Loi sur la sécurité de l’information (LSI) · RS 128

Section 3 Protection des données et échange d’informations

Chapitre 5 Mesures de la Confédération afin de protéger la Suisse contre les cybermenaces

Art. 75 à 80 · 7 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 75 Traitement des données personnelles

1Pour accomplir ses tâches, l’OFCS peut traiter des données personnelles, y compris les ressources d’adressage au sens de l’art. 3, let. f, LTC73 et les données sensibles qui s’y rapportent, qui contiennent des informations relatives:

a.
à des opinions religieuses, philosophiques ou politiques; le traitement des données n’est admissible que dans la mesure où il est nécessaire à l’évaluation de menaces et de dangers concrets en matière de cybersécurité;
b.
à des poursuites ou à des sanctions pénales ou administratives.

2Lors du traitement de données personnelles ou en cas de soupçon fondé d’usurpation d’identité ou d’utilisation abusive de ressources d’adressage, l’OFCS en informe les personnes concernées si cela n’entraîne pas des efforts disproportionnés et qu’aucun intérêt public prépondérant ne s’y oppose.

Historique et notes (2)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 784.10

Art. 76 Collaboration sur le plan national

1L’OFCS et les exploitants d’infrastructures peuvent communiquer entre eux des données personnelles dans la mesure où cela est nécessaire à la protection contre des cybermenaces.

2L’OFCS et les fournisseurs de services de télécommunication peuvent communiquer entre eux des ressources d’adressage et les données personnelles qui s’y rapportent dans la mesure où cela est nécessaire à la protection contre des cybermenaces.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 76a Soutien aux autorités

1L’OFCS apporte son soutien au SRC en lui fournissant des évaluations périodiques du nombre, du type et de l’ampleur des cyberattaques ainsi que, sur demande, des analyses techniques des cybermenaces.

2Il octroie au SRC l’accès à des informations concernant l’identité ou le mode opératoire des auteurs de cyberattaques dans le but de déceler à temps et de prévenir les menaces pour la sûreté intérieure ou extérieure, d’apprécier la menace ou d’assurer un service d’alerte précoce en vue de protéger les infrastructures critiques au sens de l’art. 6, al. 1, let. a, 2 et 5, LRens76.

3Il octroie aux autorités de poursuite pénale l’accès à des informations concernant l’identité et le mode opératoire des auteurs de cyberattaques.

4Il octroie aux services cantonaux chargés de la cybersécurité l’accès aux informations nécessaires à la protection contre les cybermenaces.

Historique et notes (2)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 121

Art. 77 Coopération internationale

1L’OFCS peut échanger avec des services étrangers ou internationaux chargés de la cybersécurité des informations permettant de connaître l’identité ou le mode opératoire des auteurs de cyberattaques s’ils en ont besoin pour accomplir des tâches qui correspondent à celles de l’OFCS. Si l’échange d’informations comprend également des données personnelles, les art. 16 et 17 LPD78 sont applicables.

2L’échange d’informations au sens de l’al. 1 n’est autorisé que si les services étrangers ou internationaux garantissent que les données seront utilisées conformément aux fins prévues.

Historique et notes (2)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 235.1

Art. 78

Cet article est abrogé. Voir la note ci-dessous.

Historique et notes (1)
  1. Abrogé par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), avec effet au 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 79 Conservation et archivage des données

1L’OFCS conserve les données personnelles aussi longtemps que celles-ci sont utiles pour détecter des cybermenaces ou gérer des cyberincidents, mais durant cinq ans au plus à compter de leur dernière utilisation à cette fin. Pour les données sensibles, le délai est de deux ans.80

2L’archivage des données est régi par les dispositions de la législation relative à l’archivage.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 80

Cet article est abrogé. Voir la note ci-dessous.

Historique et notes (1)
  1. Abrogé par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), avec effet au 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.