Quels faits sont confirmés ?
Fin mai 2023, il a été révélé que le prestataire informatique suisse Xplain SA avait subi une attaque par rançongiciel menée par le groupe « Play ». Les attaquants ont volé des données et ont publié, le 14 juin 2023, ce qui était vraisemblablement l’intégralité du paquet dérobé sur le darknet.
Le PFPDT documente une première publication de 5 Go le 1er juin et une seconde d’environ 420 Go le 14 juin 2023, cette dernière incluant la première tranche. L’OFCS/BACS a analysé environ 1,3 million d’objets fichiers publiés.
Quelles données étaient concernées ?
Le paquet publié contenait des données de Xplain ainsi que des données provenant de l’Administration fédérale. Selon l’OFCS/BACS, il comprenait des informations classifiées et des données personnelles sensibles. L’incident a donc concerné non seulement le prestataire attaqué, mais aussi des données administratives et personnelles qui y étaient stockées.
Les sources officielles citées ne chiffrent ni une perte financière totale ni une durée confirmée d’interruption d’activité. Elles ne donnent pas non plus d’informations sur une police d’assurance ou un règlement de sinistre concernant Xplain.
Mise en perspective pour la cyberassurance
L’incident ne permet pas, à lui seul, de conclure à une prise en charge. Selon le contrat, les modules potentiellement pertinents peuvent notamment concerner la réponse à incident et la forensique informatique, le conseil juridique et la protection des données, la restauration des données, l’interruption d’activité ou la communication de crise. L’existence et l’étendue d’une prestation dépendent en particulier du libellé, des sous-limites et exclusions, des obligations de sécurité convenues et du processus de sinistre.
Enseignements pour les entreprises suisses
- Les contrats avec les prestataires informatiques devraient préciser les données nécessaires, leur durée de conservation et leur suppression.
- Les contrats, droits d’accès et possibilités d’audit devraient couvrir les données productives et les données personnelles sensibles.
- Un plan d’urgence commun avec les prestataires facilite l’analyse, la communication et la reprise.
- L’examen d’une cyberassurance devrait prendre en compte les dépendances envers les prestataires et les conditions propres à chaque garantie.