Plus d’une commune suisse sur deux mise sur Microsoft pour ses e-mails
Plus d’une commune suisse sur deux gère ses e-mails via Microsoft 365. Une étude comparative menée dans plusieurs pays révèle parallèlement d’importantes lacunes dans la protection contre l’usurpation d’expéditeur, ainsi que de fortes disparités entre les cantons.
Une étude menée par des chercheurs de l’Université de Fribourg, de la Haute école de Lucerne ainsi que des hautes écoles techniques d’Ingolstadt et de Nuremberg montre à quel point les communes suisses dépendent des fournisseurs de cloud américains pour leurs e-mails. L’équipe a analysé les systèmes de messagerie de 2110 communes suisses.
Au total, environ 53% d’entre elles utilisent un fournisseur américain. Mais cette part revient presque entièrement à Microsoft 365: 1099 communes, soit un peu plus de 52%, utilisent ce service. Google Workspace et Amazon SES, le service de messagerie d’AWS, ne sont utilisés à eux deux que par 26 communes.
De fortes disparités entre les cantons dans le recours au cloud
Près de 42% des communes suisses font appel à des fournisseurs locaux. Les différences entre cantons sont toutefois importantes: dans le canton de Saint-Gall, 80% des communes utilisent des clouds américains, contre un peu plus de 75% en Argovie. Selon l’étude, sept cantons, dont Appenzell Rhodes-Extérieures, Bâle-Ville, Neuchâtel et Zoug, se passent entièrement de fournisseurs américains.
Par rapport aux pays voisins, la Suisse se situe entre deux extrêmes. En Autriche, 67% des communes utilisent des clouds américains, contre seulement 7% en Allemagne. Dans ce dernier pays, près de 87% des communes font appel à des fournisseurs locaux. Les auteurs de l’étude analysent également ces écarts sous l’angle de la souveraineté numérique. Ils évoquent notamment les risques de dépendance à certains fournisseurs, de contrôle limité sur l’infrastructure et de verrouillage fournisseur.
Des lacunes dans la protection contre l’usurpation d’expéditeur
Le recours à un fournisseur local ne rend toutefois pas automatiquement un système de messagerie plus sûr. L’étude distingue donc deux questions: qui contrôle l’infrastructure et dans quelle mesure le domaine d’une commune est-il protégé contre les abus?
Les communes suisses obtiennent des résultats relativement bons concernant SPF, un standard largement répandu. Celui-ci définit quels serveurs de messagerie sont autorisés à envoyer des messages au nom d’un domaine. Presque toutes les communes utilisent SPF et environ 80% appliquent une configuration stricte.
SPF ne suffit cependant pas à assurer une protection complète contre l’usurpation d’expéditeur. DMARC définit en outre la manière dont les serveurs de messagerie destinataires doivent traiter les messages qui échouent à la vérification de l’expéditeur. Près de 56% des communes suisses ont configuré DMARC, mais seules un peu plus de 13% appliquent la règle la plus stricte et font rejeter ces messages. La lacune reste également importante avec Microsoft 365: 87% des communes suisses utilisant le service n’ont pas activé de règle DMARC stricte.
Le niveau de sécurisation des systèmes de messagerie dépend aussi du fournisseur. Les clouds américains obtiennent de particulièrement bons résultats en matière de configurations SPF strictes, tandis que les fournisseurs locaux appliquent plus souvent des règles DMARC strictes.
DANE reste globalement peu répandu: un peu plus de 7% des communes suisses utilisent ce standard, qui renforce la sécurité des connexions chiffrées entre serveurs de messagerie. Lorsqu’il est utilisé, DANE repose principalement sur des fournisseurs locaux. L’étude ne met ainsi en évidence aucun avantage clair en matière de sécurité pour l’une ou l’autre catégorie de fournisseurs.
Méthodologie
Pour cette étude, l’équipe de recherche a analysé en avril 2026 un total de 15'331 domaines de messagerie de communes en Allemagne, en Autriche et en Suisse. Elle a notamment examiné les enregistrements DNS, identifié les fournisseurs de messagerie et vérifié plusieurs mécanismes de sécurité. Pour 93 communes suisses, les chercheurs n’ont pas pu déterminer le fournisseur effectif, généralement parce que des solutions de sécurité placées en amont masquaient l’infrastructure. Ils estiment donc que leur méthode tend plutôt à sous-estimer qu’à surestimer l’utilisation réelle du cloud.
L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi!