La population suisse néglige la cyberprotection
Au cours des trois dernières années, 24 000 PME suisses ont été victimes d'une cyberattaque, comme le révèle l'étude ’ Cyberstudie 2024 ». La population perçoit la cybercriminalité comme une menace, mais néglige les mesures de protection.

Au cours des trois dernières années, une personne sur vingt en Suisse a été victime d'une cyberattaque. C'est ce que montre la dernière édition de l'étude Cyberstudie 2024, qui met en lumière la conscience de la sécurité numérique des PME, de la population et des fournisseurs de services informatiques en Suisse.
L'étude a été commandée par Digitalswitzerland en collaboration avec La Mobilière, l'Alliance Sécurité numérique Suisse (ADSS), la Haute école spécialisée du Nord-Ouest de la Suisse (FHNW), l'Académie suisse des sciences techniques (SATW) et la Swiss Internet Security Alliance (SISA). Elle a été réalisée par YouGov. Les organisations ont présenté les résultats de l'étude lors d'une vidéoconférence.

Malgré la menace croissante de la cybercriminalité, de nombreuses personnes interrogées ne prennent que des mesures de protection insuffisantes, comme le montre l'étude. Quatre pour cent des PME interrogées auraient été victimes d'une cyberattaque au cours des trois dernières années. En extrapolant, cela représente environ 24 000 entreprises en Suisse. Pour 73 pour cent de ces entreprises, les dommages financiers ont été considérables. Néanmoins, plus de la moitié des PME estiment que le risque d'une attaque grave est faible. Chez les prestataires de services informatiques, ce pourcentage s'élève à 68 % des personnes interrogées.
Absence de plans d'urgence et de concepts de sécurité
Il est inquiétant de constater que quatre entreprises sur dix n'ont pas de plan d'urgence en cas de cyberattaque grave. En outre, de nombreuses PME seraient réticentes à utiliser des outils numériques tels que les gestionnaires de mots de passe ou la biométrie. Il y a également un retard à combler en ce qui concerne l'implémentation de concepts de sécurité et la formation du personnel.
Souvent, les PME n'imaginent pas de quelles capacités sont dotés les attaquants et quelles sont leurs motivations, a expliqué Simon Seebeck, responsable du centre de compétences Cyber Risk à la Mobilière, lors de la conférence de presse. "Il manque une idée de ce que cela peut signifier de se retrouver dans les griffes de cybercriminels et des dommages que l'on peut subir". Car, selon lui, le sujet est complexe et difficile à appréhender.
Comment les entreprises se protègent-elles contre cela ? Selon Seebeck, il y a toujours plus à faire au niveau des mesures organisationnelles qu'au niveau des mesures techniques. Celles-ci sont souvent confiées à un prestataire de services informatiques. Andreas Kaelin, cofondateur et directeur de l'ADSS, a abordé ce sujet.
"Moins de la moitié des PME peuvent confirmer que leurs fournisseurs de services informatiques sont certifiés cyber. En principe, plus de la moitié des PME font donc aveuglément confiance à leurs fournisseurs de services informatiques", a déclaré Kaelin. Ensuite, il a de nouveau battu le tambour de la publicité pour le Cyberseal. Il s'agit d'un label de qualité de l'ADSS qui atteste de compétences dans le domaine de la cybersécurité. Mais contrairement au certificat ISO-27001 par exemple, il se concentrerait sur les aspects techniques plutôt qu'organisationnels.

Faux sentiment de sécurité chez les particuliers
Les particuliers estiment souvent que leur cybersécurité est plus élevée qu'elle ne l'est en réalité. Cinq pour cent des personnes interrogées ont été victimes d'une cyber-attaque au cours des trois dernières années. La majorité d'entre elles estiment toutefois savoir plutôt bien, voire très bien, comment se protéger contre les cyberattaques. Selon l'étude, cette appréciation est toutefois en contradiction avec le comportement réel des personnes interrogées. Plus d'un tiers d'entre elles utiliseraient par exemple le même mot de passe pour différents services et attendraient pour les mises à jour.
"Nous risquons tous quotidiennement d'être victimes d'une cyberattaque", a déclaré M. Seebeck. "Le risque d'être endommagé par un incendie ou un risque météorologique est bien plus faible". Malgré ce niveau de menace marqué, les personnes interrogées se sentiraient plutôt en sécurité. "Selon le baromètre numérique de la Mobilière, environ 30 % de la population ne dispose toutefois pas des compétences numériques de base, ce qui constitue déjà un manque de base pour un comportement sûr dans l'espace numérique", a déclaré Seebeck.
La sensibilisation et la formation seraient essentielles pour améliorer la cybersécurité. Certes, 62 % des personnes interrogées ont déclaré être intéressées par l'amélioration de leurs compétences. "Reste à savoir si cet intérêt est activement mis en œuvre", a déclaré Seebeck. Mais les formats d'information ne manqueraient pas. "L'écart entre l'état de la menace et l'ignorance concernant les cybermenaces est problématique".
En ce qui concerne les achats en ligne, 72 % des personnes interrogées ne s'inquiètent pas ou rarement. 13 % des personnes interrogées ont déclaré avoir effectivement fait l'expérience, au cours des cinq dernières années, de payer pour quelque chose qu'elles n'ont pas reçu. Près des deux tiers des personnes interrogées souhaiteraient être mieux informées sur la manière de se protéger en ligne. Mais la volonté ou les capacités de passer à l'action feraient défaut, affirme-t-on.
IA des deux côtés
Dans le cadre de la conférence de presse, les entreprises ont également abordé le thème de l'intelligence artificielle. Celle-ci est utilisée des deux côtés du front. "L'IA est utilisée par les cybercriminels pour adapter les attaques à l'échelle. Cela signifie que l'analyse de rentabilisation des attaquants fonctionne également pour les attaques sur de petites cibles et qu'ils gagnent de l'argent", a déclaré Seebeck.
Nicole Wettstein, responsable Tech Intelligence et gestionnaire de programme Cybersecurity à la SATW ainsi que vice-présidente d'ITsec4KMU, a montré l'autre côté de l'IA. "Ce sont surtout les prestataires de services informatiques, mais aussi une partie de la population, qui ont jusqu'à présent utilisé l'IA, du moins à titre expérimental", a-t-elle déclaré. Chez les prestataires de services informatiques, la proportion est de près de 70 pour cent, dans la population de près de 40 pour cent. Avec une part de 20 pour cent, les PME font preuve de nettement plus de réticence.
Selon Wettstein, les PME et les prestataires de services informatiques utilisent surtout l'IA pour la génération de textes, la recherche d'informations et le développement de logiciels. Mais l'IA est également un outil important pour la cybersécurité. "Elle aide à reconnaître et à prévenir les menaces et à y réagir rapidement. Mais cet outil n'est encore utilisé que par une minorité de prestataires de services informatiques et de PME". À peine 6 pour cent des PME utiliseraient l'IA de cette manière. "Il y a donc encore un potentiel d'amélioration dans l'utilisation de l'IA pour améliorer la cybersécurité". (Coen Kaat/NetzKI Bot)

L'étude a été réalisée du 4 juillet au 5 août 2024 dans toute la Suisse. L'échantillon de PME comprend 526 interviews, l'échantillon de population 1247 interviews et l'échantillon de prestataires de services informatiques 401 interviews.
Cet article a d'abord été publié dans le magazine Netzwoche.
