DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Illustration de cybersécurité montrant un hacker tapant sur un ordinateur portable avec un masque blanc symbolisant l'anonymat, illustrant comment les arnaques dopées à l'IA permettent au crime de changer d'échelle à travers le code informatique et les fraudes numériques.
    Ransomwares & piratages : 17 cyberattaques d’ampleur du 8 septembre 2026 (dont Pegasus)
  • Illustration d’un robot virtuel devant un ordinateur portable, évoquant les 3 700 agents IA d'OpenAI ayant détourné un wiki pour tricher.
    OpenAI : 3 700 agents IA détournent un wiki pour tricher
  • Illustration en format paysage montrant une attaque informatique à distance, avec un système compromis et un attaquant exploitant une vulnérabilité pour exécuter du code malveillant à distance.
    Alertes zero-day : 9 vulnérabilités critiques du 7 septembre 2026 (dont PostgreSQL)
  • Vue en demi-cercle d'armoires de serveurs informatiques ouvertes dans une salle éclairée en bleu, avec les étoiles du drapeau européen incrustées en transparence et le logo DCOD.
    Bull construit LUMI-AI, un supercalculateur de 388 M€
  • Lignes de code informatique bleues et lumineuses sur fond noir, illustrant le concept de vibe coding et ses enjeux de sécurité informatique, avec le logo dcod.ch visible dans le coin inférieur droit.
    Cybersécurité : 14 actualités majeures du 6 septembre 2026 (dont le G7)
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des infrastructures critiques suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.
  • Analyses / Rapports cybersécurité

Security.txt en Suisse : seulement 2 commune sur 5 en dispose, les cantons font mieux

  • Marc Barbezat
  • 25 juillet 2026
  • 4 minutes de lecture
DCOD a cartographié l’adoption du security.txt (RFC 9116) par les communes et cantons suisses : seulement 39% des communes en publient un valide.

Points clés

  • security.txt (RFC 9116) est un fichier standardisé qui indique publiquement un contact et une procédure pour signaler une vulnérabilité.
  • DCOD a analysé les 2110 communes et les 26 cantons suisses pour mesurer son adoption.
  • 831 communes sur 2110 (39%) publient un security.txt valide ; 39% ont au moins tenté la démarche.
  • Les cantons font mieux : 12 sur 26 (46%) ont un fichier valide, 65% en ont publié un sous une forme ou une autre.
  • L’adoption semble largement portée par les hébergeurs web plutôt que par une démarche propre de chaque commune.
  • Deux cartes interactives, mises à jour régulièrement, sont publiées librement sur dcod.ch, sans exposer les contacts récupérés.
▾ Sommaire
Points clésLe security.txt, en clairLes cantons font mieux que les communes831 communes suisses sur 2110Voir si sa commune ou son canton est concernéFAQLe security.txt est-il obligatoire pour une commune ou un canton suisse ?Comment savoir si mon propre site en dispose ?Que signifient « incomplet » et « expiré » sur les cartes DCOD ?Publier un security.txt comporte-t-il un risque ?Combien de temps faut-il pour en mettre un en place ?Quel est le lien avec le Cyber Resilience Act (CRA) ?

DCOD a analysé les sites officiels de 2110 communes et des 26 cantons suisses pour mesurer l’adoption du security.txt, le standard qui indique comment signaler une faille de sécurité à une organisation. Résultat : seulement 39% des communes en publient un valide, contre 46% des cantons.

Le security.txt, en clair

Concrètement, ce fichier répond à une question simple : si quelqu’un découvre une faille de sécurité sur ce site, à qui le dire, et comment ? Sans lui, un chercheur en sécurité qui tombe sur une vulnérabilité doit deviner un contact – une adresse générique noyée dans un formulaire, ou personne du tout.

Avec lui, la réponse est écrite noir sur blanc, à un endroit standard que n’importe quel outil ou humain peut consulter en quelques secondes : /.well-known/security.txt.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Un security.txt minimal tient en deux lignes :

Contact: mailto:securite@commune.ch
Expires: 2027-01-01T00:00:00z

La RFC 9116, qui définit ce format depuis 2022, n’impose que ces deux champs : un contact (Contact) et une date d’expiration (Expires), qui oblige à revalider le fichier régulièrement plutôt que de le laisser pourrir avec un contact obsolète. D’autres champs restent possibles – clé de chiffrement, politique de divulgation, langues acceptées – mais demeurent facultatifs.

DCOD détaillait déjà les bénéfices et les limites de cette pratique en 2025, dans Pourquoi adopter security.txt pour signaler les failles plus efficacement – notamment le risque de surcharge par des rapports non sollicités une fois le contact rendu public, et la recommandation de l’OFCS en faveur de cet usage.

Pour objectiver son adoption en Suisse, DCOD a développé deux cartes interactives qui scannent régulièrement les sites officiels des communes et des cantons, et affichent leur statut : valide, présent mais incomplet, expiré, absent, ou injoignable.

Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.

46% des cantons suisses savent dire à qui signaler une faille de sécurité. Seulement 39% des communes en font autant.

Les cantons font mieux que les communes

Avec 46% de cantons disposant d’un security.txt valide (12 sur 26), et 65% en ayant publié un sous une forme ou une autre, les cantons suisses font sensiblement mieux que les communes. Un écart logique : les cantons disposent généralement d’équipes IT et sécurité dédiées, quand une petite commune dépend souvent entièrement de son hébergeur web.

Ce dernier point n’est pas anodin. Dans l’échantillon analysé, l’adoption du security.txt semble largement portée par les prestataires d’hébergement plutôt que par une démarche propre de chaque commune : lorsqu’un hébergeur déploie systématiquement un security.txt sur tous les sites qu’il gère, l’ensemble de ses communes clientes en héritent d’un coup. À l’inverse, une commune hébergée ailleurs, sans initiative de son prestataire, reste dépourvue.

831 communes suisses sur 2110

Au global, 831 communes suisses (39%) publient un security.txt valide selon la RFC 9116, avec un contact et une date d’expiration future. En ajoutant les fichiers présents mais incomplets ou expirés, ce sont 44% des communes qui ont au moins tenté la démarche.

Voir si sa commune ou son canton est concerné

Les deux cartes sont librement consultables sur dcod.ch, avec le statut détaillé de chaque commune et canton, sans exposer publiquement les adresses de contact récupérées – une précaution volontaire pour ne pas faciliter leur collecte à des fins de spam.

Les données de correspondance commune-domaine s’appuient sur mxmap, le projet open source de David Huser (licence MIT) qui cartographie déjà les hébergeurs de messagerie des communes suisses. Un grand merci à lui pour cet excellent travail de base, sur lequel DCOD s’est appuyé pour décliner cette cartographie appliquée au security.txt.

Carte des communes suisses : https://dcod.ch/carte-securite-communes-suisses/

Carte des cantons suisses : https://dcod.ch/carte-securite-cantons-suisses/

D’autres outils gratuits de DCOD, dont l’évaluation de maturité Cyber Resilience Act pour les PME, sont disponibles sur https://dcod.ch/outils/

FAQ

Le security.txt est-il obligatoire pour une commune ou un canton suisse ?

Non. Ni la Confédération ni les cantons n’imposent aujourd’hui sa publication. Son adoption progresse par bonne pratique, portée notamment par les hébergeurs qui l’incluent par défaut sur les sites qu’ils gèrent.

Comment savoir si mon propre site en dispose ?

Il suffit d’ajouter /.well-known/security.txt à l’adresse du site dans un navigateur. Si un fichier texte s’affiche avec un champ Contact et un champ Expires en date future, il est valide.

Que signifient « incomplet » et « expiré » sur les cartes DCOD ?

« Incomplet » signale un fichier présent auquel il manque un champ obligatoire, généralement Expires ou Contact. « Expiré » signale un fichier dont la date indiquée dans Expires est déjà passée : la RFC 9116 considère alors qu’il ne doit plus être pris en compte tel quel.

Publier un security.txt comporte-t-il un risque ?

La RFC elle-même le signale : un contact exposé publiquement peut devenir la cible de sollicitations automatisées. C’est pour cette raison que DCOD ne publie pas les adresses de contact qu’il a récupérées sur ses cartes.

Combien de temps faut-il pour en mettre un en place ?

Le dépôt du fichier lui-même se compte en minutes pour une équipe qui gère déjà son hébergement web. Ce qui prend du temps, c’est ce qu’il y a derrière : désigner un contact de sécurité et définir un processus pour traiter les signalements qui arrivent.

Quel est le lien avec le Cyber Resilience Act (CRA) ?

Le CRA européen impose aux fabricants de produits comportant des éléments numériques un canal de signalement des vulnérabilités – une exigence que security.txt permet de formaliser simplement. Les communes et cantons suisses ne sont pas soumis au CRA, mais l’usage du standard progresse dans son sillage.

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • security.txt
  • Suisse
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
DCOD Top 10 OWASP LLM 2026 le guide refond la securite des modeles
Lire l'article

OWASP Top 10 LLM 2026 : l’IA face aux incidents réels

Une femme se prenant en selfie avec son smartphone à côté du logo Google, illustrant l'intégration de la vidéo selfie pour débloquer un compte Google.
Lire l'article

Google intègre la vidéo selfie pour débloquer son compte

Page de garde du Rapport annuel consolidé 2025 de l'ENISA à côté d'une carte en relief illustrant comment l'Europe s'unit, avec le logo de DCOD.
Lire l'article

Rapport annuel consolidé 2025 de l’ENISA : l’Europe s’unit

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon
Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un café aide à la faire vivre et à couvrir les frais techniques.

☕ Offrir un café