Introduction
Les entreprises spatiales dépendent de systèmes numériques pour le commandement, la télémétrie, le suivi, la planification des charges utiles, la navigation, la livraison aux clients, la facturation et les preuves réglementaires. Ces systèmes peuvent échouer en raison d'une activité malveillante, d'une erreur, de défauts logiciels, d'une interruption du fournisseur ou d'événements physiques. Le même incident peut affecter les opérations des engins spatiaux, les services au sol, les engagements des clients, l’intégrité des données et les rapports publics. Une cyberapplication conventionnelle ne capture qu’une partie de cette réalité opérationnelle.
Les décisions d’assurance nécessitent des preuves sur l’exposition, le contrôle et les conséquences. Le souscripteur doit savoir quels services sont à risque, quels systèmes les prennent en charge, comment les pannes sont détectées, combien de temps prend la récupération et comment les pertes pourraient se cumuler entre les clients ou les portefeuilles. L’assuré a besoin d’un langage politique qui répond à son modèle opérationnel réel. Un acquéreur doit comprendre si l'assurance transfère un risque défini ou laisse un risque important avec la transaction.
La télémétrie peut améliorer cette base de preuves. Les journaux d'identité peuvent indiquer si l'accès privilégié est contrôlé. Les données de vulnérabilité peuvent montrer l’âge d’exposition et la cadence de remédiation. La télémétrie de mission et de réseau peut montrer une dégradation du service, une interruption du chemin de commande et des performances de récupération. Les enregistrements des fournisseurs peuvent montrer des dépendances communes. Chaque ensemble de données a également des limites. Une couverture manquante, des définitions changeantes, des alertes bruyantes, des décalages temporels et une gouvernance faible peuvent créer une fausse confiance.
Ce document présente un cadre pratique pour les conseils d'administration, les acquéreurs, les prêteurs, les assureurs et les opérateurs. Il considère la télémétrie comme un élément de la chaîne de preuve de souscription. La méthode relie les preuves aux scénarios de pertes, aux mécanismes politiques et à la valeur de la transaction.
1 Définir la décision d'assurance
La première étape consiste à définir la décision que les preuves doivent étayer. L'opérateur peut demander une couverture de première partie en matière de cybersécurité, d'erreurs et d'omissions technologiques, d'interruption d'activité, d'interruption éventuelle d'activité, de responsabilité en matière de confidentialité, de responsabilité des médias, de criminalité, de propriété, de coque spatiale ou de lancement. Les mesures de risque, de déclenchement et de perte pertinentes diffèrent selon ces produits. On ne peut pas présumer que les preuves conçues pour une décision en répondent à une autre.
La déclaration de décision doit préciser les entités assurées, les opérations couvertes, la durée de la police, les limites, les rétentions, les sous-limites et les exclusions importantes. Il convient d'identifier si l'analyse concerne la sélection des risques, la tarification, la capacité, la formulation, le renouvellement, la préparation d'une réclamation ou une acquisition. Il doit également identifier la juridiction et le périmètre réglementaire car les obligations de déclaration et de couverture varient.
Dans M&A, la décision s'étend au-delà du placement de la politique. L'acheteur doit savoir si la couverture existante survit au changement de contrôle, si les actes antérieurs sont protégés, si les circonstances connues doivent être notifiées, si une couverture finale est nécessaire et si les preuves de la cible étayent les déclarations transactionnelles. L’accord d’acquisition et le programme d’assurance doivent utiliser une définition commune de l’exposition.
2 Établir le périmètre opérationnel
Le périmètre opérationnel doit connecter les entités juridiques aux services, systèmes et infrastructures physiques. Un opérateur de satellite peut s'appuyer sur des bus et des charges utiles d'engins spatiaux, des centres de commande, des stations au sol, des environnements cloud, des services d'identité, des réseaux terrestres, des terminaux utilisateurs, des partenaires de réseaux mobiles, des fournisseurs de données et des fournisseurs spécialisés. Certains composants peuvent être possédés. D'autres sont loués, partagés ou fournis dans le cadre d'accords de service.
Le périmètre doit enregistrer quelle partie contrôle chaque composant, quelle partie l'observe et quelle partie supporte les conséquences financières d'un échec. Le contrôle et la perte peuvent incomber à différentes organisations. Un fournisseur de stations au sol peut exploiter la liaison tandis que l'opérateur de satellite doit le crédit du service client. Un fournisseur de cloud peut restaurer l'infrastructure tandis que l'opérateur doit reconstruire les données de mission et la livraison aux clients.
Les réseaux satellitaires hybrides nécessitent une attention particulière car les composants indépendants peuvent offrir différents niveaux d'assurance. Le profil du réseau satellite hybride du NIST met en évidence l'importance des interfaces et des responsabilités partagées. Une soumission de souscription doit donc inclure des matrices de responsabilités et des dépendances en matière de services plutôt qu'une seule liste d'actifs.
3 Construire l'inventaire des expositions
L’inventaire des expositions relie les actifs et les services aux conséquences financières. Chaque enregistrement doit inclure le propriétaire, l'opérateur, l'emplacement, la mission, la classe de données, la connectivité, la dépendance client, la criticité, le chemin de remplacement et l'objectif de récupération. Les engins spatiaux et les charges utiles nécessitent des caractéristiques de cohorte, de logiciel et de commande. Les systèmes au sol et cloud nécessitent des enregistrements d’environnement, d’identité, de configuration et de dépendance.
L'inventaire doit être rapproché de la télémétrie observée. Les référentiels de configuration montrent ce que la direction attend. La découverte du réseau, les inventaires cloud, les enregistrements des points finaux et les systèmes de mission montrent ce qui est actif. Les différences doivent être traitées comme des lacunes dans les données probantes. Une passerelle non enregistrée peut créer une exposition. Un système répertorié peut être mis hors service et ne doit pas gonfler le périmètre déclaré.
La cartographie financière distingue les services de grande valeur des actifs techniquement importants. Un fournisseur d’identité à faible coût peut être sur la bonne voie pour générer des revenus substantiels. Un vaisseau spatial très visible peut avoir une contribution financière limitée à court terme. La souscription et l’analyse des transactions doivent suivre le cheminement des pertes, et non seulement le coût de remplacement.
4 Séparer la télémétrie des preuves
La télémétrie est une observation enregistrée générée par un système ou un processus. Les preuves de souscription sont des informations qui ont une portée, une provenance, une interprétation et une pertinence définies pour une décision d'assurance. La distinction est importante car un grand volume de télémétrie peut encore fournir des preuves faibles.
Un dossier de preuve doit identifier le système source, le propriétaire responsable, la méthode de collecte, la couverture temporelle, les unités, les exclusions, la conservation, les contrôles d'accès et la validation. Il doit indiquer la question de contrôle ou de perte abordée dans le dossier. Par exemple, un tableau de bord d'authentification multifacteur peut afficher l'inscription. Cela ne prouve pas que chaque voie privilégiée impose le contrôle ou que les comptes d'urgence soient régis.
Les preuves doivent préserver les exceptions. Une moyenne mensuelle peut masquer une lacune critique lors d’une version logicielle ou d’une transition d’acquisition. Les captures d'écran ponctuelles peuvent omettre la durée. L'ensemble des preuves doit fournir des distributions, des seuils, des incidents et des rapprochements qui permettent à un souscripteur de comprendre les performances des contrôles tout au long de la période assurée.
5 Créer une taxonomie des preuves
Cinq classes de preuves soutiennent une soumission disciplinée. Les preuves d’exposition définissent les actifs, services, données et dépendances à risque. Les preuves de contrôle montrent des mesures préventives et protectrices. Les preuves d'événements montrent des détections, des anomalies, des incidents et des quasi-accidents. Les preuves de récupération montrent une capacité de restauration et de continuité. Les preuves financières montrent comment une interruption opérationnelle se transforme en perte assurée.
Chaque classe a besoin d'identifiants stables. Un identifiant de service doit relier le contrat client, les systèmes de support, les preuves de contrôle, les incidents, les tests de récupération et l'impact sur la trésorerie. Sans ce lien, la soumission devient un ensemble de mesures sans rapport. Les identifiants stables prennent également en charge les comparaisons de renouvellement et l'intégration post-acquisition.
La taxonomie doit distinguer les faits rapportés des hypothèses de gestion. Le temps de récupération observé après un exercice en est une preuve. Un temps de récupération prévu pour un scénario non testé est une hypothèse de gestion. Les deux peuvent éclairer une décision lorsque leur statut est explicite.
6 Cartographier les voies de menace et de perte
L'analyse des menaces doit couvrir les accès malveillants, les ransomwares, la compromission de la chaîne d'approvisionnement, l'interférence des commandes, le brouillage, l'usurpation d'identité, le vol d'informations d'identification, la corruption des données, le déni de service, les activités internes et l'exploitation des vulnérabilités logicielles. Il doit également couvrir les événements non malveillants qui peuvent ressembler à une cyber-perte, notamment les erreurs de configuration, les échecs de déploiement et les suppressions accidentelles.
Le chemin de la perte traduit un événement en conséquence. Un compte administrateur compromis peut activer des commandes non autorisées ou désactiver la surveillance. Le service peut être interrompu pendant que l'autorité de commande est restaurée. Les clients peuvent réclamer des crédits de service, annuler des contrats ou exiger une enquête. Les régulateurs peuvent exiger un préavis. L'opérateur peut encourir des frais médico-légaux, juridiques, de communication, de restauration et des frais d'exploitation supplémentaires.
Le modèle doit éviter de supposer que chaque cyberévénement entraîne des dommages physiques ou une perte d’engin spatial. De nombreux événements génèrent des coûts liés aux données, aux services, à la réponse ou à la responsabilité. À l’inverse, une compromission du chemin de commande peut avoir des conséquences sur la sécurité ou physiques qui peuvent échapper à une cyberpolitique autonome. Des voies claires permettent une couverture claire.
7 Mesurer l'identité et le contrôle d'accès
Les preuves d'identité doivent couvrir les identités des personnes, des services, des machines et des situations d'urgence dans les environnements d'entreprise, de développement, de terrain et de mission. Les mesures utiles incluent l'exhaustivité de l'inventaire des comptes privilégiés, la couverture d'application multifactorielle, l'âge des comptes dormants, l'achèvement de la recertification, l'échec de l'authentification, l'accès d'urgence, la rotation des informations d'identification et la séparation entre le développement et la production.
Les preuves doivent identifier les lacunes en matière de contrôle par chemin critique. Une couverture multifactorielle de quatre-vingt-dix-huit pour cent peut s’avérer inadéquate si les deux pour cent exclus incluent l’administration des commandes ou le pouvoir de signature. Une mesure pondérée en fonction des risques relie chaque identité à la capacité et aux conséquences.
Les changements dans le contrôle de l’identité méritent d’être analysés. Une diminution du nombre de comptes privilégiés peut refléter une correction ou une découverte incomplète. Un pic d’échecs d’authentification peut refléter une attaque, une nouvelle application ou un changement de télémétrie. La soumission doit inclure des explications et un historique des modifications afin que l'assureur puisse distinguer les performances du contrôle des artefacts de mesure.
8 Mesurer la vulnérabilité et l'exposition de la configuration
Les preuves de vulnérabilité doivent identifier le composant affecté, l'exploitabilité, les conséquences de la mission, le chemin d'exposition, le contrôle compensatoire, le propriétaire de la remédiation et l'âge. Les décomptes bruts de vulnérabilités ont une valeur limitée car la couverture de détection et la criticité varient. La question utile est de savoir si l'exposition matérielle est découverte, hiérarchisée et réduite dans le cadre des contraintes opérationnelles du système.
Les systèmes spatiaux peuvent avoir des fenêtres de mise à jour limitées et une longue durée de vie des composants. L'opérateur doit montrer comment il gère les exceptions, teste les versions et applique des contrôles compensatoires. Les services au sol, les systèmes accessibles sur Internet et les composants cloud peuvent prendre en charge une correction plus rapide que les systèmes de vol. Le modèle de preuve devrait préserver cette distinction.
La télémétrie de configuration doit couvrir les lignes de base approuvées, les écarts, les modifications non autorisées, la sauvegarde et la restauration. La validation des commandes, la configuration cryptographique, la segmentation du réseau et la journalisation méritent la priorité. Un souscripteur doit être en mesure de voir si les exceptions importantes sont temporaires, approuvées et surveillées.
9 Mesurer les performances de détection
Les preuves de détection doivent relier la couverture de surveillance aux chemins d’attaque importants. Les mesures peuvent inclure le pourcentage de journaux de transfert des systèmes critiques, la latence de la télémétrie, le temps d'alerte jusqu'au triage, le temps moyen de détection, le traitement des faux positifs, l'état des capteurs, la synchronisation de l'horloge et la couverture des identités privilégiées et de service.
La télémétrie de mission crée des signaux supplémentaires. Les tentatives de commande inattendues, les échecs d'authentification, les changements d'état des liens, la planification anormale, les dérives de configuration et les mouvements de données inhabituels peuvent prendre en charge la détection. Ces signaux nécessitent un contexte opérationnel, car une activité de mission légitime peut produire des schémas inhabituels.
La qualité des preuves compte plus que le volume des alertes. Un nombre élevé d'alertes peut indiquer une surveillance étendue ou un réglage faible. Un nombre faible peut indiquer des contrôles efficaces ou des angles morts. La soumission doit inclure la couverture, les résultats des tests et les traces d'incidents représentatives.
10 Mesurer la réponse aux incidents
Les preuves d'incident doivent montrer la classification, le confinement, l'escalade, l'autorité décisionnelle, les communications, les analyses médico-légales et les leçons apprises. Les mesures utiles incluent le temps nécessaire pour reconnaître, le temps pour contenir, le temps pour restaurer, la préservation des preuves, les changements de gravité et la réalisation des actions correctives.
Les exercices sur table testent la coordination. Des exercices techniques testent les systèmes et les personnes. Les preuves les plus solides combinent les deux. Un plan d’intervention doit inclure les opérations de mission, l’ingénierie, la sécurité, les aspects juridiques, les assurances, les clients et les régulateurs. L’opérateur doit comprendre quand un événement devient une notification politique, un rapport réglementaire ou une question de divulgation importante.
Les enregistrements d’incidents doivent inclure les quasi-accidents et les défaillances des contrôles. Une attaque bloquée peut révéler une exposition et une efficacité de contrôle. Des quasi-accidents répétés peuvent indiquer une concentration ou une détérioration des conditions. L’assureur et l’assuré doivent convenir de la manière dont les dossiers sensibles sont partagés, protégés et utilisés.
11 Mesurer le rétablissement et la continuité
Les preuves de récupération doivent démontrer la restauration du service, et pas seulement la restauration des fichiers. L'opérateur doit tester l'identité, les configurations, les applications de mission, l'historique de télémétrie, les interfaces client et les dépendances externes. Les exercices doivent enregistrer le point de récupération, le temps de récupération, le travail manuel, le fonctionnement dégradé et les exceptions non résolues.
Les services spatiaux peuvent nécessiter une continuité entre les fenêtres de mission. Un test de récupération doit déterminer si la commande et la surveillance peuvent continuer lorsque le site principal, la région cloud ou le fournisseur n'est pas disponible. Des stations au sol, des voies de communication et des équipes d'exploitation alternatives peuvent réduire l'exposition lorsqu'elles sont techniquement et contractuellement utilisables.
La reprise observée doit être comparée aux hypothèses d’interruption d’activité. Si les délais d’attente des politiques ou les modèles financiers supposent une restauration dans un délai de douze heures, un exercice qui dure trente-six heures nécessite une réponse spécifique. Cette réponse peut inclure une correction, une rétention plus importante, une limite inférieure, une sous-limite ou une tarification révisée.
12 Quantifier l'interruption de service
La modélisation des interruptions d’activité commence par les unités de service. Ceux-ci peuvent inclure la capacité du satellite, les images acceptées, la disponibilité de la navigation, les contacts de mission, les données traitées ou les points finaux des clients. Le modèle doit relier les unités de service indisponibles aux revenus, aux coûts variables, aux crédits de service, aux dépenses supplémentaires, au taux de désabonnement des clients et aux coûts de restauration.
La courbe de perte devrait varier selon la durée. Une courte interruption peut être absorbée par la redondance ou la tolérance au niveau du service. Une interruption plus longue peut manquer les délais de livraison, déclencher des crédits et affaiblir le renouvellement. Les clients critiques du gouvernement ou des infrastructures peuvent créer des obligations différentes des contrats commerciaux.
Le modèle doit indiquer quels montants sont assurés, conservés, exclus ou récupérables ailleurs. Elle devrait éviter de traiter la valeur d’entreprise comme une perte assurée. La valeur de l'entreprise peut être affectée par la fidélisation de la clientèle et les flux de trésorerie futurs, tandis que la politique répond généralement à des coûts définis et à une perte de revenus sur une période mesurée.
13 Identifier le risque d'agrégation
L'agrégation se produit lorsqu'un événement affecte plusieurs biens assurés, clients ou polices. L'infrastructure spatiale peut partager des stations au sol, des fournisseurs de cloud, des services d'identité, des composants logiciels, des données orbitales, des réseaux de communication et des fournisseurs spécialisés. Une vulnérabilité courante ou une panne de fournisseur peut créer une perte corrélée entre les opérateurs.
L'opérateur doit mapper les dépendances du premier et du deuxième ordre. Un service cloud est une dépendance de premier ordre. L'identité partagée du service cloud, la dépendance au réseau ou au logiciel peuvent être de second ordre. Les termes du contrat et l’architecture technique doivent être rapprochés afin que la carte reflète la prestation réelle des services.
L’assureur a besoin d’un contexte de portefeuille que l’opérateur ne possède peut-être pas. L’opérateur peut toujours fournir les identifiants de services et de fournisseurs, les régions, les technologies, les voies de repli et l’interruption maximale prévisible. Les assureurs et les réassureurs peuvent utiliser ces informations pour contrôler la concentration dans l’ensemble du portefeuille.
14 Faire face aux événements systémiques et soutenus par l’État
Les cyberattaques peuvent s’étendre au-delà d’un seul assuré ou impliquer des acteurs étatiques. Les exigences du marché du Lloyd's mettent l'accent sur un traitement clair de la guerre et des cyberattaques soutenues par l'État, y compris l'attribution et les conséquences territoriales. Les infrastructures spatiales peuvent revêtir une importance stratégique, ce qui accroît la pertinence de ces questions.
Le langage de la politique doit définir les événements couverts, les exclusions et l’attribution. L'opérateur doit comprendre comment une exclusion d'attaque soutenue par l'État interagit avec les interruptions d'activité, les dommages physiques, la responsabilité technologique et d'autres politiques. Le silence peut créer de l’incertitude plutôt que de la protection.
La télémétrie peut établir le timing, les systèmes affectés et le comportement observé. Il ne peut pas être établi qui a dirigé une attaque. L’attribution peut nécessiter des renseignements, une évaluation gouvernementale et une interprétation juridique. Le cadre de preuve devrait donc séparer la causalité technique de l’attribution étatique.
15 Gérer la qualité de la télémétrie
La télémétrie utilisée pour la souscription doit être régie comme des données de décision. L'opérateur doit définir les propriétaires des données, les schémas, l'état de la collection, la conservation, les contrôles de qualité, l'approbation des modifications et l'accès. Les modifications importantes des mesures doivent avoir un historique des versions et une explication.
L'exhaustivité doit être mesurée. Un tableau de bord qui indique la cadence des correctifs pour quatre-vingts pour cent des actifs doit identifier les vingt pour cent non couverts et leur criticité. Les données manquantes ne doivent pas devenir nulles en silence. Les écarts de temps doivent être visibles, notamment autour des incidents et de la maintenance.
La soumission doit conserver des preuves brutes ou des extraits vérifiables suffisants pour l’examen. Il convient d’éviter de fournir des détails sensibles inutiles. Les mesures agrégées peuvent prendre en charge la souscription, tandis que les artefacts détaillés peuvent rester dans une salle de données contrôlée pour une vérification par échantillonnage.
16 Protéger les preuves sensibles
Les preuves de souscription peuvent révéler des vulnérabilités, l’architecture, les fournisseurs, les clients et l’historique des incidents. Le partage doit suivre le besoin, le but et la rétention. Les parties doivent convenir du transfert sécurisé, des contrôles d'accès, de l'utilisation autorisée, de la divulgation ultérieure et de la suppression.
Le privilège juridique et les restrictions réglementaires peuvent affecter le matériel incident. Les équipes de sinistres et de souscription peuvent nécessiter un accès différent. L'opérateur doit identifier les informations qui peuvent être résumées, attestées de manière indépendante ou examinées dans un environnement contrôlé.
Un protocole de partage de preuves devrait également traiter des manquements de l’assureur ou du courtier. Les preuves de sécurité sensibles font partie de l’écosystème des risques après le transfert. L’assuré doit comprendre où ils sont stockés et quels prestataires de services peuvent y accéder.
17 Construire le dossier de preuves de souscription
Le dossier de preuves doit débuter par le périmètre d’exploitation et les scénarios de pertes. Il doit ensuite fournir des preuves de performance des contrôles, des enregistrements d'incidents et de récupération, des cartes de dépendances et des modèles financiers. Les politiques et les certifications fournissent un contexte. Les preuves exécutées montrent la performance.
Chaque découverte doit comporter la source, la période, la portée, le propriétaire, l'interprétation et les limites. Les exceptions importantes devraient inclure les mesures correctives, le financement et la date d'échéance. Le dossier doit expliquer les changements par rapport à la période précédente afin que le souscripteur puisse évaluer l'orientation ainsi que l'état actuel.
Une salle de données peut prendre en charge une vérification par échantillonnage. L'assureur peut inspecter les examens à accès privilégié, les exceptions de vulnérabilité, les dossiers d'exercices, les contrats de fournisseurs, les cartes de services et les calculs de pertes. Le protocole d'examen doit préserver la confidentialité et la sécurité opérationnelle.
18 Relier les données probantes à la structure politique
Les preuves peuvent affecter l'acceptation du risque, la prime, la limite, la rétention, la période d'attente, la sous-limite, l'exclusion, la garantie, l'état et le service. La réponse doit correspondre à l’exposition identifiée. Un écart de récupération peut affecter le délai d’attente en cas d’interruption d’activité. Une concentration de fournisseurs partagés peut justifier une sous-limite d'interruption d'activité dépendante. Un chemin de commande non gouverné peut nécessiter une correction avant que la capacité ne soit limitée.
Le libellé de la politique doit refléter la pile technologique. Les définitions du système informatique, des données, de l'interruption du réseau, du fournisseur dépendant, des dommages physiques et de la panne de service doivent être testées par rapport aux opérations des engins spatiaux et au sol. Les erreurs et omissions technologiques peuvent répondre aux réclamations des clients, ce qui n'est pas le cas d'une cyberpolitique de première partie.
L'opérateur doit modéliser le risque conservé après les conditions de la police. Une limite globale peut surestimer la protection pratique lorsque des sous-limites, des délais d'attente, des exclusions et des exigences de preuve s'appliquent. Le conseil d’administration devrait considérer séparément la perte brute, la réponse politique attendue, la perte conservée et le besoin de liquidité.
19 Intégrer la cyberassurance avec M&A diligence
Un acquéreur doit examiner les politiques actuelles, les demandes, les représentations, les réclamations, les circonstances, la correspondance du courtier et l'historique des renouvellements. Il doit comparer les déclarations soumises avec les preuves de diligence. Une incohérence importante peut affecter la couverture et la répartition des transactions.
L'acheteur doit identifier les conditions de changement de contrôle, la protection contre le sinistre, les dates des actes antérieurs, les exigences en matière de réclamation et les délais de notification. Les événements connus doivent être évalués avant la clôture. La cible devra peut-être notifier les circonstances ou acheter une protection étendue en matière de signalement.
Le pack de preuves télémétriques peut prendre en charge à la fois la diligence technique et le placement d’assurance. Il ne doit pas être réutilisé sans vérifier son objectif et ses définitions. La diligence relative aux transactions peut se concentrer sur les conséquences sur la valeur de l’entreprise. La souscription d'assurance se concentre sur les pertes couvertes pendant la période d'assurance.
20 Traduire les lacunes en mécanismes de transaction
Les lacunes matérielles devraient avoir une réponse transactionnelle. Les options comprennent l'ajustement des prix, le séquestre, l'indemnité, la condition, l'engagement, l'assurance spécifique, le plan de rétention, la remédiation financée ou la responsabilité exclue. La réponse doit être liée aux preuves et aux conditions de libération.
Une condition de dépôt fiduciaire doit être objectivement testable. Les exemples incluent l’application multifactorielle d’un chemin privilégié, un test de récupération réussi du centre de commande, la fermeture de vulnérabilités critiques définies ou l’exécution des droits de continuité des fournisseurs. Les grandes promesses visant à améliorer la cybersécurité sont difficiles à valoriser et à mettre en œuvre.
Les représentations doivent correspondre aux preuves réelles. Ils peuvent traiter les incidents, les notifications, les contrôles d'accès, les vulnérabilités matérielles, les sauvegardes, les tests, les dépendances avec les fournisseurs et les applications de politiques. Les calendriers techniques doivent être examinés par les équipes d’ingénierie, juridiques, d’assurance et financières.
21 Concevoir la continuité des preuves après la clôture
La fermeture peut perturber la télémétrie et le contrôle. Les systèmes peuvent bouger, les identités peuvent changer et les outils de surveillance peuvent être consolidés. L’acheteur doit conserver les preuves tout au long du basculement. Les exportations de référence, les instantanés de configuration, les listes d'accès et les enregistrements d'incidents prennent en charge à la fois les opérations et les réclamations.
Les cent premiers jours doivent recertifier l'accès, confirmer la couverture de surveillance, tester la récupération, valider la continuité des fournisseurs, réconcilier les déclarations de politique et clôturer les exceptions prioritaires. Les changements doivent être séquencés autour des fenêtres de mission et des engagements des clients.
L’assureur et le courtier peuvent avoir besoin d’être informés de changements importants. L'intégration des acquisitions peut modifier le risque déclaré via la connexion réseau, la consolidation des identités, la migration des données ou le remplacement de fournisseurs. Les preuves de renouvellement devraient montrer quels contrôles sont restés efficaces pendant la transition.
22 Établir une assurance continue
L'assurance continue utilise des preuves convenues à une fréquence utile. La télémétrie quotidienne peut prendre en charge les opérations. Des résumés mensuels ou trimestriels peuvent soutenir la souscription et la gouvernance. La fréquence doit refléter la volatilité et les conséquences.
Les seuils devraient déclencher un examen plutôt que des conclusions automatiques d’assurance. Une détérioration du retard dans les correctifs, une exception d'accès privilégié répétée ou un échec de test de récupération méritent une enquête. Le contexte détermine si la réponse est une mesure corrective, un changement de politique ou un risque accepté.
Des tests indépendants peuvent accroître la confiance. Les tests d'intrusion, les observations de récupération, les attestations de contrôle et les échantillons d'audit doivent avoir une portée définie. Une certification fournit une assurance uniquement dans le cadre de son périmètre et de sa période indiqués.
23 Cas de transaction hypothétique
La cible hypothétique exploite douze satellites de communication, deux centres de contrôle de mission et une capacité de station au sol sous contrat. Elle vend une connectivité gérée aux clients gouvernementaux, de mobilité et d'entreprise. La direction propose USD 180 million de valeur d'entreprise. L'acheteur recherche USD 40 million de capacité combinée de cybersécurité et de responsabilité technologique pour le groupe acquis.
La soumission initiale comprend des politiques, un questionnaire de contrôle et un test d'intrusion récent. Diligence ajoute un inventaire des expositions, une cartographie service-système et douze mois de preuves de contrôle. L'authentification multifacteur privilégiée est forte dans les environnements d'entreprise et cloud. Deux applications au sol existantes utilisent des contrôles compensatoires. La gestion des vulnérabilités atteint les objectifs internes pour la plupart des systèmes connectés à Internet, tandis que trois composants de support de vol ont des exceptions anciennes liées à des fenêtres de test limitées.
Les enregistrements d'incidents montrent deux événements d'identification confinés et une panne de fournisseur. Aucune commande d'engin spatial non autorisée n'est observée. Les exercices de récupération démontrent la restauration de l'environnement de contrôle de mission secondaire en dix-huit heures par rapport à un objectif de gestion de huit heures. Une dépendance identitaire partagée soutient les deux centres. Deux fournisseurs de stations au sol s'appuient sur le même opérateur terrestre dans une région.
La réponse illustrative de l'assureur maintient la limite globale proposée mais applique une sous-limite de fournisseur contingent USD 10 million, une période d'attente en cas d'interruption d'activité de dix-huit heures et une condition de remédiation pour l'accès au sol privilégié et la résilience de l'identité. Le prix et les conditions sont des hypothèses de gestion pour l'exemple, et non des cotations de marché observées.
L'acheteur alloue une réserve de remédiation et de continuité de USD 12 million. Il place USD 8 million en considération, libéré après un chemin de récupération testé de huit heures, l'élimination du point de défaillance d'identité partagée et la fermeture ou le traitement formellement accepté des trois anciennes expositions d'assistance au vol. Le plan d'affaires réduit le recouvrement assuré dans son cas central et maintient des liquidités supplémentaires jusqu'à ce que des preuves soutiennent une hypothèse révisée.
24 Interpréter l’économie illustrative
Le pont de valeur sépare la valeur de l’entreprise de la perte assurée. La valeur globale USD 180 million provient du modèle commercial de l'acheteur. La réserve USD 12 million finance la résilience de l’identité, la remédiation des applications au sol, l’ingénierie de récupération et les alternatives des fournisseurs. Le séquestre USD 8 million répartit le risque d'exécution entre l'acheteur et le vendeur. Cela fait partie d’une mécanique de considération plutôt que d’une revendication attendue.
Le programme cyber fournit des liquidités définies pour la réponse, la restauration, l'interruption et la responsabilité couvertes. Elle ne remplace pas la résilience opérationnelle. La limite proposée est testée par rapport aux scénarios de pertes hypothétiques, aux sous-limites et à la période d'attente. Les pertes conservées comprennent l’effet du délai de carence, la concentration non couverte des prestataires, les exclusions de police et les montants supérieurs à la limite applicable.
Le cadre décisionnel combiné permet au conseil d'administration de voir quatre valeurs : la valeur de l'entreprise, les liquidités de remédiation, la réponse attendue de l'assurance selon les scénarios énoncés et le besoin de liquidité résiduel. Chaque valeur repose sur une base de preuve différente. Les combiner en un seul score de risque réduirait la transparence.
25 Cadre décisionnel du Conseil
Le conseil d’administration devrait exiger un périmètre stable, des scénarios de pertes importantes, des preuves de contrôle crédibles, une récupération testée, une cartographie des dépendances et une analyse des réponses politiques. Il devrait y avoir des limitations matérielles et des exceptions non résolues. Le dossier de décision doit identifier les conditions qui doivent être remplies avant de signer, de clôturer, de lier la couverture et de libérer le séquestre.
Le conseil d'administration devrait également exiger la propriété. Les équipes de sécurité possèdent des preuves de contrôle. Les opérations sont responsables de la continuité de la mission. La finance est propriétaire de la modélisation des pertes et de la liquidité. Legal est propriétaire du libellé et de la notification. Les conseillers en assurance soutiennent le placement et la préparation des réclamations. Les responsables des transactions relient ces flux de travail à la valeur et à l'allocation contractuelle.
L'approbation devrait être conditionnelle lorsque les preuves sont incomplètes dans un domaine important. Une condition peut définir le test, le résultat, le financement et les conséquences requis. Cette approche préserve la responsabilité et évite de considérer l’absence d’incidents observés comme une preuve d’un faible risque.
26 Se préparer aux sinistres avant un incident
La préparation aux réclamations commence avant la perte. L'opérateur doit comprendre les exigences de notification, les dispositions de consentement, les fournisseurs de panels, la preuve de perte, la conservation des dossiers et les devoirs de coopération. Les plans d'incident doivent contenir les contacts actuels des courtiers et des assureurs et distinguer l'action opérationnelle immédiate de la communication politique.
L’architecture des preuves doit préserver un calendrier défendable. Les événements de sécurité, les enregistrements de commandes, les modifications du système, l'impact sur les clients, les travaux de restauration et les décisions en matière de coûts doivent utiliser l'heure synchronisée lorsque cela est possible. L'opérateur doit enregistrer qui a autorisé les dépenses d'urgence et pourquoi elles étaient raisonnables. Ce dossier peut prendre en charge l’apprentissage opérationnel, les rapports réglementaires et la préparation des réclamations.
Le codage des coûts doit distinguer les interventions médico-légales, la restauration, le remplacement, l'amélioration, les dépenses supplémentaires, la perte de revenus, les recours des clients et les frais juridiques. La couverture peut différer selon la catégorie. Les équipes financières doivent établir des codes de projet et des voies d'approbation pouvant fonctionner lors d'un incident. Les fournisseurs doivent fournir des factures et des descriptions de travail à un niveau qui prend en charge l'attribution.
Les réclamations pour interruption d’activité nécessitent un contrefactuel. L'opérateur doit documenter le service normal, les hypothèses de prévision, la saisonnalité, la concentration de la clientèle, l'atténuation et les coûts économisés. La télémétrie des missions et des clients peut aider à montrer quels services n'étaient pas disponibles et quand ils sont revenus. Le modèle financier doit être réconcilié avec les registres comptables et éviter de comptabiliser les revenus différés, la perte de valeur d'entreprise et le revenu assuré comme s'il s'agissait de la même mesure.
27 Relier les preuves d’assurance au financement
Les prêteurs et les prestataires de financement de projets peuvent compter sur la cyber-résilience lorsque le service de la dette repose sur une disponibilité continue, une capacité sous contrat ou une livraison de données acceptée. L'examen du financement doit identifier les clauses d'assurance, la couverture minimale, les droits du prêteur en cas de perte, les exigences de préavis et les restrictions sur la modification de la politique. Une cyber-sous-limite ou une période d'attente peut être importante même lorsque la limite globale de la police satisfait à un engagement global.
Le modèle de dette doit tester les liquidités disponibles pour le service de la dette après une interruption définie et une réponse politique supposée. Le timing compte. Une créance valide peut être payée après l’échéance du service de la dette. Les réserves de liquidités, les facilités renouvelables et le soutien des sponsors peuvent donc rester nécessaires. Le prêteur doit comprendre la différence entre un recouvrement assuré et un encaissement immédiat.
Les dispositions en matière de sécurité et de contrôle des comptes sont également importantes. Le produit de l'assurance peut transiter par des comptes contrôlés. Les documents doivent indiquer si les fonds servent à financer la restauration, le paiement anticipé ou les deux. Un opérateur peut préserver la valeur de l’entreprise en rétablissant le service, tandis qu’un prêteur peut chercher à réduire sa dette après une perte importante. Les parties devraient résoudre cette répartition avant un incident.
Dans le cadre d’un financement d’acquisition, le prêteur peut utiliser le même ensemble de preuves pour évaluer le risque d’intégration. Les conditions matérielles, le dépôt fiduciaire et le financement de réparation doivent être reflétés dans les sources et les utilisations. Le dossier de financement ne doit pas supposer que la cyber-couverture guérit une voie de rétablissement non testée ou une concentration de prestataires partagés.
28 Gouverner les modèles de souscription et les données externes
Les souscripteurs peuvent combiner les preuves des opérateurs avec des analyses externes, des renseignements sur les menaces, des données sectorielles et des modèles de portefeuille. Ces outils peuvent améliorer la cohérence et identifier l’exposition en dehors du questionnaire. Ils peuvent également créer des erreurs lorsque les actifs sont attribués à tort, que les services sont partagés, que les analyses observent un fournisseur plutôt que l'assuré ou que les identifiants historiques restent liés après une transaction.
Les constatations externes importantes doivent être validées avec l’opérateur. Le dossier de preuve doit préserver la source des données, la date d’observation, la confiance, les biens concernés et leur disposition. Une constatation contestée devrait être résolue par une vérification ciblée plutôt que d’être silencieusement supprimée ou acceptée.
La gouvernance du modèle doit définir l'objectif, les intrants, les limites, le contrôle des changements et l'examen humain. Un score utilisé pour le triage peut ne pas convenir au prix ou à la capacité. Les modèles d'agrégation de portefeuille nécessitent des identifiants de dépendance cohérents et un traitement clair des données manquantes. Les résultats du scénario doivent rester distincts des pertes observées.
Les acquéreurs doivent se demander comment un changement de propriété affecte les données externes et les modèles d'assureur. Les domaines, comptes cloud, filiales et fournisseurs de services peuvent être réattribués. L'acheteur doit s'assurer que l'ensemble de preuves renouvelé reflète le périmètre post-clôture et que les observations existantes sont interprétées dans leur contexte.
Conclusion
La cyberassurance pour les infrastructures spatiales nécessite des preuves qui suivent le service depuis les actifs et l'identité jusqu'au contrôle, à l'événement, à la récupération et aux conséquences monétaires. La télémétrie peut renforcer cette chaîne lorsque la collecte est terminée, que la gouvernance est crédible et que l'interprétation est liée à des scénarios de pertes définis.
Le programme pratique commence par le périmètre opérationnel. Il mesure les performances de contrôle sur les chemins critiques, teste la restauration des services, cartographie les dépendances communes et réconcilie le langage de l'assurance avec l'architecture technique. Il préserve la différence entre les preuves observées et les hypothèses de gestion.
Pour les acquisitions, les mêmes preuves peuvent étayer la diligence, l’allocation du prix, les conditions de clôture, la remédiation et le placement d’assurance. Le conseil d'administration bénéficie d'une vision plus disciplinée de la valeur de l'entreprise, de la réponse assurée et des liquidités conservées. Le résultat est un système de décision qui peut évoluer avec la constellation et ses risques.
Annexe A Principes de conception des preuves
Une mesure des preuves doit être pertinente, attribuable, complète, opportune, comparable et révisable. La pertinence le relie à une question de contrôle ou de perte. L'attribution identifie la source et le propriétaire responsable. L'exhaustivité montre la portée et les lacunes. La rapidité correspond au délai de décision. La comparabilité préserve les définitions dans le temps. La révisabilité permet une vérification par échantillonnage.
Les mesures doivent être testées pour le jeu et la dérive. Un objectif basé sur le nombre de fermetures peut encourager les fermetures de faible valeur. Un objectif basé sur l’âge moyen peut masquer des valeurs aberrantes critiques. Les distributions pondérées en fonction des risques et les enregistrements d'exceptions offrent un meilleur contexte.
Le dossier de preuves doit enregistrer les modifications de version. De nouveaux capteurs ou des améliorations en matière de découverte d’actifs peuvent donner l’impression qu’une métrique est pire en raison d’une couverture améliorée. Ce changement peut être positif même lorsque le nombre déclaré augmente.
Annexe B Principes de modélisation des sinistres
L'analyse de scénario doit identifier l'événement, les services concernés, la durée, le chemin de restauration, les coûts directs, les recours des clients, la responsabilité, la réponse politique et les liquidités conservées. Il doit combiner des dépendances qui peuvent échouer ensemble. Une panne de cloud et une défaillance d'identité peuvent étendre la récupération au-delà de l'une ou l'autre hypothèse autonome.
Les estimations de fréquence nécessitent des données crédibles et une segmentation minutieuse. Ce document ne fournit pas d’estimation actuarielle de la fréquence. Le cas hypothétique démontre des décisions de trésorerie et de contrôle dans le cadre d'événements déclarés. Les assureurs doivent appliquer leurs propres données de portefeuille, modèles, jugement et exigences réglementaires.
Les cas de stress doivent tester une longue restauration, l'agrégation des fournisseurs, la concentration des clients et la couverture contestée. Les actions de gestion doivent être dotées d'un financement, d'une autorité et d'un calendrier d'exécution.
Annexe C Salle de données de souscription
La salle de données peut contenir le périmètre opérationnel, le registre des actifs, l'architecture, les politiques de contrôle, les preuves de contrôle sur douze mois, le registre des incidents, les exercices de récupération, la carte des fournisseurs, les obligations de service client, le modèle de perte financière, les politiques actuelles, les applications, la correspondance des réclamations et les plans de remédiation.
L’accès aux objets sensibles doit être contrôlé. Le souscripteur peut échantillonner les preuves sources grâce à un protocole d’examen. Les demandes doivent être proportionnées à la décision assurée et éviter toute interférence opérationnelle.
La soumission finale doit contenir un calendrier d’exception. Chaque exception enregistre la conséquence, le contrôle compensatoire, le propriétaire, le financement, la date cible et le traitement d'assurance demandé.
Annexe D Chiffres et tableaux de décision

Progression des preuves proposée depuis le périmètre de service jusqu'à l'exposition financière conservée.

Des scores tout à fait hypothétiques ; des valeurs plus élevées indiquent des performances observées plus fortes.

Hypothèses de gestion entièrement hypothétiques ; USD millions.

Des valeurs totalement hypothétiques ; USD millions.

Séquence proposée sous réserve des fenêtres de mission et des obligations du client.
| Zone de preuve | Mesure opérationnelle | Question de souscription | Limitation de divulgation |
|---|---|---|---|
| Identité | Chemins privilégiés avec accès multifacteur forcé | Les voies de contrôle des matières peuvent-elles être protégées et attribuées ? | Lacunes de couverture et comptes d’urgence |
| Vulnérabilité | Âge d'exposition pondéré en fonction du risque | L’exposition matérielle est-elle réduite dans le cadre des contraintes de la mission ? | Portée de détection et exceptions de la fenêtre de correctifs |
| Détection | Systèmes critiques dotés d’une télémétrie saine | L’activité matérielle peut-elle être identifiée rapidement ? | Angles morts des capteurs et définitions changeantes |
| Récupération | Temps de rétablissement du service observé | Les opérations couvertes peuvent-elles reprendre selon les hypothèses ? | Portée des tests et fournisseurs non testés |
| Dépendances | Services partageant un fournisseur ou un plan de contrôle | Un événement pourrait-il créer une perte corrélée ? | Dépendances de second ordre et opacité des contrats |
Conception de preuves minimales proposée.
| Événement | Conséquence opérationnelle | Conséquence financière | Question de couverture |
|---|---|---|---|
| Compromis privilégié | Interruption de commande ou de surveillance | Réponse, restauration et perte de revenus | Définition du système informatique et interruption |
| Panne du fournisseur | Perte de service sol ou cloud | Dépense supplémentaire et interruption dépendante | Traitement par un prestataire nommé et anonyme |
| Corruption des données | Retard de retraitement et de livraison | Restauration, crédits de service et réclamation client | Restauration des données et responsabilité technologique |
| Rançongiciel | Perturbation des entreprises et du soutien aux missions | Forensique, restauration et interruption | Conditions de consentement, de notification et d’exclusion |
| Attaque soutenue par l'État | Perturbation multiservice ou systémique | Importante perte corrélée | Formulation de guerre et d’attaque soutenue par l’État |
Cartographie illustrative ; la couverture dépend du libellé réel de la police.
| Terme | Valeur illustrative | Conducteur de preuves | Exposition conservée |
|---|---|---|---|
| Limite globale en matière de cybersécurité et de technologie | USD 40 million | Analyse de scénarios de service et de perte | Perte supérieure à la limite et événements exclus |
| Sous-limite du fournisseur | USD 10 million | Identité partagée et dépendances de l'opérateur | Perte concentrée du fournisseur au-dessus de la sous-limite |
| Délai d’attente pour interruption | 18 heures | Exercice de récupération observé | Perte pendant le délai de carence |
| Séquestre lié au contrôle | USD 8 million | Lacunes en matière de rétablissement et d’identité | La libération du vendeur dépend d'un remède vérifié |
| Réserve d'assainissement | USD 12 million | Programme post-clôture financé | Dépassements de coûts et risque résiduel |
Hypothèses de gestion entièrement hypothétiques ; pas de cotations boursières observées.
| Attribut | Question d'acceptation | Indicateur fort | Indicateur faible |
|---|---|---|---|
| Portée | La mesure couvre-t-elle les chemins critiques ? | Couverture pondérée en fonction des risques rapprochée des stocks | Moyenne d'entreprise sans exclusions |
| Provenance | La source et la méthode peuvent-elles être vérifiées ? | Source contrôlée avec propriétaire responsable | Capture d'écran manuelle sans lignage |
| exhaustivité | Les lacunes et les pannes sont-elles visibles ? | Données manquantes mesurées et expliquées | Données manquantes traitées comme zéro |
| Comparabilité | La définition est-elle stable dans le temps ? | Schéma versionné et modification réconciliée | Métrique modifiée sans retraitement |
| Pertinence | Est-ce que cela éclaire la perte ou la politique ? | Lien explicite vers le scénario et le terme | Métrique à grand volume sans utilisation de décision |
Critères d'acceptation proposés.
| Trouver | Conséquence de la transaction | Mécanicien | Communiquer des preuves |
|---|---|---|---|
| La récupération dépasse le plan | Risque accru d’interruption et de liquidité | Escrow et remédiation financée | Restauration observée dans les limites de l'objectif convenu |
| Dépendance d'identité partagée | Échec du contrôle corrélé | Condition de clôture ou réserve | Chemin d’identité résilient indépendant testé |
| Exposition vieillissante au support de vol | Risque d’exploitation et de continuité | Engagement spécifique et retenue | Guérison ou contrôle compensatoire approuvé |
| Application de la politique incohérente | Risque de représentation de couverture | Garantie et indemnité spécifique | Informations rapprochées de l'assureur |
| Concentration des fournisseurs | Interruption contingente et risque sublimité | Ajustement de prix ou plan de fournisseur alternatif | Droits de continuité exécutés et repli testé |
Traitements de transactions proposés.
| Mesure | Preuve du jour 30 | Preuve du jour 60 | Preuve du jour 100 |
|---|---|---|---|
| Identité | Inventaire privilégié recertifié | Chemins hérités corrigés | Chemin d’identité résilient testé |
| Détection | Couverture télémétrique rapprochée | Des lacunes critiques comblées | Couverture et latence échantillonnées indépendamment |
| Récupération | Portée de l'exercice convenue | Test intégré terminé | Exceptions financées et acceptées |
| Fournisseurs | Dépendances communes identifiées | Droits de continuité confirmés | Chemins de repli testés |
| Assurance | Déclarations réconciliées | Modifications importantes notifiées | Un dossier de preuves prêts à être renouvelés a été approuvé |
Jalons proposés.
| Zone de décision | Preuve verte | État ambre | État rouge |
|---|---|---|---|
| Périmètre | Services, systèmes et dépendances réconciliés | Lacunes mineures dans la portée | Le service matériel manque de propriété ou de carte de dépendance |
| Contrôles | Performance du chemin critique démontrée | Exceptions financées et limitées dans le temps | Assertion de contrôle non prise en charge sur un chemin critique |
| Récupération | La restauration observée répond aux hypothèses | Gap protégé par liquidité et plan | Récupération des services critiques non testée |
| Politique | L'architecture technique correspond au libellé | Sous-limites définies et risque conservé | Ambiguïté importante ou incohérence de la divulgation |
| Transaction | Le prix, le séquestre et les conditions utilisent des preuves objectives | Écart résiduel accepté par le conseil | Exposition significative non financée à la clôture |
Seuils de décision proposés.
Sources
- Institut national des normes et technologies, Cybersecurity Framework 2.0, 2024. Lire la source principale
- National Institute of Standards and Technology, SP 1303 Cybersecurity Framework 2.0 Enterprise Risk Management Guide de démarrage rapide, 2024. Lire la source principale
- Institut national des normes et de la technologie, Segment sol du satellite IR 8401 appliquant le cadre de cybersécurité au commandement et au contrôle des satellites, 2022. Lire la source principale
- Institut national des normes et technologies, IR 8441 Profil du cadre de cybersécurité pour les réseaux satellitaires hybrides, 2023. Lire la source principale
- Institut national des normes et de la technologie, IR 8270 Introduction à la cybersécurité pour les opérations de satellites commerciaux, 2023. Lire la source principale
- National Institute of Standards and Technology, SP 800-53 Révision 5 Contrôles de sécurité et de confidentialité pour les systèmes d'information et les organisations. Lire la source principale
- Institut national des normes et de la technologie, SP 800-61 Révision 2 Guide de gestion des incidents de sécurité informatique. Lire la source principale
- National Institute of Standards and Technology, SP 800-34 Révision 1 Guide de planification d'urgence pour les systèmes d'information fédéraux. Lire la source principale
- Institut national des normes et technologies, IR 8286 Intégration de la cybersécurité et de la gestion des risques d'entreprise. Lire la source principale
- Agence de l’Union européenne pour la cybersécurité, ENISA Space Threat Landscape 2025. Lire la source principale
- Agence de l’Union européenne pour la cybersécurité, Low Earth Orbit SATCOM Cybersecurity Assessment, 2024. Lire la source principale
- Agence de l'Union européenne pour la cybersécurité, ressources de la directive NIS2. Lire la source principale
- Administration nationale de l'aéronautique et de l'espace, Guide des meilleures pratiques en matière de sécurité spatiale. Lire la source principale
- Administration nationale de l'aéronautique et de l'espace, norme de protection du système spatial NASA-STD-1006A. Lire la source principale
- Office of Space Commerce des États-Unis, Directive de politique spatiale 5 Principes de cybersécurité pour les systèmes spatiaux. Lire la source principale
- Agence de cybersécurité et de sécurité des infrastructures, objectifs de performance intersectoriels en matière de cybersécurité. Lire la source principale
- Agence de cybersécurité et de sécurité des infrastructures, manuels de réponse aux incidents de cybersécurité et aux vulnérabilités du gouvernement fédéral. Lire la source principale
- Securities and Exchange Commission des États-Unis, Cybersecurity Risk Management Strategy Governance and Incident Disclosure, 2023. Lire la source principale
- Association nationale des commissaires aux assurances, Rapport sur le marché de l'assurance cybersécurité, 2025. Lire la source principale
- Association nationale des commissaires aux assurances, sujet de l'assurance cybersécurité. Lire la source principale
- Association nationale des commissaires aux assurances, paquet de procès-verbaux du comité de l'innovation, de la cybersécurité et de la technologie, 2025. Lire la source principale
- Lloyd's, Bulletin de marché Y5381 Couverture des exclusions de guerre et des cyberattaques, 2022. Lire la source principale
- Lloyd's, Exigences pour l'écriture des risques de guerre et NCBR. Lire la source principale
- Commission européenne, Directive EU 2022 2555 relative aux mesures visant à assurer un niveau commun élevé de cybersécurité dans l'ensemble de l'Union. Lire la source principale
- Comité consultatif pour les systèmes de données spatiales, publications du groupe de travail sur la sécurité. Lire la source principale
- Organisation internationale de normalisation, Systèmes de gestion de la sécurité de l'information ISO IEC 27001. Lire la source principale
- Organisation internationale de normalisation, ISO IEC 27005 Gestion des risques liés à la sécurité de l'information. Lire la source principale
- Centre national de cybersécurité du Royaume-Uni, Cyber Security Toolkit for Boards. Lire la source principale
- Coopération européenne pour la normalisation spatiale, normes d'ingénierie et d'exploitation spatiales ECSS. Lire la source principale
- Conseil de stabilité financière, Pratiques efficaces pour la réponse et la reprise après incident cybernétique, 2020. Lire la source principale

