Cyberattaque : les premières 24 heures d’une commune
Infrastructure
Cyberattaque : les premières 24 heures d’une commune
Cyberattaque : les premières 24 heures d’une commune
23 septembre 2026
Alex Rochât
Source: Rédaction: Bulletin Communes Romandes
Un logiciel métier inaccessible, des fichiers chiffrés ou une messagerie compromise : pour une administration communale, l’incident informatique devient rapidement une question de continuité du service public. Dans les premières heures, la direction doit coordonner la réponse technique, les décisions nécessaires et l’information aux habitants.
À l’ouverture du guichet, plusieurs collaborateurs ne parviennent plus à accéder à leurs dossiers. S’agit-il d’une panne ou d’une cyberattaque ? Personne ne le sait encore. Ce scénario fictif illustre une question très concrète : que peut encore faire la commune pendant que ses systèmes sont examinés ?
L’Office fédéral de la cybersécurité (OFCS) met à disposition des communes un modèle de plan d’urgence et de crise informatique. Celui-ci aide à définir les responsabilités, les contacts à mobiliser, les prestations à maintenir et la manière de communiquer. Ces choix doivent être préparés avant l’incident. Le jour où les outils deviennent indisponibles, il peut être difficile de retrouver les bonnes personnes, les documents ou les accès nécessaires.
D’abord, comprendre et contenir
La découverte d’un incident doit être transmise sans délai au responsable informatique ou au prestataire de la commune. Il faut établir quels systèmes sont touchés, quelles prestations sont perturbées et si l’attaque risque de se propager.
Dans le cas d’un rançongiciel, l’OFCS recommande de déconnecter immédiatement du réseau les systèmes infectés. Les spécialistes doivent aussi conserver les journaux informatiques utiles à l’analyse. Redémarrer ou réparer trop vite un appareil peut compliquer la recherche des causes et la conservation des preuves.
Pour la direction communale, les premières questions sont simples : quels services fonctionnent encore ? Les sauvegardes sont-elles disponibles ? Des données personnelles pourraient-elles être concernées ? Quand le prochain point de situation aura-t-il lieu ? À ce stade, certaines réponses resteront provisoires. Il faut distinguer les faits établis des hypothèses.
Organiser la continuité du service
Une attaque ne touche pas forcément toutes les activités de la commune. La direction doit déterminer, avec chaque service, les démarches qui peuvent se poursuivre et celles qui doivent être suspendues. Le guichet et l’accueil téléphonique ont besoin de consignes claires pour répondre aux habitants.
Le secrétaire général ou le DGS coordonne cette vue d’ensemble. L’équipe informatique traite l’incident technique ; les responsables de service évaluent les conséquences pour leurs prestations ; l’exécutif prend les décisions qui relèvent de sa compétence. Une personne désignée rassemble les informations vérifiées afin que tous communiquent sur la même base.
L’OFCS recommande aux organisations de prévoir un plan de continuité décrivant comment leurs collaborateurs peuvent travailler lorsque l’infrastructure informatique est indisponible. Sans préparation, même une interruption limitée peut désorganiser l’accueil du public.
Vérifier rapidement les obligations de signalement
Depuis le 1er avril 2025, certaines cyberattaques doivent être signalées à l’OFCS dans les 24 heures suivant leur détection. Les autorités communales figurent parmi les organisations visées par le dispositif, mais toute difficulté informatique ou toute tentative d’attaque ne déclenche pas automatiquement cette obligation.
Une attaque doit notamment être examinée sous cet angle lorsqu’elle menace le fonctionnement de l’infrastructure concernée, entraîne une manipulation ou une fuite d’informations, ou s’accompagne de chantage ou de menaces. La commune doit vérifier si le cas entre dans le champ de l’obligation et si une exception s’applique.
Il faut également identifier qui exploite le réseau touché. Lorsqu’une commune utilise les services informatiques et le réseau exploités par son canton, l’OFCS indique que le signalement de l’attaque sur ce réseau incombe au canton. Un prestataire peut, dans certains cas, effectuer la démarche au nom d’une commune, mais l’OFCS précise que cette délégation doit être documentée.
La première annonce ne nécessite pas d’attendre la fin de l’enquête technique. Si toutes les informations ne sont pas encore disponibles, le signalement peut être complété dans un délai de 14 jours.
Examiner séparément la question des données personnelles
Le signalement d’une cyberattaque à l’OFCS ne suffit pas à régler la question d’une éventuelle fuite de données personnelles. Pour les traitements effectués par les autorités communales, la surveillance de la protection des données relève des autorités cantonales ou communales compétentes.
Si des données pourraient avoir été consultées, copiées ou divulguées, la commune doit donc examiner rapidement la situation avec l’autorité ou le préposé compétent, selon le droit qui lui est applicable. Elle pourra ainsi déterminer les démarches nécessaires et l’information à fournir aux personnes concernées.
En cas d’attaque, l’OFCS recommande également de déposer une dénonciation pénale auprès de la police cantonale. Si une rançon est demandée, il déconseille de la payer : le paiement ne garantit ni la récupération des données ni l’absence de publication ultérieure.
Informer sans affirmer ce qui n’est pas établi
La commune peut devoir s’adresser aux habitants avant de connaître l’origine ou l’étendue exacte de l’attaque. Son premier message doit alors répondre aux questions pratiques : quels services sont perturbés ? Quelles démarches restent possibles ? Où obtenir des renseignements ? Quand une nouvelle information sera-t-elle publiée ?
Il faut éviter d’assurer que les données sont intactes si ce point n’a pas encore été vérifié. L’OFCS recommande une communication rapide, coordonnée et fondée sur des faits établis. Il met à disposition des modèles de messages destinés aux autorités.
Ce que la direction doit savoir à la fin de la première journée
Au bout de 24 heures, les systèmes ne seront pas nécessairement rétablis. La direction devrait toutefois disposer d’un état de situation partagé : les services touchés, les prestations encore assurées, les mesures engagées, les signalements effectués, les questions ouvertes concernant les données et l’heure du prochain point d’information.
La question à se poser avant toute crise tient en une phrase : si la messagerie et les logiciels communaux deviennent indisponibles demain matin, qui faut-il appeler, par quel moyen et pour maintenir quelles prestations ?
C’est à cette question que doit répondre le plan d’urgence de la commune.
Sources de vérification : Office fédéral de la cybersécurité — concept d’urgence pour les communes, recommandations relatives aux rançongiciels, FAQ sur l’obligation de signaler et guide de communication en cas de cyberattaque ; Préposé fédéral à la protection des données et à la transparence — répartition des compétences entre autorités fédérales, cantonales et communales.
Prendre rendez-vous avec une administration, appeler le contrôle des habitants, comprendre un courrier officiel, remplir un formulaire en ligne ou suivre une séance d’information : des démarches ordinaires qui peuvent encore devenir compliquées pour une personne sourde, malentendante ou en situation de handicap. En Suisse, l’accessibilité des services publics ne se limite plus aux bâtiments. Elle concerne désormais les guichets, les sites internet, les documents, les vidéos et, plus largement, la manière dont une administration communique avec ses habitants. Du Valais à Neuchâtel, les règles évoluent et les communes sont directement concernées.
Le chiffre est symbolique : en Suisse, moins d’un logement sur cent est désormais vacant. Au 1er juin 2026, le taux national est tombé à 0,93 %. Mais derrière cette moyenne se cachent des situations radicalement différentes. Genève atteint à peine 0,31 %, Vaud 0,87 %, tandis que le Jura dépasse encore 3 %. Pour les communes romandes, la question du logement devient de plus en plus centrale : comment accueillir de nouveaux habitants, conserver les familles et les actifs, tout en construisant suffisamment et en préservant la qualité du territoire ?
Céligny, Mauraz, Moutier et Gléresse ont un point commun inattendu en 2026 : selon l’inventaire publié fin mars par la Confédération, leur proportion de résidences secondaires vient de franchir la barre des 20 %. Derrière ce chiffre apparemment anodin se cache un véritable changement de régime pour les communes concernées, puisque la construction de nouvelles résidences secondaires y devient en principe impossible. Mais le phénomène révèle aussi une réalité beaucoup plus complexe : le passage au-dessus ou au-dessous du seuil dépend étroitement de la connaissance du parc immobilier, de l’affectation réelle des logements et de la qualité des données enregistrées. Alors que 331 communes suisses dépassent aujourd’hui les 20 %, la frontière entre les deux régimes constitue un enjeu concret d’aménagement, d’immobilier et de gestion communale.