Sommaire d’information
Le cyberrisque est maintenant une préoccupation omniprésente pour la majorité des sociétés que nous évaluons dans l’ensemble des secteurs et des régions. Les atteintes – lorsqu’elles se produisent – peuvent perturber considérablement les activités, être coûteuses et nécessiter une attention considérable de la part de la direction. Elles peuvent aussi causer de graves dommages à la réputation, ce qui peut ébranler la confiance des consommateurs et, par conséquent, influer sur les évaluations. Pour les investisseurs, ces événements peuvent devenir importants sur le plan financier, selon divers facteurs.
Reprise plus rapide ou plus lente
Les sociétés qui subissent une atteinte à leur cybersécurité en ressortent à des rythmes différents, souvent en fonction de facteurs semblables.
Reprise plus rapide
- Réponse transparente et immédiate de la direction
- Contrôles et gouvernance préexistants solides
- Perturbations opérationnelles limitées découlant de l’atteinte
Reprise plus lente
- Faible gouvernance avant l’incident
- Divulgation ou réponse publique tardive
- Forte participation des organismes de réglementation
- Modèle d’affaires déjà fragile
La gouvernance est un important facteur de différenciation
Comme le cyberrisque est omniprésent, les investisseurs doivent comprendre comment les sociétés le gèrent.
Les atteintes ne sont pas toutes également préoccupantes; les conséquences divergent considérablement en fonction de quelques caractéristiques sous-jacentes. À une extrémité du spectre se trouvent les incidents dont l’effet sur le plan opérationnel est limité, soit parce que le temps d’arrêt n’a pas de conséquence importante sur les clients, soit parce que les structures de gouvernance et de gestion du risque de la société ont permis de repérer l’atteinte plus rapidement, soit parce que les données exposées ne sont pas très sensibles. Dans de tels cas, la perturbation est limitée dans le temps, les systèmes sont rapidement rétablis et les effets d’entraînement sont limités. De plus, l’incidence sur le plan financier est habituellement limitée à des coûts ponctuels, avec une normalisation relativement rapide des activités et de l’humeur du marché à l’égard de la société.
À l’autre extrémité du spectre se trouvent les incidents dont la reprise est plus lente et dont les conséquences vont au-delà de l’événement initial. Selon notre expérience, la gouvernance dans ces situations est souvent plus faible ou les contrôles ne sont pas appliqués de façon uniforme. Cela entraîne un retard dans la détection d’une atteinte, faisant en sorte que la communication est réactive plutôt que proactive. La surveillance réglementaire pourrait également être plus élevée en raison de ce qui a été considéré par la suite comme des lacunes évidentes dans la gestion du risque, prolongeant ainsi la préoccupation. Dans les cas les plus extrêmes, la fragilité préexistante du modèle d’affaires peut considérablement bousculer la société. Dans ces cas, l’incidence des éléments de la première atteinte s’aggrave, les coûts directs n’étant qu’une partie de l’histoire : les perturbations opérationnelles durent plus longtemps, les clients sont plus touchés et l’attention de la direction est détournée de la mise en œuvre quotidienne de la stratégie. Le marché a tendance à traiter ces cas comme des défis structurels plutôt que comme des problèmes temporaires, ce qui crée un important risque de surévaluation.
Nous estimons que la majorité des sociétés se situent quelque part dans ce spectre, mais les différences sur le plan de la préparation et des interventions expliquent pourquoi certains incidents de cybersécurité sont des problèmes de bénéfices à court terme, tandis que d’autres deviennent des préoccupations liées à l’évaluation sur plusieurs années.
Cyberrisque et émergence de l’IA
L’émergence de l’intelligence artificielle fait de la cybersécurité un risque encore plus important à gérer pour les sociétés, car elle accroît la taille et la complexité de leurs vulnérabilités numériques potentielles. Les modèles d’IA utilisent de grandes quantités de données sensibles et sont connectés à de nombreux systèmes et de nombreux tiers. Les cyberattaques disposent ainsi plus que jamais davantage de points d’entrée. Parallèlement, les cybercriminels utilisent également l’IA pour améliorer leurs méthodes. Ils peuvent maintenant automatiser l’hameçonnage, la fraude et la recherche des faiblesses du système, ce qui rend les attaques plus rapides et plus évoluées.
L’IA elle-même peut également engendrer des risques liés à la cybersécurité : un dénonciateur a découvert que le Fable 5 d’Anthropic pourrait être débridé d’une manière qui pourrait, compte tenu de ses capacités avancées, causer un risque lié à la cybersécurité important pour un nombre important de sociétés et de personnes partout dans le monde. Le modèle a été en mesure de repérer par lui-même des milliers de vulnérabilités critiques jusque-là inconnues des logiciels. Par conséquent, le modèle a été interdit jusqu’au 1er juillet, date à laquelle il a été démontré que d’autres modèles moins performants pouvaient être manipulés de la même façon, ce qui signifie que cette vulnérabilité n’était pas propre à Fable et rendant le risque encore plus généralisé.
Cela accroît l’incidence potentielle des cyberincidents, surtout à mesure que l’IA devient plus intégrée aux activités courantes des entreprises. Du point de vue de la gouvernance et des placements, la cybersécurité est maintenant un signe important de la façon dont une société gère le risque. Les sociétés ont besoin d’une surveillance plus étroite, d’une meilleure protection des données et de plans d’intervention clairement définis. De plus, la surveillance ne devrait pas être seulement la responsabilité de la direction; les sociétés qui gèrent réellement le cyberrisque ont également un conseil d’administration dédié à la surveillance. Les sociétés doivent également gérer les nouveaux risques, comme la manipulation des modèles d’IA et les fuites de données. Maintenant plus que jamais, la cybersécurité est un élément clé de la gestion du risque d’entreprise et de l’utilisation responsable de l’IA.
Cadre d’évaluation du cyberrisque
Nous avons élaboré le cadre suivant pour guider notre évaluation de l’importance sur le plan financier des incidents de cybersécurité et de la prise de connaissance de la culture d’entreprise, du risque opérationnel et des évaluations. Ce cadre repose sur quatre piliers:
1
GOUVERNANCE ET RESPONSABILITÉ
Une surveillance claire de la cybersécurité doit être assurée au niveau de la direction et du conseil d’administration, ce qui nécessite des personnes ayant une expérience et une formation appropriées dans ce domaine. Cela influe sur la rapidité avec laquelle les problèmes sont repérés, transmis à un échelon supérieur et traités. Lorsque ce pilier est faible, la détection est plus lente, les interventions sont moins coordonnées et les résultats ont tendance à être pires.
2
EXPOSITION À DES TIERS
Le cyberrisque a souvent une incidence sur une société par le biais de logiciels de tiers ou de l’utilisation de systèmes par des entrepreneurs et des personnes non membres du personnel. Certaines sociétés qui exercent leurs activités dans des écosystèmes complexes ou qui font l’objet d’une forte impartition ont tendance à avoir plus de points de vulnérabilité, ce qui rend la surveillance de ces relations essentielle.
3
CONFIDENTIALITÉ
Les sociétés conservent d’importantes quantités de renseignements sur leurs clients. Elles ont besoin de règles claires quant à la quantité de données conservées, qui y a accès et comment elles sont stockées. Même si les sociétés sont déjà tenues de respecter certains règlements sur la protection des données en vigueur dans divers territoires, leur niveau de rigueur peut varier.
4
PRÉPARATION ET REPRISE APRÈS INCIDENT
Une société doit comprendre l’incidence qu’un cyberincident pourrait avoir sur différentes unités fonctionnelles ou gammes de produits ou de services, et y être préparée, afin de s’assurer que des contrôles des risques appropriés sont en place. Les sociétés doivent également simuler les atteintes et les interventions, ainsi que les étapes probables nécessaires pour rétablir les systèmes, reprendre les activités et recouvrer la confiance des investisseurs ou des clients en cas d’atteinte. C’est également là que les défaillances de contrôle de base peuvent prolonger le temps d’arrêt et avoir des conséquences importantes sur le plan financier.
Ce cadre est directement lié à des notions plus générales de discipline sur le plan opérationnel et de gestion du risque qui sont intégrées à notre analyse fondamentale des placements. La sensibilisation au cyberrisque permet de mettre à l’épreuve en temps réel l’efficacité des systèmes de gestion du risque que nous évaluons.
Étude de cas : Coupang |
|||||||||||||||||||
Coupang est un exemple où l’incident de cybersécurité est rapidement devenu secondaire face aux préoccupations plus générales en matière de gouvernance et de transparence. Coupang est une société de commerce électronique qui exerce ses activités en Corée du Sud, souvent appelée l’Amazon de la Corée du Sud. La société a divulgué une atteinte à la vie privée à grande échelle touchant des dizaines de millions d’utilisateurs, mais le moment et la séquence de ces divulgations ont soulevé des questions sur l’asymétrie de l’information et la question de savoir si les mauvaises nouvelles étaient « gérées » plutôt que communiquées de façon transparente. À la suite de cet incident, le titre a fait l’objet de ventes massives et son rendement a été inférieur à celui des indices de référence. Plus important encore, la situation a mis en évidence les préoccupations existantes en matière de gouvernance. Le contrôle des fondateurs a été concentré au moyen d’une structure à deux catégories, limitant ainsi l’indépendance du conseil d’administration. Dans le cadre de cette structure, la transmission à un échelon supérieur et les défis sont devenus plus difficiles, en particulier lors d’une situation de crise. Du point de vue des placements, le problème ne portait pas seulement sur le coût direct de l’atteinte, mais également sur un changement dans notre point de vue sur la qualité de l’équipe de direction et la confiance dans sa prise de décisions. Nous avons déterminé que le processus décisionnel de la société n’était pas suffisamment équilibré et que les compromis entre le positionnement juridique, l’intervention sur le plan opérationnel et la communication avec les parties prenantes ont été mal gérés. Lorsque des divulgations de cette nature sont retardées ou incomplètes, la confiance à l’égard de la direction tend à diminuer. Dans ce contexte, le cyberincident est devenu un prisme de la qualité de la gouvernance, où le risque était moins un effet ponctuel sur les bénéfices et plus un escompte durable appliqué à l’entreprise. |
|||||||||||||||||||
Étude de cas : LY Corporation |
LY Corporation est une société japonaise d’Internet et de technologie qui exploite une application de messagerie, du commerce électronique et de la publicité numérique, et gère des solutions de technologie financière et de paiement mobile. LY présente un contraste utile par rapport à Coupang, car ses problèmes portaient moins sur la divulgation que sur la complexité et l’exécution des activités. L’incident du rançongiciel concernant Askul a révélé des défaillances de contrôle de base au niveau des filiales, ce qui n’est généralement pas inhabituel. La question la plus importante a été de savoir ce que la réponse de la société à l’attaque révélait sur la structure globale de l’entreprise. Dans le cas de LY, l’exécution a été relativement décentralisée au sein d’un portefeuille d’entreprises, les systèmes étant fondés sur des infrastructures existantes et des intégrations multiples. Cela a accru la probabilité d’incidents et l’incidence opérationnelle, le cas échéant. La communication et la transmission à un niveau supérieur à l’échelle des filiales pourraient être plus lentes et la reprise pourrait prendre plus de temps, car les systèmes n’étaient pas entièrement normalisés. Il y a également eu un problème sur le plan réglementaire, en particulier autour de LINE (une application de messagerie exploitée par LY), qui a accru la surveillance et prolongé la durée de ces événements. LY Corporation est une société japonaise d’Internet et de technologie qui exploite une application de messagerie, du commerce électronique et de la publicité numérique, et gère des solutions de technologie financière et de paiement mobile. LY présente un contraste utile par rapport à Coupang, car ses problèmes portaient moins sur la divulgation que sur la complexité et l’exécution des activités. L’incident du rançongiciel concernant Askul a révélé des défaillances de contrôle de base au niveau des filiales, ce qui n’est généralement pas inhabituel. La question la plus importante a été de savoir ce que la réponse de la société à l’attaque révélait sur la structure globale de l’entreprise. Dans le cas de LY, l’exécution a été relativement décentralisée au sein d’un portefeuille d’entreprises, les systèmes étant fondés sur des infrastructures existantes et des intégrations multiples. Cela a accru la probabilité d’incidents et l’incidence opérationnelle, le cas échéant. La communication et la transmission à un niveau supérieur à l’échelle des filiales pourraient être plus lentes et la reprise pourrait prendre plus de temps, car les systèmes n’étaient pas entièrement normalisés. Il y a également eu un problème sur le plan réglementaire, en particulier autour de LINE (une application de messagerie exploitée par LY), qui a accru la surveillance et prolongé la durée de ces événements. |
Études de cas et analyses élargies
Nous constatons une dynamique semblable dans d’autres secteurs. Voici quelques exemples d’atteintes passées et de leur incidence sur les sociétés:
Soins de santéDans le secteur des soins de santé, l’incident lié à Change Healthcare souligne dans quelle mesure les incidents de cybersécurité peuvent être importants sur le plan financier lorsqu’ils touchent des infrastructures essentielles, tant en ce qui concerne les coûts directs que les perturbations opérationnelles généralisées.
|
Ventes au détailDans le secteur du commerce de détail, l’incident concernant Marks & Spencer illustre dans quelle mesure le choix du moment amplifie l’incidence, alors qu’une attaque par rançongiciel a perturbé sa chaîne d’approvisionnement pendant une période cruciale de magasinage des Fêtes. Les interruptions durant les périodes de pointe peuvent avoir des conséquences financières démesurées, même si l’entreprise sous-jacente demeure intacte. |
TélécommunicationsDans le secteur des télécommunications, l’exemple de SK Telecom montre comment les obstacles réglementaires et juridiques peuvent persister bien au-delà d’un incident initial, car les organismes de réglementation ont imposé une pénalité financière de 200 $ par utilisateur.
|
Dans ces exemples, l’interaction entre les incidents de cybersécurité et le modèle d’affaires sous-jacent est essentielle. En fin de compte, le cyberrisque renforce un principe de placement plus large : des événements précis ont moins d’importance que ce qu’ils révèlent. Comme les atteintes sont maintenant plus répandues que jamais, leur survenance à elle seule fournit des renseignements limités; le véritable signal réside dans l’efficacité avec laquelle les sociétés anticipent et absorbent les perturbations et s’en remettent. Cela fait de la cybersécurité un prisme précieux pour évaluer la qualité de la gouvernance, la résilience opérationnelle et la crédibilité de la direction sous pression. Plutôt que d’essayer d’isoler la cybersécurité comme un intrant d’évaluation indépendant, nous l’intégrons à notre évaluation plus large du risque d’exécution, en utilisant les incidents comme preuve de la façon dont les sociétés se comportent en situation de tension et dans quelle mesure nous assumons l’incertitude. De cette façon, la cybersécurité ne sert pas seulement de facteur de risque, mais aussi de mise à l’épreuve continue et en temps réel de la durabilité du scénario de placement.
Les renseignements ci-dessus de même que les sociétés ou les titres mentionnés ne doivent pas être considérés comme des conseils en placement, des recommandations d’achat ou de vente d’un titre ou une indication des opérations prévues à l’égard de tout produit de placement de MFS
Le rendement passé n’est pas garant du rendement futur. Les prévisions ne sont pas garanties.
La diversification ne garantit pas un gain ou une protection contre les pertes. Le rendement passé n’est pas garant du rendement futur.
AUTEURS
Pooja Daftary
Analyste de recherche
sur les actions
Dan Popielarski
Stratège, Stratégie
des clients en matière
d’investissement durabl