Des données de Publica, la caisse de pensions de la Confédération, ont fuité à la suite d’une cyberattaque visant l’un de ses fournisseurs de logiciels externes. Publica l’a annoncé jeudi 8 octobre 2026, selon l’agence Keystone-ATS, reprise par SWI swissinfo.ch. À ce stade, on ne sait pas précisément quelles données sont concernées. Le Ministère public de la Confédération a ouvert une enquête.
Ce que l’on sait
Le déroulé communiqué est le suivant. Le fournisseur de logiciels a détecté l’attaque à la fin du mois de septembre. Il a ensuite déposé une plainte pénale et informé les autorités fédérales compétentes, Publica ainsi que ses autres clients. L’attaque n’a donc pas visé directement les systèmes de la caisse de pensions, mais ceux d’un prestataire qui traitait des données pour elle.
L’ampleur de l’atteinte aux données de Publica fait actuellement l’objet d’une analyse, menée avec plusieurs autorités fédérales. La caisse indique avoir informé ses assurés de la fuite, de ses conséquences possibles et des mesures prises.
Publica affirme par ailleurs qu’aucun autre office fédéral n’entretient de relation d’affaires avec le fournisseur en question. Il s’agit d’une déclaration de l’institution, que les informations publiées ne permettent pas de vérifier de manière indépendante.
Ce qui reste inconnu
Plusieurs questions restent ouvertes. Publica n’a pas donné le nom du fournisseur touché ni précisé la nature des données qui ont fuité. On ignore donc s’il s’agit de coordonnées, de données salariales, d’informations sur les prestations de prévoyance ou d’autres catégories. On ne connaît pas non plus le nombre de personnes concernées, ni l’identité des auteurs de l’attaque, ni leur mode opératoire.
Le délai entre la détection de l’attaque, fin septembre, et l’annonce publique, le 8 octobre, est connu dans ses grandes lignes. En revanche, la date à laquelle Publica a elle-même été avertie par son fournisseur n’a pas été communiquée.
Qui est Publica
Publica compte parmi les plus grandes caisses de pensions de Suisse. Elle assure notamment le personnel de l’administration fédérale et celui du domaine des écoles polytechniques fédérales (EPF). Fin 2025, elle comptait environ 70 000 assurés actifs et 41 600 bénéficiaires de rentes, pour une fortune totale d’un peu moins de 45 milliards de francs.
Ces chiffres donnent l’ordre de grandeur du cercle de personnes potentiellement concernées, mais ne disent pas combien d’entre elles sont réellement touchées par la fuite : ce point dépendra des résultats de l’analyse en cours.
Analyse : le maillon des sous-traitants
L’affaire illustre un mécanisme bien connu en sécurité informatique : une organisation peut protéger ses propres systèmes et voir malgré tout ses données exposées par l’intermédiaire d’un prestataire. Dès qu’un fournisseur héberge, traite ou reçoit des données pour le compte d’une institution, la sécurité de ces données dépend aussi de ses propres mesures de protection.
Pour les institutions publiques et les caisses de pensions, qui recourent souvent à des logiciels spécialisés fournis par des tiers, ce type de dépendance est difficile à éviter. L’enjeu porte alors sur des questions concrètes : quelles données sont réellement transmises au prestataire, comment elles sont protégées, et à quelle vitesse l’institution est prévenue en cas d’incident. Dans le cas de Publica, les informations disponibles ne permettent pas encore de dire comment ces points étaient réglés.
Un élément ressort toutefois du communiqué : le fournisseur a lui-même averti ses clients et les autorités, et une procédure pénale est en cours. La suite de l’enquête et les précisions attendues sur la nature des données diront si l’incident appelle des ajustements plus larges dans la gestion des sous-traitants informatiques de la Confédération.



