Ce que montrent les chiffres suisses actuels
Aucun chiffre ne résume à lui seul la situation. Les signalements à l’Office fédéral de la cybersécurité (OFCS/BACS), les infractions enregistrées par la police et les sinistres d’assurance mesurent des faits différents et ne doivent pas être additionnés.
| Indicateur | Valeur confirmée | Interprétation |
|---|---|---|
| Signalements volontaires à l’OFCS en 2025 | 64’733 | Signalements de particuliers et d’organisations, pas automatiquement des attaques confirmées |
| Infractions comportant un mode opératoire numérique en 2025 | 57’761 | Statistique policière de la criminalité de l’Office fédéral de la statistique |
| Cas d’hameçonnage enregistrés en 2025 | 7’409 | 5’930 en 2024, soit une hausse de 24,9 % |
| Signalements obligatoires du 1er avril à fin 2025 | 325 | Uniquement dans le champ de l’obligation applicable aux infrastructures critiques |
Ces données montrent une charge durable. Elles ne déterminent ni la probabilité ni le coût d’un incident pour une entreprise donnée.
Cinq modes d’attaque importants
1. Hameçonnage et identifiants volés
Des e-mails, messages, pages de connexion ou appels frauduleux cherchent à obtenir des identifiants, des validations ou des paiements. Les contrôles utiles comprennent :
- l’authentification multifacteur pour les messageries, accès distants et comptes administrateurs
- la confirmation indépendante des changements de coordonnées bancaires par un canal connu
- un moyen interne simple de signaler les messages suspects
- la révocation ciblée des sessions et identifiants après une compromission présumée
2. Rançongiciels et extorsion
Un rançongiciel peut chiffrer les systèmes, voler des données ou combiner les deux. Un rétablissement testé est plus important que la simple présence d’une sauvegarde :
- conserver des sauvegardes séparées ou immuables
- tester régulièrement leur restauration
- limiter les droits d’administration
- segmenter les systèmes et corriger rapidement les services exposés
- définir à l’avance les rôles et contacts de réponse aux incidents
Le paiement d’une rançon ne garantit ni la récupération ni l’effacement des données volées. Une décision exige une appréciation juridique et forensique et, selon le cas, l’intervention des autorités.
3. Fraude aux paiements et compromission d’e-mails
Les attaquants imitent des dirigeants, fournisseurs ou collaborateurs, ou prennent le contrôle de leur messagerie. Les nouveaux bénéficiaires, changements de coordonnées et exceptions urgentes doivent être confirmés auprès d’un contact connu et soumis à une seconde validation.
4. Systèmes vulnérables et chaîne d’approvisionnement
Un incident peut provenir des systèmes internes, d’un logiciel, d’un service cloud ou d’un prestataire IT. Il faut identifier les dépendances critiques, suivre les alertes de sécurité et convenir des responsabilités d’information et d’intervention.
5. Déni de service et interruptions d’activité
Les attaques DDoS visent la disponibilité. Une panne technique chez un prestataire peut aussi interrompre l’activité sans constituer une cyberattaque. La résilience doit donc couvrir la capacité, les solutions de repli, le rétablissement et la communication.
Priorités pratiques pour les entreprises
- Cartographier les processus critiques et leurs systèmes, données et prestataires.
- Sécuriser les identités et privilèges, surtout la messagerie, les accès distants, le cloud et les sauvegardes.
- Prioriser les correctifs pour les services exposés et les failles activement exploitées.
- Tester les sauvegardes avec un scénario réaliste de reprise.
- Renforcer les paiements par une validation indépendante des changements et exceptions.
- Exercer le plan d’urgence, y compris décisions, preuves, communication et signalements.
- Associer les fournisseurs aux procédures d’accès, d’alerte et de reprise.
Obligations de signalement
- Selon l’art. 24 LPD, le responsable annonce au PFPDT une violation de la sécurité des données dans les meilleurs délais lorsqu’elle est susceptible d’entraîner un risque élevé pour la personnalité ou les droits fondamentaux. La LPD suisse ne fixe pas de délai général de 72 heures.
- Depuis le 1er avril 2025, les exploitants d’infrastructures critiques concernés doivent annoncer certaines cyberattaques à l’OFCS dans les 24 heures suivant leur découverte. Les informations manquantes peuvent en principe être complétées.
- Des règles sectorielles peuvent s’ajouter. Une plainte pénale peut être utile, mais elle n’est pas une obligation générale après chaque cyberattaque.
Ce qu’une cyberassurance peut apporter
Selon la police, la forensique IT, le conseil juridique, la restauration, la communication de crise, l’interruption d’activité ou certains recours de tiers peuvent être assurés. Il ne s’agit pas d’une promesse générale : définitions, déclencheurs, exclusions, sous-limites, franchises, délais de carence et déclarations dans la proposition sont déterminants.
La fraude aux paiements, l’extorsion, les pannes cloud et les incidents chez les prestataires IT méritent une vérification particulière. L’assurance complète les mesures de sécurité, sans les remplacer.