DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.
    Security.txt en Suisse : seulement 1 commune sur 3 en dispose, les cantons font mieux
  • DCOD 1Password confie ses mots de passe a Claude
    1Password confie dorénavant ses mots de passe aux agents Claude
  • Illustration pour la veille cybercriminalité et crypto : une paire de menottes en métal repose sur un clavier d'ordinateur au premier plan. En arrière-plan sombre, une silhouette de hacker encapuchonné fait face à un réseau lumineux d'icônes de cryptomonnaies interconnectées, incluant les symboles du Bitcoin et de l'Ethereum, dans des teintes bleues et rouges.
    Cybercriminalité : les 15 opérations et arrestations du 24 juillet 2026
  • DCOD Negociateur de ransomware condamne pour double jeu
    Le négociateur condamné pour avoir joué sur deux tableaux
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 10 incidents majeurs au 23 juillet 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
    • Carte de la sécurité des cantons suisses
    • Carte de la sécurité des communes suisses
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.
  • Analyses / Rapports cybersécurité

Security.txt en Suisse : seulement 1 commune sur 3 en dispose, les cantons font mieux

  • Marc Barbezat
  • 25 juillet 2026
  • 4 minutes de lecture
DCOD a cartographié l’adoption du security.txt (RFC 9116) par les communes et cantons suisses : seulement 34% des communes en publient un valide.

Points clés

  • security.txt (RFC 9116) est un fichier standardisé qui indique publiquement un contact et une procédure pour signaler une vulnérabilité.
  • DCOD a analysé les 2110 communes et les 26 cantons suisses pour mesurer son adoption.
  • 727 communes sur 2110 (34%) publient un security.txt valide ; 39% ont au moins tenté la démarche.
  • Les cantons font mieux : 12 sur 26 (46%) ont un fichier valide, 62% en ont publié un sous une forme ou une autre.
  • L’adoption semble largement portée par les hébergeurs web plutôt que par une démarche propre de chaque commune.
  • Deux cartes interactives, mises à jour régulièrement, sont publiées librement sur dcod.ch, sans exposer les contacts récupérés.
▾ Sommaire
Points clésLe security.txt, en clairLes cantons font mieux que les communes727 communes suisses sur 2110Voir si sa commune ou son canton est concernéFAQLe security.txt est-il obligatoire pour une commune ou un canton suisse ?Comment savoir si mon propre site en dispose ?Que signifient « incomplet » et « expiré » sur les cartes DCOD ?Publier un security.txt comporte-t-il un risque ?Combien de temps faut-il pour en mettre un en place ?Quel est le lien avec le Cyber Resilience Act (CRA) ?

DCOD a analysé les sites officiels de 2110 communes et des 26 cantons suisses pour mesurer l’adoption du security.txt, le standard qui indique comment signaler une faille de sécurité à une organisation. Résultat : seulement 34% des communes en publient un valide, contre 46% des cantons.

Le security.txt, en clair

Concrètement, ce fichier répond à une question simple : si quelqu’un découvre une faille de sécurité sur ce site, à qui le dire, et comment ? Sans lui, un chercheur en sécurité qui tombe sur une vulnérabilité doit deviner un contact – une adresse générique noyée dans un formulaire, ou personne du tout.

Avec lui, la réponse est écrite noir sur blanc, à un endroit standard que n’importe quel outil ou humain peut consulter en quelques secondes : /.well-known/security.txt.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Un security.txt minimal tient en deux lignes :

Contact: mailto:securite@commune.ch
Expires: 2027-01-01T00:00:00z

La RFC 9116, qui définit ce format depuis 2022, n’impose que ces deux champs : un contact (Contact) et une date d’expiration (Expires), qui oblige à revalider le fichier régulièrement plutôt que de le laisser pourrir avec un contact obsolète. D’autres champs restent possibles – clé de chiffrement, politique de divulgation, langues acceptées – mais demeurent facultatifs.

DCOD détaillait déjà les bénéfices et les limites de cette pratique en 2025, dans Pourquoi adopter security.txt pour signaler les failles plus efficacement – notamment le risque de surcharge par des rapports non sollicités une fois le contact rendu public, et la recommandation de l’OFCS en faveur de cet usage.

Pour objectiver son adoption en Suisse, DCOD a développé deux cartes interactives qui scannent régulièrement les sites officiels des communes et des cantons, et affichent leur statut : valide, présent mais incomplet, expiré, absent, ou injoignable.

Carte de Suisse montrant le niveau d'adoption et de conformité du fichier security.txt (RFC 9116) dans les communes suisses.

46% des cantons suisses savent dire à qui signaler une faille de sécurité. Seulement 34% des communes en font autant.

Les cantons font mieux que les communes

Avec 46% de cantons disposant d’un security.txt valide (12 sur 26), et 62% en ayant publié un sous une forme ou une autre, les cantons suisses font sensiblement mieux que les communes. Un écart logique : les cantons disposent généralement d’équipes IT et sécurité dédiées, quand une petite commune dépend souvent entièrement de son hébergeur web.

Ce dernier point n’est pas anodin. Dans l’échantillon analysé, l’adoption du security.txt semble largement portée par les prestataires d’hébergement plutôt que par une démarche propre de chaque commune : lorsqu’un hébergeur déploie systématiquement un security.txt sur tous les sites qu’il gère, l’ensemble de ses communes clientes en héritent d’un coup. À l’inverse, une commune hébergée ailleurs, sans initiative de son prestataire, reste dépourvue.

727 communes suisses sur 2110

Au global, 727 communes suisses (34%) publient un security.txt valide selon la RFC 9116, avec un contact et une date d’expiration future. En ajoutant les fichiers présents mais incomplets ou expirés, ce sont 39% des communes qui ont au moins tenté la démarche.

Voir si sa commune ou son canton est concerné

Les deux cartes sont librement consultables sur dcod.ch, avec le statut détaillé de chaque commune et canton, sans exposer publiquement les adresses de contact récupérées – une précaution volontaire pour ne pas faciliter leur collecte à des fins de spam.

Les données de correspondance commune-domaine s’appuient sur mxmap, le projet open source de David Huser (licence MIT) qui cartographie déjà les hébergeurs de messagerie des communes suisses. Un grand merci à lui pour cet excellent travail de base, sur lequel DCOD s’est appuyé pour décliner cette cartographie appliquée au security.txt.

Carte des communes suisses : https://dcod.ch/carte-securite-communes-suisses/

Carte des cantons suisses : https://dcod.ch/carte-securite-cantons-suisses/

D’autres outils gratuits de DCOD, dont l’évaluation de maturité Cyber Resilience Act pour les PME, sont disponibles sur https://dcod.ch/outils/

FAQ

Le security.txt est-il obligatoire pour une commune ou un canton suisse ?

Non. Ni la Confédération ni les cantons n’imposent aujourd’hui sa publication. Son adoption progresse par bonne pratique, portée notamment par les hébergeurs qui l’incluent par défaut sur les sites qu’ils gèrent.

Comment savoir si mon propre site en dispose ?

Il suffit d’ajouter /.well-known/security.txt à l’adresse du site dans un navigateur. Si un fichier texte s’affiche avec un champ Contact et un champ Expires en date future, il est valide.

Que signifient « incomplet » et « expiré » sur les cartes DCOD ?

« Incomplet » signale un fichier présent auquel il manque un champ obligatoire, généralement Expires ou Contact. « Expiré » signale un fichier dont la date indiquée dans Expires est déjà passée : la RFC 9116 considère alors qu’il ne doit plus être pris en compte tel quel.

Publier un security.txt comporte-t-il un risque ?

La RFC elle-même le signale : un contact exposé publiquement peut devenir la cible de sollicitations automatisées. C’est pour cette raison que DCOD ne publie pas les adresses de contact qu’il a récupérées sur ses cartes.

Combien de temps faut-il pour en mettre un en place ?

Le dépôt du fichier lui-même se compte en minutes pour une équipe qui gère déjà son hébergement web. Ce qui prend du temps, c’est ce qu’il y a derrière : désigner un contact de sécurité et définir un processus pour traiter les signalements qui arrivent.

Quel est le lien avec le Cyber Resilience Act (CRA) ?

Le CRA européen impose aux fabricants de produits comportant des éléments numériques un canal de signalement des vulnérabilités – une exigence que security.txt permet de formaliser simplement. Les communes et cantons suisses ne sont pas soumis au CRA, mais l’usage du standard progresse dans son sillage.

Serveurs, API, temps de veille...
DCOD est indépendant et sans revenus. Soutenez le site pour l'aider à couvrir ses frais techniques.

☕ Contribuer aux frais
Etiquettes
  • security.txt
  • Suisse
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Page de garde du Rapport annuel consolidé 2025 de l'ENISA à côté d'une carte en relief illustrant comment l'Europe s'unit, avec le logo de DCOD.
Lire l'article

Rapport annuel consolidé 2025 de l’ENISA : l’Europe s’unit

Gros plan sur un clavier d'ordinateur avec une touche sécurisée « cyber security » sous un bandeau vert #CYBERASSURANCE, évoquant la réaction ultra-rapide des entreprises face aux cybermenaces dopées par l'IA. Logo dcod.ch.`
Lire l'article

Cyberassurance : l’IA impose une réaction ultra-rapide

Graphisme DCOD scindé en diagonale : à gauche, un bouclier de sécurité vert lumineux sur fond de code binaire ; à droite, un paysage de campagne helvétique sous un filtre rouge arborant la croix blanche suisse. Ce visuel illustre le fait que l'OFCS teste son modèle de cyberrésilience en conditions réelles.
Lire l'article

L’OFCS teste son modèle de cyberrésilience en conditions réelles

Des idées de lecture recommandées par DCOD

Page frontale du livre L\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\\'intelligence artificielle en 50 notions clés pour les Nuls

L'intelligence artificielle en 50 notions clés pour les Nuls

Grâce à ce livre, vous pourrez naviguer dans l'univers foisonnant de l'IA et rester conscient et éclairé face aux transformations qu'elle propose à notre monde.

📘 Voir sur Amazon

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois