Loi sur la sécurité de l’information (LSI) · RS 128

Chapitre 1 Dispositions générales

Art. 1 à 5 · 5 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 1 But

1La présente loi vise:

a.
à garantir la sécurité du traitement des informations relevant de la compétence de la Confédération et la sécurité de ses moyens informatiques;
b.
à accroître la capacité de résilience de la Suisse face aux cybermenaces.5

2Elle vise ainsi à protéger les intérêts publics suivants:

a.
la capacité de décision et d’action des autorités et organisations de la Confédération;
b.
la sécurité intérieure et extérieure de la Suisse;
c.
les intérêts de la politique extérieure de la Suisse;
d.
les intérêts économiques, financiers et monétaires de la Suisse;
e.
l’accomplissement des obligations légales et contractuelles des autorités et organisations de la Confédération en matière de protection des informations.
Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 2 Autorités et organisations concernées

1La présente loi s’applique aux autorités suivantes:

a.
l’Assemblée fédérale;
b.
le Conseil fédéral;
c.
les tribunaux de la Confédération;
d.
le Ministère public de la Confédération et son autorité de surveillance;
e.
la Banque nationale suisse.

2Elle s’applique également aux organisations suivantes:

a.
les Services du Parlement;
b.
l’administration fédérale;
c.
les services administratifs des tribunaux de la Confédération;
d.
l’armée;
e.
les organisations visées à l’art. 2, al. 4, de la loi du 21 mars 1997 sur l’organisation du gouvernement et de l’administration (LOGA)6, pour leurs tâches administratives.

3Le Conseil fédéral peut restreindre le champ d’application de la présente loi pour les organisations au sens de l’art. 2, al. 3 et 4, LOGA à celles qui:

a.
exercent des activités sensibles, ou
b.
recourent ou accèdent à des moyens informatiques de la Confédération dans l’accomplissement de leurs tâches.

4Il peut limiter à certaines dispositions de la présente loi le champ d’application au sens de l’al. 3. Il tient compte à cet égard de l’autonomie d’exécution des organisations concernées selon les actes organisationnels qui les régissent.

5Les organisations de droit public ou de droit privé qui exploitent des infrastructures critiques sans être visées par les al. 1 à 3 sont soumises aux art. 73a à 79.7 La législation spéciale peut prévoir que d’autres dispositions de la présente loi leur sont applicables.

Historique et notes (2)
  1. RS 172.010
  2. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 3 Application de la loi aux cantons

1Ne s’appliquent aux cantons que les dispositions relatives:

a.
aux informations classifiées, lorsque les cantons traitent des informations classifiées de la Confédération, et
b.
à la sécurité des moyens informatiques, lorsque les cantons accèdent à des moyens informatiques de la Confédération.

2Ces dispositions ne s’appliquent pas lorsque les cantons garantissent une sécurité au moins équivalente de l’information.

Art. 4 Rapport avec d’autres lois fédérales

1La loi du 17 décembre 2004 sur la transparence (LTrans)8 prime la présente loi.9

1bisLes informations provenant de tiers dont l’Office fédéral de la cybersécurité (OFCS) prend connaissance dans son activité de réception et d’analyse des signalements conformément au chap. 5 ne peuvent être rendues accessibles en vertu de la LTrans. Les autorités, les organisations et les personnes visées à l’art. 2, al. 1, LTrans ne sont pas considérées comme des tiers.10

2Lorsque la protection d’informations est également réglée dans d’autres lois fédérales, les dispositions de la présente loi s’appliquent à titre complémentaire.

Historique et notes (3)
  1. RS 152.3
  2. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  3. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 168, 173; FF 2023 84).

Art. 5 Définitions

On entend par:

a.
moyen informatique: moyen relevant des techniques de l’information et de la communication, notamment les applications, les systèmes d’information et les fichiers, ainsi que les installations, les produits et les services servant au traitement électronique des informations;
b.
activité sensible:
1.
le traitement d’informations classifiées «confidentiel» ou «secret»,
2.
l’administration, l’exploitation, la maintenance et le contrôle de moyens informatiques relevant des catégories de sécurité «protection élevée» ou «protection très élevée»,
3.
l’accès à des zones de sécurité, en particulier aux zones de protection 2 ou 3 d’un ouvrage au sens de la législation sur la protection des ouvrages militaires;
c.
infrastructure critique: l’approvisionnement en eau potable et en énergie, les infrastructures d’information, de communication et de transports ainsi que d’autres installations, processus et systèmes essentiels au fonctionnement de l’économie et au bien-être de la population;
d.11
cyberincident: un événement survenant lors de l’utilisation de moyens informatiques et ayant pour conséquence une atteinte à la confidentialité, à la disponibilité ou à l’intégrité d’informations ou à la traçabilité de leur traitement;
e.12
cyberattaque: un cyberincident provoqué intentionnellement;
f.13
cybermenace: toute circonstance ou tout événement pouvant entraîner un cyberincident;
g.14
vulnérabilité: une cybermenace due à des failles ou à des erreurs dans les moyens informatiques.
Historique et notes (4)
  1. Introduite par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. Introduite par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  3. Introduite par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  4. Introduite par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.