Le jour où les prisons suisses ont perdu leur blindage numérique
Imaginez un plan de la centrale nucléaire de Fukushima, mais en version prison vaudoise. Avec les emplacements précis des caméras, les codes d’accès aux systèmes critiques, et les schémas des dispositifs de sécurité. Tout ça, en accès libre sur le dark web. Sauf que là , pas de tsunami ni de catastrophe naturelle. Juste une faille humaine, et une entreprise locale qui a laissé la porte ouverte.
C’est ce qui vient de se passer. Une société de sécurité basée en Suisse romande, disons Securitas Vaudois Solutions, pour rester concret, a été la cible d’une cyberattaque massive. Pas une petite tentative de phishing, non. Un rançongiciel en bonne et due forme, du genre qui crypte vos données et exige une rançon en cryptomonnaie. Sauf que cette fois, les pirates n’ont pas juste volé des fichiers clients ou des emails internes. Ils ont mis la main sur l’ADN sécuritaire de plusieurs prisons vaudoises, de banques régionales, et d’une cinquantaine d’entreprises. Emplacements des caméras. Mots de passe. Plans des systèmes d’alarme. Le genre de données qu’un cambrioleur ou un terroriste rêverait d’avoir.
Et le pire ? Personne ne sait exactement ce qui a fuité. Officiellement, les autorités cantonales et la société piratée assurent avoir « pris toutes les mesures nécessaires ». Traduction : on a changé les mots de passe, on a isolé les systèmes compromis, et on attend que ça passe. Mais dans l’ombre, les experts en cybersécurité serrent les dents. Parce que quand des données comme celles-là tombent entre les mains de cybercriminels, la question n’est pas si elles seront utilisées, mais quand.
Pourquoi les prisons suisses sont-elles devenues une cible ?
La Suisse, vous vous dites, c’est le pays des banques ultra-sécurisées, des lois strictes, des frontières contrôlées. Alors pourquoi s’en prendre à des prisons ? Parce que les prisons, c’est le maillon faible du système.
Prenez la prison de Chavannes-près-Renens, près de Lausanne. Un établissement de moyenne sécurité, avec des détenus parfois instables. Si un pirate ou un complice extérieur obtient les plans des caméras, des points aveugles, ou les horaires des rondes, ça devient un jeu d’enfant pour organiser une évasion ou une prise d’otages. Et ça, les groupes criminels organisés le savent. Les rançongiciels ne visent plus que les hôpitaux ou les grandes entreprises. Aujourd’hui, tout ce qui a de la valeur stratégique est une cible.
Et puis, il y a le facteur temps. Une cyberattaque comme celle-ci ne se règle pas en 48 heures. Les pirates ont eu accès aux systèmes pendant au moins deux semaines avant que l’alerte ne soit donnée. Deux semaines pour copier, exfiltrer, et revendre les données. Assez de temps pour que des copies se retrouvent dans des forums obscurs, ou pire, entre les mains de groupes à motivation politique.
Les banques et les entreprises, otages malgré elles
Les prisons, c’est grave. Mais les banques ? C’est une autre histoire.
Parce que quand on parle de données de sécurité bancaire, on ne pense pas seulement aux numéros de compte ou aux relevés. Non. Ici, on parle de l’architecture même des systèmes de surveillance des agences. Les emplacements des coffres-forts, les protocoles d’accès aux salles des marchés, les failles dans les réseaux internes. Le genre d’infos qui permet à un pirate de saboter un système de l’intérieur, ou à un groupe activiste de faire chanter une institution.
Prenez la Banque Cantonale Vaudoise (BCV). Elle a été touchée indirectement par cette faille, via un sous-traitant ou un partenaire technologique. Officiellement, « aucun dommage majeur » n’est à déplorer. Officieusement ? Personne ne vérifie vraiment. Parce que quand une banque dit que ses systèmes sont sécurisés, vous, vous lui faites confiance. Sauf que cette fois, la confiance est brisée.
Et ce n’est pas qu’une question vaudoise. Les données volées concernent aussi des PME industrielles, des cliniques privées, et même des infrastructures critiques. Une entreprise comme ABB, présente dans le canton, utilise des systèmes similaires pour sécuriser ses sites. Si ses plans de surveillance ont été exposés… ça veut dire que des usines pourraient être vulnérables à des sabotages ciblés.
Le silence des autorités : une stratégie ou une lâcheté ?
Voilà le vrai problème. Personne ne veut assumer.
Le canton de Vaud parle de « mesures prises ». La société piratée évoque une « incident isolé ». Les fédéraux ? Silence radio. Pourtant, selon une source proche du Centre national de cybersécurité (NCSC), au moins trois autres cantons ont été touchés indirectement par cette faille. Mais comme personne ne veut faire de bruit, le risque se propage en silence.
Et puis, il y a le chiffre qui tue. Une étude de Kaspersky, publiée en 2023, révélait que 60 % des cyberattaques en Suisse ciblaient des PME. Pourquoi ? Parce que ces entreprises ont souvent des systèmes obsolètes, peu de budgets en cybersécurité, et une confiance aveugle en leurs sous-traitants. Résultat : une seule faille chez un prestataire comme Securitas Vaudois Solutions peut contaminer des dizaines d’autres structures.
Alors oui, les autorités pourraient organiser une cellule de crise. Elles pourraient alerter les entreprises concernées. Elles pourraient mettre la pression sur les assureurs pour qu’ils couvrent les risques cyber. Mais non. Parce que ça coûterait cher, et que politiquement, c’est moins glamour que de construire un nouveau pont.
Et maintenant, on fait quoi ?
La réponse est simple, mais personne ne la veut entendre : la Suisse est en retard.
Pas sur le plan technologique, les experts suisses sont parmi les meilleurs au monde. Mais sur le plan stratégique. Parce qu’on continue à croire que les cyberattaques, c’est le problème des autres. Que les prisons, les banques et les usines sont trop bien protégées pour être touchées. Sauf que non.
Alors oui, changez vos mots de passe. Oui, surveillez vos emails. Oui, mettez à jour vos pare-feu. Mais ce n’est pas suffisant.
Il faudrait une loi fédérale sur la cybersécurité obligatoire, avec des audits réguliers et des sanctions lourdes pour les entreprises négligentes. Il faudrait que les cantons arrêtent de se renvoier la balle. Et surtout, il faudrait que quelqu’un assume enfin que le risque zéro n’existe pas.
Parce que la prochaine fois, ce ne seront pas juste des plans de prison ou des mots de passe qui fuiteront. Ce sera peut-être vos données médicales. Peut-être vos coordonnées bancaires. Peut-être même votre adresse exacte, avec des instructions pour pirater votre domicile.
Et là , vous vous rendrez compte que le silence des autorités n’est pas une protection. C’est une complicité.