{"id":12104,"date":"2024-02-23T14:58:17","date_gmt":"2024-02-23T13:58:17","guid":{"rendered":"https:\/\/citalid.com\/?p=12104"},"modified":"2026-10-01T18:06:29","modified_gmt":"2026-10-01T16:06:29","slug":"cyberattaques-pertes-quantification","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/cyberattaques-pertes-quantification\/","title":{"rendered":"Cyberattaques : la quantification financi\u00e8re du risque cyber pour mod\u00e9liser les pertes en fonction de la menace"},"content":{"rendered":"Si les cyberattaques ont parfois une vis\u00e9e politique, \u00e9tatique ou d\u2019espionnage, <a href=\"https:\/\/www.wavestone.com\/fr\/insight\/rapport-cert-2023-attaques-cyber\/#:~:text=En%202023%2C%20le%20CERT%2DWavestone,et%20la%20gestion%20de%20crise.\" target=\"_blank\" rel=\"nofollow noopener\">pour 46% d\u2019entre elles<\/a>, <strong>les motivations sont purement financi\u00e8res<\/strong>. Selon une \u00e9tude mondiale d\u2019<a href=\"https:\/\/www.ibm.com\/fr-fr\/reports\/data-breach\" target=\"_blank\" rel=\"nofollow noopener\">IBM Security<\/a> sur les violations de donn\u00e9es, le co\u00fbt moyen d\u2019une cyberattaque \u00e9tait de <strong>4,35 millions de dollars<\/strong> en 2022.\r\n\r\nPar cyberattaque, nous ferons ici r\u00e9f\u00e9rence \u00e0 la d\u00e9finition de l\u2019<a href=\"https:\/\/cyber.gouv.fr\/glossaire\" target=\"_blank\" rel=\"nofollow noopener\">ANSSI<\/a>\u00a0: \u00ab\u00a0<em>Ensemble d&rsquo;actions men\u00e9es dans le cyberespace consistant \u00e0 infiltrer, clandestinement ou sous de faux pr\u00e9textes, les syst\u00e8mes informatiques d&rsquo;une organisation ou d&rsquo;un individu, et \u00e0 s&#8217;emparer de donn\u00e9es pour les exploiter.<\/em>\u00a0\u00bb\r\n\r\nSi l\u2019on dit qu\u2019une \u201cattaque co\u00fbte cher\u201d, il n\u2019en est pas moins que les organisations doivent pouvoir <strong>mod\u00e9liser ces pertes financi\u00e8res<\/strong> dont l\u2019ampleur d\u00e9pendra d\u2019un certain nombre de facteurs internes et externes &#8211; type d\u2019attaque (m\u00e9thode et motivation), posture d\u00e9fensive de l\u2019organisation, p\u00e9rim\u00e8tres impact\u00e9s, etc. :\r\n<ul>\r\n \t<li>\u00c0 quel(s) type(s) de pertes (directes et indirectes) s\u2019expose une organisation en cas d\u2019attaque\u00a0?<\/li>\r\n \t<li>Quels types de menaces peuvent cibler les organisations publiques et priv\u00e9es et quelles en sont leurs cons\u00e9quences\u00a0?<\/li>\r\n \t<li>Comment quantifier ces pertes, les mod\u00e9liser pour agir sur le risque ?<\/li>\r\n \t<li>Quel est le r\u00f4le de la <a href=\"https:\/\/citalid.com\/fr\/cyber-risk-quantification\/\" target=\"_blank\" rel=\"noopener\">Quantification du Risque Cyber<\/a> dans la mod\u00e9lisation de ces pertes ?<\/li>\r\n<\/ul>\r\n<h2>Des pertes \u00e0 br\u00e8ve \u00e9ch\u00e9ance<\/h2>\r\nEn premier lieu, l\u2019<strong>interruption ou le ralentissement de l\u2019activit\u00e9 li\u00e9 \u00e0 l\u2019attaque<\/strong> constitue une perte financi\u00e8re \u00e9vidente pour la plupart des entreprises. En effet, si les syst\u00e8mes d\u2019information sont mis \u00e0 l\u2019arr\u00eat, l\u2019entit\u00e9 <strong>n\u2019est plus en mesure de produire et\/ou de vendre<\/strong>, ce qui entraine un manque \u00e0 gagner plus ou moins important selon la dur\u00e9e, la p\u00e9riode d\u2019activit\u00e9 et l\u2019ampleur de l\u2019incident sur le SI.\r\n\r\nEnsuite, elle peut \u00eatre concern\u00e9e par des <strong>co\u00fbts techniques<\/strong>. Par exemple, il sera n\u00e9cessaire de mettre en place une <strong>enqu\u00eate<\/strong> afin de comprendre le d\u00e9roulement de la cyberattaque et ses d\u00e9g\u00e2ts sur le syst\u00e8me d\u2019information. Ensuite, il sera n\u00e9cessaire d\u2019entrer dans une <strong>d\u00e9marche de mise en conformit\u00e9 r\u00e9glementaire<\/strong>. En effet, \u00e0 partir de 2025, la r\u00e9glementation en termes de cybers\u00e9curit\u00e9 se renforce en Europe, avec de <strong>nouvelles exigences<\/strong> que de nombreuses entreprises et organisations devront adopter. Pour en savoir plus \u00e0 ce sujet, nous vous invitons \u00e0 lire notre article sur <a href=\"https:\/\/citalid.com\/resources\/dora-cyber-risk-quantification-crq\/\" target=\"_blank\" rel=\"nofollow noopener\">DORA<\/a> et <a href=\"https:\/\/citalid.com\/resources\/nis-2-cyber-directive\/\" target=\"_blank\" rel=\"nofollow noopener\">NIS2<\/a>. En cas de d\u00e9p\u00f4t de plainte, des<strong> frais de justice<\/strong> peuvent s\u2019ajouter \u00e0 la liste des co\u00fbts g\u00e9n\u00e9r\u00e9s par l\u2019incident.\r\n\r\nLa cyberattaque impacte \u00e9galement <strong>l\u2019image de l\u2019organisation<\/strong> et beaucoup d\u2019organisations et d\u2019entreprises ne souhaitent pas communiquer \u00e0 ce sujet. Pourtant, il est parfois n\u00e9cessaire de g\u00e9rer l\u2019incident <strong>sous l\u2019angle de la communication de crise<\/strong> et d\u2019informer ses clients et parties prenantes que l\u2019on a \u00e9t\u00e9 touch\u00e9, car en cas de compromission de donn\u00e9es, <strong>leurs donn\u00e9es personnelles ont pu \u00eatre exfiltr\u00e9es<\/strong>. La r\u00e9putation de l\u2019entreprise ou de l\u2019organisation ayant pu \u00eatre entach\u00e9e, un investissement peut \u00eatre n\u00e9cessaire en mati\u00e8re de <strong>relations publiques<\/strong> et en <strong>communication<\/strong> afin de <strong>restaurer son image<\/strong>.\r\n\r\nLa cyberattaque peut \u00eatre per\u00e7ue comme le sympt\u00f4me d\u2019un manque de s\u00e9curit\u00e9. Aussi, des <strong>investissements li\u00e9s au renforcement de la politique de cybers\u00e9curit\u00e9<\/strong> pourraient \u00eatre engag\u00e9s tr\u00e8s rapidement apr\u00e8s la survenue de l\u2019incident afin de rassurer les parties prenantes&#8230;\r\n<h2>Des dommages sur le long terme<\/h2>\r\nLa cyberattaque entra\u00eene aussi des <strong>dommages moins visibles<\/strong>. En effet, celle-ci peut \u00eatre \u00e0 l\u2019origine d\u2019une <strong>perte de confiance<\/strong> de la part des clients de l\u2019entreprise mais aussi venir des collaborateurs eux-m\u00eames, qui peuvent p\u00e2tir directement des cons\u00e9quences de l\u2019incident. En cons\u00e9quence l\u2019organisation peut rencontrer des <strong>difficult\u00e9s \u00e0 embaucher<\/strong>, ce qui peut \u00eatre important pour certains secteurs strat\u00e9giques o\u00f9 les candidats sont peu nombreux. On constate \u00e9galement une <strong>d\u00e9valorisation des partenariats commerciaux<\/strong>, et un <strong>ralentissement de l\u2019activit\u00e9 commerciale<\/strong>.\r\n\r\nD\u2019un point de vue financier, la cyberattaque entra\u00eene une <strong>perte de valeur de la marque commerciale<\/strong>. Si l\u2019entreprise est cot\u00e9e en bourse, la valeur de ses actions peuvent subir une <strong>d\u00e9valuation<\/strong> plus ou moins importante, <strong>alt\u00e9rant la confiance des investisseurs<\/strong>. On peut \u00e9galement constater une <strong>augmentation de la police de cyber assurance<\/strong> souscrite par l\u2019entreprise victime. En fonction des cons\u00e9quences financi\u00e8res de l\u2019incident, la cyberattaque peut aussi \u00eatre \u00e0 l\u2019origine de l\u2019<strong>augmentation de la dette bancaire<\/strong> de l\u2019entreprise ou de l\u2019organisation.\r\n<h2>Une pluralit\u00e9 de menaces cyber et de cons\u00e9quences<\/h2>\r\nIl n\u2019existe pas un mod\u00e8le unique de cyberattaque. La menace cyber est impr\u00e9visible, ce qui constitue sa complexit\u00e9.\r\n\r\nLes <strong>ran\u00e7ongiciels<\/strong> constituent l\u2019une des menaces la plus courante, pour la plupart des secteurs \u00e9conomiques. Motiv\u00e9e par l\u2019app\u00e2t du gain, cette prise d\u2019otage virtuelle du syst\u00e8me d\u2019information est la menace dont on parle le plus dans les m\u00e9dias. Cette m\u00e9diatisation rend l\u2019opinion publique plus cl\u00e9mente, malgr\u00e9 les effets g\u00e9n\u00e9r\u00e9s par l\u2019attaque. Cette situation rend les effets indirects moins n\u00e9fastes pour l\u2019organisation, notamment en ce qui concerne la restauration de l\u2019image de l\u2019entit\u00e9.\r\n\r\nLes <strong>atteintes \u00e0 la disponibilit\u00e9 (DDoS)<\/strong> sont les attaques les plus dommageables financi\u00e8rement. Le ralentissement ou l\u2019arr\u00eat de l\u2019activit\u00e9 est difficile \u00e0 g\u00e9rer et \u00e0 amortir, que ce soit pour les entreprises ou les organisations publiques. Il est d\u2019autant plus dommageable lorsqu\u2019il intervient sur des p\u00e9riodes d\u2019activit\u00e9 cruciales pour le secteur \u00e9conomique (f\u00eates de fin d\u2019ann\u00e9e, grands \u00e9v\u00e8nements sportifs ou politiques\u2026). Le ralentissement ou l\u2019arr\u00eat complet de l\u2019activit\u00e9 est l\u2019une des menaces que redoutent le plus les organisations, en raison de l\u2019importance des pertes qui peuvent \u00eatre g\u00e9n\u00e9r\u00e9es par cette situation. Dans certains cas, l\u2019atteinte \u00e0 la disponibilit\u00e9 peut \u00eatre coupl\u00e9e avec d\u2019autres menaces, telles que le ran\u00e7ongiciel, par exemple.\r\n\r\nLa <strong>fuite de donn\u00e9es<\/strong> constitue l\u2019attaque avec le plus d\u2019effets indirects. En effet, l\u2019incident a un poids sur l\u2019image de l\u2019organisation et a des effets n\u00e9gatifs sur le long terme. En effet, les personnes dont les donn\u00e9es personnelles ont \u00e9t\u00e9 subtilis\u00e9es \u2013 clients, collaborateurs, utilisateurs \u2013 sont inquiets et ont tendance \u00e0 reprocher \u00e0 l\u2019organisation son manque de cybers\u00e9curit\u00e9. Ces donn\u00e9es peuvent \u00eatre utilis\u00e9es \u00e0 plusieurs fins selon le contexte\u00a0: revente, mise en difficult\u00e9 de l\u2019entreprise\u2026 En dehors des donn\u00e9es personnelles, ce peut aussi \u00eatre des donn\u00e9es li\u00e9es \u00e0 la R&amp;D de l\u2019entreprise ou \u00e0 sa propri\u00e9t\u00e9 intellectuelle. Cela peut \u00eatre un obstacle \u00e0 son d\u00e9veloppement et \u00e0 son innovation, nuisant \u00e0 sa comp\u00e9titivit\u00e9, parfois sur un laps de temps assez long.\r\n\r\nEnfin, le <strong>cyberespionnage<\/strong> reste encore aujourd\u2019hui l\u2019apanage des acteurs \u00e9tatiques. Il est souvent difficile \u00e0 d\u00e9tecter et difficile \u00e0 prouver, mais g\u00e9n\u00e8re un grand nombre d\u2019effets ind\u00e9sirables. Il nuit \u00e0 la comp\u00e9titivit\u00e9 d\u2019entreprises strat\u00e9giques, mais peut aussi mettre \u00e0 mal certaines actions gouvernementales dans des domaines vari\u00e9es dans le cadre o\u00f9 le syst\u00e8me d\u2019information d\u2019une organisation publique aurait \u00e9t\u00e9 compromis.\r\n<h2>Pourquoi quantifier son risque cyber pour mod\u00e9liser ses pertes ?<\/h2>\r\nLa quantification du risque cyber (CRQ) est une m\u00e9thode qui permet de <strong>visualiser l\u2019impact financier des pertes<\/strong> engendr\u00e9es selon des <a href=\"https:\/\/citalid.com\/fr\/cartographie-des-menaces-cyber\/\" target=\"_blank\" rel=\"noopener\">sc\u00e9narios d\u2019attaque<\/a>. Gr\u00e2ce \u00e0 des <a href=\"https:\/\/citalid.com\/fr\/decisions-budgetaires-cyber\/\" target=\"_blank\" rel=\"noopener\">indicateurs financiers<\/a>, il est alors possible de <strong>mettre en place une strat\u00e9gie<\/strong> de cybers\u00e9curit\u00e9 efficiente.\r\n\r\n<section class=\"bg-blue-gradient br-20 container-fluid my-55 p-25\"><div class=\"align-items-lg-center d-flex flex-column flex-lg-row gap-20 justify-content-between\"><p class=\"mb-0\">R\u00e9servez une d\u00e9monstration de la plateforme Citalid avec notre \u00e9quipe<\/p><a class=\"btn-cyber\" href=\"https:\/\/citalid.com\/fr\/decouvrez-la-plateforme-citalid-en-action\/\">D\u00c9COUVRIR LA PLATEFORME CITALID<\/a><\/div><\/section>\r\n\r\nCitalid, propose une plateforme qui combine des mod\u00e8les de calculs reposant sur la <strong>m\u00e9thode FAIR<\/strong> (Factor Analysis of Information Risk) et int\u00e9grant des donn\u00e9es de Cyber Threat Intelligence pour permettre aux organisations de comprendre et de <strong>hi\u00e9rarchiser les risques<\/strong> gr\u00e2ce au calcul de leur impact financier. L&rsquo;approche de Citalid consiste \u00e0 utiliser des <strong>distributions de probabilit\u00e9s<\/strong>, ce qui permet \u00e0 la fin du calcul d\u2019obtenir un \u00ab\u00a0mode\u00a0\u00bb (c\u2019est-\u00e0-dire la valeur la plus probable d\u2019une perte). Ainsi, il est possible de fournir une <strong>analyse quantitative de l\u2019organisation<\/strong>, avec une fourchette de valeur pr\u00e9cise pour estimer les pertes potentielles rencontr\u00e9es.\r\n\r\nPlusieurs mod\u00e8les de calcul sont utilis\u00e9s par la plateforme Citalid\u00a0:\r\n<ul>\r\n \t<li>Calcul de fr\u00e9quence \u2013 on calcule la fr\u00e9quence de ciblage (l\u2019organisation est vis\u00e9e mais l\u2019attaque ne r\u00e9ussit pas forc\u00e9ment) et la fr\u00e9quence des attaques r\u00e9ussies.<\/li>\r\n \t<li>Calcul de la vuln\u00e9rabilit\u00e9 \u2013 gr\u00e2ce au rapport entre le type d\u2019acteurs de la cybermenace susceptible de cibler l\u2019organisation et la maturit\u00e9 d\u00e9fensive de cette derni\u00e8re, on arrive \u00e0 estimer le pourcentage de fois o\u00f9 l\u2019attaquant est susceptible de tenter une attaque r\u00e9ussie.<\/li>\r\n \t<li>Calcul de la perte financi\u00e8re \u2013 ce mod\u00e8le permet d\u2019obtenir le montant des pertes financi\u00e8res au moment o\u00f9 a lieu la cyberattaque, ce qui est utile pour estimer l\u2019exposition financi\u00e8re au risque cyber.<\/li>\r\n<\/ul>\r\nPour obtenir des indicateurs fiables, le calcul se fait gr\u00e2ce aux mod\u00e8les pr\u00e9c\u00e9demment cit\u00e9s, compl\u00e9t\u00e9 par des informations sur l\u2019organisation analys\u00e9e, concernant <strong>sa r\u00e9silience, la criticit\u00e9 de l\u2019activit\u00e9 ou sa typologie de cible commerciale<\/strong>. On r\u00e9alise alors plusieurs \u201ctirages\u201d pour calculer les pertes, afin d\u2019\u00e9tablir une fourchette des co\u00fbts. Cela permet d\u2019obtenir des donn\u00e9es personnalis\u00e9es et contextualis\u00e9e et ainsi aider \u00e0 une prise de d\u00e9cision en confiance.\r\n\r\nCes calculs sont ensuite effectu\u00e9s sur chacun des types de menaces les plus susceptibles d\u2019\u00eatre rencontr\u00e9s par l\u2019organisation\r\n<ul>\r\n \t<li>Ran\u00e7ongiciel (sans double extorsion)\u00a0;<\/li>\r\n \t<li>Fuite de donn\u00e9es\u00a0;<\/li>\r\n \t<li>Espionnage\u00a0;<\/li>\r\n \t<li>Fraude bancaire\u00a0;<\/li>\r\n \t<li>DDoS\u00a0;<\/li>\r\n \t<li>Sabotage\u00a0;<\/li>\r\n \t<li>Ransomworm.<\/li>\r\n<\/ul>\r\nLes types de pertes prises en compte par les mod\u00e8les utilis\u00e9s par Citalid d\u00e9pendent du sc\u00e9nario d\u2019attaque, mais en voici quelques exemples\u00a0:\r\n<ul>\r\n \t<li>Interruption de la productivit\u00e9\u00a0;<\/li>\r\n \t<li>Taux de r\u00e9siliation (<em>churn rate<\/em>)\u00a0;<\/li>\r\n \t<li>Co\u00fbt de l\u2019\u00e9quipe d\u2019investigation\u00a0;<\/li>\r\n \t<li>Co\u00fbt de l\u2019action corrective\u00a0;<\/li>\r\n \t<li>Taxe de notification l\u00e9gale\u00a0;<\/li>\r\n \t<li>Co\u00fbts li\u00e9s \u00e0 la communication de crise\u00a0;<\/li>\r\n \t<li>Compensations l\u00e9gales\u00a0;<\/li>\r\n \t<li>Restauration de l\u2019image de marque\u2026<\/li>\r\n<\/ul>\r\nLa plateforme Citalid permet d\u2019estimer quantitativement les pertes potentielles que peut subir d\u2019une organisation en cas de cyberattaque. <strong>Quantifier ces pertes et les traduire dans un langage financier a permet d\u2019int\u00e9grer toutes les parties prenantes d\u2019une organisation dans les d\u00e9cisions traitant de cybers\u00e9curit\u00e9 et d\u2019\u00eatre en mesure de n\u00e9gocier la police d\u2019assurance aupr\u00e8s de l\u2019assureur<\/strong>, en d\u00e9montrant quelles sont les menaces les plus susceptibles de vous cibler.","protected":false},"excerpt":{"rendered":"Si les cyberattaques ont parfois une vis\u00e9e politique, \u00e9tatique ou [&hellip;]","protected":false},"author":175698820,"featured_media":15461,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"Comment la quantification financi\u00e8re du risque cyber permet de mod\u00e9liser les pertes potentielles en fonction de la menace. Approche Citalid.","footnotes":""},"categories":[6638],"tags":[6644,6645,6646,6647,6648,6649,6650],"topic":[6743,6749],"class_list":["post-12104","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","tag-cyber-fr","tag-cyberattaque-fr","tag-dommages-fr","tag-modeles-fr","tag-pertes-fr","tag-quantification-fr","tag-risque-fr","topic-risque-cyber","topic-fair"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12104","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=12104"}],"version-history":[{"count":3,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12104\/revisions"}],"predecessor-version":[{"id":19879,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/12104\/revisions\/19879"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/15461"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=12104"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=12104"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=12104"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=12104"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}