Élaborées par Jean-Laurent Santoni, directeur de Marsh Risk Consulting France, et la CNCC (Chambre nationale des commissaires aux comptes), ces fiches pratiques guident le DSI dans les dédales de l’assurance des risques liés aux technologies de l’information.
1. Responsabilité civile/assurance dommages | ||||
Types de fait générateur | Types d’atteinte | Types de couverture | Domaines de garantie possibles | Bonnes pratiques |
Fait accidentel |
|
|
Sous condition le plus souvent de la réalisation d’un audit de risque préalable |
|
Mise en cause de la responsabilité par le tiers lésé |
|
- Ainsi, il est évident que les risques encourus par une banque sont différents de ceux d’une agence de voyages, toutes deux proposant leurs services sur Internet. |
- diffamation ; |
|
2. Assurance : les points clés | ||
Risques et enjeux | Assurance et couverture | |
Identifier les nouveaux risques |
- les biens immatériels de production, que sont les logiciels, les brevets ainsi que le savoir-faire ; |
|
Identifier et évaluer les préjudices |
- les entreprises ne sont désormais plus les seules à être concernées par des attaques ou des pannes ; |
- La couverture contre les risques directs affectant le patrimoine (matériel ou informationnel) de l’entreprise par le recours à une assurance dommages ; |
- perte d’image ; |
• Le chiffrage du préjudice doit tenir compte de la chaîne des risques sériels et de toutes les mises en cause possibles suite à la réalisation d’un évènement générateur de dommage. évaluer l’ampleur du préjudice à indemniser nécessite de prendre en compte les chaînes de flux. L’augmentation des risques sériels induite par la dépendance croissante de l’entreprise à ses systèmes d’information et l’ouverture de ces systèmes se traduit par le risque de mise en cause de la responsabilité de l’entreprise à plusieurs niveaux. • Prise en compte de la chaîne de flux informationnel. Ainsi la perte, l’endommagement ou la falsification de fichiers de données consécutives à une intrusion, un virus ou toute autre cause pourra entraîner la responsabilité délictuelle de l’entreprise envers les titulaires de ces données. Elle est susceptible d’entraîner une perte d’image, ainsi que des pertes d’exploitation pour le retard dû à la perte d’informations commerciales nécessaires à l’exercice de l’activité. • Prise en compte des chaînes contractuelles. Un déni de service peut entraîner la mise en cause de la responsabilité contractuelle d’un site de distribution par les fournisseurs. Inversement, sous certaines conditions posées par la loi, la responsabilité du fournisseur d’accès ou de l’hébergeur peut être mise en cause dans le cas de préjudice du site lié à un déni de service de leur fait. |
3. Processus d’assurance des risques | ||
Enjeux | Risques | Bonnes pratiques |
La nécessaire prévention en amont |
|
|
L’audit des risques |
|
|
La détermination des primes |
|
|
4. Assurer les risques directs | |||
Évaluation des risques | Les dommages à définir | Les faits générateurs à identifier | Les préjudices à couvrir |
Cibler les domaines touchés par des risques liés à l’usage de l’informatique :
|
|
Identifier les causes :
|
|