Décision controversée

Ruag: le DDPS juge le paiement de la rançon légal, mais critique sa gestion (update)

par René Jaun et Alexia Muanza et traduction/adaptation ICTjournal

Deux mois après que Ruag MRO a reconnu le versement d'une rançon au groupe Akira à la suite de la cyberattaque contre sa filiale américaine Ruag LLC, le DDPS a bouclé son enquête. Le département conclut qu'aucun élément ne permet de retenir une violation du droit, tout en pointant plusieurs lacunes dans la gestion de l'incident.

(Source: REDPIXEL.PL / Shutterstock.com)
(Source: REDPIXEL.PL / Shutterstock.com)

Mise à jour du 5 août 2026: Le Département fédéral de la défense, de la protection de la population et des sports (DDPS) a achevé son enquête sur la cyberattaque ayant visé Ruag LLC, la filiale américaine de Ruag MRO, en octobre 2025. Le département conclut que la décision de l'entreprise de verser une rançon au groupe de cybercriminels Akira relevait de sa responsabilité entrepreneuriale et qu'aucun élément ne permet de conclure à une violation du droit, indique le communiqué. Ruag MRO avait par ailleurs vérifié la conformité de ce paiement avec le droit américain avant de procéder au versement.

Le DDPS formule en revanche plusieurs critiques quant à la gestion de l'incident. Il estime que Ruag aurait dû mieux coordonner sa communication avec la Confédération. L'entreprise a principalement évalué les risques sous les angles économique et juridique, sans accorder une importance suffisante aux conséquences politiques, réputationnelles et aux intérêts supérieurs de la Confédération.

À la suite de cet incident, Ruag a engagé plusieurs mesures correctives portant notamment sur les processus d'escalade dans les filiales, la gouvernance informatique, la gestion de crise et les exigences minimales en matière de cybersécurité. Le département demande désormais à la société de rendre compte de leur mise en œuvre aux services représentant la Confédération en tant que propriétaire.

Il recommande également à Ruag d'évaluer ses mesures de protection et ses processus avec l'Office fédéral de la cybersécurité (OFCS), afin d'identifier d'éventuelles failles et de renforcer sa résilience face aux cyberattaques. Le département rappelle en outre à Ruag son obligation d'informer rapidement et de manière appropriée les services représentant la Confédération lorsqu'un incident de cette nature survient.

Le DDPS estime enfin qu'aucune mesure supplémentaire en matière de droit de propriété n'est nécessaire à l'encontre de Ruag. Il réaffirme en revanche la recommandation de la Confédération de ne pas payer de rançon en cas de cyberattaque.

L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi! 


News du 8 juin 2026: La filiale américaine de Ruag a versé une rançon à des cybercriminels 
A la suite d’une attaque par ransomware contre sa filiale américaine Ruag LLC, le groupe d’armement a apparemment versé une rançon aux auteurs de l’extorsion. Son président, Jürg Rötheli, l’a confirmé à la SRF.

Selon le média public, Ruag a versé un «montant modeste» au groupe de hackers Akira. L’entreprise a ensuite précisé que cette décision avait été prise après consultation de ses instances internes et avec l’appui de conseillers juridiques américains. Le Département fédéral de la défense, de la protection de la population et des sports (DDPS), qui représente la Confédération en tant qu’actionnaire, n’aurait en revanche pas été associé à la décision.
Ruag estime que ce paiement a permis de récupérer l’ensemble des données et de limiter au maximum les conséquences financières ainsi que les risques en matière de sécurité.

La décision de Ruag a également suscité des réactions politiques, rapporte 20Minuten. Les conseillers nationaux Franz Grüter (UDC) et Gerhard Andrey (Les Verts) ont notamment réagi. «Quiconque paie une rançon montre aux cybercriminels que leurs tentatives d’extorsion en valent la peine», déclare Franz Grüter, qui demande l’ouverture d’une enquête. Gerhard Andrey estime pour sa part qu’il faut renforcer la cybersécurité de Ruag afin d’éviter qu’une telle attaque ne se reproduise. Pour rappel, face à la vague d’attaques menée par le groupe Akira en 2025, l’Office fédéral de la cybersécurité (OFCS), Fedpol et le Ministère public de la Confédération avaient déjà recommandé de ne pas céder aux exigences des groupes de ransomware.

L’actualité IT en Suisse et à l’international, avec un focus sur la Suisse romande, directement dans votre boîte mail > Inscrivez-vous à la newsletter d’ICTjournal, envoyée du lundi au vendredi! 

News du 5 novembre 2025: ​​La filiale américaine de Ruag victime d’une attaque par ransomware

Des pirates informatiques ont attaqué Ruag LLC, la filiale américaine du groupe d’armement suisse Ruag, victime d’une attaque par ransomware, rapporte la SRF. L’attaque aurait été menée par le groupe de hackers Akira. Celui-ci affirme avoir dérobé 24 gigaoctets de données, comprenant des informations sur les employés de l’entreprise ainsi que des données militaires confidentielles et menace désormais de les publier. Selon le média, rien n’indique qu’il soit passé à l’acte.

Ruag Suisse a confirmé à la SRF l’attaque contre sa filiale américaine, tout en restant discret sur son ampleur. «Selon les informations actuellement disponibles, aucune donnée particulièrement sensible concernant des collaborateurs en Suisse n'est concernée», indique l’entreprise, citée par le média. Elle précise avoir lancé une enquête interne et pris les mesures nécessaires. Le groupe souligne enfin que l’attaque touche uniquement Ruag LLC et n’a pas d’impact sur ses autres systèmes.

Pour rappel, Ruag LLC, basée aux États-Unis, fournit notamment des pièces détachées pour avions de combat et collabore avec différentes forces aériennes à travers le monde.
 

Webcode
gRes5X8K