Cybersécurité pour les journalistes

par Juil 30, 2026

Pourquoi RSF Suisse s’engage sur le terrain de la cybersécurité ?

La liberté de la presse et la protection des journalistes passe aussi par la sécurité numérique. En Suisse, comme ailleurs, les journalistes et les rédactions sont confrontés à des menaces croissantes : surveillance, hameçonnage, logiciels espions, intimidations, tentative de s’en prendre aux sources… RSF Suisse renforce donc son expertise et ses ressources en matière de cybersécurité afin d’aider les professionnels des médias à travailler en toute sécurité et à protéger leurs sources, qu’ils couvrent l’actualité politique locale ou des sujets d’investigation à haut risque.

Les journalistes sont des cibles privilégiées de la surveillance, qu’elle émane d’acteurs étatiques, de groupes criminels ou d’entreprises souhaitant protéger leurs intérêts. La Suisse n’est pas épargnée. Des affaires récentes montrent que les journalistes et lanceurs d’alerte peuvent faire l’objet de surveillance ciblée. Selon une étude commandée par l’Office fédéral de la communication (OFCOM), 17 % des professionnels des médias interrogés ont déclaré, fin 2025, avoir déjà été victimes au moins une fois de courriels de hameçonnage, de piratages, de cyberattaques ou de faux courriels.

La protection des sources

Lorsque des sources sont compromises et que leur identité est révélée, cela met en danger leur liberté, voire leur vie. C’est pourquoi la sécurité numérique et une protection solide des sources revêtent une importance capitale pour tous les professionnels des médias, en particulier lorsqu’ils reçoivent des informations de sources dont l’identité doit rester anonyme pour des raisons de sécurité.

Selon les pays où elle se trouve, une source compromise peut mettre des vies en danger. La sécurité numérique est une obligation professionnelle et déontologique autant que technique pour tout journaliste travaillant avec des sources.

Les recommandations de RSF Suisse : le guide pratique

C’est pourquoi RSF a rédigé un guide pratique sur la cybersécurité, qui présente les principales mesures à prendre pour renforcer la protection numérique. Ce guide est né d’un constat simple : les besoins en cybersécurité d’un journaliste politique ne sont pas les mêmes que ceux d’un correspondant qui enquête sur des réseaux criminels. Il ne s’agit pas d’appliquer les mêmes mesures à tout le monde, mais d’identifier son niveau d’exposition réel et d’agir en conséquence.

Plutôt qu’une liste de règles uniformes, RSF Suisse propose un système modulaire en 4 niveaux (du danger de base au risque très élevé) : chaque journaliste identifie son niveau d’exposition et applique les mesures adaptées à sa réalité. C’est pourquoi RSF propose un système modulaire en quatre niveaux, comprenant des mesures à prendre en cas de risque de base, de risque accru, de risque fortement accru et de risque très élevé. Les professionnels des médias concernés peuvent ainsi, dans un premier temps, évaluer leur propre niveau de risque, puis, dans un deuxième temps, mettre en œuvre les mesures adaptées à leur situation particulière.

Important : la sécurité numérique ne peut jamais être totalement garantie, car tout système est en fin de compte vulnérable. Cependant, les professionnels des médias peuvent renforcer considérablement leur propre protection et celle de leurs sources, de sorte qu’une attaque ait très probablement pour résultat de ne rien donner et que la protection des sources reste assurée.

Cliquez ci-dessous sur l’un des quatre profils de risque pour consulter les mesures correspondantes que nous proposons. Ces quatre profils se cumulent : le profil de risque B comprend les mesures du profil A à quoi s’ajoutent des recommandations supplémentaires. Le profil C comprend quant à lui les conseils visant les profils A et B ainsi que des dispositions complémentaires. Et le profil de risque le plus élevé, le profil D, comprend bien entendu toutes les mesures des profils A, B et C, mais encore des dispositions additionnelles.

A. Mesures de base

Lorsque l’on traite de l’actualité politique en s’appuyant sur des informations officielles, il existe un risque inhérent de surveillance et de compromission de ses propres sources. Les mesures suivantes sont recommandées pour le niveau de risque A.

  • 01. Mettez à jour hebdomadairement votre système et faites des sauvegardes régulières.
  • 02. Utilisez un gestionnaire de mots de passe pour générer des mots de passe longs et aléatoires. Il doit être protégé par un second facteur (passkey ou OTP). N’utilisez jamais de mots de passe enregistrés dans votre navigateur !
  • 03. Utiliser un second facteur sur tous vos comptes (FIDO2, passkey, OTP ou, à défaut, SMS).
  • 04. Communiquez via Signal, Threema ou Element et sécurisez ces applications par code ou biométrie.
  • 05. Vérifiez systématiquement les liens, les QR codes et les documents que vous recevez. Confirmez leur provenance par un appel téléphonique ou via un autre canal..
  • 06. Chiffrez le disque dur de l’ordinateur et tous les supports de stockage externes.
  • 07. Veuillez éviter les Wi-Fi publics. Si cela est impossible, installez obligatoirement un VPN. Ne prenez jamais de VPN gratuit.
  • 08. N’utilisez jamais les bornes USB de recharge publiques.
  • 09. Veuillez communiquer vos données personnelles que si cela est indispensable. Il faut savoir que donner de fausses données est une forme d’autoprotection.
  • 10. Ne laissez traîner aucune note ni document papier.
B. Anonymat en ligne

Dans le cadre du journalisme d’investigation et des reportages s’appuyant sur des informations librement accessibles, toutes les mesures du niveau A doivent être appliquées, et des mesures supplémentaires visant à renforcer la protection des données sont nécessaires.

  • 01. Utilisez des adresses e-mail jetables ou des redirections. Pour vos recherches sur les réseaux sociaux, veuillez utiliser des profils anonymes (« sock puppets ») et jamais son compte personnel.
  • 02. Ne saisissez jamais de données personnelles dans des IA en ligne. Veuillez préférer DuckDuckGo, Startpage, Tor, Mullvad, Brave, LibreWolf ou Firefox à Google.
  • 03. Veuillez vous déconnecter de vos comptes Google et de vos réseaux sociaux après usage. Fermez toujours les onglets inutilisés.
  • 04. Limitez le pistage avec Privacy Badger et uBlock Origin. Faites preuve de prudence lors de l’installation d’extensions, elles peuvent infecter l’appareil. 
  • 05. N’évoquez jamais vos recherches en cours. Faites preuve de vigilance dans les espaces publics et sauvegardez régulièrement vos recherches hors ligne sur des disques durs externes.
C. Protection des sources

Il faut s’attendre à un risque fortement accru lors des enquêtes et des reportages portant sur la corruption, le trafic d’armes, la traite des êtres humains ou le trafic de drogue, les migrations, l’extrémisme, la fraude, les groupes religieux, les groupes marginaux, les régimes autoritaires ou les services secrets. Le travail dans ces domaines est soumis à l’ensemble des mesures des niveaux A et B, ainsi qu’à des précautions supplémentaires pour la protection des sources.

  • 01. Bloquez votre adresse privée auprès de la commune, de la poste et de Teledata. Faites de même avec votre numéro de plaque d’immatriculation auprès du service des automobiles. Assurez-vous que vos proches et employeur ne les divulguent pas.
  • 02. Toute vos communications sensibles doiventt être chiffrées : utilisez Signal, Threema ou Element, avec les messages éphémères activés.
  • 03. N’utilisez Whatsapp qu’avec un numéro jetable et bloquez l’accès aux contacts. N’utilisez Telegram qu’avec un téléphone jetable.
  • 04. Convertissez tout fichier reçu en PDF sécurisé via dangerzone.rocks avant ouverture.
  • 05. N’ouvrez les liens reçus que dans une machine virtuelle ou un système live. Pour vos données non sensibles, veuillez les tester via virustotal.com ou joesandbox.com
  • 06. Rapatriez vos e-mails depuis le serveur et les stocker hors ligne. 
  • 07. Si un stockage Cloud est nécessaire, chiffrez vos données avec Cryptomator. Veuillez préférer un serveur personnel comme Nextcloud ou Cryptpad.
  • 08. Pour vos données sensibles stockées hors ligne sur deux disques chiffrés. Conteneurs VeraCrypt par projet. Sauvegarder. 
  • 09. N’inscrivez jamais de noms ni de coordonnées de sources sur votre téléphone ou en ligne : veuillez utiliser des noms de code. 
  • 10. iPhone : Activez le mode de protection maximale. Android : Activez la protection renforcée. Redémarrez votre téléphone chaque semaine.
  • 11. Lorsque vous rencontrez une source, laissez le téléphone à la maison ou dans un sac Faraday. En réunion, veuillez le garder hors de portée auditive. 
  • 12. Ne gardez aucune donnée sensible ni de rendez-vous confidentiel dans votre agenda numérique.
  • 13. Protégez votre téléphone dédié aux sources avec un mot de passe plutôt que par un code PIN. 
  • 14. En cas de contact imminent avec les autorités, éteignez votre téléphone et votre ordinateur.
  • 15. En cas de saisie par les autorités, invoquez le secret de rédaction. Si vous faites face à une ordonnance judiciaire, exigez la mise sous scellés.
D. Environnement sécurisé

Lors de recherches ou de reportages similaires à ceux du niveau C, mais s’appuyant en outre sur des informations confidentielles ou secrètes, il peut exister un risque très élevé de surveillance et de compromission des appareils personnels. C’est pourquoi, à ce niveau, toutes les mesures des niveaux A, B et C doivent être respectées et des précautions supplémentaires doivent être prises pour garantir un travail hors ligne sécurisé.

  • 01. Couvrez les caméras de votre ordinateur et de votre téléphone.
  • 02. Si possible, travaillez dans un lieu isolé et sécurisé. 
  • 03. Travaillez sur vos données sensibles exclusivement hors ligne. Importez et exportez vos données via des disques chiffrés. Il est recommandé d’utiliser un système d’exploitation comme Tails sur un ordinateur dédié. Réinitialisez complètement votre appareil après la recherche.
  • 04. Ne stockez jamais vos mots de passe en ligne.
  • 05. Dédiez un téléphone jetable aux sources. Réinitialisez-le ou détruisez-le après votre recherche.
  • 06. Ne passez aucun appel et n’écrivez aucun SMS non chiffré.
  • 07. Équipez votre source d’un téléphone jetable si possible.
  • 08. Surveillez les signes de compromission comme les redémarrages ou les mises à jour inhabituels, la chute soudaine de la batterie ou des performances de l’appareil, les applications inconnues, les connexions anormales etc..
  • 09. Vous vous sentez surveillé, observé ? Prenez-le au sérieux. Contactez vos supérieurs ou collègues, variez vos horaires et vos trajets.
  • 10. Faites preuve d’une vigilance accrue lors de tout rendez-vous où votre présence est connue à l’avance.

Vous pouvez télécharger ici au format PDF ce guide pratique sous forme de brochure contenant toutes les informations importantes.

Important : la sécurité numérique ne peut jamais être totalement garantie, car tout système est en fin de compte vulnérable. Cependant, les professionnels des médias peuvent renforcer considérablement leur propre protection et celle de leurs sources, de sorte qu’une attaque ait très probablement pour résultat de ne rien donner et que la protection des sources reste assurée.