Utiliser des frameworks de cybersécurité modernes pour mieux saisir la cyber-assurance
Download resourcesAbout this session
A cybersecurity veteran of nearly 20 years, co-founder of an early NorthSec team and now CPO and co-founder of Inscora, a cyber-insurance-as-a-service platform for MSSPs, explains how to map cyber insurance questionnaires against modern security frameworks. He introduces the Cyber Defense Matrix (CDM), created by Sounil Yu in 2015, crossing NIST CSF functions against five asset classes plus a governance column, and the left-of-boom/right-of-boom split between preventive and reactive controls. He describes collecting hundreds of insurer questionnaires in inconsistent formats, using LLMs to extract and normalize questions, then labeling each against the CDM. Results show insurers heavily favor left-of-boom protection questions, with a distinctive emphasis on data and user controls, while detection, response, application security and vulnerability management are comparatively neglected, and coverage differs significantly between insurers. Comparing questions to top MITRE ATT&CK techniques shows partial alignment but a clear application-layer gap. He demos a free online tool built on this analysis and closes with a Q&A on go/no-go controls and why a competent broker remains essential.
La cyber-assurance connaît une croissance exponentielle depuis quelques années, stimulée notamment par l'épidémie de ransomware, mais aussi par les exigences croissantes des partenaires commerciaux, des investisseurs, des régulateurs et des principes fondamentaux de bonne gestion. Bien que la cyber-assurance existe depuis plus de 20 ans, elle ne cesse d’évoluer afin de s’adapter à l'incertitude du risque cyber. Cette évolution constante est reflétée dans les stratégies divergentes adoptées par les différents assureurs: de longs questionnaires d’évaluation, des scans de périmètre, voire même la collecte de données à l'intérieur des réseaux corporatifs. Cependant, un fossé important existe toujours entre les contrôles exigés par les assureurs et ce que les équipes de sécurité considèrent réellement efficace pour leur protection, constituant un obstacle majeur à l’élaboration d’une stratégie unifiée de cyber résilience. Réconcilier ces deux mondes n’est pas évident, mais cette présentation propose une approche novatrice pour y parvenir: en utilisant des frameworks modernes comme la Cyber Defense Matrix (CDM), combinée à des analyses basées sur des LLMs, nous pouvons filtrer efficacement le bruit et mieux identifier les contrôles nécessaires pour répondre aux exigences changeantes des assureurs. Lors de cette présentation, nous introduirons la CDM, expliquerons quelques cas d’usage typiques, puis nous examinerons comment celle-ci peut être exploitée (avec l’aide des LLM) pour catégoriser à grande échelle les milliers de questions présentes dans les formulaires d’assurance, et mieux corréler nos contrôles aux attentes des assureurs. Une application open-source en ligne sera également présentée afin d’aider les participants à s’approprier cette démarche et à construire leurs propres cas d’usage après l’événement.
Key takeaways
- Use insurer questionnaire questions as a proxy for their real priorities: a control that recurs across 50 questions is one the insurer weighs heavily, even without seeing their actuarial model.
- Map your own controls onto the Cyber Defense Matrix (NIST CSF functions x devices/network/applications/data/users, plus governance) before shopping for coverage, so you can compare what insurers ask against what you actually have.
- Expect application security, SBOM and code-level vulnerability management to be under-covered by most insurer forms; do not assume a clean questionnaire means your application layer is adequately assessed.
- Treat certain controls as go/no-go for underwriting, such as MFA on perimeter email and no exposed RDP, since missing them can block coverage even in a soft market.
- Work with a specialized cyber insurance broker rather than shopping alone; policies differ in exclusions, sub-limits and definitions of 'critical systems' in ways that are hard to compare without expertise.
Speakers

Pierre-David Oriol est Chief Product Officer chez Inscora, une entreprise qui aide les courtiers en cyber-assurance à mieux évaluer le risque cyber des entreprises et à renforcer leur offre en cybersécurité. Précédemment, il était responsable… Read moreRead less
Pierre-David Oriol est Chief Product Officer chez Inscora, une entreprise qui aide les courtiers en cyber-assurance à mieux évaluer le risque cyber des entreprises et à renforcer leur offre en cybersécurité. Précédemment, il était responsable produit chez Secureworks (maintenant Sophos), spécialisé dans l'interprétation holistique du risque à travers les vulnérabilités, les menaces et le renseignement cyber. Fort de plus de 15 ans d'expérience en cybersécurité et d’une solide expertise technique en développement logiciel, systèmes de paiement et cryptographie, Pierre-David a géré la direction de plusieurs produits de cybersécurité utilisés par des milliers d'organisations à travers le monde et co-publié des brevets destinés à prioriser dynamiquement le risque cyber à grande échelle. Il est également cofondateur de Northsec, la plus grande compétition de cybersécurité au monde, et continue aujourd'hui à œuvrer au croisement des produits, de la cybersécurité et de l'assurance.
