Grosse fuite de données dans cette caisse de pension suisse
La Caisse fédérale de pensions Publica a été touchée indirectement par une cyberattaque visant un de ses fournisseurs de logiciels à la fin septembre. Une fuite de données est confirmée, dont l'ampleur reste à déterminer. Le Ministère public de la Confédération (MPC) a ouvert une enquête.
L'entreprise concernée a détecté l'attaque fin septembre et immédiatement déposé une plainte pénale. Elle a également averti les services fédéraux compétents, Publica et ses autres clients, ont indiqué jeudi les autorités fédérales.
Des investigations sont en cours pour déterminer dans quelle mesure des données de Publica ont pu être compromises. La caisse de pensions a informé ses assurés de la fuite, de ses conséquences possibles et des mesures prises.
L'identité du fournisseur et la nature des données concernées n'ont pas été précisées. Selon les autorités, aucun autre service fédéral n'entretient de relations commerciales avec l'entreprise visée.
Plusieurs entreprises touchées
Publica est une des plus grandes caisses de pensions de Suisse. Elle assure notamment le personnel de l'administration fédérale et du domaine des EPF. Fin 2025, elle comptait quelque 70 000 assurés actifs et 41 600 bénéficiaires de rentes, pour un total du bilan de près de 45 milliards de francs.
Plusieurs cyberattaques ont touché des entreprises et institutions suisses ces derniers mois. Début septembre, le CHUV avait signalé une fuite de données personnelles touchant onze patients à la suite d'une cyberattaque contre un laboratoire externe spécialisé dans le diagnostic du cancer.
En août, l'Office fédéral de l'informatique et de la télécommunication (OFIT) avait annoncé une cyberattaque contre ses serveurs SharePoint, une plateforme de partage de fichiers. Environ 200 comptes avaient été compromis, mais aucun indice de fuite de données n'avait été constaté à ce stade.
RUAG a payé une rançon
Le groupe d'armement RUAG, propriété de la Confédération, a également été confronté à une cyberattaque. Sa filiale américaine avait été piratée en octobre 2025 et des données dérobées.
En juin dernier, RUAG a reconnu avoir payé une rançon aux cybercriminels. Le Département fédéral de la défense (DDPS) a conclu en août que ce paiement ne constituait pas une violation du droit, tout en critiquant certaines lacunes dans la gestion de l'incident.
En juillet, le constructeur ferroviaire Stadler Rail avait pour sa part annoncé le vol de données techniques chez l'un de ses fournisseurs. Les pirates avaient exigé une rançon de 10 millions de francs, que l'entreprise avait refusé de payer. Les systèmes informatiques de Stadler lui-même n'ont pas été «hackés». (jzs/ats)
