Votre commune permet-elle à des escrocs de vous piéger? Voici la réponse
Imaginez recevoir un e-mail de phishing qui semble provenir de votre commune, vous demandant de payer une amende ou de cliquer sur un lien. La possibilité de détecter la fraude dépend notamment de la manière dont la commune se protège contre l’usurpation de l’adresse de l’expéditeur. Il existe pour cela des normes d’authentification que les responsables informatiques peuvent mettre en place.
Des chercheurs de la Haute école de Lucerne et de l’Université de Fribourg ont précisément évalué ces protections dans plus de 2100 communes suisses et publié une étude scientifique sur le sujet (voir les sources). Voici les principaux enseignements.
Commençons par savoir où sont hébergés les e-mails. Dans 53% des communes suisses, les communications officielles passent par des services de cloud américains, presque toujours Microsoft 365.
A l’inverse, 42% font appel à un fournisseur suisse. Un point qui a son importance, puisque les entreprises américaines sont soumises au Cloud Act: les autorités des Etats-Unis peuvent, en théorie, accéder à des données même lorsqu’elles sont physiquement stockées en Europe.
Faire le tri parmi les faux e-mails
La deuxième question est plus intéressante encore: quelqu’un peut-il envoyer un e-mail de phishing donnant l’impression de provenir de votre commune? Il existe des mécanismes techniques de protection que l’on peut comparer à un contrôle d’identité pour les e-mails.
Le premier niveau d’authentification des e-mails, appelé SPF, vérifie si le serveur qui envoie un message est effectivement autorisé à écrire au nom de la commune. Le deuxième niveau, DMARC, détermine ce qu’il advient des e-mails qui échouent à ce contrôle: sont-ils placés dans les spams, bloqués ou tout de même délivrés?
C’est précisément là que le bât blesse, comme le montre l’étude: presque toutes les communes (99%) ont mis en place SPF, mais seules 80% l’ont configuré de manière suffisamment stricte pour qu’il soit réellement efficace.
Le constat est encore plus mauvais pour DMARC: seules 13% des communes l’ont configuré de manière assez stricte pour que les e-mails de phishing utilisant une fausse adresse d’expéditeur soient effectivement écartés. Dans les 87% restantes, des escrocs pourraient envoyer des e-mails au nom de la commune sans qu’aucune mesure automatique ne soit prise.
La comparaison entre fournisseurs fait apparaître un tableau étonnamment contrasté. Pour le premier contrôle, le plus simple (SPF), les communes utilisant Microsoft appliquent même des réglages plus stricts que celles qui recourent à des prestataires suisses: 89% contre 74%.
Mais lorsque l’on examine le troisième système de protection, DANE, qui sécurise en plus la connexion entre les serveurs de messagerie, la situation s’inverse complètement. Il est pratiquement utilisé uniquement par les prestataires suisses (16%), contre quasiment aucun recours chez Microsoft (moins de 1%). Le cloud offre donc de bons réglages par défaut. En revanche, les fournisseurs suisses prennent l’avantage dès qu’une configuration active est nécessaire.
L’étude met également en lumière un paradoxe politique. En 2022, Genève a inscrit dans sa Constitution cantonale un «droit à l’intégrité numérique», approuvé par 94% des votants, et presque toutes les communes genevoises partagent une infrastructure de messagerie locale. Pourtant, aucune commune genevoise n’a correctement configuré le deuxième niveau de protection. La volonté politique de garantir la souveraineté numérique ne signifie donc pas que la technique qui doit la rendre possible fonctionne effectivement.
Les mesures ont été réalisées le 10 avril 2026. Les données correspondent donc à la situation à cette date et pourraient avoir évolué depuis, comme le précisent les chercheurs. (trad. hun)
