Suisse
Informatique

Voici à quel point votre commune vous expose aux arnaques

De nombreuses communes suisses n’auraient aucun moyen de bloquer automatiquement un e-mail falsifié.
De nombreuses communes suisses n’auraient aucun moyen de bloquer automatiquement un e-mail falsifié.Image: Shutterstock

Votre commune permet-elle à des escrocs de vous piéger? Voici la réponse

Presque toutes les communes suisses ont mis en place une protection de base contre les e-mails falsifiés. Mais seule une sur neuf est configurée de manière à bloquer effectivement un e-mail de phishing envoyé en son nom. Une nouvelle étude montre à quel point les messageries numériques de 2110 communes présentent encore des failles.
06.10.2026, 05:4906.10.2026, 05:49
Philipp Reich
Philipp Reich

Imaginez recevoir un e-mail de phishing qui semble provenir de votre commune, vous demandant de payer une amende ou de cliquer sur un lien. La possibilité de détecter la fraude dépend notamment de la manière dont la commune se protège contre l’usurpation de l’adresse de l’expéditeur. Il existe pour cela des normes d’authentification que les responsables informatiques peuvent mettre en place.

Des chercheurs de la Haute école de Lucerne et de l’Université de Fribourg ont précisément évalué ces protections dans plus de 2100 communes suisses et publié une étude scientifique sur le sujet (voir les sources). Voici les principaux enseignements.

Commençons par savoir où sont hébergés les e-mails. Dans 53% des communes suisses, les communications officielles passent par des services de cloud américains, presque toujours Microsoft 365.

A l’inverse, 42% font appel à un fournisseur suisse. Un point qui a son importance, puisque les entreprises américaines sont soumises au Cloud Act: les autorités des Etats-Unis peuvent, en théorie, accéder à des données même lorsqu’elles sont physiquement stockées en Europe.

Faire le tri parmi les faux e-mails

La deuxième question est plus intéressante encore: quelqu’un peut-il envoyer un e-mail de phishing donnant l’impression de provenir de votre commune? Il existe des mécanismes techniques de protection que l’on peut comparer à un contrôle d’identité pour les e-mails.

Le premier niveau d’authentification des e-mails, appelé SPF, vérifie si le serveur qui envoie un message est effectivement autorisé à écrire au nom de la commune. Le deuxième niveau, DMARC, détermine ce qu’il advient des e-mails qui échouent à ce contrôle: sont-ils placés dans les spams, bloqués ou tout de même délivrés?

C’est précisément là que le bât blesse, comme le montre l’étude: presque toutes les communes (99%) ont mis en place SPF, mais seules 80% l’ont configuré de manière suffisamment stricte pour qu’il soit réellement efficace.

Le constat est encore plus mauvais pour DMARC: seules 13% des communes l’ont configuré de manière assez stricte pour que les e-mails de phishing utilisant une fausse adresse d’expéditeur soient effectivement écartés. Dans les 87% restantes, des escrocs pourraient envoyer des e-mails au nom de la commune sans qu’aucune mesure automatique ne soit prise.

La comparaison entre fournisseurs fait apparaître un tableau étonnamment contrasté. Pour le premier contrôle, le plus simple (SPF), les communes utilisant Microsoft appliquent même des réglages plus stricts que celles qui recourent à des prestataires suisses: 89% contre 74%.

Mais lorsque l’on examine le troisième système de protection, DANE, qui sécurise en plus la connexion entre les serveurs de messagerie, la situation s’inverse complètement. Il est pratiquement utilisé uniquement par les prestataires suisses (16%), contre quasiment aucun recours chez Microsoft (moins de 1%). Le cloud offre donc de bons réglages par défaut. En revanche, les fournisseurs suisses prennent l’avantage dès qu’une configuration active est nécessaire.

L’étude met également en lumière un paradoxe politique. En 2022, Genève a inscrit dans sa Constitution cantonale un «droit à l’intégrité numérique», approuvé par 94% des votants, et presque toutes les communes genevoises partagent une infrastructure de messagerie locale. Pourtant, aucune commune genevoise n’a correctement configuré le deuxième niveau de protection. La volonté politique de garantir la souveraineté numérique ne signifie donc pas que la technique qui doit la rendre possible fonctionne effectivement.

Les mesures ont été réalisées le 10 avril 2026. Les données correspondent donc à la situation à cette date et pourraient avoir évolué depuis, comme le précisent les chercheurs. (trad. hun)

Parmelin dans tous ses états!
1 / 13
Parmelin dans tous ses états!

Guy Parmelin porte une casquette portant l'inscription Switzerland great since 1291, le mercredi 29 juillet 2026 à Neudorf.

source: keystone / peter schneider
partager sur Facebookpartager sur X
Voici Griffin, l'IA qui imite l'humain à la perfection
Video: watson
Ceci pourrait également vous intéresser:
Le Conseil fédéral défend son projet pour financer la 13e rente AVS
Il faudra réunir près de 4,2 milliards de francs l'an prochain pour financer la 13e rente AVS. Pour y parvenir, le gouvernement milite pour une hausse de la TVA.
Le financement de la 13e rente AVS doit passer par un relèvement de la TVA, selon le Conseil fédéral. Celui-ci défend un rehaussement de 0,4 point de pourcentage, de 8,1 à 8,5%. Lors de la votation du 29 novembre, la double majorité du peuple et des cantons sera requise comme il s'agit d'une modification de la Constitution.
L’article