Informatique légale · Assurances

Comment une compagnie d'assurance peut-elle faire vérifier de manière indépendante les rapports d'intervention en cas d'incident établis par un autre prestataire de services ?

En cas de sinistres majeurs, des rapports émanant d'un SOC, d'un MSSP ou d'une société spécialisée dans la gestion des incidents peuvent déjà être disponibles. Leurs principales conclusions techniques peuvent être validées par rapport aux données primaires disponibles.

Demande sans engagement

Pourquoi cette question est-elle importante pour une compagnie d'assurance ?

Les sinistres liés à la cyberassurance peuvent avoir des conséquences économiques considérables. Il est donc d’autant plus important d’établir une distinction claire entre une attaque présumée, une compromission avérée et un préjudice technique effectivement subi. Seule une reconstitution traçable permet de disposer d’une base solide pour la suite de l’examen du sinistre.

Problématique technique et approche d'analyse

En cas de sinistre relevant de la cyberassurance, la question concrète de la preuve technique constitue le point de départ de l'enquête. Une expertise judiciaire ne doit avoir pour objectif ni de confirmer impérativement la déclaration de sinistre, ni de justifier techniquement un refus de prise en charge.

LanCologne examine donc les données primaires disponibles sans préjuger des résultats. En fonction de la question à élucider, cela peut inclure des protocoles système et de sécurité, des artefacts de terminaux, des données réseau, des événements d’authentification, des informations relatives au cloud et aux audits, des structures de systèmes de fichiers, des informations de sauvegarde ou d’autres sources techniquement pertinentes. Le choix des sources effectivement examinées dépend du cas concret, de leur disponibilité et de leur admissibilité juridique.

La reconstitution chronologique revêt une importance particulière. Il convient de distinguer les différents stades : moment de la découverte, premier accès, compromission, persistance éventuelle, acte préjudiciable concret, isolation et restauration. Le moment où l'alerte est déclenchée ne correspond pas automatiquement au début d'une attaque. De même, la compromission d'un système ne prouve pas automatiquement qu'il y ait eu fuite de données ou chiffrement de toutes les données accessibles.

Les constatations déterminantes sont, dans la mesure du possible, recoupées à l'aide de plusieurs sources de données indépendantes les unes des autres. Les rapports automatisés et les représentations logicielles ne sont pas assimilés, sans vérification préalable, à la source de preuve proprement dite. Pour les affirmations décisives, on se réfère aux éléments sous-jacents et aux données primaires.

Même une conclusion négative est formulée de manière nuancée. Si, par exemple, aucune fuite de données ne peut être mise en évidence, cela ne constitue une exclusion fiable que si les données télémétriques disponibles permettent effectivement une telle exclusion. En l'absence de journaux pertinents, les limites de cette conclusion doivent être explicitement précisées.

Cela fournit aux assureurs une base technique solide : qu’est-ce qui est prouvé ? Qu’est-ce qui est techniquement plausible, mais non prouvé ? Quelle hypothèse a été réfutée ? Et à quelle question ne peut-on plus répondre de manière fiable à partir des données obtenues ?

Notre méthode de travail

1Définir avec le donneur d'ordre la question technique concrète à élucider.
2Identifier les systèmes, comptes, sources cloud et états des données pertinents.
3Sauvegarder ou récupérer les données probantes légalement disponibles.
4Documenter l'intégrité, la provenance et la période de référence des données de l'étude.
5Reconstituer le déroulement des événements à partir des données primaires.
6Distinguer l'accès initial, la compromission et l'acte de préjudice concret.
7Faire la distinction entre les systèmes concernés et ceux qui ne le sont que potentiellement.
8Évaluer séparément l'accès aux données, l'exfiltration des données et le chiffrement des données.
9Intégrer les mesures de réponse aux incidents et de reprise dans la chronologie.
10Consigner de manière équivalente les résultats confirmatifs, contradictoires et indécis.
11Préciser expressément les limites techniques de l'affirmation.
12Lauréat : laisser à l'assureur et à ses juristes le soin d'évaluer les aspects juridiques relatifs à la couverture, à l'obligation de prestation et aux obligations de l'assuré.

Pourquoi LanCologne ?

Le principe LanCologne ne vise pas à aboutir à un résultat réglementaire souhaité. Seule la question technique concrète relative à la preuve est déterminante. Un constat confirmant les déclarations du preneur d’assurance a la même valeur qu’une contradiction vérifiable. Lorsque les données ne permettent pas de tirer une conclusion certaine, aucune présomption ne se substitue à une preuve.

Traçabilité et reproductibilité

Les principales conclusions sont expliquées dans un langage clair. La partie technique documente les sources de données pertinentes, les états de sauvegarde et d'analyse, les informations relatives à l'intégrité, les repères temporels, les artefacts et les étapes de validation. Cela permet à un autre expert en informatique légale qualifié de vérifier les conclusions essentielles d'un point de vue technique.

LanCologne en tant qu'organisme indépendant d'assistance technique en cas de sinistres liés à la cyberassurance

En cas de sinistres complexes liés à la cybersécurité et aux entreprises, LanCologne apporte son soutien aux assureurs en proposant une reconstitution objective, sans a priori et techniquement vérifiable. Ce ne sont ni le logiciel utilisé ni un résultat souhaité qui priment, mais la question de savoir ce que les traces numériques disponibles permettent réellement de prouver.

Cadre juridique

L'article 31 de la loi allemande sur les contrats d'assurance (VVG) constitue un point de départ important pour l'expertise technique des sinistres. En vertu de cet article, l'assureur peut, après la survenance du sinistre, exiger les renseignements nécessaires à la constatation du sinistre ou à la détermination de l'étendue de son obligation de prestation. Des pièces justificatives peuvent être exigées dans les conditions prévues par cet article. Il n’en découle toutefois pas un droit illimité à une analyse approfondie de l’ensemble des données de l’entreprise ou des personnes.

En cas de mesures prises après la survenance du sinistre, l'article 82 de la loi allemande sur les contrats d'assurance (VVG) peut également s'appliquer. Cette disposition concerne la prévention et la réduction du préjudice, ainsi que les instructions raisonnables données par l'assureur. La question de savoir si une mesure concrète d'intervention en cas d'incident respecte ou enfreint une obligation découlant du contrat d'assurance, et quelles en sont les conséquences juridiques, relève du droit. L'expertise informatique ne permet que d'examiner quelle était la situation technique à un moment donné et si une mesure était compréhensible d'un point de vue technique.

Dans la mesure où des données à caractère personnel sont traitées, les principes énoncés à l’article 5 du RGPD s’appliquent en particulier, ainsi que l’exigence d’une base juridique prévue à l’article 6 du RGPD. L’étendue de l’enquête et les sources de données doivent donc se limiter à la question de preuve concrète et à la finalité légalement autorisée.

En cas de litige ultérieur, l'appréciation des preuves relève de la compétence du tribunal. L'article 286 du Code de procédure civile allemand (ZPO) régit la libre appréciation des preuves ; l'article 287 du ZPO contient des dispositions particulières relatives à la constatation du préjudice et de son montant. Une expertise informatique judiciaire commandée à titre privé fournit des faits techniques et leur démonstration vérifiable, mais ne remplace en aucun cas une décision judiciaire.

Foire aux questions

LanCologne est-il en mesure de déterminer si une cyberattaque a réellement eu lieu ?+
Dans la mesure où l'on dispose de données techniques suffisantes, il est possible de prouver ou de circonscrire des activités concrètes de compromission et d'attaque. En l'absence de sources de données déterminantes, cette limite est expressément documentée.
Un système compromis signifie-t-il automatiquement qu'il y a eu une fuite de données ?+
Non. La compromission, la possibilité d'accès, l'accès effectif aux données et l'exfiltration sont des constatations techniques distinctes.
La section LanCologne permet-elle de déterminer si le preneur d'assurance a manqué à ses obligations ?+
Non. Nous pouvons reconstituer la situation technique et les mesures effectivement mises en œuvre. L'évaluation au regard du droit des assurances est effectuée par les juristes compétents.
L'enquête peut-elle également révéler que le sinistre déclaré est tout à fait plausible d'un point de vue technique ?+
Oui. Les résultats concordants et discordants sont consignés selon les mêmes critères professionnels.

LanCologne – Informatique légale pour les compagnies d'assurance

Vous avez une question d'ordre numérique ? LanCologne vous accompagne en menant une enquête informatique légale objective et sans a priori.

Nous contacter dès maintenant