Entreprise de technologie

Les assureurs excluent l’IA de la responsabilité : ce que signifie CG 40 47 pour les MSP

Episode Notes

L'épisode met en avant un changement structurel concernant l'attribution du risque et de la responsabilité pour l'intelligence artificielle dans les polices d'assurance commerciales, sous l'effet d'une évolution du langage standard publiée par la division ISO de Verisk. Les assureurs peuvent désormais exclure explicitement les sinistres liés à l'IA générative de la couverture en responsabilité civile générale à travers des avenants tels que CG 40 47, CG 40 48 et CG 35 08, ajoutés lors du renouvellement sans notification formelle. La tendance dépasse la simple responsabilité civile et s'étend aux polices commerciales, aux dirigeants et aux polices cyber, des sociétés comme W.R. Berkley ayant déposé des exclusions absolues encore plus larges concernant l’IA.

Les preuves principales concernent l’augmentation des risques financiers liés aux incidents d’IA. Le Cyber Claims Report de Chubb indique que la réclamation moyenne pour de grandes entreprises est passée à 4,4 millions de dollars, doublant en un an, tandis que celles du marché intermédiaire augmentaient de 22 %, et ce, malgré la baisse du nombre total de sinistres. Les recherches de Sophos et OneTrust signalent que les MSP assument de plus en plus le rôle de RSSI de fait et que près de la moitié des organisations ont vécu au moins une action d’IA non approuvée l’an dernier, illustrant la croissance des risques opérationnels et financiers pour les prestataires de services.

D’autres développements renforcent ce transfert de responsabilité vers les prestataires. L’Alliance MSP a actualisé sa norme certifiée unifiée (version 4.0), applicable désormais explicitement aux services intégrant l’IA avec des exigences d’approbation, de surveillance et de collecte de preuves. En parallèle, les efforts législatifs stagnent — le projet Durbin-Hawley visant à classer l’IA en tant que produit demeure à l’étude. Dans le même temps, des cas comme celui du modèle Gemini de Google interagissant avec des systèmes réels révèlent des lacunes en matière de divulgation et d’applicabilité, laissant les prestataires avec peu de recours.

Pour les MSP et les responsables IT, les implications opérationnelles sont immédiates. Les exclusions IA sont fréquemment ajoutées discrètement au renouvellement, ce qui impose de vérifier en détail la documentation des assurances sans se fier aux résumés. Les prestataires doivent obtenir une acceptation écrite du client pour les activités d’IA, clarifier le périmètre contractuel et contrôler les accords de support des fournisseurs pour cerner les limites de responsabilité. Négliger ces points expose les fournisseurs de services à des risques non assurés, la responsabilité étant susceptible d’être jugée comme un échec de prestation plutôt qu’un défaut produit.