Loi sur la sécurité de l’information (LSI) · RS 128

Section 2 Obligation de signaler les cyberattaques

Chapitre 5 Mesures de la Confédération afin de protéger la Suisse contre les cybermenaces

Art. 74a à 74h · 8 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 74a Principes

1Les autorités et les organisations énumérées à l’art. 74b veillent à ce que les cyberattaques visant leurs moyens informatiques soient signalées à l’OFCS.

2L’OFCS renseigne les autorités et les organisations intéressées sur leur éventuel assujettissement à l’obligation de signaler et, sur demande, rend une décision sur ce point.

3Lorsqu’elles signalent une cyberattaque, les autorités et les organisations assujetties ont droit, dans la gestion de l’incident, au soutien de l’OFCS prévu à l’art. 74, al. 3.

4L’obligation de signaler vise uniquement à permettre à l’OFCS de détecter à un stade précoce les modes opératoires utilisés lors des attaques visant les infrastructures critiques et, ainsi, d’avertir les victimes potentielles et de leur recommander les mesures préventives et réactives qui s’imposent.

Art. 74b Autorités et organisations assujetties à l’obligation de signaler

1L’obligation de signaler s’applique:

a.
aux hautes écoles au sens de l’art. 2, al. 2, de la loi du 30 septembre 2011 sur l’encouragement et la coordination des hautes écoles55;
b.
aux autorités fédérales, cantonales et communales ainsi qu’aux organisations intercantonales, cantonales et intercommunales, à l’exception du Groupement Défense lorsque l’armée accomplit un service d’appui ou un service actif au sens des art. 67 et 76 de la loi du 3 février 1995 sur l’armée56;
c.
aux organisations chargées de tâches de droit public dans les domaines de la sécurité et du sauvetage, de l’approvisionnement en eau potable, du traitement des eaux usées et de l’élimination des déchets;
d.
aux entreprises œuvrant dans les domaines de l’approvisionnement énergétique au sens de l’art. 6, al. 1, de la loi du 30 septembre 2016 sur l’énergie57 ainsi que du commerce, de la mesure et de la gestion de l’énergie, à l’exception des détenteurs d’une autorisation au sens de la loi du 21 mars 2003 sur l’énergie nucléaire58 si une cyberattaque est lancée contre une installation nucléaire;
e.
aux entreprises soumises à la loi du 8 novembre 1934 sur les banques59, à la loi du 17 décembre 2004 sur la surveillance des assurances60 ou à la loi du 19 juin 2015 sur l’infrastructure des marchés financiers61;
f.
aux établissements de santé figurant sur la liste hospitalière cantonale conformément à l’art. 39, al. 1, let. e, de la loi fédérale du 18 mars 1994 sur l’assurance-maladie62;
g.
aux laboratoires médicaux titulaires d’une autorisation conformément à l’art. 16, al. 1, de la loi du 28 septembre 2012 sur les épidémies63;
h.
aux entreprises titulaires d’une autorisation de fabriquer, de mettre sur le marché ou d’importer des médicaments conformément à la loi du 15 décembre 2000 sur les produits thérapeutiques64;
i.
aux organisations qui fournissent des prestations destinées à couvrir les conséquences de la maladie, des accidents, de l’incapacité de travail et de gain, de la vieillesse, de l’invalidité et de l’impotence;
j.
à la Société suisse de radiodiffusion et télévision;
k.
aux agences de presse d’importance nationale;
l.
aux prestataires de services postaux enregistrés auprès de la Commission de la poste conformément à l’art. 4, al. 1, de la loi du 17 décembre 2010 sur la poste65;
m.
aux entreprises ferroviaires visées à l’art. 5 ou 8c de la loi fédérale du 20 décembre 1957 sur les chemins de fer66 ainsi qu’aux entreprises d’installations à câbles, de trolleybus, d’autobus et de navigation concessionnaires au sens de l’art. 6 de la loi du 20 mars 2009 sur le transport de voyageurs67;
n.
aux entreprises de l’aviation civile disposant d’une autorisation délivrée par l’Office fédéral de l’aviation civile et aux aéroports nationaux figurant dans le Plan sectoriel de l’infrastructure aéronautique;
o.
aux entreprises qui transportent des marchandises sur le Rhin conformément à la loi fédérale du 23 septembre 1953 sur la navigation maritime sous pavillon suisse68 et aux entreprises qui effectuent l’enregistrement, le chargement ou le déchargement de marchandises dans le port de Bâle;
p.
aux entreprises qui approvisionnent la population en biens d’usage quotidien indispensables et dont la défaillance partielle ou complète entraînerait de graves difficultés d’approvisionnement;
q.
aux fournisseurs de services de télécommunication enregistrés auprès de l’Office fédéral de la communication conformément à l’art. 4, al. 1, LTC69;
r.
aux registres et aux registraires de domaines Internet au sens de l’art. 28b LTC;
s.
aux fournisseurs et aux exploitants de services et d’infrastructures servant à l’exercice des droits politiques;
t.
aux fournisseurs et aux exploitants d’informatique en nuage, de moteurs de recherche, de services numériques de sécurité ou de confiance ainsi que de centres de calcul, pour autant qu’ils aient un siège en Suisse;
u.
aux fabricants de matériel informatique ou de logiciels dont les produits sont utilisés par des infrastructures critiques, si le matériel ou les logiciels concernés disposent d’un accès de télémaintenance ou sont utilisés à l’une des fins suivantes:
1.
commande et surveillance de systèmes et de processus techniques,
2.
garantie de la sécurité publique.

2Les autorités et les organisations qui exercent également des activités ne relevant pas de l’al. 1 n’ont pas l’obligation de signaler les cyberattaques qui ont un effet uniquement sur ces activités.

3L’obligation de signaler visée à l’al. 1 s’applique aux cyberattaques qui ont un effet en Suisse, même si les moyens informatiques concernés se trouvent à l’étranger.

Historique et notes (15)
  1. RS 414.20
  2. RS 510.10
  3. RS 730.0
  4. RS 732.1
  5. RS 952.0
  6. RS 961.01
  7. RS 958.1
  8. RS 832.10
  9. RS 818.101
  10. RS 812.21
  11. RS 783.0
  12. RS 742.101
  13. RS 745.1
  14. RS 747.30
  15. RS 784.10

Art. 74c Exceptions à l’obligation de signaler

Le Conseil fédéral exempte les autorités et les organisations de l’obligation de signaler visée à l’art. 74b lorsque les perturbations provoquées par les cyberattaques n’ont qu’un effet limité sur le fonctionnement de l’économie ou sur le bien-être de la population.

Art. 74d Cyberattaques à signaler

Une cyberattaque doit être signalée lorsqu’elle:

a.
met en péril le fonctionnement de l’infrastructure critique concernée;
b.
a entraîné une manipulation ou une fuite d’informations;
c.
n’a pas été détectée pendant une période prolongée, en particulier si des indices laissent penser qu’elle a été exécutée en vue de préparer d’autres cyberattaques, ou
d.
s’accompagne d’actes de chantage, de menaces ou de contrainte.

Art. 74e Délai et contenu du signalement

1Le signalement doit être fait dans les 24 heures suivant la détection de la cyberattaque.

2Il doit contenir des informations sur l’autorité ou l’organisation assujetties à l’obligation de signaler, sur le type et l’exécution de la cyberattaque sur ses effets, sur les mesures prises et, si elles sont connues, sur les mesures prévues.

3Si toutes les informations requises ne sont pas connues au moment du signalement, l’autorité ou l’organisation assujettie complète le signalement dès qu’elle dispose de nouvelles informations.

4Celui qui assume l’obligation de signaler pour une autorité ou une organisation n’est pas tenu, dans le cadre du signalement, de fournir des informations qui l’exposent à des poursuites pénales.

5L’OFCS informe l’autorité ou l’organisation assujettie dès que toutes les données permettant de satisfaire à l’obligation de signaler sont disponibles.

Art. 74f Communication du signalement

1L’OFCS met à disposition un système sécurisé qui permet de lui communiquer le signalement des cyberattaques par voie électronique.

2Le système doit permettre aux autorités ou aux organisations assujetties de communiquer simultanément à d’autres autorités tout ou partie du signalement de la cyberattaque ou de ses effets.

3Si des informations dépassant le cadre prévu à l’art. 74e sont nécessaires à l’exécution d’une obligation de signaler vis-à-vis d’autres autorités, le système doit permettre aux autorités ou aux organisations assujetties de les communiquer directement aux autorités concernées, sans que l’OFCS y ait accès.

Art. 74g Violation de l’obligation de signaler

1Si des indices laissent présumer une violation de l’obligation de signaler, l’OFCS en informe l’autorité ou l’organisation assujettie et lui fixe un délai approprié pour s’acquitter de son obligation.

2Si l’autorité ou l’organisation concernée ne s’acquitte pas de son obligation dans ce délai, l’OFCS rend une décision dans laquelle il lui fixe un nouveau délai et l’informe qu’elle est menacée d’une amende conformément à l’art. 74h.

Art. 74h Insoumission à une décision de l’OFCS

1Est puni d’une amende de 100 000 francs au plus quiconque, intentionnellement, ne se conforme pas à une décision entrée en force que l’OFCS lui a notifiée sous la menace de l’amende prévue par le présent article ou à une décision des instances de recours.

2L’insoumission aux décisions visées à l’al. 1 au sein d’une entreprise est soumise à l’art. 6 de la loi fédérale du 22 mars 1974 sur le droit pénal administratif (DPA)70.

3Si le montant prévisible de l’amende ne dépasse pas 20 000 francs et que l’enquête portant sur des personnes punissables en vertu de l’art. 6 DPA implique des mesures d’instruction hors de proportion par rapport à la peine encourue, l’autorité peut renoncer à poursuivre ces personnes et condamner l’entreprise au paiement de l’amende.

4En cas d’insoumission à une décision de l’OFCS, la poursuite et le jugement sont du ressort des cantons.

Historique et notes (1)
  1. RS 313.0

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.