Loi sur la sécurité de l’information (LSI) · RS 128

Chapitre 5 Mesures de la Confédération afin de protéger la Suisse contre les cybermenaces

Art. 73a à 80 · 20 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Section 1 Dispositions générales

Art. 73a Principe

1Afin de protéger la Suisse contre les cybermenaces, l’OFCS réalise des analyses techniques pour évaluer et contrer les cyberincidents et les cybermenaces, ainsi que pour identifier et éliminer les vulnérabilités.

2Sur la base de ces analyses, l’OFCS assume notamment les tâches suivantes:

a.
sensibiliser le public aux cybermenaces et l’alerter sur de telles menaces;
b.
alerter les autorités, les organisations et les personnes concernées en cas de cybermenace immédiate ou de cyberattaque en cours;
c.
publier des informations sur la cybersécurité et des recommandations sur les mesures préventives et réactives à prendre contre les cyberincidents;
d.
réceptionner et traiter les signalements concernant les cyberincidents et les cybermenaces;
e.
soutenir les exploitants d’infrastructures critiques.
Historique et notes (1)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 73b Signalements

1L’OFCS reçoit des signalements concernant des cyberincidents et des cybermenaces. Les signalements peuvent être anonymes.

2L’OFCS analyse les signalements au regard de leur importance pour la protection de la Suisse contre les cybermenaces. Sur demande, il émet une recommandation quant aux mesures à prendre, pour autant qu’aucune analyse ou clarification supplémentaire ne soit nécessaire à cet effet.

3Si l’OFCS prend connaissance d’une vulnérabilité, il en informe immédiatement le fabricant du matériel informatique ou du logiciel concerné et lui fixe un délai approprié pour l’éliminer. Il lui indique que tout manquement pourra être sanctionné en vertu du droit des marchés publics (art. 44, al. 1, let. fbis, de la loi fédérale du 21 juin 2019 sur les marchés publics47) et qu’à l’expiration du délai, il pourra rendre publique la vulnérabilité en vertu de l’art. 73c, al. 2.

Historique et notes (2)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 172.056.1

Art. 73c Publication d’informations provenant de signalements

1L’OFCS peut publier des informations relatives à des cyberincidents pour autant que cela serve à la protection contre les cybermenaces. Ces informations ne peuvent contenir de données relatives aux personnes physiques ou morales concernées que si ces dernières y consentent et que ces données sont des caractères d’identification et des ressources d’adressage utilisés de manière abusive.

2L’OFCS peut publier des informations relatives à des vulnérabilités en indiquant le matériel informatique ou le logiciel concerné, à condition que le fabricant y consente ou qu’il n’ait pas éliminé la vulnérabilité dans le délai visé à l’art. 73b, al. 3.

Historique et notes (1)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 73d Transmission d’informations

1L’OFCS peut transmettre des informations provenant de signalements aux autorités et aux organisations actives dans le domaine de la cybersécurité. Ces informations ne peuvent contenir de données personnelles que si la personne concernée y consent.

2Si le signalement d’un cyberincident ou son analyse révèle que des informations sont nécessaires pour déceler à temps et prévenir des menaces pour la sûreté intérieure ou extérieure, pour apprécier la menace ou pour assurer un service d’alerte précoce en vue de protéger les infrastructures critiques conformément à l’art. 6, al. 1, let. a, 2 et 5, de la loi fédérale du 25 septembre 2015 sur le renseignement (LRens)50, l’OFCS transmet ces informations au SRC.

3En dérogation à l’art. 22a, al. 1, de la loi du 24 mars 2000 sur le personnel de la Confédération51, les collaborateurs de l’OFCS qui, dans le cadre d’un signalement ou de son analyse, obtiennent des informations sur une possible infraction la rapportent exclusivement au directeur de l’OFCS. Celui-ci peut dénoncer cette possible infraction aux autorités de poursuite pénale si la gravité de cette dernière le justifie.

4La transmission par l’OFCS de secrets protégés par le droit pénal doit obéir aux exigences prévues à l’art. 320 du code pénal52.

Historique et notes (4)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 121
  3. RS 172.220.1
  4. RS 311.0

Art. 74 Soutien aux exploitants d’infrastructures critiques

1L’OFCS aide les exploitants d’infrastructures critiques à se protéger contre les cybermenaces.

2Il met notamment à leur disposition, à titre gratuit et pour une utilisation sur une base volontaire, les outils suivants:

a.
un système de communication permettant l’échange sécurisé d’informations;
b.
des informations techniques sur les cybermenaces en cours et des recommandations sur les mesures préventives et réactives à prendre contre les cyberincidents;
c.
des instruments techniques et des instructions de détection des cyberincidents visant à répondre aux besoins accrus de protection des infrastructures critiques.

3Il peut les conseiller et les soutenir dans la gestion des cyberincidents et l’élimination des vulnérabilités lorsque le fonctionnement de l’infrastructure critique concernée est mis en péril et, s’il s’agit d’exploitants privés, qu’il n’est pas possible d’obtenir en temps voulu un soutien équivalent sur le marché.

4Avec l’accord de l’exploitant concerné, il peut accéder aux informations et aux moyens informatiques de celui-ci pour analyser un cyberincident.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Section 2 Obligation de signaler les cyberattaques

Art. 74a Principes

1Les autorités et les organisations énumérées à l’art. 74b veillent à ce que les cyberattaques visant leurs moyens informatiques soient signalées à l’OFCS.

2L’OFCS renseigne les autorités et les organisations intéressées sur leur éventuel assujettissement à l’obligation de signaler et, sur demande, rend une décision sur ce point.

3Lorsqu’elles signalent une cyberattaque, les autorités et les organisations assujetties ont droit, dans la gestion de l’incident, au soutien de l’OFCS prévu à l’art. 74, al. 3.

4L’obligation de signaler vise uniquement à permettre à l’OFCS de détecter à un stade précoce les modes opératoires utilisés lors des attaques visant les infrastructures critiques et, ainsi, d’avertir les victimes potentielles et de leur recommander les mesures préventives et réactives qui s’imposent.

Art. 74b Autorités et organisations assujetties à l’obligation de signaler

1L’obligation de signaler s’applique:

a.
aux hautes écoles au sens de l’art. 2, al. 2, de la loi du 30 septembre 2011 sur l’encouragement et la coordination des hautes écoles55;
b.
aux autorités fédérales, cantonales et communales ainsi qu’aux organisations intercantonales, cantonales et intercommunales, à l’exception du Groupement Défense lorsque l’armée accomplit un service d’appui ou un service actif au sens des art. 67 et 76 de la loi du 3 février 1995 sur l’armée56;
c.
aux organisations chargées de tâches de droit public dans les domaines de la sécurité et du sauvetage, de l’approvisionnement en eau potable, du traitement des eaux usées et de l’élimination des déchets;
d.
aux entreprises œuvrant dans les domaines de l’approvisionnement énergétique au sens de l’art. 6, al. 1, de la loi du 30 septembre 2016 sur l’énergie57 ainsi que du commerce, de la mesure et de la gestion de l’énergie, à l’exception des détenteurs d’une autorisation au sens de la loi du 21 mars 2003 sur l’énergie nucléaire58 si une cyberattaque est lancée contre une installation nucléaire;
e.
aux entreprises soumises à la loi du 8 novembre 1934 sur les banques59, à la loi du 17 décembre 2004 sur la surveillance des assurances60 ou à la loi du 19 juin 2015 sur l’infrastructure des marchés financiers61;
f.
aux établissements de santé figurant sur la liste hospitalière cantonale conformément à l’art. 39, al. 1, let. e, de la loi fédérale du 18 mars 1994 sur l’assurance-maladie62;
g.
aux laboratoires médicaux titulaires d’une autorisation conformément à l’art. 16, al. 1, de la loi du 28 septembre 2012 sur les épidémies63;
h.
aux entreprises titulaires d’une autorisation de fabriquer, de mettre sur le marché ou d’importer des médicaments conformément à la loi du 15 décembre 2000 sur les produits thérapeutiques64;
i.
aux organisations qui fournissent des prestations destinées à couvrir les conséquences de la maladie, des accidents, de l’incapacité de travail et de gain, de la vieillesse, de l’invalidité et de l’impotence;
j.
à la Société suisse de radiodiffusion et télévision;
k.
aux agences de presse d’importance nationale;
l.
aux prestataires de services postaux enregistrés auprès de la Commission de la poste conformément à l’art. 4, al. 1, de la loi du 17 décembre 2010 sur la poste65;
m.
aux entreprises ferroviaires visées à l’art. 5 ou 8c de la loi fédérale du 20 décembre 1957 sur les chemins de fer66 ainsi qu’aux entreprises d’installations à câbles, de trolleybus, d’autobus et de navigation concessionnaires au sens de l’art. 6 de la loi du 20 mars 2009 sur le transport de voyageurs67;
n.
aux entreprises de l’aviation civile disposant d’une autorisation délivrée par l’Office fédéral de l’aviation civile et aux aéroports nationaux figurant dans le Plan sectoriel de l’infrastructure aéronautique;
o.
aux entreprises qui transportent des marchandises sur le Rhin conformément à la loi fédérale du 23 septembre 1953 sur la navigation maritime sous pavillon suisse68 et aux entreprises qui effectuent l’enregistrement, le chargement ou le déchargement de marchandises dans le port de Bâle;
p.
aux entreprises qui approvisionnent la population en biens d’usage quotidien indispensables et dont la défaillance partielle ou complète entraînerait de graves difficultés d’approvisionnement;
q.
aux fournisseurs de services de télécommunication enregistrés auprès de l’Office fédéral de la communication conformément à l’art. 4, al. 1, LTC69;
r.
aux registres et aux registraires de domaines Internet au sens de l’art. 28b LTC;
s.
aux fournisseurs et aux exploitants de services et d’infrastructures servant à l’exercice des droits politiques;
t.
aux fournisseurs et aux exploitants d’informatique en nuage, de moteurs de recherche, de services numériques de sécurité ou de confiance ainsi que de centres de calcul, pour autant qu’ils aient un siège en Suisse;
u.
aux fabricants de matériel informatique ou de logiciels dont les produits sont utilisés par des infrastructures critiques, si le matériel ou les logiciels concernés disposent d’un accès de télémaintenance ou sont utilisés à l’une des fins suivantes:
1.
commande et surveillance de systèmes et de processus techniques,
2.
garantie de la sécurité publique.

2Les autorités et les organisations qui exercent également des activités ne relevant pas de l’al. 1 n’ont pas l’obligation de signaler les cyberattaques qui ont un effet uniquement sur ces activités.

3L’obligation de signaler visée à l’al. 1 s’applique aux cyberattaques qui ont un effet en Suisse, même si les moyens informatiques concernés se trouvent à l’étranger.

Historique et notes (15)
  1. RS 414.20
  2. RS 510.10
  3. RS 730.0
  4. RS 732.1
  5. RS 952.0
  6. RS 961.01
  7. RS 958.1
  8. RS 832.10
  9. RS 818.101
  10. RS 812.21
  11. RS 783.0
  12. RS 742.101
  13. RS 745.1
  14. RS 747.30
  15. RS 784.10

Art. 74c Exceptions à l’obligation de signaler

Le Conseil fédéral exempte les autorités et les organisations de l’obligation de signaler visée à l’art. 74b lorsque les perturbations provoquées par les cyberattaques n’ont qu’un effet limité sur le fonctionnement de l’économie ou sur le bien-être de la population.

Art. 74d Cyberattaques à signaler

Une cyberattaque doit être signalée lorsqu’elle:

a.
met en péril le fonctionnement de l’infrastructure critique concernée;
b.
a entraîné une manipulation ou une fuite d’informations;
c.
n’a pas été détectée pendant une période prolongée, en particulier si des indices laissent penser qu’elle a été exécutée en vue de préparer d’autres cyberattaques, ou
d.
s’accompagne d’actes de chantage, de menaces ou de contrainte.

Art. 74e Délai et contenu du signalement

1Le signalement doit être fait dans les 24 heures suivant la détection de la cyberattaque.

2Il doit contenir des informations sur l’autorité ou l’organisation assujetties à l’obligation de signaler, sur le type et l’exécution de la cyberattaque sur ses effets, sur les mesures prises et, si elles sont connues, sur les mesures prévues.

3Si toutes les informations requises ne sont pas connues au moment du signalement, l’autorité ou l’organisation assujettie complète le signalement dès qu’elle dispose de nouvelles informations.

4Celui qui assume l’obligation de signaler pour une autorité ou une organisation n’est pas tenu, dans le cadre du signalement, de fournir des informations qui l’exposent à des poursuites pénales.

5L’OFCS informe l’autorité ou l’organisation assujettie dès que toutes les données permettant de satisfaire à l’obligation de signaler sont disponibles.

Art. 74f Communication du signalement

1L’OFCS met à disposition un système sécurisé qui permet de lui communiquer le signalement des cyberattaques par voie électronique.

2Le système doit permettre aux autorités ou aux organisations assujetties de communiquer simultanément à d’autres autorités tout ou partie du signalement de la cyberattaque ou de ses effets.

3Si des informations dépassant le cadre prévu à l’art. 74e sont nécessaires à l’exécution d’une obligation de signaler vis-à-vis d’autres autorités, le système doit permettre aux autorités ou aux organisations assujetties de les communiquer directement aux autorités concernées, sans que l’OFCS y ait accès.

Art. 74g Violation de l’obligation de signaler

1Si des indices laissent présumer une violation de l’obligation de signaler, l’OFCS en informe l’autorité ou l’organisation assujettie et lui fixe un délai approprié pour s’acquitter de son obligation.

2Si l’autorité ou l’organisation concernée ne s’acquitte pas de son obligation dans ce délai, l’OFCS rend une décision dans laquelle il lui fixe un nouveau délai et l’informe qu’elle est menacée d’une amende conformément à l’art. 74h.

Art. 74h Insoumission à une décision de l’OFCS

1Est puni d’une amende de 100 000 francs au plus quiconque, intentionnellement, ne se conforme pas à une décision entrée en force que l’OFCS lui a notifiée sous la menace de l’amende prévue par le présent article ou à une décision des instances de recours.

2L’insoumission aux décisions visées à l’al. 1 au sein d’une entreprise est soumise à l’art. 6 de la loi fédérale du 22 mars 1974 sur le droit pénal administratif (DPA)70.

3Si le montant prévisible de l’amende ne dépasse pas 20 000 francs et que l’enquête portant sur des personnes punissables en vertu de l’art. 6 DPA implique des mesures d’instruction hors de proportion par rapport à la peine encourue, l’autorité peut renoncer à poursuivre ces personnes et condamner l’entreprise au paiement de l’amende.

4En cas d’insoumission à une décision de l’OFCS, la poursuite et le jugement sont du ressort des cantons.

Historique et notes (1)
  1. RS 313.0

Section 3 Protection des données et échange d’informations

Art. 75 Traitement des données personnelles

1Pour accomplir ses tâches, l’OFCS peut traiter des données personnelles, y compris les ressources d’adressage au sens de l’art. 3, let. f, LTC73 et les données sensibles qui s’y rapportent, qui contiennent des informations relatives:

a.
à des opinions religieuses, philosophiques ou politiques; le traitement des données n’est admissible que dans la mesure où il est nécessaire à l’évaluation de menaces et de dangers concrets en matière de cybersécurité;
b.
à des poursuites ou à des sanctions pénales ou administratives.

2Lors du traitement de données personnelles ou en cas de soupçon fondé d’usurpation d’identité ou d’utilisation abusive de ressources d’adressage, l’OFCS en informe les personnes concernées si cela n’entraîne pas des efforts disproportionnés et qu’aucun intérêt public prépondérant ne s’y oppose.

Historique et notes (2)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 784.10

Art. 76 Collaboration sur le plan national

1L’OFCS et les exploitants d’infrastructures peuvent communiquer entre eux des données personnelles dans la mesure où cela est nécessaire à la protection contre des cybermenaces.

2L’OFCS et les fournisseurs de services de télécommunication peuvent communiquer entre eux des ressources d’adressage et les données personnelles qui s’y rapportent dans la mesure où cela est nécessaire à la protection contre des cybermenaces.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 76a Soutien aux autorités

1L’OFCS apporte son soutien au SRC en lui fournissant des évaluations périodiques du nombre, du type et de l’ampleur des cyberattaques ainsi que, sur demande, des analyses techniques des cybermenaces.

2Il octroie au SRC l’accès à des informations concernant l’identité ou le mode opératoire des auteurs de cyberattaques dans le but de déceler à temps et de prévenir les menaces pour la sûreté intérieure ou extérieure, d’apprécier la menace ou d’assurer un service d’alerte précoce en vue de protéger les infrastructures critiques au sens de l’art. 6, al. 1, let. a, 2 et 5, LRens76.

3Il octroie aux autorités de poursuite pénale l’accès à des informations concernant l’identité et le mode opératoire des auteurs de cyberattaques.

4Il octroie aux services cantonaux chargés de la cybersécurité l’accès aux informations nécessaires à la protection contre les cybermenaces.

Historique et notes (2)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 121

Art. 77 Coopération internationale

1L’OFCS peut échanger avec des services étrangers ou internationaux chargés de la cybersécurité des informations permettant de connaître l’identité ou le mode opératoire des auteurs de cyberattaques s’ils en ont besoin pour accomplir des tâches qui correspondent à celles de l’OFCS. Si l’échange d’informations comprend également des données personnelles, les art. 16 et 17 LPD78 sont applicables.

2L’échange d’informations au sens de l’al. 1 n’est autorisé que si les services étrangers ou internationaux garantissent que les données seront utilisées conformément aux fins prévues.

Historique et notes (2)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 235.1

Art. 78

Cet article est abrogé. Voir la note ci-dessous.

Historique et notes (1)
  1. Abrogé par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), avec effet au 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 79 Conservation et archivage des données

1L’OFCS conserve les données personnelles aussi longtemps que celles-ci sont utiles pour détecter des cybermenaces ou gérer des cyberincidents, mais durant cinq ans au plus à compter de leur dernière utilisation à cette fin. Pour les données sensibles, le délai est de deux ans.80

2L’archivage des données est régi par les dispositions de la législation relative à l’archivage.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Art. 80

Cet article est abrogé. Voir la note ci-dessous.

Historique et notes (1)
  1. Abrogé par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), avec effet au 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.