NCSC Suisse – Vue d'ensemble des obligations de notification KRITIS 2026
Introduction
L'obligation de notification des cyberincidents en Suisse est devenue opérationnelle en 2025 et se développe en 2026 comme une réalité normative pour les exploitants d'infrastructures critiques. La loi sur la sécurité de l'information (LSI, en vigueur depuis le 1er janvier 2024) et ses dispositions complémentaires sur l'obligation de notification (art. 74a–74f LSI, applicables depuis le 1er avril 2025) constituent le cadre ; l'Office fédéral de la cybersécurité (OFCS, anciennement NCSC) est l'autorité compétente. Avec mi-2026, la phase de transition des autorités prend fin, durant laquelle l'OFCS a principalement agi de manière coopérative. À partir du second semestre 2026, une application conséquente du régime d'amendes est à prévoir.
Cet aperçu donne aux directions, conseils d'administration et RSSI une orientation compacte pour 2026 sur ce qu'il y a à faire :
- État de la législation et des ordonnances d'application ;
- chiffres actuels des notifications OFCS et thèmes principaux 2024/2025 ;
- les cinq modules de conformité : classification KRITIS, planification d'urgence, processus de notification, briefing de la direction, audit ;
- interfaces avec la directive NIS2 et le régime DORA pour les acteurs financiers ;
- profils types de maturité et chemin vers le niveau de maturité 4 (processus géré) ;
- mesures immédiates recommandées pour les derniers mois avant la surveillance stricte.
Contrairement à notre article de fond sur l'obligation de notification NCSC/OFCS, qui explique le mécanisme juridique, cet article se concentre sur la réalité opérationnelle 2026 et sur les conséquences si vous n'êtes pas encore prêt.
État de la législation mi-2026
La LSI et l'ordonnance sur la sécurité de l'information (OSI) sont en vigueur et sont continuellement précisées par l'OFCS, le PFPDT et la pratique administrative. Trois développements marquent l'état en 2026 :
Premièrement : L'OFCS a mis en production en 2025 une plateforme de notification en ligne révisée, qui permet des saisies structurées pour les notifications initiales et finales, avec une vérification de plausibilité intégrée et une interface machine pour les systèmes SIEM/SOAR intégrés des grands exploitants.
Deuxièmement : En mai 2026, l'OFCS a publié un guide actualisé sur l'auto-classification KRITIS, qui précise les valeurs seuils sectorielles et donne des exemples de cas limites (p. ex. fournisseurs SaaS avec clientèle suisse, distributeurs d'énergie régionaux sous les seuils de l'OSI).
Troisièmement : La consultation sur la révision de l'OSI s'est terminée en avril 2026 ; un premier ajustement des valeurs seuils pour les secteurs de la santé et des TIC est annoncé pour le T4 2026. La direction est clairement extensive – davantage d'acteurs sont concernés, pas moins.
Des régulations parallèles sont en cours : le régime DORA de l'UE s'applique depuis le 17 janvier 2025 aux acteurs financiers de l'UE ; la FINMA le met en œuvre indirectement pour les banques suisses via des communications de surveillance et la circulaire 2008/21. La directive NIS2 de l'UE crée dans l'espace européen une large base de cybersécurité sur laquelle les groupes suisses ayant des filiales dans l'UE doivent également s'orienter. Une entreprise internationale dont le siège est en Suisse a aujourd'hui typiquement trois à quatre obligations de notification cyber parallèles à respecter.
Chiffres des notifications OFCS et thèmes principaux
La situation opérationnelle en 2024 et 2025 laisse apparaître des tendances claires que nous condensons ici :
- Volume : L'OFCS a enregistré en 2024 environ 65'000 notifications volontaires via la plateforme « Antiphishing » et l'ancien portail de signalement – dont une majorité de phishing et de tentatives de fraude simples. Les notifications obligatoires selon la LSI depuis avril 2025 se situent dans les premières 12 mois dans les centaines ; la tendance est clairement à la hausse.
- Principaux vecteurs d'attaque : Ransomware (notamment avec double extorsion), compromission de messagerie professionnelle, identités cloud compromises (contournement MFA via kits de phishing), attaques sur la chaîne d'approvisionnement contre les prestataires de services gérés.
- Concentration sectorielle : Santé (hôpitaux, laboratoires), industrie/construction mécanique, administrations communales, fournisseurs tiers de télécoms.
- Impacts : En moyenne 5 à 15 jours d'interruption d'activité lors d'incidents ransomware ; dans les hôpitaux, modes d'urgence opérationnels répétés avec report d'interventions non urgentes.
- Situation des assurances : Les assureurs cyber ont nettement augmenté les primes et rendu contraignantes leurs exigences envers les assurés (MFA, EDR, concept de sauvegarde, plan de réponse aux incidents).
Cette situation montre pourquoi l'obligation selon l'art. 74a LSI n'est pas une formalité bureaucratique, mais une conséquence de ce que les exploitants suisses vivent de toute façon. Quiconque n'a pas de processus de notification fonctionnel a en réalité non seulement un problème de conformité, mais aussi un problème de résilience opérationnelle.
Les cinq modules de conformité
Pour un positionnement en termes de maturité en 2026, nous recommandons les cinq modules suivants. Ils constituent également la grille d'évaluation que nous appliquons dans nos mandats en tant que RSSI/RSI externe.
- Classification KRITIS : Auto-évaluation documentée par écrit selon l'art. 74a LSI et les valeurs seuils OSI, contrôlée et approuvée par le conseil d'administration. En cas de situations limites, contacter préalablement l'OFCS.
- Planification d'urgence et réponse aux incidents : Playbook avec rôles, matrice RACI, voies d'escalade, modèles de communication, contacts forensiques, obligations de notification parallèles (OFCS, PFPDT, FINMA, RGPD). Exercice de simulation annuel avec la direction.
- Processus de notification : Fonction définie (RSSI ou DPO) comme mandataire de notification, procuration écrite, modèles pour la notification initiale et finale, interface avec la plateforme OFCS.
- Briefing de la direction et du conseil d'administration : Rapports semestriels sur les risques cyber avec indicateurs clés (notifications, MTTR, état des correctifs), dans le langage de la direction. La responsabilité personnelle de la direction en fait une obligation, non une option.
- Audit et mesure d'efficacité : Audit interne ou externe annuel de la conformité cyber, incluant le test de la chaîne de notification (incident fictif), vérification des clauses contractuelles avec les prestataires, mise à jour du registre des activités de traitement.
Modèle de maturité : nous observons dans la pratique cinq niveaux – ad hoc (1), reproductible (2), défini (3), mesuré (4), optimisé (5). Mi-2026, chaque exploitant d'infrastructure critique devrait avoir atteint au moins le niveau 3. Quiconque est encore aux niveaux 1 ou 2 doit progresser de toute urgence dans les six mois à venir.
Interface avec NIS2 et DORA
Les entreprises suisses ayant des activités dans l'UE sont souvent concernées en outre par deux régimes européens qui, combinés, génèrent une charge de conformité nettement plus élevée que la LSI seule.
Directive NIS2 (UE 2022/2555) : Transposée dans la plupart des États membres de l'UE depuis le 17 octobre 2024 (avec des délais dans certains cas, p. ex. en Allemagne). Couvre les entités « essentielles » et « importantes » dans 18 secteurs. Exige des mesures de sécurité basées sur les risques (art. 21 NIS2), des formations de la direction en cybersécurité (art. 20), la notification des incidents importants dans les 24h (alerte précoce), dans les 72h (notification initiale), dans un délai d'un mois (rapport final) (art. 23). Le destinataire est le CSIRT/l'autorité de surveillance nationale. Amendes jusqu'à 10 millions EUR ou 2 % du chiffre d'affaires du groupe. Une société mère suisse peut être indirectement obligée par ses filiales de l'UE.
Règlement DORA (UE 2022/2554) : Applicable depuis le 17 janvier 2025. Couvre les acteurs financiers de l'UE ainsi que leurs prestataires tiers de TIC critiques. Exige une gestion complète des risques liés aux TIC, des tests de résilience (y compris TLPT), la gestion des risques tiers (art. 28 ss.) et la notification des incidents TIC graves dans les 4h (première notification), dans les 72h (notification initiale), dans un délai d'un mois (rapport final). La FINMA suit la ligne DORA pour les banques suisses via des communications de surveillance, même si DORA ne s'applique pas directement – voir notre comparaison DORA-FINMA.
Quiconque sert les deux régimes en parallèle devrait consolider la classification des incidents et le timing des notifications dans une matrice – sinon des incohérences apparaissent, qui sont immédiatement détectées par une autorité de surveillance de l'UE.
Mesures immédiates recommandées T3/T4 2026
Si vous n'avez pas encore atteint le niveau de maturité 3 complet mi-2026, nous recommandons la priorisation suivante pour les 90 prochains jours :
- Semaines 1–2 : Finaliser par écrit la classification KRITIS. En cas d'incertitude, contacter préalablement l'OFCS. Obtenir la décision du conseil d'administration.
- Semaines 3–6 : Établir ou mettre à jour le playbook de réponse aux incidents. Préparer les modèles de notification initiale (OFCS, PFPDT, FINMA, RGPD). Matrice RACI avec des personnes concrètes, pas des fonctions.
- Semaines 7–8 : Exercice de simulation avec la direction et l'équipe IR. Scénario réaliste (ransomware dans un système de production avec données personnelles affectées). Documentation des lacunes, plan de mesures avec délais.
- Semaines 9–10 : Scan de vulnérabilités et test de pénétration sur les systèmes critiques. Correction des résultats par ordre de priorité.
- Semaines 11–12 : Briefing de la direction avec rapport de situation, état des risques, investissements planifiés. Mise à jour de l'assurance cyber avec les nouvelles mesures, négociation des primes le cas échéant.
Quiconque assume les cinq étapes en interne a besoin d'une équipe bien rodée. En l'absence de celle-ci, un soutien externe est plus courant et plus efficient que la tentative de tout réaliser soi-même de zéro. Il est important que la documentation reste vérifiable – un auditeur de l'OFCS, un inspecteur de la FINMA ou un certificateur ISO 27001 posent essentiellement les mêmes questions.
Profils de maturité dans la pratique
Dans nos mandats, nous rencontrons en 2026 quatre profils typiques qui peuvent servir d'auto-évaluation :
Profil A – « Nous ne sommes pas concernés » : PME dans la zone grise de la définition KRITIS, sans évaluation documentée. Les cyberincidents sont gérés ad hoc, un plan de réponse aux incidents n'existe pas ou est obsolète. Risque 2026 : responsabilité personnelle élevée de la direction en cas d'incident.
Profil B – « Nous avons un plan, mais il est ancien » : Entreprises établies qui ont rédigé par le passé un manuel de gestion de crise informatique, mais qui n'a pas survécu à deux migrations cloud et trois changements de personnel. Le plan existe nominalement, mais n'est pas ancré dans la mémoire musculaire de l'organisation.
Profil C – « Nous sommes certifiés ISO 27001, donc ça va » : SMSI en place, gestion des incidents documentée, mais les obligations de notification spécifiques de la LSI et les exigences parallèles du PFPDT/FINMA/RGPD ne sont pas intégrées dans le playbook.
Profil D – « Nous avons le processus, mais nous ne l'avons jamais pratiqué » : Conformité sur le papier, contrôles techniques en place, mais l'équipe n'a jamais joué le déroulement sous pression. En cas d'incident, les escalades sont retardées, les briefings oubliés, la formulation des notifications se fait dans l'urgence.
Pour les profils A et B, 2026 est strictement une période de rattrapage ; les profils C et D ont besoin d'un complément ciblé. Charge réaliste : 8 à 16 jours-conseils sur 90 jours, selon le point de départ – avec cela, une conformité vérifiable est réalisable.
Comment SIDD vous accompagne
SIDD amène les exploitants d'infrastructures critiques de chacun des quatre profils à un niveau de maturité 3 ou 4 vérifiable. Nos packages standard combinent la classification KRITIS, la mise en place du processus de notification, la formation de la direction, le test de pénétration sur les systèmes critiques et l'exercice de simulation en 60 à 90 jours. À travers des mandats en tant que RSSI/RSI externe, nous gérons ensuite le processus en continu – y compris la mesure annuelle d'efficacité et les mises à jour pour les changements réglementaires.
Pour les entreprises ayant des activités dans l'UE, nous complétons la conformité LSI par les exigences NIS2 et DORA et par une matrice de notification multi-déclencheurs consolidée. Avec la mise en place d'un SMSI complet selon ISO 27001:2022, nous créons simultanément la base organisationnelle que la LSI, NIS2 et DORA présupposent implicitement. Les formations via des ateliers de sécurité informatique pour PME ancrent les connaissances largement dans l'organisation.
Écrivez-nous via le formulaire de contact ou demandez une offre – nous répondons dans un jour ouvrable avec un plan concret de 90 jours qui prend votre niveau de maturité réel comme point de départ.
