Accroître la cyberrésilience de l'administration fédérale grâce à des programmes de primes aux bogues

Afin d’augmenter la sécurité des infrastructures informatiques et de réduire les cyberrisques de manière efficace et économe, l’Office fédéral de la cybersécurité (OFCS) exécute des programmes de primes aux bogues au sein de l’administration fédérale. Il collabore à cet égard avec la société Bug Bounty Switzerland SA et les unités administratives bénéficiaires.

Les programmes de primes aux bogues (bug bounty programms), qui s’ajoutent à d’autres mesures de sécurité, visent à identifier, à consigner et à corriger, avec l’aide de pirates éthiques, les éventuelles vulnérabilités des systèmes et applications informatiques. Les pirates éthiques, contrairement aux pirates à motivation criminelle, s’engagent à respecter la loi et agissent avec le consentement des acteurs concernés.

À l’issue d’un projet pilote mené en 2021 par ce qui était alors le NCSC, la Confédération a fait l’acquisition, en août 2022, d’une plateforme destinée aux programmes de primes aux bogues. Depuis, l’OFCS permet à des pirates éthiques de s’engager en faveur de la sécurité de la Confédération et à chercher régulièrement des vulnérabilités dans le cadre du programme de primes aux bogues.

Les pirates éthiques qui souhaitent participer au programme afin de tester les systèmes de l’administration fédérale peuvent s’inscrire en utilisant le lien suivant :

www.bugbounty.ch/ncsc

Résultats des programmes : chiffres actuels

L’OFCS fournit régulièrement des informations sur les résultats des programmes. Les expériences réalisées jusqu’à présent sont entièrement positives. Le nombre de signalements et leur contenu montrent clairement que les programmes permettent de découvrir des vulnérabilités qui ne seraient pas toujours identifiées dans le cadre de tests de sécurité classiques. Cela prouve que la prime aux bogues est une mesure utile et efficace qui complète avantageusement les concepts de sécurité informatique et les contrôles de sécurité conventionnels.

Graphique : vulnérabilités signalées au cours des douze derniers mois et leur classification

Remarque : les statistiques présentées constituent un instantané de la situation. La classification des vulnérabilités signalées peut varier selon les cas.

Tableau : vulnérabilités signalées au cours des douze derniers mois et leur classification

Date Reported Findings Rejected In Review Accepted Low Medium High Critical Reward
2025 Q4 77
(100%)
28
(36%)
6 (8%) 43
(52%)
9 21 5 8 57'050
2025 Q3 169
(100%)
48
(28%)
- 121
(72%)
23 63 19 16 68'750
2025 Q2 268
(100%)
108
(40%)
- 160
(60%)
30 85 24 21 134'050
2025 Q1 11
(100%)
7
(64%)
- 4
(36%)
2 1 1 0 2'000
Accepted: Nombre de vulnérabilités qui, après analyse et vérification, ont été acceptées comme valides et ont donné lieu à des mesures visant à remédier à la situation ou à l'améliorer.

Total des signalements depuis le début du programme en août 2022

Hackers Reported Findings Rejected Accepted In Review Low Medium High Critical Reward
61 1'140 421
(37%)
713
(62%)
6
(1%)
121 351 124 117 656'100
Accepted: Nombre de vulnérabilités qui, après analyse et vérification, ont été acceptées comme valides et ont donné lieu à des mesures visant à remédier à la situation ou à l'améliorer.

Informations complémentaires:

Dernière modification 09.01.2026

Début de la page

https://www.ncsc.admin.ch/content/ncsc/fr/home/infos-fuer/infos-it-spezialisten/themen/bug-bounty-programme.html