Deux obligations, deux destinataires
- La loi sur la sécurité de l’information (LSI) : depuis le 1er avril 2025, les exploitants d’infrastructures critiques signalent les cyberattaques à l’Office fédéral de la cybersécurité (OFCS).
- La loi sur la protection des données (LPD) : toute entreprise qui traite des données personnelles annonce au Préposé fédéral à la protection des données (PFPDT) une violation qui présente un risque élevé pour les personnes concernées.
Les deux peuvent s’appliquer au même incident. Une banque dont les données de clients fuient après une attaque prévient l’OFCS et le PFPDT.
Qui est soumis à la LSI
L’art. 74b LSI dresse une liste de vingt et une catégories. Parmi elles :
- les autorités fédérales, cantonales et communales ainsi que les hautes écoles ;
- l’approvisionnement en énergie et en eau potable, le traitement des eaux usées et des déchets ;
- les banques, les assurances et les infrastructures des marchés financiers ;
- les hôpitaux de la liste cantonale, les laboratoires médicaux et les fabricants de médicaments ;
- les opérateurs de télécommunication, les transports publics et l’aviation civile ;
- les fournisseurs de services cloud et de centres de calcul qui ont leur siège en Suisse.
Une catégorie touche directement les éditeurs : les fabricants de logiciels utilisés par des infrastructures critiques, lorsque ces logiciels disposent d’un accès de télémaintenance ou servent à commander des processus techniques (art. 74b, al. 1, let. u). L’ordonnance sur la cybersécurité (OCyS) exempte en revanche les organisations dont une panne n’aurait qu’un effet limité. En cas de doute, l’OFCS renseigne et peut rendre une décision sur l’assujettissement (art. 74a, al. 2).
Quelles attaques et en combien de temps
Une cyberattaque doit être signalée lorsqu’elle (art. 74d) :
- met en péril le fonctionnement de l’infrastructure ;
- a entraîné une manipulation ou une fuite d’informations ;
- est restée longtemps sans être détectée, surtout si elle semble préparer d’autres attaques ;
- s’accompagne de chantage, de menaces ou de contrainte.
Le signalement part dans les 24 heures qui suivent la détection, par le Cyber Security Hub de l’OFCS ou par un formulaire envoyé par e-mail. Ce qui n’est pas encore connu se complète ensuite : l’OFCS laisse 14 jours pour le faire.
L’amende n’est pas automatique. L’OFCS fixe d’abord un délai puis rend une décision. Ne pas s’y conformer intentionnellement coûte jusqu’à 100 000 francs (art. 74g et 74h), une sanction en vigueur depuis le 1er octobre 2025.
Au premier semestre 2026, l’OFCS a reçu 200 annonces au titre de cette obligation et 27 128 signalements volontaires.
La LPD concerne presque tout le monde
Une PME qui n’a rien d’une infrastructure critique tient pourtant des fichiers de clients, de fournisseurs ou d’employés. Si une attaque les expose, l’art. 24 LPD s’applique :
- l’annonce au PFPDT se fait dans les meilleurs délais dès que le risque pour les personnes est vraisemblablement élevé ;
- elle indique au moins la nature de la violation, ses conséquences et les mesures prises ou prévues ;
- les personnes concernées sont informées lorsque c’est nécessaire à leur protection ou que le PFPDT l’exige ;
- un sous-traitant, par exemple le prestataire qui héberge ou développe votre logiciel, doit vous prévenir de toute violation dans les meilleurs délais.
L’annonce se fait sur le portail DataBreach du PFPDT. Avec votre accord, il peut la transmettre à l’OFCS pour analyse.
Préparer le jour où cela arrive
- 01Savoir si votre organisation est soumise à la LSI. Ce n’est pas une question qu’on se pose pendant une attaque.
- 02Désigner qui annonce, avec un suppléant. Vingt-quatre heures passent vite un week-end.
- 03Garder des journaux d’accès et d’erreurs. Sans eux, impossible de dire ce qui s’est passé ni ce qui a fuité.
- 04Vérifier que le contrat avec vos prestataires informatiques prévoit qu’ils vous préviennent sans attendre.
- 05Tester vos sauvegardes : une annonce se remplit mieux quand on sait déjà que les données sont récupérables.
Ce que cela change pour un logiciel
Un logiciel qui ne trace rien laisse l’entreprise aveugle au moment où la loi lui demande de décrire l’attaque, ses effets et les mesures prises. Quand nous développons un logiciel qui traite des données personnelles, ces journaux font partie du périmètre dès le devis. Pour en parler, écrivez-nous.