La fuite de données de la SSR expose les informations du personnel, mais pas encore l'ampleur totale du désastre

Le radiodiffuseur affirme que l'attaque est contenue, bien que la fuite de données de contact et organisationnelles des employés ne soit guère un triomphe pour l'hygiène numérique.

SRG breach exposes staff data, but not yet the whole mess

Un groupe médiatique qui passe une grande partie de son temps à expliquer le monde aux autres a maintenant dû expliquer sa propre violation. La SSR indique avoir détecté un incident cybernétique au cours duquel des parties non autorisées ont eu accès aux données des employés de la SRF, puis a agi rapidement pour fermer les comptes affectés et renforcer la sécurité. Jusqu'à présent, l'organisation affirme que l'attaque est sous contrôle. C'est rassurant, jusqu'au point où l'on se souvient que les données étaient accessibles en premier lieu.

Les données compromises concernent des informations de contact et organisationnelles datant de 2020, affectant environ 340 employés actuels et anciens de la SRF. La plupart des enregistrements appartiennent au personnel de l'actuelle unité d'information de la division régionale de la SRF. Pour l'instant, les employés d'autres unités commerciales et régionales ne sont pas concernés. Les données incluent les noms, les fonctions et les coordonnées professionnelles, et dans certains cas, des informations de contact privées.

La SSR affirme qu'il n'y a actuellement aucune indication que des mots de passe, des données financières ou bancaires, des sources journalistiques, du matériel de recherche ou du contenu de communication aient été touchés. De même, selon le radiodiffuseur, il n'y a aucun signe que les données aient été publiées ou utilisées à des fins malveillantes. Ce sont les faits établis ; le reste est le brouillard familier qui suit toute violation, où les organisations parlent de vigilance et d'enquêtes tout en espérant que le public passera à autre chose.

Ce n'est bien sûr pas tout à fait comme ça que ça marche. La SSR a informé directement les personnes concernées, signalé l'incident et déposé une plainte. Elle travaille également avec les autorités compétentes et avec des spécialistes internes et externes pour établir comment l'attaque s'est produite et quelle est l'étendue des dégâts. Les mesures de protection existantes sont examinées et, si nécessaire, renforcées davantage.

Cet épisode rappelle que même les institutions ayant des responsabilités publiques peuvent être prises au dépourvu par la faiblesse la plus ordinaire de l'ère numérique : un accès qui n'aurait pas dû exister. Pour la SSR, la tâche immédiate est la maîtrise et la clarification. Pour tous les autres, la leçon est moins élégante mais plus utile : la sécurité des données n'est pas un slogan, et la facture arrive généralement après la violation, pas avant.

Écrit par Sandy van Dongen

sandy.vandongen@alpineweekly.com