Fuite de données chez Publica : attaque et enquête fédérale

Siege de la caisse de pensions Publica en Suisse

Attaque fin septembre contre un fournisseur externe de Publica Fuite de données et dépôt immédiat d'une plainte pénale Enquête du Ministère public de la Confédération

Contexte

En bref

  • Attaque fin septembre contre un fournisseur externe de Publica
  • Fuite de données et dépôt immédiat d'une plainte pénale
  • Enquête du Ministère public de la Confédération
  • Publica : 70'000 assurés actifs et 41'600 bénéficiaires de rentes

Faits clés

  • Quoi → attaque informatique visant un fournisseur externe de logiciels de Publica
  • Quand → fin septembre ; service radiophonique du 8 octobre 2026
  • Conséquence → fuite de données
  • Procédure pénale → dépôt immédiat d'une plainte pénale et enquête du Ministère public de la Confédération
  • Dimensions → environ 70'000 assurés actifs, 41'600 bénéficiaires de rentes et bilan légèrement inférieur à 45 milliards de francs

Le 8 octobre 2026, le journal radiophonique de 12.30 a fait état de l'attaque informatique impliquant Publica, dans un reportage d'Anna Valenti. Fin septembre, un fournisseur externe de logiciels de la Caisse fédérale de pensions a été touché par une attaque informatique qui a entraîné une fuite de données.

Dans le communiqué diffusé jeudi, l'entreprise indique avoir immédiatement déposé une plainte pénale. Le Ministère public de la Confédération a ouvert une enquête. Avec les différents services de la Confédération, le fournisseur évalue maintenant dans quelle mesure les données de Publica ont été concernées.

Entre-temps, la caisse de pensions a informé les personnes assurées de la fuite de données, de ses effets et des mesures prises. Le communiqué situe donc l'épisode sur deux plans : l'action pénale déjà engagée et l'évaluation technique de l'ampleur de la fuite. Cette dernière n'est pas présentée comme achevée.

Le périmètre de Publica

Ces chiffres décrivent la taille de l'institution concernée, tandis que l'ampleur de l'éventuelle atteinte aux données reste liée à la vérification menée par le fournisseur avec les services fédéraux. Le communiqué précise en outre que l'entreprise touchée par les hackers n'entretient de relations commerciales avec aucun autre service fédéral. L'évaluation porte donc sur les données de Publica dans le cadre de sa relation avec ce fournisseur, tandis que l'enquête pénale se poursuit auprès du Ministère public de la Confédération.

Pour les personnes qui suivent leur situation dans la previdenza e nelle rendite, la référence concrète reste la communication reçue de Publica, qui informe sur la fuite de données, ses conséquences et les mesures prises.

Details pratiques

Pour qui vit ou travaille en Suisse, le cas Publica doit être examiné en distinguant le fournisseur touché, les données potentiellement concernées et les conséquences communiquées aux assurés. La source identifie une entreprise externe de logiciels comme étant à l'origine de l'attaque et relie à la vérification menée avec les services de la Confédération la question de savoir dans quelle mesure les données de la caisse sont concernées. Cette distinction évite de transposer automatiquement à Publica des éléments d'autres incidents.

La comparaison avec les incidents récents

Table 1: Cas
CasÉléments rapportés
CHUVAu début du mois de septembre, fuite de données personnelles concernant onze patients après une cyberattaque contre un laboratoire externe spécialisé dans le diagnostic du cancer.
UFITEn août, attaque contre les serveurs SharePoint, plateforme de partage de fichiers ; environ 200 comptes compromis, sans indice de fuite de données à ce moment-là.
RUAGLa filiale américaine a été piratée en octobre 2025 et des données ont été dérobées ; en juin dernier, RUAG a reconnu le paiement d'une rançon.
Stadler RailEn juillet, vol de données techniques chez un fournisseur ; demande de 10 millions de francs refusée et systèmes de Stadler non touchés.

Les incidents ont des périmètres différents : patients et laboratoire dans le cas du CHUV, comptes et plateforme de partage pour l'UFIT, une filiale américaine pour RUAG et un fournisseur pour Stadler Rail. Dans le cas de Publica, l'information réunit en revanche un fournisseur externe, une caisse de pensions fédérale et une vérification concernant les données de la Confédération.

Les réponses ne sont pas non plus comparables. Pour RUAG, le Département fédéral de la défense a conclu en août que le paiement de la rançon ne constituait pas une violation de la loi, tout en critiquant des lacunes dans la gestion de l'incident. Stadler Rail avait refusé le paiement demandé et ses systèmes n'avaient pas été touchés. Pour Publica, le communiqué fait état d'une plainte pénale, d'une enquête et d'une information aux assurés, sans associer ce cas à l'une des mesures décrites pour les autres entreprises.

La dimension de la caisse, avec des assurés actifs et des bénéficiaires de rentes, explique l'intérêt national du cas ; elle ne permet toutefois pas de transposer à Publica les chiffres ou les conséquences des autres incidents. Pour maintenir séparée la question de la fuite de données de la gestion des pensions, on peut consulter les outils sur previdenza e rendite.

Outils utiles pour protéger votre net

Pour réduire les pertes de change, comparez le change CHF-EUR et les banques pour frontaliers.

Outils utiles pour la planification

Pour estimer votre stratégie retraite, utilisez le planificateur retraite et le simulateur 3e pilier.

Points cles

Pour une personne assurée, la gestion concrète passe par la communication de Publica et les vérifications annoncées. La procédure peut être organisée en quelques étapes, sans attribuer au cas des mesures que la source ne mentionne pas.

Étapes opérationnelles

1. Identifiez le lien avec Publica. La communication concerne les personnes assurées ; dans le cadre de la caisse, le texte distingue les assurés actifs et les bénéficiaires de rentes. Cette distinction sert à interpréter correctement les informations reçues. 2. Lisez la partie consacrée à la fuite de données. Publica a informé les personnes assurées de cet événement, de ses conséquences et des mesures adoptées. Commencez donc par la communication de la caisse, et non par les détails d'autres attaques. 3. Séparez les conséquences et les mesures. Il s'agit de deux contenus distincts de l'information de Publica. La conséquence décrit ce qui découle de la fuite ; la mesure indique l'intervention adoptée par la caisse, conformément à la communication reçue. 4. Tenez-vous aux mesures communiquées par Publica. Le texte ne transpose pas à ce cas les procédures relatives à CHUV, UFIT, RUAG ou Stadler Rail : les épisodes restent distincts et ont des périmètres différents. 5. Suivez la vérification qui est encore en cours. Le fournisseur travaille avec les différents services de la Confédération afin de déterminer dans quelle mesure les données de Publica sont concernées. L'éventuelle mise à jour sur l'ampleur de l'incident dépend de cette vérification.

Le suivi à surveiller

Pour les personnes qui travaillent dans l'Administration fédérale ou dans le domaine des écoles polytechniques fédérales, Publica indique le rapport d'assurance comme référence. Le communiqué précise en outre que l'entreprise touchée par les hackers n'entretient de relations commerciales avec aucun autre service fédéral. Si la relation professionnelle est avec un autre service, la source ne permet pas à elle seule de conclure que les données de ce service seraient éventuellement concernées.

La chronologie disponible situe l'attaque à la fin septembre et le service radiophonique au 8 octobre 2026. L'étape opérationnelle indiquée par la source reste la lecture de la communication de Publica et des mesures adoptées, ainsi que des résultats de la vérification technique.

Pour approfondir le thème des retraites lié à la caisse, consulte la sezione previdenza e rendite.

Comparez les primes LAMal : jusqu'à 200 CHF de différence mensuelle entre assureurs pour le même canton.

Source: rsi.ch

Planifiez votre prévoyance frontalier : calculez AVS, deuxième pilier et coordination INPS.

Questions fréquentes
Que s’est-il passé avec la Caisse de pensions Publica ?
Fin septembre, un fournisseur externe de logiciels de la Caisse fédérale de pensions Publica a été victime d'une cyberattaque au cours de laquelle une fuite de données s'est produite. L'entreprise a immédiatement déposé une plainte pénale et le Ministère public de la Confédération a ouvert une enquête afin d'établir les faits et de vérifier dans quelle mesure les données de Publica sont concernées.
Quelles sont les dimensions et le périmètre de Publica ?
Publica est l'une des plus grandes caisses de pensions de Suisse et assure les employés de l'Administration fédérale et du secteur des écoles polytechniques fédérales. À la fin de 2025, elle comptait environ 70'000 assurés actifs et 41'600 bénéficiaires de rentes, avec un total du bilan s'élevant à un peu moins de 45 milliards de francs.
Que doivent faire les personnes assurées concernées ?
Les personnes assurées ont reçu une communication de la part de la caisse de pension les informant d’une fuite de données, des conséquences qui en découlent et des mesures prises. La gestion concrète pour l’assuré passe par cette communication spécifique ainsi que par les vérifications techniques encore en cours entre le fournisseur et les services de la Confédération.

Articles connexes