Loi sur la sécurité de l’information (LSI) · RS 128

Section 1 Dispositions générales

Chapitre 5 Mesures de la Confédération afin de protéger la Suisse contre les cybermenaces

Art. 73a à 74 · 5 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 73a Principe

1Afin de protéger la Suisse contre les cybermenaces, l’OFCS réalise des analyses techniques pour évaluer et contrer les cyberincidents et les cybermenaces, ainsi que pour identifier et éliminer les vulnérabilités.

2Sur la base de ces analyses, l’OFCS assume notamment les tâches suivantes:

a.
sensibiliser le public aux cybermenaces et l’alerter sur de telles menaces;
b.
alerter les autorités, les organisations et les personnes concernées en cas de cybermenace immédiate ou de cyberattaque en cours;
c.
publier des informations sur la cybersécurité et des recommandations sur les mesures préventives et réactives à prendre contre les cyberincidents;
d.
réceptionner et traiter les signalements concernant les cyberincidents et les cybermenaces;
e.
soutenir les exploitants d’infrastructures critiques.
Historique et notes (1)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 73b Signalements

1L’OFCS reçoit des signalements concernant des cyberincidents et des cybermenaces. Les signalements peuvent être anonymes.

2L’OFCS analyse les signalements au regard de leur importance pour la protection de la Suisse contre les cybermenaces. Sur demande, il émet une recommandation quant aux mesures à prendre, pour autant qu’aucune analyse ou clarification supplémentaire ne soit nécessaire à cet effet.

3Si l’OFCS prend connaissance d’une vulnérabilité, il en informe immédiatement le fabricant du matériel informatique ou du logiciel concerné et lui fixe un délai approprié pour l’éliminer. Il lui indique que tout manquement pourra être sanctionné en vertu du droit des marchés publics (art. 44, al. 1, let. fbis, de la loi fédérale du 21 juin 2019 sur les marchés publics47) et qu’à l’expiration du délai, il pourra rendre publique la vulnérabilité en vertu de l’art. 73c, al. 2.

Historique et notes (2)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 172.056.1

Art. 73c Publication d’informations provenant de signalements

1L’OFCS peut publier des informations relatives à des cyberincidents pour autant que cela serve à la protection contre les cybermenaces. Ces informations ne peuvent contenir de données relatives aux personnes physiques ou morales concernées que si ces dernières y consentent et que ces données sont des caractères d’identification et des ressources d’adressage utilisés de manière abusive.

2L’OFCS peut publier des informations relatives à des vulnérabilités en indiquant le matériel informatique ou le logiciel concerné, à condition que le fabricant y consente ou qu’il n’ait pas éliminé la vulnérabilité dans le délai visé à l’art. 73b, al. 3.

Historique et notes (1)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 73d Transmission d’informations

1L’OFCS peut transmettre des informations provenant de signalements aux autorités et aux organisations actives dans le domaine de la cybersécurité. Ces informations ne peuvent contenir de données personnelles que si la personne concernée y consent.

2Si le signalement d’un cyberincident ou son analyse révèle que des informations sont nécessaires pour déceler à temps et prévenir des menaces pour la sûreté intérieure ou extérieure, pour apprécier la menace ou pour assurer un service d’alerte précoce en vue de protéger les infrastructures critiques conformément à l’art. 6, al. 1, let. a, 2 et 5, de la loi fédérale du 25 septembre 2015 sur le renseignement (LRens)50, l’OFCS transmet ces informations au SRC.

3En dérogation à l’art. 22a, al. 1, de la loi du 24 mars 2000 sur le personnel de la Confédération51, les collaborateurs de l’OFCS qui, dans le cadre d’un signalement ou de son analyse, obtiennent des informations sur une possible infraction la rapportent exclusivement au directeur de l’OFCS. Celui-ci peut dénoncer cette possible infraction aux autorités de poursuite pénale si la gravité de cette dernière le justifie.

4La transmission par l’OFCS de secrets protégés par le droit pénal doit obéir aux exigences prévues à l’art. 320 du code pénal52.

Historique et notes (4)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 121
  3. RS 172.220.1
  4. RS 311.0

Art. 74 Soutien aux exploitants d’infrastructures critiques

1L’OFCS aide les exploitants d’infrastructures critiques à se protéger contre les cybermenaces.

2Il met notamment à leur disposition, à titre gratuit et pour une utilisation sur une base volontaire, les outils suivants:

a.
un système de communication permettant l’échange sécurisé d’informations;
b.
des informations techniques sur les cybermenaces en cours et des recommandations sur les mesures préventives et réactives à prendre contre les cyberincidents;
c.
des instruments techniques et des instructions de détection des cyberincidents visant à répondre aux besoins accrus de protection des infrastructures critiques.

3Il peut les conseiller et les soutenir dans la gestion des cyberincidents et l’élimination des vulnérabilités lorsque le fonctionnement de l’infrastructure critique concernée est mis en péril et, s’il s’agit d’exploitants privés, qu’il n’est pas possible d’obtenir en temps voulu un soutien équivalent sur le marché.

4Avec l’accord de l’exploitant concerné, il peut accéder aux informations et aux moyens informatiques de celui-ci pour analyser un cyberincident.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.