Cybersécurité pour les journalistes

par Juil 30, 2026

Pourquoi RSF Suisse s’engage sur le terrain de la cybersécurité ?

La liberté de la presse et la protection des journalistes passent aussi par la sécurité numérique. En Suisse, comme ailleurs, les journalistes et les rédactions sont confrontés à des menaces croissantes : surveillance, hameçonnage, logiciels espions, intimidations, tentative de s’en prendre aux sources… RSF Suisse renforce donc son expertise et ses ressources en matière de cybersécurité afin d’aider les professionnels des médias à travailler en toute sécurité et à protéger leurs sources, qu’ils couvrent l’actualité politique locale ou des sujets d’investigation à haut risque.

Les journalistes sont des cibles privilégiées de la surveillance, qu’elle émane d’acteurs étatiques, de groupes criminels ou d’entreprises souhaitant protéger ou imposer leurs intérêts. La Suisse n’est pas épargnée. Des affaires récentes montrent que les journalistes et lanceurs d’alerte peuvent faire l’objet de surveillance ciblée. Selon une étude commandée par l’Office fédéral de la communication (OFCOM), 17 % des professionnels des médias interrogés ont déclaré, fin 2025, avoir déjà été victimes au moins une fois de courriels de hameçonnage, de piratages, de cyberattaques ou de faux courriels. L’anonymat protège la vie et l’intégrité des sources. C’est pourquoi la sécurité numérique et la protection des sources revêtent une importance capitale pour tous les journalistes. 

Les recommandations de RSF Suisse : le guide pratique

C’est pourquoi RSF a rédigé un guide pratique sur la cybersécurité, qui présente les principales mesures à prendre pour renforcer la protection numérique. Il est pourtant évident que les menaces auxquelles est confronté un journaliste qui traite de sujets politiques diffèrent des risques encourus par une correspondante qui mène des enquêtes à l’étranger sur des réseaux criminels. Il s’agit donc d’évaluer le risque réel et d’agir en conséquence.

 C’est pourquoi RSF propose un système modulaire en quatre niveaux, comprenant des mesures à prendre en cas de risque de base, de risque accru, de risque fortement accru et de risque très élevé. Les professionnels des médias concernés peuvent ainsi, dans un premier temps, évaluer leur propre niveau de risque, puis, dans un deuxième temps, mettre en œuvre les mesures adaptées à leur situation particulière.

Cliquez ci-dessous sur les profils de risque pour consulter les mesures correspondantes que nous proposons. Ces quatre profils se cumulent : le profil de risque B comprend les mesures du profil A à quoi s’ajoutent des recommandations supplémentaires. Le profil C comprend quant à lui les conseils visant les profils A et B ainsi que des dispositions complémentaires. Et le profil de risque le plus élevé, le profil D, comprend bien entendu toutes les mesures des profils A, B et C, mais encore des dispositions additionnelles.

A. Mesures de base - Couverture médiatique des actualités politiques ou économiques

Lorsque l’on traite de l’actualité politique en s’appuyant sur des informations officielles, il existe un risque inhérent de surveillance et de compromission de ses propres sources. Les mesures suivantes sont recommandées pour le niveau de risque A.

  • 01. Mettez à jour hebdomadairement votre système et faites des sauvegardes régulières.
  • 02. Utilisez un gestionnaire de mots de passe pour générer des mots de passe longs et aléatoires. Il doit être protégé par un second facteur (passkey ou application pour les codes à usage unique). N’utilisez jamais de mots de passe enregistrés dans votre navigateur !
  • 03. Utiliser un second facteur sur tous vos comptes (FIDO2, passkey, OTP ou, à défaut, SMS).
  • 04. Communiquez via Signal, Threema ou Element et sécurisez ces applications par code ou biométrie.
  • 05. Vérifiez systématiquement les liens, les QR codes et les documents que vous recevez. Confirmez leur provenance par un appel téléphonique ou via un autre canal..
  • 06. Chiffrez le disque dur de l’ordinateur et tous les supports de stockage externes.
  • 07. Veuillez éviter les réseaux Wi-Fi publics. Si cela est impossible, installez obligatoirement un VPN. Ne prenez jamais de VPN gratuit.
  • 08. N’utilisez jamais les bornes USB de recharge publiques.
  • 09. Veuillez communiquer vos données personnelles que si cela est indispensable. Il faut savoir que donner de fausses données est une forme d’autoprotection.
  • 10. Ne laissez traîner aucune note ni document papier.
B. Anonymat en ligne - Journalisme d'investigation

Dans le cadre du journalisme d’investigation et des reportages s’appuyant sur des informations librement accessibles, toutes les mesures du niveau A doivent être appliquées, et des mesures supplémentaires visant à renforcer la protection des données sont nécessaires.

  • 01. Utilisez des adresses e-mail jetables ou des redirections. Pour vos recherches sur les réseaux sociaux, veuillez utiliser des profils anonymes (« sock puppets ») et jamais son compte personnel.
  • 02. Ne saisissez jamais de données personnelles dans des IA en ligne, ce me sont pas des moteurs de recherche. N’utilisez Google que dans des cas spécifiques ; sinon, optez pour des alternatives telles que DuckDuckGo ou Startpage.
  • 03. Veuillez vous déconnecter de vos comptes Google et de vos réseaux sociaux après usage. Fermez toujours les onglets inutilisés.
  • 04. Limitez le pistage avec Privacy Badger et uBlock Origin. Faites preuve de prudence lors de l’installation d’extensions, elles peuvent infecter l’appareil. 
  • 05. N’évoquez jamais vos recherches en cours. Faites preuve de vigilance dans les espaces publics et sauvegardez régulièrement vos recherches hors ligne sur des disques durs externes.
C. Protection des sources - Recherches sur des thèmes risqués

Il faut s’attendre à un risque fortement accru lors des enquêtes et des reportages portant sur la corruption, le trafic d’armes, la traite des êtres humains ou le trafic de drogue, les migrations, l’extrémisme, la fraude, les groupes religieux, les groupes marginaux, les régimes autoritaires ou les services secrets. Le travail dans ces domaines est soumis à l’ensemble des mesures des niveaux A et B, ainsi qu’à des précautions supplémentaires pour la protection des sources.

  • 01. Bloquez votre adresse privée auprès de la commune, de la poste et de Teledata. Faites de même avec votre numéro de plaque d’immatriculation auprès du service des automobiles. Assurez-vous que vos proches et employeur ne les divulguent pas.
  • 02. Toute vos communications sensibles doiventt être chiffrées : utilisez Signal, Threema ou Element, avec les messages éphémères activés.
  • 03. N’utilisez Whatsapp qu’avec un numéro jetable et bloquez l’accès aux contacts. N’utilisez Telegram qu’avec un téléphone jetable.
  • 04. Convertissez tout fichier reçu en PDF sécurisé via dangerzone.rocks avant ouverture.
  • 05. N’ouvrez les liens reçus que dans une machine virtuelle ou un système live. Pour vos données non sensibles, veuillez les tester via virustotal.com ou joesandbox.com
  • 06. Rapatriez vos e-mails depuis le serveur et les stocker hors ligne. 
  • 07. Si un stockage Cloud est nécessaire, chiffrez vos données avec Cryptomator. Veuillez préférer un serveur personnel comme Nextcloud ou Cryptpad.
  • 08. Pour vos données sensibles stockées hors ligne sur deux disques chiffrés. Conteneurs VeraCrypt par projet. Sauvegarder. 
  • 09. Ne conservez jamais en ligne les noms et coordonnées de vos sources (ni dans les contacts, ni dans votre application de messagerie). L’utilisation de noms de code constitue une mesure supplémentaire judicieuse.
  • 10. iPhone : Activez le mode de protection maximale. Android : Activez la protection renforcée. Redémarrez votre téléphone chaque semaine.
  • 11. Lorsque vous rencontrez une source, laissez votre téléphone à la maison ou rangez-le dans un sac Faraday. En réunion, veuillez le garder hors de portée auditive. 
  • 12. Ne gardez aucune donnée sensible ni de rendez-vous confidentiel dans votre agenda numérique.
  • 13. Protégez votre téléphone dédié aux sources avec un mot de passe plutôt que par un code PIN. 
  • 14. En cas de contact imminent avec les autorités, éteignez votre téléphone et votre ordinateur. Les autorités suisses sont autorisées à contourner les mesures de sécurité biométriques (empreintes digitales / face ID), mais ne peuvent pas contraindre une personne à divulguer son mot de passe.
  • 15. En cas de saisie par les autorités, invoquez le secret de rédaction. Si vous faites face à une ordonnance judiciaire, exigez la mise sous scellés.
D. Environnement sécurisé - Recherche à l'aide de sources confidentielles

Lors de recherches ou de reportages similaires à ceux du niveau C, mais s’appuyant en outre sur des informations confidentielles ou secrètes, il peut exister un risque très élevé de surveillance et de compromission des appareils personnels. C’est pourquoi, à ce niveau, toutes les mesures des niveaux A, B et C doivent être respectées et des précautions supplémentaires doivent être prises pour garantir un travail hors ligne sécurisé.

  • 01. Couvrez les caméras de votre ordinateur et de votre téléphone.
  • 02. Si possible, travaillez dans un lieu isolé et sécurisé.
  • 03. Travaillez sur vos données sensibles exclusivement hors ligne. Importez et exportez vos données via des disques chiffrés. Il est recommandé d’utiliser un système d’exploitation comme Tails sur un ordinateur dédié. Réinitialisez complètement votre appareil après la recherche.
  • 04. Ne stockez jamais vos mots de passe en ligne.
  • 05. Dédiez un téléphone jetable aux sources. Réinitialisez-le ou détruisez-le après votre recherche.
  • 06. Ne passez aucun appel et n’écrivez aucun SMS non chiffré.
  • 07. Équipez votre source d’un téléphone jetable si possible.
  • 08. Surveillez les signes de compromission comme les redémarrages ou les mises à jour inhabituels, la chute soudaine de la batterie ou des performances de l’appareil, les applications inconnues, les connexions anormales etc..
  • 09. Vous vous sentez surveillé, observé ? Prenez-le au sérieux. Contactez vos supérieurs ou collègues, variez vos horaires et vos trajets.
  • 10. Faites preuve d’une vigilance accrue lors de tout rendez-vous où votre présence est connue à l’avance.

Vous pouvez télécharger ici au format PDF ce guide pratique sous forme de brochure contenant toutes les informations importantes.

Important : la sécurité numérique ne peut jamais être totalement garantie, car tout système est en fin de compte vulnérable. Cependant, les professionnels des médias peuvent renforcer considérablement leur propre protection et celle de leurs sources, de sorte qu’une attaque ait très probablement pour résultat de ne rien donner et que la protection des sources reste assurée.