FrançaisCybersécuritéBanquesHaïtiRégulationData

LockBit arrive en Haïti. Que fait le système bancaire haïtien ?

Le 4 octobre 2026, le groupe de ransomware LockBit 5.0 a revendiqué une attaque contre Capital Bank, troisième banque commerciale privée d'Haïti. La banque n'a pas confirmé. Entre temps, le pays est le seul de la région dont le régulateur bancaire n'a publié aucune règle sur la notification des cyberincidents. Ce qui est en question dépasse Capital Bank.

RV

Reginald Victor

8 octobre 2026

9 min de lecture

Ce que les faits publics permettent de dire

Le 2 octobre 2026, Capital Bank publie un avis à sa clientèle. Il parle de « travaux informatiques ». Plusieurs services sont perturbés.

Le 4 octobre, à 23h08 UTC, le groupe de ransomware LockBit 5.0 publie sur son site de leak une revendication contre Capital Bank, S.A. Le domaine ciblé est capitalbankhaiti.biz. La menace est explicite : si aucun paiement n'est effectué dans les 14 à 15 jours, les données exfiltrées seront publiées.

Dans les 48 heures qui suivent, trois plateformes spécialisées en cybersécurité documentent la revendication : DeXpose, Breachsense, FalconFeeds.io. Breachsense indexe 9 identifiants liés à capitalbankhaiti.biz dans des combo-lists, le plus récent du 25 septembre 2026.

Le 6 octobre au matin, la Banque de la République d'Haïti publie une communication sur la restauration du Système de Paiement Interbancaire Haïtien. Elle ne mentionne pas Capital Bank nommément. Dans la journée, Vant Bèf Info publie le premier article de presse haïtienne consacré à l'affaire.

Capital Bank, à ce stade, n'a pas confirmé publiquement avoir été victime d'une cyberattaque. L'expression retenue est « incident technique ».

Ces faits sont documentés et vérifiables. Tout ce qui suit en découle, et doit être lu avec la précaution que la banque n'a pas, à cette heure, confirmé la revendication.

Pourquoi cette revendication mérite d'être prise au sérieux

LockBit 5.0 n'est pas un nom choisi au hasard par des opportunistes. C'est la version la plus récente d'un groupe qui a été, en 2022-2023, le ransomware le plus actif au monde avec environ 30 % de toutes les attaques recensées. L'opération Cronos, menée par le UK National Crime Agency et plusieurs partenaires internationaux en février 2024, a démantelé une partie significative de son infrastructure. En septembre 2025, le groupe est revenu avec LockBit 5.0, cross-platform (Windows, Linux, VMware ESXi, Proxmox), architecturalement modulaire et doté de techniques d'évasion avancées.

Au 5 octobre 2026, LockBit 5.0 revendique 370 victimes publiques sur son leak site, dont 13 dans les 30 derniers jours. Capital Bank serait l'une d'elles.

À l'échelle mondiale, le secteur financier a connu en 2025 une hausse de 30 % des attaques ransomware par rapport à 2024, selon le rapport Black Kite 2026. La question n'est plus de savoir si les banques caribéennes seront ciblées. La question est de savoir comment elles réagiront quand ce sera le cas.

Ce que la région nous a déjà appris

Le Costa Rica, en avril et mai 2022, a vécu deux attaques ransomware successives. Conti a paralysé le ministère des Finances. Hive a attaqué la Caisse costaricienne de sécurité sociale, interrompant une partie des soins de santé publique. Le pays a été le premier au monde à déclarer l'état d'urgence nationale contre une cyberattaque.

En novembre 2023, LockBit lui-même a attaqué ICBC Financial Services, la filiale américaine de la plus grande banque chinoise. L'attaque a perturbé le marché des bons du Trésor américain. ICBC a été forcée de régler certaines transactions à la main. Une rançon a été versée, dont le montant n'a jamais été rendu public.

En juin 2025, le Paraguay a subi une attaque qui a touché plusieurs agences gouvernementales. 7,4 millions de dollars de rançon demandés. Le gouvernement a refusé. Les données de millions de Paraguayens se sont retrouvées en ligne.

Ces trois cas ont trois choses en commun. D'abord, la cible n'est pas choisie pour sa taille absolue mais pour sa surface d'attaque et sa capacité à payer. Ensuite, le temps de réponse institutionnelle a été décisif pour limiter les dégâts. Enfin, le cadre réglementaire du pays a défini la rapidité avec laquelle l'information publique est devenue disponible.

Sur ce dernier point, Haïti arrive dans la liste avec un handicap structurel.

Le trou noir réglementaire haïtien

Dans l'Union européenne, la directive DORA et la directive NIS2 obligent une banque à notifier son autorité de supervision dans les 4 heures qui suivent la détection d'un incident majeur. Suit un rapport sous 24 heures, puis sous 72 heures, puis un rapport final sous un mois. Les sanctions peuvent atteindre 2 % du chiffre d'affaires mondial.

Aux États-Unis, l'Office of the Comptroller of the Currency a adopté en 2022 une Computer-Security Incident Notification Rule qui impose 36 heures de délai. La Securities and Exchange Commission ajoute ses propres obligations si l'incident est matériellement significatif pour les investisseurs.

En République dominicaine, la Superintendencia de Bancos impose 24 heures. La loi 172-13 sur la protection des données personnelles vient en renfort pour la notification aux clients concernés.

Au Brésil, la résolution 4.893 de 2021 du Banco Central do Brasil impose une notification immédiate pour les incidents significatifs.

En Jamaïque, les Cyber Resilience Guidelines de 2022 de la Bank of Jamaica imposent une notification dans « les meilleurs délais raisonnables ». C'est flou, mais c'est écrit.

En Haïti, aucune règle spécifique n'a été publiée par la Banque de la République d'Haïti sur la notification des cyberincidents bancaires. Aucun délai. Aucun destinataire désigné. Aucune sanction en cas de non-notification. Et surtout, aucune loi générale sur la protection des données personnelles qui pourrait imposer une notification aux clients concernés.

Dans ce vide, chaque banque haïtienne décide par elle-même de ce qu'elle communique, à qui, et quand. Capital Bank a choisi de parler d'« incident technique ». C'est son choix. C'est aussi, dans l'état actuel du droit haïtien, un choix qu'aucune règle publique ne vient encadrer.

Ce que cette asymétrie produit

Pour un client ordinaire de Capital Bank, la situation est la suivante. Son compte peut avoir été compromis. Ses données personnelles peuvent avoir été exfiltrées. Ses identifiants peuvent déjà circuler sur des forums spécialisés Breachsense en a indexé neuf avant le 25 septembre 2026, soit avant même la revendication publique. Mais aucune institution n'a l'obligation légale de l'en informer.

Pour un investisseur, un partenaire commercial, ou une autre banque, la situation est également asymétrique. Les régulateurs étrangers suivent la nouvelle via les plateformes de threat intelligence. Les correspondant banking relationships se tendent. Les prestataires internationaux ajustent leur appétit au risque. Mais la BRH, qui est la seule institution haïtienne en position d'arbitrer la vérité, n'a pas de cadre pour agir publiquement.

Pour l'État haïtien, enfin, le coût est différé mais réel. Un pays dont le système bancaire est perçu comme opaque sur les cyberrisques devient un pays dont il faut couvrir le risque autrement par des primes d'assurance plus élevées, par des exigences de collatéral plus strictes, par un downgrading implicite des relations financières internationales.

Quatre questions, maintenant

Cet article ne demande pas à Capital Bank de confirmer ou d'infirmer la revendication LockBit. Cette décision lui revient, et elle doit être prise avec les conseils juridiques et techniques appropriés.

Les questions qui restent concernent le cadre dans lequel cette décision se prend.

Première question : à la BRH. La Banque de la République d'Haïti dispose-t-elle d'un cadre interne, même non publié, pour obliger les banques haïtiennes à lui notifier les cyberincidents ? Si oui, quels en sont les délais et les critères ? Si non, ce vide est-il appelé à être comblé ?

Deuxième question : au Parlement, lorsqu'il siégera à nouveau. Haïti dispose-t-elle, ou prévoit-elle, une loi générale sur la protection des données personnelles qui imposerait la notification aux clients en cas de brèche affectant leurs données ? La RD en a une depuis 2013. La Jamaïque depuis 2020.

Troisième question : à Capital Bank. La banque a-t-elle, en interne, un plan de réponse aux incidents qui prévoit une communication publique dans un délai défini ? Si oui, dans quel délai ? Si non, quelles sont les contraintes qui l'empêchent de communiquer plus tôt ?

Quatrième question : à l'Association des Banques d'Haïti et aux autres banques commerciales du pays. La place bancaire haïtienne dispose-t-elle d'un mécanisme de partage d'information sur les cybermenaces, comparable aux Financial Services Information Sharing and Analysis Centers (FS-ISAC) qui existent ailleurs ? Si LockBit a visé Capital Bank cette semaine, les autres banques haïtiennes ont-elles été prévenues ?

Ce qui est en jeu

Capital Bank est l'une des trois plus grandes banques privées du pays. 329 millions de dollars d'actifs. 790 employés. 22 agences. Son éventuel compromis n'est pas une anecdote technique.

Mais ce qui est en jeu dépasse Capital Bank. C'est la question de savoir si Haïti dispose, en 2026, d'un cadre institutionnel capable d'absorber un choc cyber dans son système financier sans perdre la confiance de ses propres citoyens et de ses partenaires internationaux.

À cette question, les faits publics disponibles aujourd'hui suggèrent une réponse qui n'est pas rassurante. Non pas parce que Capital Bank aurait mal fait son travail nul ne le sait aujourd'hui. Mais parce que le cadre dans lequel elle fait son travail, lui, est documenté par son absence même.

Ce n'est pas une crise bancaire. C'est une crise de régulation. Et les crises de régulation, en Haïti, ont une habitude : elles se résolvent trop tard, après que leur coût a été payé par ceux qui n'avaient aucun moyen de les éviter.

✦

Note de l'auteur. Fanal a sollicité par courriel une réaction de Capital Bank et de la BRH avant publication. Toute réponse officielle reçue sera publiée en complément de cet article, dans son intégralité et sans altération.

✦

Sources principales

  • DeXpose. LockBit 5.0 Strikes Capital Bank SA in Haiti. 5 octobre 2026.
  • Breachsense. Capital Bank Data Breach Record. 5 octobre 2026.
  • FalconFeeds.io. Ransomware Alert Capital Bank Haiti. 4 octobre 2026.
  • Vant Bèf Info. Capital Bank : services perturbés depuis le 2 octobre, LockBit 5.0 revendique une attaque. 6 octobre 2026.
  • Acronis Threat Research Unit. LockBit 5.0 ransomware expands reach across Windows, Linux, ESXi. Février 2026.
  • Check Point Research. LockBit 5.0 Ransomware Gang Returns in Force. Septembre 2025.
  • Black Kite. 2026 Financial Services Cybersecurity Report.
  • Wikipedia. Capital Bank (Haiti).
  • Wikipedia. 2022 Costa Rican ransomware attack.
  • Wikipedia. 2025 Paraguay ransomware attack.
  • OCC. Computer-Security Incident Notification Rule. 2022.
  • EBA. Digital Operational Resilience Act (DORA). UE.
  • Bank of Jamaica. Cyber Resilience Guidelines. 2022.
✦

Fanal est une publication indépendante d'analyse et de propositions. Ancrée en Haïti, regardant la Caraïbe et les pays émergents. · fanal.media

RV

Reginald Victor · Fanal

Analyste-Développeur et Senior MEL & Data Systems Officer basé à Port-au-Prince. Fanal est une publication indépendante d'analyse à l'intersection de la gouvernance, des données et de la technologie en Haïti et dans la Caraïbe.