Le prix du pragmatisme : pourquoi Berne a pardonné à un entrepreneur de la défense d'avoir financé des hackers

Le fabricant d'armes suisse RUAG, propriété de l'État, a payé des cybercriminels aux États-Unis, révélant la nature creuse des directives fédérales en matière de cybersécurité.

The Price of Pragmatism: Why Bern Pardoned a Defense Contractor for Funding Hackers

Il y a une ironie certaine lorsqu'un entrepreneur de la défense, propriété de l'État, chargé de protéger la sécurité nationale, décide que le moyen le plus efficace de gérer une menace est de simplement verser de l'argent. À l'automne 2025, le fabricant d'armes suisse RUAG s'est retrouvé dans le collimateur du syndicat de rançongiciels Akira. Les hackers ont violé les systèmes informatiques de la filiale de RUAG en Virginie, siphonné des données et émis une demande d'extorsion standard. Plutôt que de monter une défense robuste, l'entreprise a ouvert son portefeuille.

On pourrait s'attendre à ce que le gouvernement suisse, propriétaire à 100 % de RUAG, réprimande son entreprise pour avoir financé des cybercriminels. La directive fédérale officielle déconseille strictement de payer des rançons. Pourtant, le Département fédéral de la défense, de la protection de la population et des sports a maintenant conclu son enquête par un haussement d'épaules typiquement bureaucratique. Le paiement, a statué Berne, était entièrement légal.

Comment une entreprise d'État justifie-t-elle d'ignorer la politique de l'État ? Par la magie de la structure corporative. Parce que l'entité ciblée était une société à responsabilité limitée opérant aux États-Unis, RUAG a évalué la situation selon le droit américain. En tant que société anonyme privée, l'entreprise de défense a exercé sa discrétion entrepreneuriale. La permission du gouvernement fédéral a été jugée inutile. C'est un exemple classique du pragmatisme suisse : lorsque les principes deviennent gênants, on trouve simplement un cadre juridique où ils ne s'appliquent plus.

Le département de la défense a formulé un léger reproche, notant qu'un flux d'informations coordonné vers Berne aurait été préférable. L'enquête officielle a conclu que les impacts politiques et réputationnels, ainsi que les intérêts nationaux plus larges, n'avaient pas été suffisamment pris en compte par la direction de l'entreprise. Le président du conseil d'administration de RUAG, Jürg Rötheli, a défendu la décision en insistant sur le fait que la rançon n'était qu'une dépense mineure. Le chiffre exact reste confidentiel, mais la logique sous-jacente est assez claire.

Pour éviter de futurs embarras, RUAG et l'Office fédéral de la cybersécurité sont désormais chargés d'examiner les mesures de protection de l'entreprise. Ils évalueront si l'entrepreneur de la défense est réellement capable de se défendre contre les intrusions numériques. D'ici là, le message envoyé aux syndicats de hackers mondiaux est sans équivoque : les entreprises d'État suisses peuvent avoir des directives strictes, mais si vous ciblez leurs filiales étrangères, elles préfèrent la commodité discrète d'un règlement financier non divulgué.

Écrit par Martina Kirchner martina.kirchner@alpineweekly.com