Responsables des opérations, des finances et des TI chargés du renouvellement de la cyberassurance

Le renouvellement de notre cyberassurance pose des questions sur nos contrôles de l'IA : comment y répondre ?

Sources vérifiées le Sanitized Ai Team

La réponse courte

Ne répondez qu'à ce que vous pouvez appuyer par des preuves. Les propositions de renouvellement demandent de plus en plus si vous savez quels outils d'IA vos employés utilisent, si une politique écrite sur l'IA existe, si des contrôles techniques empêchent les données sensibles d'atteindre ces outils et si le personnel est formé. Réunissez l'inventaire, la politique, les registres de formation et les registres de contrôle avant de remplir le formulaire, et demandez à votre courtier comment l'assureur traite les réponses que vous ne pouvez pas entièrement appuyer.

La situation

La trousse de renouvellement arrive de votre courtier six semaines avant l'échéance de la police. La plupart des questions sont familières : authentification multifacteur, sauvegardes, protection des terminaux, formation sur l'hameçonnage. Puis apparaît une nouvelle page. L'organisation tient-elle un inventaire des outils d'IA utilisés par les employés ? Existe-t-il une politique écrite qui en encadre l'usage ? Des contrôles techniques empêchent-ils la saisie de renseignements confidentiels ou personnels dans ces outils ? Le personnel a-t-il été formé ?

La directrice des finances responsable du renouvellement transmet le tout aux TI avec une courte note : pouvons-nous répondre oui ? La réponse honnête dépend de ce que l'organisation peut démontrer, pas de ce qu'elle a l'intention de faire.

Ce que disent réellement les règles

Aucune réglementation canadienne ne dicte ce qu'un cyberassureur peut demander au sujet de l'IA, et il n'existe pas de questionnaire commun sur l'IA entre les assureurs. Chaque assureur rédige sa propre proposition, et la formulation change d'une année à l'autre. On peut toutefois décrire la forme que prennent généralement les questions. Elles se regroupent habituellement en six catégories :

  1. Inventaire. Quels outils d'IA sont utilisés, lesquels sont autorisés, et si le personnel utilise des comptes personnels pour le travail.
  2. Politique. S'il existe une politique écrite d'utilisation acceptable de l'IA, qui l'a approuvée et si le personnel en a accusé réception.
  3. Contrôles des données. Si des mesures techniques empêchent la saisie ou le téléversement de données sensibles (renseignements personnels, dossiers clients, données financières, code source) dans des outils d'IA, plutôt que de s'en remettre à des consignes.
  4. Formation. Si le personnel reçoit une formation de sensibilisation propre à l'IA et comment la participation est suivie.
  5. Examen des fournisseurs. Si les fonctions d'IA des logiciels de tiers sont évaluées, y compris ce que le fournisseur peut faire de vos données.
  6. Menaces facilitées par l'IA. Si vous avez des procédures contre la fraude par hypertrucage vocal ou vidéo et l'hameçonnage généré par l'IA.

Ces catégories correspondent de près aux orientations canadiennes publiques, ce qui est utile lorsqu'il faut un point de référence sur ce qui est raisonnable. Les 10 mesures de sécurité en matière d'IA du Centre canadien pour la cybersécurité comprennent le repérage des usages autorisés et non autorisés de l'IA, la rédaction d'une politique d'utilisation acceptable, la formation du personnel, la réduction des renseignements personnels dans les requêtes et l'inclusion de clauses sur l'utilisation des données et la vérification dans les contrats avec les fournisseurs. Ses orientations sur l'IA générative déconseillent d'inclure des renseignements personnels ou des données d'entreprise sensibles dans les requêtes. Les principes conjoints sur l'IA générative des commissaires à la protection de la vie privée fédéral, provinciaux et territoriaux encouragent les organisations à utiliser des renseignements anonymisés ou dépersonnalisés dans les requêtes plutôt que des renseignements personnels. À la base de tout cela se trouve le principe des mesures de sécurité de l'annexe 1 de la LPRPDE, article 4.7, qui exige une protection adaptée à la sensibilité des renseignements, y compris des mesures techniques.

Aucune de ces orientations n'est rédigée pour les assureurs, et aucune n'est une règle de couverture. Elles constituent simplement le point de repère le plus défendable lorsqu'un souscripteur vous demande ce que vous faites.

Pourquoi les politiques et les interdictions ne suffisent pas

C'est à la question sur les contrôles des données que la plupart des organisations butent. Selon le rapport Cost of a Data Breach d'IBM, 63 % des organisations n'ont aucune politique de gouvernance de l'IA, et seulement 17 % disposent de contrôles techniques qui bloquent ou caviardent les données sensibles au point de saisie (IBM, 2025). Une politique répond à la deuxième question du formulaire. Elle ne répond pas à la troisième.

Une interdiction n'y répond pas non plus. Lorsqu'un outil est bloqué sur le réseau de l'entreprise, le personnel qui en dépend a tendance à passer à des comptes et à des appareils personnels, ce qui supprime la visibilité de l'organisation sans supprimer le comportement. Notre article sur la visibilité sur l'IA fantôme sans bloquer tous les outils approfondit la question.

Il y a aussi une raison pratique d'être prudent. Les assureurs se fient aux réponses de la proposition pour tarifer et émettre une police. Une réponse impossible à appuyer risque de n'apparaître qu'au moment de l'examen d'une réclamation, soit le pire moment pour la découvrir. Demandez à votre courtier comment votre police traite les déclarations faites dans la proposition, et ne répondez jamais oui à un contrôle que vous ne pouvez pas démontrer.

À quoi ressemble un contrôle pratique

  1. Lisez la proposition tôt. Repérez toutes les questions liées à l'IA, y compris celles intégrées aux sections sur la protection des données ou la formation, et notez exactement ce que chacune demande.
  2. Dressez l'inventaire. Recensez les outils d'IA utilisés dans l'organisation, ceux qui sont autorisés et les cas où des comptes personnels sont en jeu.
  3. Adoptez une politique courte et précise et recueillez les accusés de réception. Le générateur de politique d'utilisation acceptable de l'IA est un point de départ raisonnable.
  4. Formez en gardant des registres. Offrez une formation de sensibilisation propre à l'IA et conservez les données de participation datées.
  5. Placez un contrôle technique au point de saisie pour que les données sensibles soient interceptées avant d'être soumises, et conservez des registres sommaires qui montrent que le contrôle fonctionne.
  6. Examinez vos fournisseurs d'IA. Pour chaque outil autorisé, consignez ses conditions de conservation des données et d'entraînement des modèles, ainsi que la personne qui l'a approuvé.
  7. Constituez un dossier de preuves avant de répondre : un dossier par catégorie de questions, daté. Si vous êtes réglementé dans les services financiers, au fédéral ou au provincial, le même dossier sert souvent aussi à vos partenaires; consultez notre guide sur les lignes directrices B-10 et B-13 du BSIF et l'utilisation de l'IA par les employés.

Sanitized Ai est une extension de navigateur qui répond directement aux questions sur les contrôles des données et la formation. Lorsqu'une personne colle ou téléverse dans un assistant d'IA des renseignements personnels, des identifiants de clients, des données financières ou du code source, l'outil caviarde ou bloque le contenu sensible avant la soumission et lui explique en langage clair ce qui a été signalé et pourquoi. La couverture s'étend aux principaux assistants d'IA et continue de s'élargir. Comme un contenu soumis à un outil d'IA public ne peut pas être rappelé et devient assujetti aux conditions du fournisseur, l'arrêter avant est ce qui compte.

Pour le dossier de preuves, les administrateurs disposent d'un tableau de bord des métadonnées des événements signalés (quel outil, quel type de données, quelle politique, à quel moment) sans jamais voir le contenu des requêtes. Ces registres peuvent montrer à un souscripteur que le contrôle existe et qu'il fonctionne, comme preuve de mesures de protection raisonnables et non comme garantie d'un résultat en matière de souscription ou de réclamation. Pour en savoir plus, consultez notre page Sensibilisation à la sécurité.

Questions fréquentes

Tous les cyberassureurs posent-ils maintenant des questions sur l'IA ?

Non. Les propositions varient selon l'assureur, le marché et la taille de l'organisation, et beaucoup ne posent encore aucune question précise sur l'IA. Ces questions apparaissent souvent dans des sections complémentaires ou s'ajoutent aux questions existantes sur la protection des données et la formation. Lisez donc toute la proposition plutôt que de chercher un titre.

Pouvons-nous répondre oui si nous avons une politique, mais aucun contrôle technique ?

Répondez précisément à la question posée. Si la proposition demande si une politique existe, une politique suffit. Si elle demande si vous empêchez la saisie de données sensibles dans des outils d'IA, une politique seule risque de ne pas justifier un oui. En cas de doute, ajoutez une courte explication et demandez à votre courtier comment la présenter.

Quelles preuves devrions-nous avoir sous la main ?

La liste des outils d'IA utilisés et de ceux qui sont autorisés, la politique d'utilisation acceptable de l'IA en vigueur avec les accusés de réception du personnel, les registres de formation, la description de tout contrôle technique avec des données sommaires sur les événements, et votre procédure d'incident. Conservez les dates, car les souscripteurs demandent souvent quand un contrôle a été mis en place.

Un contrôle des données saisies dans l'IA aide-t-il pour les questions sur les hypertrucages ou l'hameçonnage par IA ?

Pas directement. Les questions sur la fraude facilitée par l'IA, comme une voix clonée qui demande de modifier un paiement, se règlent par des procédures de vérification des paiements, des règles de rappel et une formation sur l'ingénierie sociale. Un contrôle sur ce que le personnel tape dans les outils d'IA vise un autre risque : la fuite de données sensibles par les requêtes.

Comblez l'écart entre la règle et la zone de saisie.

Sanitized Ai est une extension de navigateur qui guide le personnel au moment où il tape, caviarde ou bloque les données sensibles avant qu'elles n'atteignent un outil d'IA, et fournit aux administrateurs un registre des événements signalés, prêt pour l'audit, sans montrer le contenu des requêtes.

Nous joindre

Sources primaires

Ce guide résume les sources citées à la date de vérification. Il s'agit de conseils pratiques, pas d'un avis juridique. Confirmez vos obligations auprès de votre ordre professionnel ou de vos conseillers juridiques.

Pour votre secteur

Normes applicables

Guides connexes

Pour aller plus loin