PUBLICA, la Caisse fédérale de pensions suisse, confirme être concernée par une fuite de données consécutive à une cyberattaque. L’incident ne touche pas directement PUBLICA mais l’un de ses fournisseurs externes de logiciels, compromis à la fin du mois de septembre 2026.
La Confédération suisse a officiellement confirmé l’incident le 8 octobre 2026. Les autorités et l’entreprise concernée cherchent encore à déterminer précisément quelles données de PUBLICA ont été récupérées et combien de personnes sont touchées.
L’une des plus grandes caisses de pensions de Suisse
PUBLICA est une institution de prévoyance autonome de droit public chargée notamment de la prévoyance professionnelle de collaborateurs de l’administration fédérale, du domaine des EPF et de différentes organisations proches de la Confédération ou exerçant un mandat public.
La caisse suit près de 70 000 personnes assurées et environ 42 000 bénéficiaires de rentes. Avec une somme au bilan de plusieurs dizaines de milliards de francs suisses, elle figure parmi les plus importantes caisses de pensions du pays.
La cyberattaque a touché un fournisseur de logiciels
Selon la communication officielle, c’est un fournisseur externe de logiciels utilisé par PUBLICA qui a détecté une cyberattaque à la fin du mois de septembre.
L’entreprise a ensuite immédiatement déposé une plainte pénale et informé les services compétents de la Confédération, PUBLICA ainsi que plusieurs de ses autres clients. Le nom de ce fournisseur n’a pour le moment pas été rendu public.
La Confédération précise par ailleurs qu’aucun autre service fédéral n’entretiendrait de relation commerciale avec ce fournisseur. Cela permet, à ce stade, de limiter le périmètre connu au cas PUBLICA concernant les données fédérales.
Une fuite de données officiellement confirmée
Le point essentiel de cette communication est que la fuite n’est plus hypothétique. Les autorités suisses parlent explicitement d’un écoulement de données et PUBLICA confirme que des informations la concernant ont été affectées.
En revanche, le contenu exact des données volées reste inconnu. PUBLICA et différents services de la Confédération travaillent actuellement avec le fournisseur compromis pour déterminer l’étendue exacte de l’exposition.
Aucun détail officiel n’a encore été communiqué sur la présence éventuelle de noms, coordonnées, informations professionnelles, données relatives à la prévoyance ou informations financières. Il serait donc prématuré d’attribuer une catégorie précise de données à cette fuite.
Les personnes concernées ont été informées
PUBLICA indique avoir déjà informé les personnes assurées concernées par la fuite, ainsi que des conséquences possibles de l’incident et des mesures mises en place.
La communication publique ne précise toutefois pas si cette information a été adressée à l’ensemble des assurés ou uniquement aux personnes dont les données sont susceptibles d’avoir été exposées. Le nombre exact de personnes concernées n’est pas communiqué.
Le Ministère public de la Confédération ouvre une enquête
L’affaire a désormais également un volet judiciaire. Le Ministère public de la Confédération a ouvert une enquête après la cyberattaque et la plainte déposée par le fournisseur de logiciels.
Les investigations devront notamment permettre de déterminer la méthode utilisée par les attaquants, le périmètre des systèmes compromis et la quantité de données effectivement récupérées.
Une nouvelle attaque par la chaîne de sous-traitance
L’incident illustre une nouvelle fois le risque lié aux prestataires et fournisseurs de logiciels. Une organisation peut disposer de ses propres protections de sécurité tout en restant exposée lorsqu’un partenaire ayant accès ou traitant certaines de ses données est compromis.
Dans le cas de PUBLICA, rien n’indique pour le moment qu’un attaquant soit directement entré dans les systèmes de la Caisse fédérale de pensions. La fuite confirmée provient du fournisseur externe victime de la cyberattaque.
Le périmètre exact reste la principale inconnue
L’existence d’une fuite de données est donc désormais officiellement confirmée par PUBLICA et la Confédération suisse. En revanche, ni la nature précise des informations volées, ni leur volume, ni le nombre de personnes concernées ne sont encore publics.
Le fournisseur touché n’est pas davantage identifié. PUBLICA et les autorités fédérales poursuivent leurs investigations afin de déterminer jusqu’où s’étend réellement cette compromission, tandis que le Ministère public de la Confédération mène désormais son enquête.