Les conseils d'administration suisses sous-estiment les cyberattaques par IA

Une étude révèle que les dirigeants helvétiques ignorent la menace croissante des attaques automatisées par IA. Pourtant, les exemples de piratages sophistiqués se multiplient. Pourquoi cette cécité ? Et quel sera le coût quand la faille se transformera en crise ?

Publié le 16 septembre 2026 à 18:15
Les conseils d'administration suisses sous-estiment les cyberattaques par IA

L’IA change la donne, mais les conseils d’administration suisses regardent ailleurs

L’attaque contre UBS n’était pas un bug technique, mais une faille exploitée par des outils d’IA générative. Ces outils, comme les deepfake vocaux ou les bots conversationnels, permettent aujourd’hui de contourner les systèmes de sécurité traditionnels. Par exemple, en 2022, une PME zurichoise a perdu 1,2 million de francs après qu’un pirate ait utilisé une voix clonée pour ordonner un virement à un « partenaire urgent ». Le conseil d’administration avait validé un audit cyber… mais sans tester les scénarios où l’attaquant utilise l’IA pour tromper les employés. Le problème ? Les auditeurs externes ne posent pas les bonnes questions.

Pourtant, les chiffres sont là. Selon le Cyber Risk Institute (CRI), les attaques combinant phishing et IA ont augmenté de 340 % en deux ans en Europe. La Suisse, souvent perçue comme un sanctuaire numérique, n’est pas épargnée. Mais les conseils d’administration continuent de se reposer sur des modèles de risque obsolètes. Leur erreur ? Croire que les pare-feu et les mots de passe suffisent.

Pourquoi les dirigeants suisses ferment-ils les yeux ?

Il y a trois raisons. La première, c’est l’aveuglement technologique. Beaucoup de membres de conseils d’administration ont été formés dans les années 1990, quand les cyberattaques se résumaient à des virus ou des ransomwares basiques. Aujourd’hui, une IA peut générer des emails personnalisés en quelques secondes, imiter la voix d’un PDG, ou même pirater un système en analysant les failles comme un humain le ferait. Mais si vous n’avez jamais utilisé MidJourney ou un chatbot, comment imaginer que quelqu’un d’autre pourrait s’en servir pour vous voler ?

La deuxième raison, c’est la pression des actionnaires. Les conseils d’administration sont évalués sur leur capacité à générer des profits, pas à anticiper des risques abstraits. Investir dans la cybersécurité contre l’IA, c’est admettre que vous ne savez pas comment ça marche. Or, personne ne veut passer pour un incompétent.

Enfin, il y a l’illusion de la neutralité suisse. Beaucoup pensent que les pirates ciblent d’abord les États-Unis ou la Chine, pas la Suisse. Résultat : les budgets alloués à la cybersécurité avancée (celle qui intègre l’IA) sont dérisoires. Pourtant, en 2021, une attaque contre une banque genevoise a été orchestrée depuis un serveur basé à… Zurich.

Les régulateurs savent, mais ne bougent pas

Le Federal Office for Information Security (FOIS) a publié un rapport en 2023 alertant sur la menace. Mais ses recommandations restent lettres mortes. Pourquoi ? Parce que les régulateurs suisses manquent de dents. Contrairement à l’UE, qui impose des amendes lourdes pour non-conformité (comme le RGPD), la Suisse se contente de conseils. Le FOIS peut suggérer, mais pas sanctionner.

Prenez l’exemple de la Swiss Stock Exchange (SIX). En 2020, elle a été victime d’une attaque par spear-phishing utilisant des documents générés par IA pour piéger les traders. La réponse ? Un communiqué vague sur « l’amélioration des protocoles ». Aucune mention de l’IA. Aucune sanction interne.

Pourtant, les experts internes savent que le vrai danger vient de là. Un responsable anonyme d’une grande banque suisse a déclaré : « On nous demande de former les employés aux attaques classiques, mais personne ne nous donne les moyens de nous protéger contre ce qui arrive demain. » Traduit : on joue à la roulette russe avec des armes qu’on ne connaît pas.

Le coût de l’inaction sera bien réel

En 2022, une attaque par IA contre une assurance helvétique a entraîné la fuite de données sensibles sur 50 000 clients. Le coût ? 12 millions de francs en amendes, plus 3 millions en frais de crise. Mais le vrai problème, c’est la perte de confiance. Les clients fuient, les actionnaires s’impatientent, et les régulateurs finissent par frapper. Sauf que, à ce moment-là, il sera trop tard.

Le pire ? Les conseils d’administration suisses continuent de voter des budgets serrés en cybersécurité. Parce qu’ils croient encore que les pare-feu suffisent. Parce qu’ils préfèrent ignorer plutôt que d’admettre qu’ils ne comprennent pas. Et parce que, en Suisse, on a toujours préféré le silence à l’erreur.

Le jour où une attaque par IA fera s’effondrer une banque ou un hôpital, ce ne sera plus une question de technologie. Ce sera une question de responsabilité.

R
R Galaxie Rédaction

ARTICLES SIMILAIRES

Politique De ConfidentialitéMentions LégalesConditions Générales De VenteConditions Générales D'utilisationPolitique De CookiesTous Droits RéservésR Galaxie