Article courtÉtude de cas · 10 août 2026 · mis à jour le 2 septembre 2026

Trois formulaires d'exclusion de l'IA générative, et aucune mesure du risque

Axel MorelAxel Morel · Fondateur & analyste, Probans
Je dispose de

L'essentiel

Trois formulaires type d'exclusion de l'IA générative portent une date d'édition de janvier 2026 sur le marché américain. Environ six mois plus tard, le coauteur de ces formulaires ne sait pas combien d'assureurs les emploient, et il dit qu'un haut degré d'intérêt accompagne l'introduction de tout nouvel endossement de sa maison, garantie comme exclusion. J'avais lu ce mouvement comme un signal sur la gravité du risque. Il n'en est pas un.

  1. Trois endossements ISO, d'édition janvier 2026. Le CG 40 47 vise la responsabilité civile générale sur ses deux volets, le CG 40 48 le seul volet des atteintes personnelles et publicitaires, le CG 35 08 la partie produits et travaux achevés ; les trois sont qualifiés d'optionnels.
  2. Le texte opérant des formulaires reste inconnu. Aucune source de ce dossier ne le rapporte : la seule définition citée vise un système, non un contenu, et ce qui est décrit est la description que l'éditeur donne de son propre produit, relayée deux fois.
  3. Ce qui est constaté n'est pas une adoption. En juillet 2026, la source rapporte des dépôts croissants auprès des régulateurs d'État, et le coauteur des formulaires chez Verisk ne sait pas combien d'assureurs les emploient ; il ajoute qu'un haut degré d'intérêt accompagne l'introduction de tout nouvel endossement de sa maison, exclusion comme garantie.

Verisk a développé, sous une édition datée de janvier 2026, trois formulaires type d’exclusion de l’intelligence artificielle générative à l’usage des assureurs américains. J’ai d’abord lu ce mouvement comme un signal : un marché sans intérêt dans le débat sur le diagnostic de Deloitte commencerait à documenter le risque à la place des parties. En relisant le dossier, ce n’est pas ce qu’il montre.

Trois formulaires optionnels, dont je ne connais pas le texte opérant

Ce que les documents établissent. Verisk, qui fournit aux assureurs américains les formulaires type de la gamme ISO, a développé trois endossements portant une date d’édition de janvier 2026 [1]. Le CG 40 47 vise la responsabilité civile générale sur ses deux volets ; le CG 40 48 le seul volet des atteintes personnelles et publicitaires ; le CG 35 08 la partie produits et travaux achevés [1]. Les trois sont qualifiés d’optionnels par la source qui les décrit [1].

La seule définition citée vise un système, non un contenu : « a machine-based learning system or model that is trained on data with the ability to create content or responses » [1]. Une définition de terme n’est pas le corps opérant d’une clause, et aucune de mes sources ne rapporte ce corps opérant : le déclencheur exact des formulaires reste inconnu.

Leur origine est déclarée, et elle n’est pas un constat de sinistralité. Face à des expositions qualifiées d’émergentes, ce sont les assureurs qui ont demandé des outils de souscription, écrit la source qui les décrit ; les équipes de Verisk ont développé les endossements en réponse à cette demande [1].

Aucune de mes sources ne fait état d’un calibrage sur des sinistres. Ce que Verisk déclare adosser à des définitions de sources gouvernementales existantes et à celles de la NAIC, c’est la définition citée plus haut [1].

Figure 1. Tableau croisant sept parties de garantie et une cible d'assurés, en huit lignes, avec cinq instruments. Le CG 40 47 est marqué « exclu » sur les deux volets de la responsabilité civile générale. Le CG 40 48 l'est sur le seul volet des atteintes personnelles et publicitaires. Le CG 35 08 l'est sur les produits et travaux achevés. L'exclusion propre du porteur orthographié Berkeley ou Berkley est marquée « exclu » sur trois autres lignes : responsabilité des dirigeants, erreurs et omissions, responsabilité fiduciaire. La garantie annoncée par Testudo est marquée « garanti » sur la ligne de l'entreprise utilisatrice de systèmes d'IA. La dernière ligne, responsabilité civile professionnelle des cabinets de conseil, est vide sur les cinq colonnes et encadrée en pointillés. Une note précise qu'une case vide signifie que rien, dans les documents lus, ne rattache cet instrument à cette ligne, et non qu'aucun assureur ne le fait ; une seconde note rappelle qu'aucune source ne chiffre le nombre d'assureurs employant les trois endossements, ses deux interlocuteurs cités déclarant ne pas le savoir. Le rattachement de chaque formulaire à sa partie de garantie n'est porté que par la première source, qui le tient de Verisk, éditeur des formulaires. Le texte des formulaires n'a pas été lu.

Ce que je dois signaler. Aucune de mes sources ne rapporte le texte opérant des formulaires. Je n’ai pas pu ouvrir le document qui les porte [4] ; l’une des deux publications qui les décrivent écrit tenir sa description de Verisk, « ISO parent Verisk provided the following paraphrased description of the endorsements » [2] ; l’autre attribue à Verisk la date d’effet et la définition qu’elle rapporte [1]. Ce que je rapporte ici est donc la description que l’éditeur donne de son propre produit, relayée deux fois.

Ce qui est constaté n’est pas une adoption

Ce que les documents établissent. En juillet 2026, ce que la source rapporte, ce sont des dépôts croissants auprès des régulateurs d’État, « to be able to use three ISO endorsements » [2]. Un dépôt ouvre une possibilité d’usage, il ne la constate pas. La même source rapporte que l’ampleur de l’emploi n’est pas encore connue, et que les assurés pèsent au moment des renouvellements [2].

Elle dit sans détour ne pas savoir ce que chaque assureur fera, « we don’t know yet what each insurer is going to do », et, dans la même réplique, elle annonce en attendre malgré tout une adoption rapide ; le coauteur des formulaires chez Verisk, lui, ne sait pas combien d’assureurs les emploient [2].

Mon calcul. Le calendrier vaut d’être fait. Les formulaires portent une date d’édition de janvier 2026 [1]. La lecture qui précède date du 20 juillet 2026. L’édition des formulaires étant datée au mois, l’écart se situe entre cinq mois et vingt jours et six mois et dix-neuf jours selon le jour retenu en janvier : environ six mois [2]. Personne, dans ce dossier, ne sait alors combien d’assureurs les emploient. Cela ne veut pas dire que l’adoption est faible : la source écrit que le chiffre n’est pas encore observable, pas qu’il est bas.

Figure 2. Frise chronologique portant trois faits datés. Le 21 octobre 2025, la première source publie le texte d'une exclusion IA absolue attribuée à un porteur. En janvier 2026, date d'édition des trois endossements ISO. Le 20 juillet 2026, des dépôts croissants auprès des régulateurs d'État. L'intervalle entre les deux dernières dates est marqué « environ six mois ». Au-delà de la dernière date, un cadre en pointillés porte la mention « après cette date, rien de mesuré ». Une note précise qu'un dépôt auprès d'un régulateur ouvre la permission d'employer un formulaire, sans dire qu'un contrat le porte ni combien. Sources : Big « I » Virtual University, 21 octobre 2025 ; Claims Journal, 20 juillet 2026.

Pourquoi l’intérêt des porteurs n’est pas, à lui seul, propre à l’IA

Ce que les documents établissent. Le coauteur des formulaires ferme lui-même le raisonnement que je voulais tenir. Interrogé sur l’appétit des assureurs pour ces exclusions, il répond, « I would say », qu’un haut degré d’intérêt accompagne l’introduction de tout nouvel endossement de sa maison, exclusion comme garantie [2]. L’intérêt qu’il décrit n’est donc pas, à lui seul, propre à l’IA.

Il donne aussi la fonction de l’instrument. Sans exclusion pour donner au souscripteur un niveau de stabilité, dit-il, le porteur peut simplement renoncer au risque [2].

Ce que la méthode interprète. Une exclusion sert, selon lui, à rester sur le risque plutôt qu’à y renoncer ; elle n’établit pas qu’un péril s’est matérialisé.

Le travail universitaire sur le cyber attribue à l’exclusion une autre fonction, dans un autre marché : elle y figure parmi les moyens par lesquels un porteur limite son exposition à un risque catastrophique, aux côtés des plafonds, de la réassurance et de la restriction du produit à certains clients [3]. Les deux fonctions ne se confondent pas, et aucune des deux n’est une mesure du péril.

Les forces qui jouent dans l’autre sens sont documentées dans la même page. La pression concurrentielle peut retenir un assureur, une exclusion agressive rendant sa police moins attractive ; et certains porteurs peuvent choisir de tarifer le risque moyennant une surprime plutôt que de l’exclure [2].

Ce sont d’ailleurs les assurés qui, selon cette même source, pèsent au moment des renouvellements [2].

La source rapporte qu’aucune décision de référence n’est encore intervenue [2].

Le seul endroit du dossier où le défaut de vérification est écrit

Ce que les documents établissent. Un seul porteur, dans tout ce que j’ai lu, a le texte de son exclusion cité. L’exclusion absolue du porteur que la première de mes sources orthographie « Berkeley » et la seconde « Berkley », employée en responsabilité des dirigeants, en erreurs et omissions et en responsabilité fiduciaire, vise le fait pour l’assuré de ne pas identifier un contenu produit par l’IA d’un tiers, ses politiques et procédures relatives à l’IA, et son manquement à une obligation relative à l’usage de l’IA [1][2].

Ce que la méthode interprète. Trois choses la séparent d’un signal de marché. Elle vient d’un porteur unique et non d’un formulaire type. Elle porte sur trois lignes qui ne sont pas celles des trois endossements ISO. Et elle existait avant eux : son texte est publié dès le 21 octobre 2025 [1], et elle est rapportée en juillet 2026 comme introduite l’année précédente [2].

Une garantie s’annonce en face

Ce que les documents établissent. Une offre de garantie est annoncée dans une source antérieure à la date d’édition des formulaires. Munich Re et Armilla sont cités pour leurs offres de garantie d’IA générative ; Testudo, présenté comme devant se lancer fin 2025 en qualité de coverholder du Lloyd’s, annonce la sienne [1].

Ce que Testudo annonce couvrir est nommé : la perte financière subie par un tiers du fait d’erreurs, d’omissions ou d’affirmations inexactes issues des sorties d’une IA, et la diffamation liée à ces sorties [1].

Sa cible déclarée est l’entreprise utilisatrice qui intègre des systèmes d’IA de fournisseurs, chatbots de service client ou automatisation de tâches. Elle exclut de sa souscription les développeurs et fournisseurs qui vendent leur technologie comme service [1].

Ce que la méthode interprète. Cela pèse contre la lecture que je faisais. Des porteurs ferment une partie de leur garantie pendant que d’autres annoncent en ouvrir une autre, sur des périmètres que mon dossier ne permet pas de superposer. Ce n’est pas un marché qui a tranché.

La prévision la plus spectaculaire du dossier, selon laquelle 95 % des porteurs emploieraient immédiatement ces exclusions, vient du cofondateur de Testudo, qui annonce une garantie d’IA générative [1]. Je la rapporte pour ce qu’elle est et je ne m’en sers pas.

Ce que le précédent cyber enseigne, et qui n’est pas ce que je croyais

J’avais convoqué l’histoire de l’assurance cyber comme un précédent rassurant : un marché qui apprend à lire un risque nouveau. Le travail universitaire que je cite raconte autre chose.

Ce que le document établit. À l’origine, trois des plus grandes entreprises du secteur, Chubb, AIG et le courtier Marsh, n’avaient aucune vue commune de ce que le cyber couvrirait. Chubb imaginait une responsabilité média née de la publication sur Internet, c’est-à-dire un risque de contenu. Les auteurs notent que les visions de Chubb et d’AIG ne se sont pas réalisées, et qu’elles étaient devenues, au moment où les auteurs écrivent, les premier et cinquième fournisseurs d’assurance cyber domiciliés aux États-Unis [3]. Ce que la méthode interprète. Se tromper sur la nature du risque ne les a pas empêchées de prospérer.

Pendant cette phase, écrivent les auteurs, la modélisation actuarielle fondée sur un manque de données a été tolérée, et vendre la garantie était vu comme un moyen de constituer un jeu de données de sinistres [3]. Ce que la méthode interprète. Ce marché-là n’a donc pas attendu de savoir mesurer pour vendre.

Quand un sinistre majeur est arrivé, le marché s’est rétracté au lieu de s’étendre. Target ne réunit que 100 millions de dollars de couverture au moment de sa violation de 2013 et se voit refuser davantage ; des tours qui atteignaient 300 à 350 millions plafonnent en 2014 autour de 250 au maximum [3].

Et le modèle d’évaluation lui-même a fini par échouer. Les auteurs écrivent que ce modèle d’affaires est resté globalement rentable jusqu’en 2018 encore, et ils lisent cette rentabilité dans un ratio de sinistralité médian de 23,4 % parmi les plus gros assureurs cyber ; à la fin de 2021, ce ratio médian atteint 76,9 % chez ces mêmes plus gros fournisseurs, malgré ce qu’ils appellent des hausses de prix spectaculaires en début d’année. Ils y voient l’échec d’un modèle d’affaires qui évaluait en grande partie le risque par des réponses qualitatives à des questionnaires [3].

Ce que la méthode interprète. Invoquer le cyber pour dire qu’un marché d’assurance sait lire un risque émergent revient donc à invoquer le contre-exemple.

Ce que je retire, et ce que je maintiens

Le point d’où j’étais parti, qu’un assureur n’a pas d’intérêt commercial dans l’issue du débat sur le diagnostic de Deloitte, n’est établi par aucune source de cette page. Il appartient au dossier auquel elle se rattache, c’est là qu’il doit être vérifié, et je n’en tire rien ici.

Ce que je retire, c’est l’inférence que j’en tirais. L’absence d’intérêt dans un débat ne fabrique pas une compétence de mesure. Un acteur peut être désintéressé et se tromper. Ce que la méthode interprète. Ce que mon dossier porte est plus étroit que ce que j’en tirais : la fonction que le coauteur des formulaires attribue à l’exclusion est de donner au souscripteur assez de stabilité pour rester sur le risque plutôt que d’y renoncer [2], et l’autre marché de ce dossier a toléré une modélisation fondée sur un manque de données pendant sa phase expérimentale [3]. Ni l’un ni l’autre n’est une mesure du péril.

Il reste peut-être, aujourd’hui, une couverture silencieuse : la source écrit que les assureurs pourraient déjà offrir ce qu’on peut tenir pour une couverture silencieuse du risque IA, et rapporte que les polices de responsabilité traditionnelles peuvent couvrir ce risque faute qu’il y soit explicitement exclu [2]. Le conditionnel est le sien, et je le garde.

Le même mécanisme est défini dans le travail universitaire sur le cyber, comme exposition implicite des polices « tous risques » et autres polices de responsabilité qui n’excluent pas explicitement le péril ; les auteurs écrivent que le secteur et la communauté des régulateurs en ont connaissance depuis 2012 au moins [3]. C’est le seul point de ce dossier où les deux histoires se rejoignent : le mécanisme, pas l’ampleur.

Le chiffre que je n’utilise pas

Ce que les documents établissent. Une étude Gallagher, relayée par l’une de mes sources, avance une hausse de 978 % des procès liés à l’IA entre 2021 et 2025 [2]. Je ne l’emploie pas comme mesure : l’étude est sans date de publication ni référence, je ne l’ai pas ouverte, et la source qui la relaie ne rapporte aucun effectif absolu : le dénominateur de cette hausse n’est pas publié.

Mon calcul. Ce qui est vérifiable dans ce qui en est rapporté tient en une addition. Sous trois hypothèses que la source n’écrit pas, que ces trois pourcentages soient des parts d’un total et non des taux de croissance, que ces catégories ne se recoupent pas, et qu’elles se rapportent à une même base, brevets à 11,9 %, droit d’auteur à 11,2 % et dommages aux personnes à 10,2 % en totalisent 33,3 % [2]. Le reste relèverait alors de catégories que la source ne nomme pas, et rien ne permet de dire si le contenu erroné s’y trouve. Ces trois hypothèses sont de même nature que ce que je reproche à la source de ne pas écrire, et c’est pourquoi je ne tire de ce calcul aucune conclusion.

L’avocate citée range par ailleurs le contentieux IA à date en cinq familles, dont aucune ne porte le contenu non vérifié dans son intitulé [2].

Ce que ce dossier ne me permet pas d’écrire

Un seul porteur voit le texte de son exclusion propre cité dans mon dossier, celui que mes deux publications de marché orthographient différemment. La première le range parmi des porteurs de lignes excédentaires, sans en nommer d’autre [1]. Aucun décompte d’adoption n’y figure, dans aucun sens [2]. Aucune donnée de sinistralité assurantielle liée à l’IA n’y figure non plus : ni sinistres payés, ni fréquence, ni coût moyen. Les chiffres de contentieux relayés plus haut ne sont pas des données de sinistralité : un procès n’est pas un sinistre pris en charge.

Les instruments d’exclusion que je décris portent sur la responsabilité civile générale et sur les produits et travaux achevés pour les trois endossements ISO [1], sur la responsabilité des dirigeants, les erreurs et omissions et la responsabilité fiduciaire pour l’exclusion Berkley [2]. Aucune ligne dédiée aux cabinets de conseil n’apparaît dans ce dossier, ni existante ni annoncée. L’assurance d’erreurs et omissions, y compris sa variante technologique, y est nommée deux fois, et mon dossier ne dit pas quelle distance sépare ces lignes de celle d’un cabinet de conseil.

Les sources que j’ai pu ouvrir décrivent avant tout le marché américain, y compris le travail universitaire, qui traite de l’assurance cyber américaine [3].

Et le calendrier du cyber ne se projette pas sur celui de l’IA. Le papier que je cite ne traite pas de l’intelligence artificielle, et ce que j’en retiens est que les visions initiales de deux des acteurs qu’il nomme à l’origine du marché ne se sont pas réalisées [3].

Ce que cela change pour qui décide

Un dirigeant qui cherchait dans ce mouvement une confirmation que le risque de contenu IA non vérifié est grave n’y trouvera pas cette confirmation. Ce qu’il y trouvera est plus utile : la question à poser au prochain renouvellement n’est pas si son assureur a exclu l’IA, mais lequel des trois endossements il a déposé, et si sa police en porte un. Un dépôt n’est pas une insertion, et une couverture silencieuse, si elle existe, peut se refermer sans annonce.

Écart au Standard Probans

Je n’ai jamais lu le texte des trois formulaires que cet article décrit. Ils sont distribués aux assureurs clients de Verisk, la page qui devait les présenter renvoie une erreur, et les deux publications qui les décrivent tiennent leur description de Verisk. Tout ce que j’écris de leur contenu est donc une description que l’éditeur donne de son propre produit, relayée deux fois, et je ne peux pas la contrôler.

Une seule des trois sources que j’ai pu ouvrir est indépendante du marché qu’elle décrit, et elle ne parle pas d’intelligence artificielle : c’est un travail universitaire sur l’assurance cyber. Je m’en sers pour montrer ce qu’un marché d’assurance fait quand il ne sait pas mesurer, pas pour prédire ce que celui-ci fera.

Je n’ai pas pu ouvrir la version publiée de ce travail au Journal of Cybersecurity. J’ai lu la version de conférence des mêmes auteurs, sous le même titre. Aucune de mes citations ne se réclame de la version publiée, et la pagination que je donne est celle de la version que j’ai lue.

Le porteur que j’appelle Berkley est orthographié de trois façons différentes dans ce que j’ai lu, et sa raison sociale complète n’est écrite nulle part. Je garde l’orthographe de la source que je cite à chaque fois plutôt que de trancher une identité que mon dossier n’établit pas.

Un premier passage au contrôle de fidélité a recalé cette version, et six de ses défauts ne venaient pas de la version d’origine : je les avais écrits en la corrigeant. Deux exemples. J’avais calculé un délai de « six mois et trois semaines » entre l’édition des formulaires et la lecture qui les commente : le délai réel est de six mois et dix-neuf jours, donc un peu moins, et l’erreur siégeait dans le seul passage que je revendiquais comme mon propre calcul. J’avais écrit que ce mouvement documentait « l’impossibilité de tarifer » le risque, alors que ma propre source rapporte, deux paragraphes plus haut dans le même article, que certains porteurs choisissent précisément de le tarifer avec une surprime plutôt que de l’exclure.

Quatre de ces six défauts siégeaient sur le titre, le sous-titre, la description ou la note d’indice, c’est-à-dire sur ce qui circule seul. Mon corps de texte était plus prudent que ma titraille. C’est un défaut de fabrication que je note ici parce qu’il se répète.

Retour au dossier IA technologie d’abord en entreprise · Lire la Décision possible du dossier.

ISP-ASS
19/100

L'Indice de solidité des preuves évalue la base empirique de cette analyse sur quatre critères pondérés : type de preuve (40 %), convergence (30 %), réplication (20 %), puissance (10 %). L'axe type de preuve est calibré par champ : 100 y désigne le meilleur dispositif que l'échelle ISP-ASS sache produire, et non une preuve absolue.

Échelle dérogatoire. Le dossier auquel cette page appartient relève de l'intelligence artificielle, mais ce qu'elle observe et compte sont des instruments d'assurance : des formulaires type de garantie, une exclusion de police, des lignes de couverture. L'échelle qui décrit le régime de preuve de ces objets est celle de l'assurance, et c'est elle qui porte le barreau du faisceau de faits de marché nommés et datés ainsi que le plafond de partie prenante que cette page invoque.

Type de preuve · 40 %
Faisceau de cas nommés et documentés
Convergence · 30 %
Résultats mixtes

La preuve centrale de cette page est un ensemble de faits de marché nommés et datés : trois références d'endossements portant une date d'édition, une exclusion propre à un porteur unique dont le texte est cité, une hausse non chiffrée de dépôts réglementaires, les offres de garantie annoncées en face par trois acteurs nommés. C'est exactement ce que le sixième barreau désigne, et il interdit d'en tirer une ampleur. Je ne monte pas au barreau de l'agrégat opposable, qui demanderait un chiffre publié sur un périmètre nommé : mon dossier n'en contient aucun sur l'objet de cette page, et ses deux interlocuteurs cités déclarant, l'un ignorer combien d'assureurs les emploient, l'autre ne pas savoir ce que chaque assureur fera. Le plafond de partie prenante s'appliquerait de toute façon à la description des formulaires, dont le producteur d'origine est Verisk, qui les vend, et dont mes deux publications de marché sont deux relais et non deux lectures. La convergence est donnée pour mitigée : mes deux publications de marché décrivent les mêmes instruments en tenant leur description du même producteur, ce qui n'est pas une convergence de lecture, cette provenance commune n'étant d'ailleurs écrite que par l'une des deux, et le rattachement de chaque formulaire à sa partie de garantie n'étant porté que par la première, et la seconde loge en elle-même sa propre divergence de modalité, son interlocutrice disant dans la même réplique qu'on ne sait pas encore ce que chaque assureur fera et qu'elle attend malgré tout une adoption rapide. Le travail universitaire, lui, ne porte pas sur l'IA : il documente un autre marché, et il documente son erreur. La réplication est nulle, aucune autre lecture ne rapproche ces documents. La puissance est notée sur le nombre d'unités observées : trois formulaires type, une exclusion propre à un porteur et les offres annoncées par trois acteurs nommés, pas sur une population de contrats.

Réplication · 20 %
Pas de réplication connue
Effectif observé · 10 %
Très petite (< 100)
Ce que le champ n'a pas produit
  • Le nombre d'assureurs employant les trois endossements serait publié sur un périmètre nommé et à une date d'arrêté, quand les deux interlocuteurs cités déclarent l'un et l'autre ne pas le savoir, dont le coauteur des formulaires chez leur éditeur.Verisk, qui distribue les formulaires à ses assureurs clients · personne ne l’a produit
  • Les dépôts de ces trois formulaires seraient dénombrés sur un périmètre nommé, État par État, quand la seule source qui les évoque les dit croissants sans en donner aucun nombre.Les régulateurs d'État qui reçoivent ces dépôts, ou la NAIC · un dispositif approchant existe, sans remplir la condition
  • Le texte opérant des formulaires serait consultable, pour que le chiffre publié porte sur un objet vérifiable et non sur la description que leur éditeur donne de son propre produit.Verisk, éditeur des formulaires ISO · existe, mais n’est pas consultable

Ce dispositif porterait l'indice à 31 sur 100, dans le palier « Preuves limitées ». Les trois autres axes restent à leur valeur actuelle : un dispositif ne fait monter ni la convergence d'une littérature ni sa réplication.

Score de 19/100 (0-30 %) établi le 2 septembre 2026.

SOURCE
Nancy Germond, « Verisk to Roll Out New General Liability Exclusions for Generative AI Exposures », Big « I » Virtual University, 21 octobre 2025. Porte la description des trois endossements CG 40 47, CG 40 48 et CG 35 08, chacun qualifié d'« optional endorsement » ; leur date d'édition de janvier 2026 (« forms with a January 2026 edition date », « Effective January 2026 ») ; la définition de l'IA générative qu'ils retiennent (« a machine-based learning system or model that is trained on data with the ability to create content or responses ») et son adossement déclaré à des définitions de sources gouvernementales et de la NAIC (« existing definitions provided by government sources and NAIC definitions ») ; l'origine déclarée des formulaires dans une demande d'outil de souscription des assureurs (« insurers requested underwriting tools to address this emerging risk ») ; la mention que des porteurs de lignes excédentaires ont déjà déployé des exclusions IA (« Some surplus lines carriers have already deployed AI exclusions »), et le texte de l'exclusion absolue du seul d'entre eux qu'elle nomme, qu'elle orthographie « Berkeley » ; les offres de garantie de Testudo, annoncé comme devant se lancer fin 2025 en qualité de « Lloyd's cover holder », de Munich Re et d'Armilla ; le détail de ce que Testudo annonce couvrir, ce qu'il exclut de sa souscription et le motif qu'il en donne (« because they are covered in traditional insurance policies such as technology errors & omissions »), et sa cible commerciale déclarée ; et la prévision attribuée nommément à son cofondateur George Lewin-Smith, « We believe that 95% of carriers will immediately employ these exclusions ». Le rattachement de chaque formulaire à sa partie de garantie est celui que cette entrée écrit formulaire par formulaire.PAntérieure à la date d'effet des formulaires : elle ne peut rien établir sur leur adoption.
SOURCE
Don Jergler, « Insurer Interest in AI Exclusions Growing as Risk Becomes Omnipresent », Claims Journal, 20 juillet 2026. Porte la paraphrase des trois endossements fournie par Verisk et présentée comme telle (« ISO parent Verisk provided the following paraphrased description ») ; le constat de dépôts croissants auprès des régulateurs d'État « to be able to use three ISO endorsements » ; les déclarations d'Alana McMullin, associée chez Lathrop GPM, sur l'ampleur inconnue de l'adoption (« we don't know yet what each insurer is going to do ») et, dans la même réplique, sur l'adoption rapide qu'elle en attend malgré tout ; celles de Joe Lam, vice-président responsabilité chez Verisk et coauteur des formulaires, qui ne sait pas combien d'assureurs les emploient, qui déclare, « I would say there's a high degree of interest whenever we introduce a new endorsement, whether it is a coverage endorsement or an exclusion », que tout nouvel endossement suscite ce degré d'intérêt, et qui donne à l'exclusion une fonction de stabilité de souscription sans laquelle le porteur peut renoncer au risque ; les forces contraires à l'adoption, pression concurrentielle et tarification avec surprime plutôt qu'exclusion ; le poids des assurés au renouvellement ; la couverture silencieuse au conditionnel ; le texte de l'exclusion Berkley et les trois lignes nommées où elle est employée, « directors and officers, errors and omissions, and fiduciary liability insurance products », introduite l'année précédente ; l'absence de décision de référence ; les cinq familles de contentieux à date attribuées à McMullin, « intellectual property infringement, privacy violations, discrimination, consumer protection, and securities-related claims » ; et les chiffres relayés de l'étude Gallagher, +978 % de 2021 à 2025, +137 % de 2024 à 2025, brevets 11,9 %, droit d'auteur 11,2 %, dommages aux personnes 10,2 %.S
SOURCE
Daniel W. Woods & Josephine Wolff, « A History of Cyber Risk Transfer », version WEIS 2024. Porte le découpage en trois phases de l'assurance cyber américaine (p. 4, 5 et 7) ; l'absence de vue commune à l'origine entre trois des plus grandes entreprises du secteur, Chubb, AIG et le courtier Marsh, la vision de responsabilité média de Chubb, et le fait que les visions de Chubb et d'AIG ne se sont pas réalisées alors que ces deux firmes sont devenues les premier et cinquième fournisseurs d'assurance cyber domiciliés aux États-Unis (p. 4) ; la tarification en l'absence de données assumée comme moyen de constituer un jeu de sinistres (p. 4) ; la rétraction de la capacité après la violation Target de 2013, Target n'ayant réuni que 100 millions de dollars et s'étant vu refuser davantage, et des tours passant en 2014 de 300-350 millions de dollars à environ 250 au maximum (p. 5) ; un modèle d'affaires « broadly profitable until as late as 2018 » lu dans un « median loss ratio among the biggest cyber insurers » de 23,4 %, porté à 76,9 % chez ces mêmes plus gros fournisseurs « by the end of 2021 », « despite dramatic price hikes at the beginning of the year », et l'échec d'un modèle qui évaluait le risque « via qualitative answers to questionnaires » (p. 9) ; la définition de la couverture silencieuse comme exposition implicite des polices « all risks » et autres polices de responsabilité qui n'excluent pas explicitement le péril, connue du secteur et des régulateurs depuis 2012 au moins (p. 13) ; et l'exclusion comme instrument de limitation d'exposition au risque catastrophique, aux côtés des plafonds de police, de la réassurance et de la restriction du produit à des groupes limités de clients (p. 12) ; enfin, la tolérance déclarée pour une modélisation actuarielle fondée sur un manque de données pendant la phase expérimentale (p. 4).IVersion WEIS 2024, seule lue. La version publiée au Journal of Cybersecurity, 11(1), tyae028, n'a pas pu être ouverte : aucune citation ci-dessous ne s'en réclame.

I source primaire indépendante · S secondaire spécialisée · P partie prenante ayant un intérêt commercial sur le sujet traité.

Modification apportée · mis à jour le 2 septembre 2026

Cette pièce affirmait que le marché de l'assurance était, sur le diagnostic de Deloitte, « le signal le plus neutre disponible ». En rouvrant ses quatre sources et en les lisant en entier, j'ai trouvé que quatre de ses affirmations ne tenaient pas, et que la thèse ne tenait pas non plus. Elle nommait AIG, Great American, Hamilton et Philadelphia Indemnity comme ayant déposé des exclusions IA, en renvoyant à Claims Journal : aucun de ces quatre noms ne figure dans cet article, ni dans l'autre. Le seul porteur nommé pour une exclusion propre est Berkley. Elle décrivait deux formulaires Verisk : il y en a trois, le troisième portant sur les produits et travaux achevés. Elle écrivait que plusieurs sources confirmaient « l'adoption de ces formulaires par une demi-douzaine d'assureurs » : ce que les sources rapportent, ce sont des dépôts auprès des régulateurs d'État, et leurs deux interlocuteurs, dont le coauteur des formulaires, déclarent l'un et l'autre ne pas savoir combien d'assureurs les emploient. Elle attribuait au travail de Woods et Wolff une origine de l'assurance cyber dans l'assurance des erreurs et omissions technologiques, les brèches Sony et JPMorgan Chase et un décompte de plus de cinquante assureurs : aucun de ces éléments n'est dans ce papier, et le seul enchaînement qu'il documente va dans l'autre sens, le marché ayant réduit sa capacité après la violation Target. Le maillon central, selon lequel un assureur « ne fait que répondre à ses propres sinistres », est démenti par la source elle-même, qui décrit la pression concurrentielle et la possibilité de tarifer plutôt que d'exclure. L'article est réécrit contre ses sources et sa conclusion s'inverse : ce que ce mouvement documente n'est pas la matérialité du risque, c'est l'impossibilité de le tarifer. Deux résultats que ces sources portaient et que je n'exploitais pas sont entrés dans le texte : la fonction déclarée de l'exclusion, qui est de permettre au porteur de rester sur un risque qu'il ne sait pas coter, et le second marché de garantie qui se constitue en face des exclusions. Le titre, le sous-titre, la description et l'adresse de la page portaient tous les trois affirmations retirées : ils sont refaits, et l'ancienne adresse redirige. L'indice de solidité de la preuve est noté pour la première fois, à 19 sur 100.

Axel Morel
Axel Morel
Fondateur & analyste · Probans

Développe une méthode d'analyse destinée à distinguer ce que les preuves établissent, ce qu'elles suggèrent et ce qu'elles ne permettent pas de conclure, puis à traduire cette distinction en décisions professionnelles.

Choix du sujet, direction de la rédaction, validation ou modification des sources, validation et retravail du texte et des illustrations : Axel Morel. Rédaction, choix des sources initiales et plan de rédaction initial : assistance IA.

Responsabilité éditoriale : Axel Morel. Recherche et rédaction assistées par IA selon la méthodologie Probans, sources vérifiées avant publication. Charte éditoriale.

En savoir plus

Newsletter

Recevoir les prochaines analyses

Choisissez les catégories qui vous intéressent.

Catégories