NCSC / BACS – Quand les entreprises suisses doivent notifier les cyberincidents
Introduction
Depuis le 1er janvier 2024, la loi sur la sécurité de l'information (LSI) est en vigueur ; le 1er avril 2025, les dispositions complémentaires relatives à l'obligation de notification (art. 74a–74f LSI) sont entrées en vigueur. La Suisse dispose ainsi pour la première fois d'une obligation générale et intersectorielle de notification des cyberattaques importantes contre les exploitants d'infrastructures critiques (KRITIS). Le destinataire de la notification est l'Office fédéral de la cybersécurité (OFCS), qui a été détaché en janvier 2024 du Centre national pour la cybersécurité (NCSC) antérieur et est depuis organisé comme office fédéral autonome au sein du DDPS.
Cet article explique de manière pratique pour les entreprises suisses :
- les notions de LSI, OFCS, NCSC – qui est compétent aujourd'hui ;
- quelles organisations sont concernées par le statut d'infrastructure critique (secteurs, valeurs seuils) ;
- ce qu'il faut entendre par « cyberattaque importante » au sens de l'art. 74b LSI ;
- la notification initiale dans les 24h et la notification complémentaire dans les 14 jours ;
- les sanctions en cas de non-notification (art. 74f LSI) et leurs destinataires ;
- l'articulation avec la notification au PFPDT selon l'art. 24 LPD ainsi qu'avec les obligations FINMA et RGPD.
Le public cible est constitué des RSSI, RSI, directions et responsables de la protection des données des hôpitaux, fournisseurs d'énergie, entreprises de télécommunications, prestataires de services financiers, logistique et prestataires informatiques dont la défaillance compromettrait l'approvisionnement de la Suisse. Quiconque est encore incertain en 2026 de relever ou non de l'obligation de notification devrait avoir finalisé l'auto-classification KRITIS de manière formelle et écrite – l'autorité contacte désormais activement les exploitants qui ne se sont pas annoncés.
OFCS, NCSC, LSI – clarification des termes
Les termes sont souvent confondus dans la pratique, mais il faut les distinguer. Le Centre national pour la cybersécurité (NCSC) a été créé en 2020 au sein du Département fédéral des finances comme instance de coordination. Par décision du Conseil fédéral de décembre 2023, il a été détaché du DFF le 1er janvier 2024 sous le nom d'Office fédéral de la cybersécurité (OFCS) et rattaché au Département fédéral de la défense, de la protection de la population et des sports (DDPS). L'OFCS est aujourd'hui l'office fédéral compétent pour la cybersécurité opérationnelle de la Confédération et pour la réception des notifications selon la LSI.
L'appellation « NCSC » continue de vivre dans l'usage international (comme le NCSC britannique ou le CISA américain) et est toujours utilisée dans la traduction anglaise sur le site web de l'OFCS. Dans le droit suisse, c'est toutefois l'OFCS qui est la dénomination correcte – quiconque adresse une notification au « NCSC » arrive de fait à l'OFCS.
La loi sur la sécurité de l'information (LSI) constitue depuis 2024 la base juridique de la sécurité de l'information de la Confédération et contient aux art. 74a–74f l'obligation de notification des cyberattaques importantes contre les exploitants d'infrastructures critiques. Cette obligation de notification est la réponse suisse à la directive NIS2 de l'UE et à la loi allemande sur la sécurité informatique 2.0, elle va moins loin sur certains points (pas de normes de sécurité générales pour les moyennes entreprises), plus loin sur d'autres (étendue sectorielle, délai unifié de 24h). Nous comparons cela avec NIS2 dans notre article Directive NIS2 Suisse.
Qui est un exploitant d'infrastructure critique
L'art. 74a al. 1 LSI énumère les secteurs dans lesquels opèrent les exploitants d'infrastructures critiques. L'ordonnance sur la sécurité de l'information (OSI) précise les valeurs seuils. Les secteurs comprennent :
- Énergie (fourniture d'électricité, de gaz, de pétrole, de chaleur à distance) ;
- Approvisionnement en eau potable et assainissement ;
- Santé (hôpitaux, laboratoires, pharmacies, fabricants de dispositifs médicaux critiques) ;
- Banques et infrastructures des marchés financiers ;
- Assurances ;
- Transport (transports publics, aviation, navigation, logistique) ;
- Approvisionnement alimentaire ;
- Technologies de l'information et de la communication (télécoms, fournisseurs d'accès Internet, centres de données, cloud) ;
- Autorités fédérales et cantonales ;
- Fournisseurs de services de confiance selon la loi fédérale sur les services de certification ;
- Fabricants et fournisseurs de matériel et de logiciels utilisés dans des infrastructures critiques.
Les valeurs seuils sont précisées dans l'OSI (p. ex. portée de l'approvisionnement, nombre de clients finaux, part de marché). Règle empirique : quiconque approvisionne une partie essentielle d'un secteur critique et dont la défaillance serait perceptible au niveau régional ou national est concerné. Une PME sans importance structurelle pour l'approvisionnement de la Suisse ne relève typiquement pas de l'obligation de notification – mais bien de l'obligation de notification des violations de données selon l'art. 24 LPD, dès que des données personnelles sont concernées. Une auto-classification formelle, documentée et approuvée par le conseil d'administration, est l'exigence minimale en 2026.
Qu'est-ce qu'une cyberattaque importante
L'art. 74b LSI définit l'attaque soumise à notification de manière fonctionnelle, sans être exhaustif. Une cyberattaque est considérée comme importante si elle remplit au moins l'un des critères suivants :
- Atteinte à la capacité de fonctionnement de l'infrastructure critique : panne, perturbation, dégradation de la qualité du service qui affecte sensiblement les clients finaux.
- Manipulation ou exfiltration d'informations : notamment pour les données pertinentes pour la sécurité, les données de configuration des systèmes critiques ou les données personnelles à grande échelle.
- Extorsion, menace ou contrainte : incident ransomware classique – également soumis à notification même sans exfiltration réelle de données.
- Cyberattaque à forte capacité de propagation : p. ex. attaques sur la chaîne d'approvisionnement qui peuvent toucher d'autres exploitants.
Toute tentative de phishing n'est pas soumise à notification. Le seuil « important » est atteint lorsque l'impact dépasse le poste de travail propre et peut réalistement entraîner une atteinte au secteur d'infrastructure critique. En cas de doute, la maxime utile est : mieux vaut notifier tôt que manquer le délai. L'OFCS soutient activement les exploitants par des conseils et utilise les notifications principalement pour établir une image de la situation et pour alerter d'autres exploitants – pas pour les sanctionner.
Important : l'obligation de notification s'applique indépendamment du fait que des données personnelles soient également concernées. Si c'est le cas, le PFPDT doit être informé en parallèle selon l'art. 24 LPD et, le cas échéant, l'autorité de surveillance de l'UE selon l'art. 33 RGPD. Les trois notifications doivent être cohérentes sur le fond, mais formulées de manière adaptée à chaque destinataire.
Délais et contenu de la notification
L'obligation de notification suit un modèle en deux étapes, comme le connaît également NIS2 :
- Notification initiale dans les 24 heures à compter de la connaissance de la cyberattaque importante. Une brève description avec les données essentielles suffit ici : ce qui a été détecté, quels systèmes sont concernés, quels effets immédiats sont présumés, quelles mesures immédiates ont été engagées, qui est la personne de contact.
- Notification complémentaire ou finale dans les 14 jours avec les conclusions complètes : analyse des causes, impacts, mesures prises et planifiées, parties impliquées (sous-traitants, fournisseurs), devenir des données volées.
L'OFCS exploite une plateforme de notification en ligne (cyberreporting.ch / portail de l'OFCS) qui guide à travers le contenu obligatoire. La notification peut également être faite par écrit ou par téléphone. Nous recommandons de mentionner explicitement dans la notification initiale quelles informations sont encore incertaines et quand la notification complémentaire suivra – cela crée de la confiance et évite que l'autorité n'interprète les lacunes comme des omissions délibérées.
La notification à l'OFCS ne remplace pas la notification au PFPDT. Même si les deux autorités discutent désormais de formulaires simplifiés de notification multiple, elles doivent aujourd'hui encore être adressées séparément. La FINMA exige des établissements sous surveillance une notification propre – généralement dans les 24 heures pour les incidents importants, réglée dans la circulaire FINMA 2008/21 et dans la communication de surveillance FINMA 03/2024 sur les risques cyber. Quiconque sert les trois destinataires en parallèle devrait l'avoir mis en œuvre dans son playbook de réponse aux incidents.
Sanctions en cas de non-notification
L'art. 74f LSI prévoit des amendes jusqu'à CHF 100'000 pour la non-notification intentionnelle d'une cyberattaque importante. Le destinataire de l'amende est la personne responsable de la notification au sein de l'exploitant – à l'instar de la structure des amendes de la LPD, elle touche donc non pas l'entreprise, mais la personne physique. Les infractions par négligence sont sanctionnées plus légèrement, mais sont également punissables.
Dans la pratique, l'OFCS a mis l'accent au cours des premiers mois d'application en 2025 sur la sensibilisation et a accompagné les entreprises de manière coopérative dans la mise en conformité. Avec la fin de la phase de transition mi-2026, une ligne plus dure est à prévoir – en particulier pour les récidivistes et les notifications manifestement tardives, qui n'ont eu lieu qu'après des articles de presse.
Les classiques du risque sont :
- « Nous voulions d'abord attendre les résultats de la criminalistique » : Le délai ne commence pas avec le rapport final de criminalistique, mais avec la connaissance de l'attaque. Une notification préalable avec une image incomplète est la bonne voie.
- Paiement silencieux d'une rançon sans notification : Même si l'attaquant exige le silence, l'extorsion ne supprime pas l'obligation de notification – au contraire, elle qualifie l'incident d'« important ».
- Fausse auto-classification KRITIS : « Nous pensions ne pas être concernés » ne tient pas devant une autorité de poursuite pénale si aucune évaluation documentée n'existe.
- Doubles mandats sans escalade : Lorsqu'un prestataire informatique détecte l'incident, mais n'en informe pas le client (= exploitant soumis à notification). Les clauses contractuelles doivent explicitement prescrire l'escalade.
Interfaces avec le PFPDT, la FINMA et le RGPD
L'obligation de notification LSI complète – et recoupe partiellement – une série d'autres obligations de notification. Quiconque perd la vue d'ensemble risque un double travail ou, pire, de manquer une obligation.
PFPDT selon l'art. 24 LPD : Obligation dès que des données personnelles sont concernées et qu'un risque vraisemblablement élevé existe. « Dans les meilleurs délais », en général dans les 72 heures. Destinataire : plateforme du PFPDT. Contenu partiellement identique, mais à soumettre séparément.
RGPD selon l'art. 33 RGPD : Obligation dès que des personnes concernées de l'UE sont affectées. 72 heures à compter de la connaissance. Destinataire : autorité chef de file ou autorité de surveillance nationale. Très formalisé, avec obligation de classification sur le seuil du « risque vraisemblable ».
FINMA pour les établissements sous surveillance : De la circulaire 2008/21 et de la communication de surveillance 03/2024 découle une obligation de notification dans les 24 heures pour les incidents opérationnels critiques, y compris les cyberattaques. Destinataire : surveillance FINMA compétente.
OFT, OFAC, IFSN, etc. : Obligations de notification sectorielles dans les domaines réglementés (chemin de fer, aviation, énergie nucléaire). Souvent en parallèle avec la LSI.
En pratique, une matrice multi-déclencheurs dans le playbook de réponse aux incidents est recommandée, qui liste pour chaque type d'incident les obligations de notification applicables, les délais et les destinataires. Cette matrice fait partie du briefing de la direction en cas d'incident et devrait être vérifiée annuellement quant à son actualité.
Comment SIDD vous accompagne
SIDD accompagne les exploitants d'infrastructures critiques tout au long de la chaîne de valeur de la conformité cyber : classification KRITIS, mise en place du processus de notification conforme à la LSI, formation de la direction et des équipes de réponse aux incidents, accompagnement des incidents en temps réel. À travers nos mandats en tant que RSSI/RSI externe et lors de la mise en place et exploitation du SMSI selon ISO 27001, nous garantissons la maturité organisationnelle que le législateur présuppose indirectement.
Dans le domaine technique, nous identifions les vulnérabilités avant l'attaquant avec des tests de pénétration et un scan de vulnérabilités continu. Les programmes de sensibilisation via des ateliers de sécurité informatique réduisent le risque humain, qui est dans la majorité des incidents notifiés le point d'entrée.
Si vous souhaitez un bilan LSI ou si vous avez un incident actif, contactez-nous via le formulaire de contact ou demandez une offre. Nous réagissons également en dehors des heures de bureau et constituons une équipe de crise en quelques heures lors d'incidents.
