# Cybersécurité en Suisse – Conseil, audits, sensibilisation

> Comment s'organise le conseil en cybersécurité en Suisse : évaluation, SMSI, tests d'intrusion, sensibilisation et réponse aux incidents en cinq phases.

- Source: https://www.sidd.swiss/fr/perspectives/cybersecurite-en-suisse-conseil-audits-sensibilisation/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Oliver Stutz
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

La cybersécurité en Suisse n'est plus un accessoire en 2026, mais un programme obligatoire. Avec l'entrée en vigueur de l'obligation de signalement des cyberattaques contre les infrastructures critiques le 1er janvier 2025 (art. 74a ss. LSI), les exigences renforcées de la FINMA selon la Circulaire 2023/1 et la pression indirecte exercée par NIS2 et DORA, les entreprises suisses font face à une chaîne dense d'obligations. Un conseil sérieux en cybersécurité regroupe cinq modules en un programme cohérent : évaluation, mise en place d'un SMSI, contrôles techniques (test d'intrusion/analyse), sensibilisation et préparation à la réponse aux incidents – optionnellement complété par une détection gérée (SOC).

Cet article décrit, dans le style d'une page de service, comment un conseil professionnel suisse en cybersécurité est typiquement structuré. Ce que vous en retirez :

- les phases typiques d'un conseil (évaluation → feuille de route → mise en œuvre → exploitation) ;
- quels ancres réglementaires déterminent le périmètre (LPD, LSI, FINMA, NIS2, DORA, AI Act) ;
- les cinq blocs de prestations essentielles et leurs articulations ;
- les écueils typiques dans les projets PME ;
- les critères de sélection d'un partenaire en cybersécurité en Suisse.

Ce document s'adresse aux directions et responsables informatiques des PME, hôpitaux, communes, services d'utilité publique et prestataires de services financiers qui souhaitent mettre en place un programme cyber structuré ou amener un programme existant à maturité.

## Phase 1 – Évaluation de la cybersécurité

Tout conseil cyber sérieux commence par un état des lieux. Il poursuit trois objectifs : mesurer objectivement la situation actuelle, déduire l'état cible réglementaire des obligations applicables et documenter les lacunes (gaps) sous forme de feuille de route priorisée.

En pratique, SIDD travaille avec un modèle hybride issu de trois référentiels :

- **NIST Cybersecurity Framework 2.0** comme langage de maturité (Tier 1-4) pour le reporting à la direction et au conseil d'administration ;
- **ISO/IEC 27001:2022 Annexe A** (93 contrôles) comme liste de contrôle approfondie pour l'évaluation opérationnelle ;
- **CIS Controls v8** avec les trois groupes d'implémentation, pour distinguer rapidement entre obligatoire (IG1), recommandé (IG2) et avancé (IG3).

Le résultat de l'évaluation est un rapport en trois chapitres : (1) profil de maturité par fonction NIST (Govern/Identify/Protect/Detect/Respond/Recover), (2) constats priorisés avec évaluation des risques selon ISO/IEC 27005, (3) une feuille de route sur 12 à 24 mois avec des jalons trimestriels, une estimation budgétaire et les ressources nécessaires. Pour les secteurs régulés, la Circulaire FINMA 2023/1, la LSI ou DORA s'ajoutent comme cadre de référence cible.

Effort pour une PME typique : 5 à 10 jours de conseil, répartis en ateliers avec la direction, la responsable informatique, la protection des données et certains domaines fonctionnels.

## Phase 2 – Mise en place du SMSI et de la gouvernance

La feuille de route devient gouvernance. La mise en place d'un système de management de la sécurité de l'information (SMSI) selon ISO/IEC 27001:2022 dure typiquement 6 à 12 mois et se compose de sept lots de travaux :

1. **Périmètre et contexte** selon la clause 4 : champ d'application, parties intéressées, exigences applicables.
2. **Leadership et politique** selon la clause 5 : adoption de la politique de sécurité de l'information par la direction, désignation du responsable de la sécurité de l'information.
3. **Gestion des risques** selon la clause 6 et ISO/IEC 27005 : inventaire des actifs, analyse des menaces et des vulnérabilités, évaluation des risques, plan de traitement des risques.
4. **Déclaration d'applicabilité** : sélection documentée des 93 contrôles de l'Annexe A avec justification par contrôle.
5. **Mise en œuvre des contrôles** dans les quatre domaines thématiques : organisationnel (A.5), personnel (A.6), physique (A.7), technologique (A.8).
6. **Audit interne** selon la clause 9.2 et revue de direction selon la clause 9.3.
7. **Audit de certification** par un organisme accrédité (par ex. SQS, SGS, TÜV) en deux étapes (revue de documentation et audit sur place).

Pour les organisations qui ne visent pas de certification, la même structure peut être exploitée de manière « équivalente à la conformité » – c'est-à-dire structurée selon ISO 27001, mais sans certificat externe. Cela convient aux PME qui doivent principalement réussir les audits fournisseurs de leurs grands clients.

Plus d'informations sur la pratique : [Mise en place d'un SMSI selon ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi).

## Phase 3 – Contrôles techniques

La gouvernance sans vérification technique est un vœu pieux. Trois formats d'audit se sont établis :

- **Analyse de vulnérabilités :** scan automatisé du réseau, des serveurs, des endpoints et des applications web avec des outils comme Nessus, Qualys ou OpenVAS. Trimestriel ou mensuel, avec un reporting de tendance à la direction. Obligatoire pour les assujettis à la FINMA selon la Circulaire 2023/1, ch. 49 ss. Voir [analyse de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites).
- **Test d'intrusion (pentest) :** contrôle manuel et ciblé par des testeurs certifiés (OSCP, OSCE, CREST). Conduit selon les objectifs en boîte noire (externe), boîte grise (avec utilisateur standard) ou boîte blanche (avec connaissance complète). Méthodologie généralement basée sur OWASP Testing Guide v4.2 (Web), OWASP MASTG (mobile) ou PTES. Voir [test d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion).
- **Test d'intrusion piloté par la menace (TLPT) :** selon la Circulaire FINMA 2023/1, ch. 49 ss. et l'art. 26 DORA pour les grands établissements financiers. Le TLPT simule des attaquants réels (Red Teaming) sur la base du renseignement actuel sur les menaces et dure typiquement 3 à 6 mois, coordonné avec la défense interne.

Les rapports contiennent pour chaque constat une évaluation CVSS 3.1, des étapes de reproduction, une description des impacts et une recommandation concrète de remédiation. Après remédiation, un re-test avec rapport de statut est effectué – important pour la documentation du SMSI et pour les obligations des CST avec les grands clients.

## Phase 4 – Sensibilisation et formation

85 % de toutes les cyberattaques réussies exploitent le comportement humain comme point d'entrée (phishing, identifiants compromis, ingénierie sociale). L'Annexe A.6.3 ISO/IEC 27001:2022 exige un programme documenté de sensibilisation et de formation. Un programme efficace se compose de trois éléments :

- **Formation de base** pour tous les employés, au moins annuellement, couvrant les thèmes mots de passe/MFA, reconnaissance du phishing, utilisation sécurisée des appareils mobiles, classification des données, signalement des incidents.
- **Approfondissement par rôle** pour les développeurs (Secure Coding selon OWASP ASVS), les administrateurs (durcissement selon les benchmarks CIS), les RH/personnel (intégration/départ) et la direction (gestion de crise, responsabilité personnelle selon l'art. 21(2) NIS2 et la Circulaire FINMA 2023/1).
- **Simulation de phishing** trimestrielle, avec un module d'apprentissage just-in-time pour les cliqueurs. Objectif : un taux de clics inférieur à 5 % après 12 mois de programme.

SIDD propose à cet effet des ateliers structurés : [ateliers de sécurité informatique pour PME](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme) et [ateliers de protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme). Il est important que la sensibilisation ne soit *pas* un e-learning ponctuel, mais un cycle récurrent avec des indicateurs mesurables (taux de clics, taux de signalement, délai de signalement).

## Phase 5 – Réponse aux incidents et détection gérée

Lorsqu'un incident survient malgré la prévention, la capacité de réaction détermine l'étendue des dommages. L'Annexe A.5.24–A.5.27 ISO/IEC 27001:2022 exige une gestion documentée des incidents. Concrètement :

- **Plan de réponse aux incidents** avec des rôles définis (gestionnaire d'incidents, responsable forensique, communication, service juridique), des niveaux d'escalade et des playbooks pour les scénarios typiques (ransomware, fuite de données, attaque BEC, DDoS).
- **Voies de signalement :** OFCS dans les 24 heures selon les art. 74a ss. LSI, FINMA dans les 24 heures pour les banques/assureurs, PFPDT dans les 72 heures en cas de violations de données personnelles selon l'art. 24 LPD.
- **Exercices de table** au moins annuellement avec la direction, l'informatique, la protection des données et la communication. Un exercice par an est conforme à NIS2 et DORA et obligatoire pour le SMSI.
- **Retainer avec un prestataire de réponse aux incidents** pour la forensique et la communication de crise – les contrats doivent être conclus *avant* l'incident, sinon les premières 24 heures sont perdues.

Pour la détection continue, les programmes matures proposent un **Security Operations Center (SOC)** ou un service de détection et réponse gérées (MDR) qui corrèle les journaux EDR (détection des endpoints), les journaux cloud et la télémétrie du fournisseur d'identité. Pour les PME, disposer de son propre personnel SOC est rarement économiquement viable – les services MDR avec couverture 24/7 sont la solution habituelle.

## Erreurs typiques dans les projets PME

Tirée de la pratique du conseil : ces schémas se répètent.

- **Outil d'abord plutôt que risque d'abord :** un nouveau SIEM/EDR est acheté avant qu'il soit clair quels risques il doit adresser – l'outil reste inutilisé.
- **La sensibilisation comme atelier ponctuel :** sans cycle récurrent, l'effet d'apprentissage s'estompe en 3 à 6 mois.
- **Documentation SMSI sans vie :** des politiques sont rédigées, mais pas formées et pas vécues – l'audit constate « documented but not implemented ».
- **Les audits fournisseurs sont ignorés :** le registre des traitements liste 60 sous-traitants, mais personne ne vérifie leur sécurité – un constat majeur dans tout audit ISO.
- **Test d'intrusion sans re-test :** les constats sont corrigés, mais l'efficacité de la mesure n'est jamais vérifiée.
- **Plans de crise sans exercice :** le plan existe dans un lecteur partagé qui est chiffré en cas de ransomware.

Comment éviter cela : un conseil externe devrait fournir dès le début un cadre clair (qui fait quoi d'ici quand avec quel effort ?) et réajuster la feuille de route après chaque trimestre.

## Comment SIDD vous accompagne

SIDD est un cabinet de conseil suisse à l'interface de la cybersécurité et de la protection des données. Nous accompagnons les PME, hôpitaux, communes, services d'utilité publique et prestataires de services financiers à travers les cinq phases : évaluation, mise en place du SMSI, contrôles techniques, sensibilisation et préparation à la réponse aux incidents. Nous mettons à disposition la [fonction RSSI/responsable sécurité en tant que service](https://www.sidd.swiss/fr/services/ciso-externe), construisons votre [SMSI selon ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi), effectuons des [tests d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion) et des [analyses de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites) et formons vos employés dans des [ateliers de sécurité informatique](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme).

Sur le plan de la protection des données, nous proposons des [mandats DPO Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) et des [mandats DPO RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd), afin que les art. 8 LPD et art. 32 RGPD soient mis en œuvre de manière cohérente avec la stratégie de cybersécurité.

Vous souhaitez savoir où se situe votre organisation aujourd'hui et quelle feuille de route est réaliste ? Demandez une [offre](https://www.sidd.swiss/fr/devis) sans engagement pour une évaluation de la cybersécurité ou contactez-nous via le [formulaire de contact](https://www.sidd.swiss/fr/contact). Un premier entretien de 30 minutes suffit à déterminer si nous sommes le bon partenaire.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
