. Cela peut se traduire criminelles ont clairement un vrai modèle écono- « Une cyberattaque est comme un mique. Et si le risque de incendie. Nous voulons donc aussi ne pas obtenir la clé est dans ce cas que les sprinklers engrand, les chances que les trent en action le plus rapidement entreprises paient quand possible. Ce n’est pas pour rien même la rançon seront que nous appelons nos experts IT trop faibles. »
nos « cyberpompiers ». »
non seulement par des frais de réparation, mais éventuellement aussi par des poursuites judiciaires de la part de clients dont les données à caractère personnel ont été volées. »
payer ses collaborateurs. Cela sera mauvais non seulement pour sa réputation, mais aussi pour sa tranquillité d’esprit. Car qui peut dire qu’une telle attaque ne se reproduira pas ? »
Vanbiervliet : « Les spécialistes en cybersécurité peuvent très vite coûter plusieurs centaines d’euros de l’heure, surtout s’ils doivent travailler la nuit ou le week-end. Or, il est essentiel de les contacter le plus vite possible car les services informatiques internes n’ont souvent pas l’expérience nécessaire pour identifier le virus et prendre les mesures nécessaires pour le rendre inoffensif. »
Que peut faire une entreprise pour éviter qu’une chose aussi terrible lui arrive (encore) ?
Y a-t-il encore d’autres frais dans le cadre d’une cyberattaque ? Vanbiervliet : « Certainement. Pensez au monitoring des données à caractère personnel volées, aux avocats qui doivent informer les victimes et les autorités, aux spécialistes en communications qui doivent limiter l’atteinte à la réputation. » Les entreprises qui traitent de nombreuses données à caractère personnel ou ont d’importants moyens sontelles dès lors plus exposées à une cyberattaque ? Tellier : « N’importe quelle entreprise peut être attaquée, qu’il s’agisse d’un petit commerce d’électroménager ou d’une société de transport par conteneurs, et c’est alors que commencent les problèmes. Une entreprise qui n’est pas opérationnelle pourra avoir du mal à
Tellier : « La prévention est essentielle. Avec des outils de protection, mais aussi de détection. Un peu comme des sprinklers en cas d’incendie pour limiter les dégâts. Un autre point important est la formation du personnel pour lui apprendre les bons réflexes, avant comme après une attaque. » Vanbiervliet : « Il existe aussi beaucoup de sociétés spécialisées dans les audits. Elles chercheront dans ce cas les points faibles de vos systèmes informatiques et formuleront des recommandations pour y remédier. Car plus votre système sera sécurisé, plus la prime d’assurance sera intéressante. » Que couvre précisément une cyberassurance ? Vanbiervliet : « Dès qu’un système informatique est pénétré, on parle de cyberattaque et vous pouvez alors faire appel à votre assurance. Celle-ci couvrira les frais liés aux réparations, aux avocats qui doivent faire rapport aux victimes et aux autorités, aux spécialistes en communications qui doivent limiter l’atteinte à la réputation et au suivi des données personnelles volées. »
Quelques chiffres intéressants
Tellier : « La responsabilité civile pour le respect de la législation RGPD, la perte de revenus due à l’interruption de l’activité et la rançon peuvent également être couvertes par une cyberassurance. » Vanbiervliet : « Si l’Autorité de protection des données estime que c’est par votre propre faute que des données personnelles ont été volées parce que votre système informatique était mal sécurisé, vous pourrez aussi être condamné à une amende pouvant atteindre 4 % de votre chiffre d’affaires. Certaines assurances couvrent même cette amende. » Un courtier en assurances comme Wilink aide-t-il aussi les entreprises d’une autre manière ? Vanbiervliet : « Bien sûr. Wilink n’est pas un assureur, mais un courtier. Cela signifie que nous comparons les assurances - couvertures, primes, avantages et conditions - pour pouvoir proposer ensuite une solution sur mesure aux entreprises. » Tellier : « Et nous avons aussi un réseau d’experts - spécialistes IT, avocats, agences de communication - pour aider les entreprises en difficulté, même à l’étranger. Si vous êtes la proie de cybercriminels, prenez donc contact le plus rapidement possible avec ces experts. En cas de panne de voiture, vous appelez d’abord un service de dépannage. En cas d’incendie, vous appelez les pompiers, pas votre assureur. »