Des pirates volent des données de la caisse de pension de la Confédération. L'attaque est passée par un fournisseur de logiciels
Les salaires, les numéros AVS et le montant des rentes d'employés de la Confédération pourraient être touchés. Publica ignore encore combien d'assurés sont concernés. Le Ministère public de la Confédération enquête.
La caisse de pension de la Confédération, Publica, a confirmé jeudi une fuite de données. Ce n'est pas la caisse elle-même qui a été attaquée, mais son fournisseur de logiciels PK Softech AG, qui développe des applications pour les caisses de pension ; Publica a confirmé ce nom à l'agence AWP. Selon Publica, l'attaque a eu lieu fin septembre. Par le biais du fournisseur, les assaillants se sont apparemment procuré un accès à des données de la caisse. Pourraient être touchées des informations sur les salaires, les avoirs de prévoyance et le montant des rentes, ainsi que des coordonnées. La SRF cite en outre des noms, des numéros AVS et des indications sur les partenaires de vie ; la RSI fait état de choses similaires. Le Tages-Anzeiger écrit que les salaires de milliers d'employés de la Confédération pourraient être rendus publics. L'entreprise de logiciels dit avoir elle-même détecté l'attaque et déposé une plainte pénale. Le Ministère public de la Confédération a ouvert une procédure. Selon Publica, on ne sait pas combien d'assurés et de bénéficiaires de rentes sont touchés. Fin 2025, la caisse comptait environ 70 000 assurés actifs et 41 600 bénéficiaires de rentes ; il s'agit de l'effectif total, pas du nombre de personnes touchées. Publica est l'une des plus grandes caisses de pension de Suisse. Elle n'assure pas seulement des employés de l'administration fédérale, mais aussi des collaborateurs d'organisations proches de la Confédération. Le cercle de personnes qui se sont demandé jeudi si leurs données étaient concernées est donc large. La caisse n'a pas encore pu répondre. Elle a annoncé qu'elle informerait les personnes touchées dès que l'analyse serait terminée.
Publica a informé ses assurés. Les avoirs de prévoyance seraient en sécurité, et les rentes seraient versées comme d'habitude. La caisse recommande la prudence face aux courriels, appels et messages inhabituels, car des données personnelles qui ont fuité pourraient servir à des escroqueries. On ignore si des données d'autres caisses de pension travaillant avec le même fournisseur sont aussi touchées. Plusieurs médias rappellent le cas Xplain : en 2023, des pirates avaient volé chez l'entreprise informatique bernoise des données qui concernaient aussi des services de la Confédération, puis les avaient publiées sur le darknet. On avait alors constaté à quel point la Confédération était vulnérable par le biais de ses fournisseurs. Le cas Publica soulève la même question : dans quelle mesure une autorité vérifie-t-elle ce que ses fournisseurs font de ses données, et combien de données personnelles réelles se trouvent chez des entreprises qui développent et testent des logiciels ? Pour les personnes touchées, le danger est concret. Quiconque connaît le nom, le numéro AVS et le salaire d'une personne peut lancer des tentatives d'escroquerie d'un réalisme trompeur, par exemple de faux appels au nom de la caisse ou de la banque. La NZZ parle d'une cyberattaque contre le fournisseur de logiciels, et non contre Publica elle-même. Ce qui a exactement fuité, l'enquête devra le montrer ; d'ici là, les informations restent provisoires. Sur le plan politique, le cas devrait soulever des questions, par exemple celle de savoir si les leçons d'Xplain ont aussi été appliquées dans un établissement autonome de la Confédération comme Publica. Jeudi, il n'y avait pas encore de réponses.