🍪 Nous utilisons des cookies

Nous utilisons des cookies pour améliorer votre expérience de navigation, analyser le trafic du site et personnaliser le contenu. En cliquant sur « Accepter », vous consentez à l'utilisation de tous les cookies. En savoir plus dans notre Politique de confidentialité.

Administration

Cyberattaques : les communes romandes face à un risque de 200’000 francs dont personne n’ose parler

24 novembre 2025
Source: Communes Romandes - photo JJ Ying
Ces dernières années, plusieurs communes romandes ont été confrontées à un scénario longtemps considéré comme improbable : une attaque informatique paralysant l’administration, chiffrant les données, bloquant les services et, dans certains cas, s’accompagnant d’une demande de rançon pouvant atteindre près de 200’000 francs. Un sujet longtemps tenu discret dans les milieux politiques locaux, mais qui s’impose aujourd’hui comme une question stratégique pour toutes les communes, grandes ou petites.
Un phénomène qui n’épargne plus les petites communes En mai 2021, la commune de Rolle (VD) subit une attaque par rançongiciel. Ses données sont chiffrées, certaines publiées sur le darknet, et la commune doit revoir entièrement son infrastructure. La municipalité refuse de payer la rançon, mais doit engager des coûts importants pour restaurer et sécuriser ses systèmes. L’événement devient un avertissement pour toutes les communes du canton. Peu après, Montreux, puis Bex, sont touchées à leur tour. Plus récemment, en juin 2025, c’est la commune de Villars-sur-Glâne (FR) qui détecte une intrusion dans ses serveurs. Les autorités coupent immédiatement les systèmes, sollicitent la Police cantonale et l’Office fédéral de la cybersécurité, et tentent de limiter les dégâts. Aucune fuite de données n’est confirmée, mais l’administration est perturbée plusieurs jours. Enfin, un cas particulièrement marquant concerne la fiduciaire GRF de Morges, prestataire de nombreuses communes romandes : les pirates exigent une rançon comprise entre 180’000 et 200’000 francs pour décrypter les données. Même si ce n’est pas une administration communale, l’incident illustre la vulnérabilité d’un maillon essentiel : un prestataire peut devenir la porte d’entrée vers plusieurs communes à la fois. À travers ces exemples, un constat s’impose : la taille de la commune ne protège pas. Les cybercriminels ciblent les structures faiblement protégées, souvent peu préparées et dépendantes de prestataires externes. Un sujet encore trop peu discuté au niveau politique Lorsque des attaques surviennent, les communes communiquent peu. Par prudence. Par crainte pour leur réputation. Par peur de créer un précédent ou de recevoir des critiques. Résultat : l’ampleur réelle du phénomène est largement sous-estimée. En parallèle, une enquête conduite en 2025 auprès de 621 communes suisses révèle que près de la moitié des communes romandes ne disposent ni d’un inventaire informatique complet, ni de directives de cybersécurité, ni d’un plan d’urgence suffisamment robuste. Un constat préoccupant, surtout lorsque l’on sait que les administrations communales gèrent des données parmi les plus sensibles : registre des habitants, dossiers sociaux, fiscalité locale, état civil, préavis, listes électorales, finances, etc. Pourquoi les communes sont des cibles idéales. Contrairement aux grandes entreprises, les communes romandes présentent plusieurs faiblesses structurelles : Des budgets informatiques très limités L’essentiel des moyens part vers les services visibles : écoles, voirie, bâtiments. L’informatique reste un “poste secondaire”, jusqu’au jour où tout s’effondre. Une dépendance forte à des prestataires externes Beaucoup d’administrations délèguent leurs serveurs, sauvegardes et logiciels clés à un prestataire unique. Si celui-ci est attaqué, toutes ses communes clientes le sont indirectement. Des collaborateurs peu formés Le phishing reste l’entrée principale des attaques. Or, la formation du personnel communal est irrégulière, parfois inexistante. Un manque général de culture de la cybersécurité Les mots de passe faibles, les comptes administrateurs multiples, les logiciels non mis à jour et les accès trop permissifs sont très fréquents. L’absence fréquente de plan de continuité En cas d’attaque, nombreuses sont les communes qui n’ont pas de méthode définie pour continuer à travailler en mode dégradé. Pour les pirates, c’est un “marché idéal” : beaucoup de vulnérabilités, peu de surveillance, et un impact immédiat sur les services essentiels, ce qui incite parfois les victimes à négocier. Que visent réellement les cybercriminels ? Contrairement à l’idée reçue, les pirates ne cherchent pas seulement à voler des données : ils cherchent à bloquer l’activité pour forcer au paiement. Une commune paralysée ne peut plus : gérer les permis, transmettre les bordereaux, accéder au registre des habitants, payer les fournisseurs, publier les préavis, assurer certaines prestations sociales. C’est pourquoi les rançongiciels sont devenus l’arme principale : ils exploitent la dépendance totale des communes aux systèmes informatiques. Quel est le coût réel pour une commune ? Même sans payer la rançon, un incident coûte cher. Très cher. Les postes les plus courants : intervention d’urgence d’un prestataire spécialisé, remplacement ou assainissement des serveurs, restauration laborieuse depuis des sauvegardes, achat de nouvelles licences ou outils de sécurité, soutien juridique et communication de crise, heures supplémentaires du personnel, interruption ou ralentissement des services publics. Dans le cas de Rolle, la commune a dû demander un crédit supplémentaire pour couvrir les dépenses de remédiation. Pour une commune moyenne, la facture peut aller de 30'000 à 200'000 francs, voire plus si l’attaque touche un prestataire commun à plusieurs administrations. Romandie : un risque croissant, un silence assourdissant Alors que les cyberattaques explosent en Suisse, les communes romandes semblent entrer dans une zone de turbulence. Pourquoi ce silence ? Parce que, contrairement aux incendies ou aux crues, les cyberattaques n’ont pas de photos spectaculaires. Elles sont invisibles. Elles gênent le fonctionnement, mais ne provoquent pas de scène de chaos visible. Et souvent, les communes préfèrent ne pas alimenter l’idée qu’elles pourraient être vulnérables. Pourtant, la tendance est claire : les attaques vont continuer, probablement augmenter, et toucher des communes de plus en plus petites. Comment une commune peut-elle réellement se protéger ? Voici les mesures les plus efficaces, celles qui changent tout : Identifier les assets critiques Serveurs, logiciels, données sensibles : une commune doit savoir exactement ce qu’elle possède. Sécuriser les sauvegardes Une sauvegarde doit être déconnectée, sinon elle sera chiffrée avec le reste. Former régulièrement le personnel Un collaborateur formé réduit de 80 % les risques d’intrusion via phishing. Renforcer les mots de passe et l’authentification MFA obligatoire pour les accès sensibles. Préparer un plan de gestion de crise Qui appelle qui ? Comment communiquer aux citoyens ? Quelles priorités restaurer ? Sans plan, une commune perd des heures critiques. Auditer les prestataires IT Exiger : mesures de sécurité, sauvegardes prouvées, notifications immédiates en cas d’incident, responsabilité contractuelle. Vérifier l’assurance Beaucoup de communes ignorent que leur police actuelle ne couvre pas les cyberincidents. Conclusion : un risque réel, présent et très sous-estimé Les cyberattaques ne sont plus un scénario de science-fiction. Elles constituent l’une des menaces les plus fortes — et les plus invisibles — pour les communes romandes. Les montants réclamés par les pirates, comme les 180’000 à 200’000 francs exigés dans l’affaire GRF, montrent que les acteurs publics locaux sont désormais perçus comme des cibles rentables. Et pourtant, le sujet reste largement sous-discuté. Les communes peuvent encore agir, mais la fenêtre se referme rapidement. Mieux vaut investir dans la prévention aujourd’hui que payer – financièrement et politiquement – le coût d’une paralysie demain.

Articles similaires

Administration

Quand celui qui sait s’en va : les communes face au risque de perdre leur mémoire

La pénurie de personnel qualifié touche désormais directement les administrations communales suisses. Mais derrière les difficultés de recrutement apparaît une autre fragilité, moins visible : la perte des connaissances accumulées par des collaborateurs parfois présents depuis plusieurs décennies. À Sonceboz-Sombeval, Corcelles-près-Payerne ou Veysonnaz, les successions récentes de secrétaires communaux montrent combien la transmission devient un enjeu de continuité administrative.

Administration

Neuchâtel veut redéfinir les règles du jeu communal

Plus de soixante ans après l’adoption de sa loi sur les communes, le canton de Neuchâtel engage une refonte complète des règles qui encadrent ses collectivités locales. Le projet adopté par le Conseil d’État le 31 août 2026 entend clarifier les compétences des autorités communales, alléger certaines formes de surveillance cantonale et renforcer l’autonomie de communes devenues plus grandes et plus professionnelles. Il prévoit aussi de mieux encadrer les situations de dysfonctionnement et de faire évoluer les procédures de fusion. Derrière cette réforme juridique se pose une question beaucoup plus large : comment adapter les institutions communales à des collectivités qui n’ont plus grand-chose à voir avec celles de 1964 ?

Administration

Qui fait réellement vivre nos communes ? Habitants, pendulaires, résidents secondaires, entreprises… faut-il repenser la population communale ?

Une commune se définit d’abord par ses habitants. C’est à partir de cette population résidente que sont établies de nombreuses statistiques et que s’organise une partie importante de l’action publique locale. Pourtant, la réalité quotidienne d’un territoire ne se résume pas aux personnes qui y sont officiellement domiciliées. Chaque jour, des travailleurs arrivent d’autres communes, des élèves et des étudiants se déplacent, des clients fréquentent les commerces, des entreprises accueillent leurs collaborateurs, des propriétaires occupent ponctuellement leur résidence secondaire et des visiteurs utilisent les infrastructures locales. Dans certaines communes romandes, la population présente au cours d’une journée ou d’une saison peut ainsi être sensiblement différente de la population officiellement recensée. Une réalité qui pose une question simple : pour comprendre et administrer la commune d’aujourd’hui, suffit-il encore de savoir combien de personnes y habitent ?

Communes Romandes

Communes Romandes

Le Bulletin des Communes Romandes

Votre publication de référence sur la vie institutionnelle et le développement local. Diffusé auprès des élus, syndics et responsables communaux, le Bulletin valorise les initiatives, projets et témoignages des autorités locales de Suisse romande. Un espace d'information et de partage consacré à la gouvernance communale, à l'aménagement du territoire, à la transition énergétique, à la culture et à l'économie régionale.

Contact

communes-romandes.ch

Nous contacter

© 2025 Communes Romandes. Tous droits réservés.