08/04/2026 | Press release | Distributed by Public on 08/04/2026 04:00
Communiqué de pressePublié le 4 août 2026
Berne, 04.08.2026 - Le Département fédéral de la défense, de la protection de la population et des sports (DDPS) a investigué sur le cyberincident qui a touché la filiale de RUAG MRO aux États-Unis et sur la manière dont l'entreprise a géré le problème. Il est arrivé à la conclusion que la décision de RUAG MRO de payer une rançon entrait dans la sphère de ses responsabilités entrepreneuriales, de sorte qu'aucun élément ne permet de conclure à une violation du droit. Néanmoins, l'appréciation générale des risques montre un potentiel d'amélioration, en particulier au sujet du flux d'information destiné à la Confédération en tant que propriétaire. Le DDPS a émis des recommandations et déployé des mesures supplémentaires qui prendront effet rapidement.
Le 9 et le 10 octobre 2025, RUAG LLC, une filiale de RUAG MRO Holding SA a été victime d'une attaque par rançongiciel du groupe de cybercriminels AKIRA. À la demande de son chef, le DDPS a investigué à ce sujet en analysant en particulier si la décision de RUAG MRO de payer une rançon était conforme au droit et si l'entreprise avait bien respecté ses obligations vis-à-vis de la Confédération en tant que propriétaire.
L'enquête du SG-DDPS montre que RUAG MRO a analysé la conformité au droit américain avant de procéder au paiement d'une rançon. En tant que société anonyme de droit privé, l'entreprise assume la responsabilité des décisions qui relèvent de la marche opérationnelle de ses affaires. Il revenait donc à ses organes de décider de payer ou non la rançon sans que la Confédération ait à approuver cette décision au préalable en tant que propriétaire.
Toutefois, il aurait été opportun de coordonner l'information avec la Confédération. En effet, les objectifs stratégiques assignés par le Conseil fédéral prévoient que RUAG MRO doit informer le propriétaire avant toute annonce publique.
En outre, l'enquête a montré que, pour prendre sa décision, RUAG MRO a apprécié les chances et les risques sur les plans essentiellement économique et juridique. Le DDPS estime que les conséquences politiques et réputationnelles n'ont pas été suffisamment prises en compte, tout comme les intérêts d'ordre supérieur. Il attend de RUAG MRO qu'elle accorde davantage d'importance à ces aspects dans son évaluation.
RUAG MRO a aussi analysé cet incident de son côté et annoncé différentes mesures d'amélioration, notamment pour corriger les lacunes qu'elle a identifiées (processus d'escalade dans les filiales, gouvernance informatique incluant les responsables informatiques internes, processus de communication en cas de crise et exigences minimales de sécurité informatique). Le DDPS encourage RUAG MRO à poursuivre la mise en œuvre des mesures et lui demande de fournir un rapport aux services propriétaires (AFF et SG-DDPS) à ce sujet.
Pour éviter toute situation comparable à l'avenir, la Confédération a formulé des recommandations supplémentaires. Elle demande notamment à RUAG MRO de vérifier ses mesures de protection et processus avec l'Office fédéral de la cybersécurité afin de supprimer d'éventuelles failles et de renforcer sa résistance aux cyberattaques. Il convient également d'évaluer dans quelle mesure RUAG MRO est dûment protégée contre les cyberincidents.
Les services propriétaires rappellent à RUAG MRO son obligation de les informer en temps opportun et de manière adéquate, comme prévu dans les objectifs stratégiques. Ils doivent être impliqués activement dans le traitement précoce de telles situations.
Au vu des résultats de son enquête, le DDPS estime que de plus amples mesures en matière de droit de propriété ne s'imposent pas vis-à-vis de RUAG MRO. Les recommandations émises et les mesures introduites devraient suffire pour tirer les leçons de cet incident et renforcer la résilience de l'entreprise en vue de potentiels nouveaux cyberincidents.
Enfin, le DDPS et la Confédération maintiennent leur recommandation de ne pas payer de rançon en cas de cyberattaque.