# Sécurité de l'information – normes, rôles, obligations en Suisse

> Sécurité de l'information en Suisse : normes comme ISO 27001, règles suisses (LSI, FINMA), obligations UE et rôles du CISO et du responsable sécurité.

- Source: https://www.sidd.swiss/fr/perspectives/securite-de-linformation-normes-roles-obligations-en-suisse/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Marc Grob
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

La sécurité de l'information en Suisse se joue aujourd'hui sur trois niveaux simultanément : les normes internationalement reconnues (ISO/IEC 27001:2022, NIST CSF 2.0, CIS Controls v8), le droit suisse spécifique (Loi fédérale sur la sécurité de l'information **LCSi**, Circ. FINMA 2023/1 « Risques opérationnels et résilience ») et la pression indirecte de l'UE via le RGPD, NIS2 et DORA pour les groupes disposant d'une filiale dans l'UE. Quiconque dirige une PME, une banque, un réseau hospitalier ou un fournisseur de la Confédération doit connaître ces couches et les intégrer dans un système de management cohérent.

Cet article présente l'univers des normes et précise quels rôles (RSSI, CISO, DPO) sont responsables de quoi. Ce que vous retenez :

- les normes essentielles : ISO 27001/27002/27005/27701, NIST CSF 2.0, CIS18, BSI Grundschutz ;
- spécificités suisses : LCSi (en vigueur depuis le 1.1.2024), circulaires FINMA, obligation de notification OFCS/BACS depuis le 1.1.2025 ;
- obligations de l'UE ayant un impact en Suisse : NIS2, DORA, Règlement UE sur l'IA ;
- définitions claires des rôles pour le *responsable de la sécurité de l'information* (RSSI), le *Chief Information Security Officer* (CISO) et le *conseiller/délégué à la protection des données* (DPO) ;
- une recommandation pragmatique sur la norme par laquelle une PME devrait commencer.

Ancrages juridiques pertinents : art. 8 LPD (sécurité des données), art. 1 ss. LCSi, Circ. FINMA 2023/1 ch. 27 ss., art. 21 NIS2 et art. 5 ss. DORA. La lecture ne remplace pas un conseil de mandat, mais fournit la carte dont vous avez besoin pour un choix de norme éclairé.

## Panorama des normes

**ISO/IEC 27001:2022** est et demeure l'ancre internationale. La norme décrit les exigences relatives à un système de management de la sécurité de l'information (SMSI) et renvoie dans son annexe A à 93 contrôles issus de l'ISO/IEC 27002:2022, regroupés en quatre thèmes : organisationnel (A.5), humain (A.6), physique (A.7) et technologique (A.8). Une certification ISO 27001 est systématiquement exigée dans les appels d'offres de la Confédération, des cantons et des grandes entreprises.

**ISO/IEC 27002:2022** fournit les guides de mise en œuvre pour chaque contrôle, **ISO/IEC 27005:2022** la méthodologie de gestion des risques et **ISO/IEC 27701:2019** l'extension vers un système de management des informations relatives à la vie privée (PIMS) – le pont entre sécurité de l'information et protection des données (LPD/RGPD).

Par ailleurs, le **NIST Cybersecurity Framework 2.0** (février 2024) s'impose avec ses six fonctions Govern, Identify, Protect, Detect, Respond, Recover. La nouvelle fonction Govern rend le CSF adapté à la maturité des PME. **CIS Controls v8** traduit l'ensemble en 18 mesures techniques priorisées avec trois groupes d'implémentation (IG1 pour les PME, IG2/IG3 pour les organisations plus matures). L'allemand **BSI IT-Grundschutz** reste pertinent pour les groupes suisses avec des filiales DACH, mais est documentalement lourd.

Pour les fournisseurs cloud, s'ajoutent **ISO/IEC 27017** (contrôles cloud) et **ISO/IEC 27018** (données personnelles dans les clouds publics) ; dans le secteur de la santé, **ISO/IEC 27799**. Pragmatiquement : une PME commence avec CIS IG1 ou NIST CSF et progresse vers ISO 27001.

## Spécificités suisses : LCSi, FINMA, OFCS/BACS

La **Loi fédérale sur la sécurité de l'information (LCSi, RS 128)** est entrée en vigueur le 1er janvier 2024. Elle s'applique principalement à l'administration fédérale, mais a un fort rayonnement : quiconque fournit en tant que prestataire des prestations informatiques critiques pour la Confédération doit, selon l'art. 9 LCSi, respecter contractuellement des exigences de protection équivalentes. Concrètement : analyse des besoins de protection selon l'art. 6 LCSi (confidentialité, intégrité, disponibilité, traçabilité), analyse des risques, mesures de protection, procédures de sécurité pour le personnel ayant accès (art. 22 ss. LCSi).

Dans le secteur financier, la **Circulaire FINMA 2023/1 « Risques opérationnels et résilience – banques »** est applicable, renforçant depuis le 1er janvier 2024 les exigences TIC et cyber. Le ch. 27 ss. exige un management des risques TIC documenté, le ch. 49 ss. un programme de cyber-résilience avec des tests d'intrusion guidés par les menaces (TLPT) pour les grands établissements. Complétée par la communication de surveillance FINMA 05/2020 sur l'obligation de signaler les cyberattaques dans les 24 heures.

Depuis le 1er janvier 2025, l'**obligation de signaler les cyberattaques visant des infrastructures critiques** selon les art. 74a ss. LCSi à l'**Office fédéral de la cybersécurité (OFCS, anc. NCSC)** dans les 24 heures après en avoir eu connaissance est applicable. Sont notamment concernés les fournisseurs d'énergie, les hôpitaux, les opérateurs de télécommunications, les banques, la grande distribution alimentaire au-delà d'une certaine taille et les communes de plus de 1'000 habitants proposant des services critiques.

## Obligations de l'UE ayant un impact en Suisse : NIS2, DORA, Règlement IA

Les entreprises suisses ne sont pas directement soumises à la directive UE **NIS2 (UE 2022/2555)**, mais souvent indirectement : quiconque opère en tant que fournisseur pour des entités essentielles ou importantes de l'UE doit refléter l'art. 21 NIS2 dans les audits fournisseurs. Les dix mesures minimales de l'art. 21(2) NIS2 vont des analyses de risques à la gestion des incidents, la continuité des activités, la sécurité de la chaîne d'approvisionnement jusqu'à l'authentification multi-facteurs et les politiques cryptographiques.

Pour les prestataires de services financiers ayant un lien avec l'UE, **DORA (UE 2022/2554)** est contraignant depuis le 17 janvier 2025. Il exige un management des risques TIC (art. 5–15), un reporting des incidents (art. 17–23), des tests de résilience opérationnelle numérique incluant le TLPT (art. 24–27) et un management strict des risques liés aux tiers TIC avec des exigences contractuelles (art. 28–30) et un registre de tous les prestataires TIC.

Le **Règlement UE sur l'IA (UE 2024/1689)** introduit depuis le 2 février 2025 des interdictions pour les pratiques d'IA inadmissibles (art. 5) et des obligations progressives jusqu'en 2027 pour les systèmes à haut risque selon l'annexe III. Quiconque, en tant que fournisseur suisse, met sur le marché de l'UE un système d'IA relève de l'art. 2 du Règlement IA et nécessite un système de gestion des risques selon l'art. 9, une gouvernance des données (art. 10), une documentation technique (art. 11) et une surveillance après mise sur le marché (art. 72).

## RSSI, CISO, DPO – qui fait quoi

Ces trois rôles sont souvent confondus sur le marché, mais sont fonctionnellement distincts. Le **responsable de la sécurité de l'information (RSSI)** est opérationnel : il gère le SMSI, tient le registre des risques, coordonne la sensibilisation et est le point de contact central pour les incidents liés à la sécurité. Dans les environnements fédéraux, la fonction RSSI est ancrée dans les art. 83 ss. de l'OSI.

Le **Chief Information Security Officer (CISO)** est stratégique et généralement rattaché au niveau C ou directement à la direction générale. Il est responsable de la stratégie, du budget, des rapports au conseil d'administration et au comité d'audit, ainsi que de la cyber-résilience au sens de la Circ. FINMA 2023/1 ch. 49 ss. Dans les petites organisations, RSSI et CISO fusionnent en un seul rôle ; dans les grandes, le CISO est le supérieur hiérarchique de plusieurs RSSI.

Le **conseiller à la protection des données (DPO)** selon l'art. 10 LPD est juridique et traite du traitement des données personnelles, des droits des personnes concernées (art. 25 ss. LPD), de l'analyse d'impact relative à la protection des données (art. 22 LPD) et de la consultation préalable du PFPDT (art. 23 LPD). Pour les mandats de DPO RGPD, l'art. 37 ss. RGPD s'applique. Les rôles se chevauchent à l'interface des mesures techniques et organisationnelles (MTO selon l'art. 8 LPD / art. 32 RGPD) – c'est pourquoi une matrice RACI claire entre RSSI/CISO et DPO est indispensable.

SIDD propose les trois rôles en tant que service : [CISO/RSSI externe](https://www.sidd.swiss/fr/services/ciso-externe) pour la sécurité de l'information et [DPO Suisse](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) ou [DPO RGPD](https://www.sidd.swiss/fr/services/delegue-protection-donnees-rgpd) pour la dimension protection des données.

## Obligations en pratique : de la norme à la mesure

Les normes sans opérationnalisation ne sont que du papier. Les obligations fondamentales les plus fréquemment vérifiées dans les audits suisses peuvent être réduites à six disciplines :

1. **Classification des actifs et des données** selon l'annexe A.5.9 et A.5.12 de l'ISO/IEC 27001:2022 – sans inventaire, pas d'analyse des risques.
2. **Gestion des accès et des droits** selon A.5.15–A.5.18 : need-to-know, séparation des fonctions, recertification régulière, MFA pour les comptes privilégiés.
3. **Risques liés aux fournisseurs et au cloud** selon A.5.19–A.5.22 ainsi que l'art. 9 OPDo : évaluation à l'entrée, accords de traitement des données / DPA, suivi des sous-traitants, stratégie de sortie.
4. **Gestion des vulnérabilités et des correctifs** selon A.8.8, complétée par des [analyses de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites) régulières et des [tests d'intrusion (pentests)](https://www.sidd.swiss/fr/services/test-intrusion) ciblés.
5. **Gestion des incidents et des crises** selon A.5.24–A.5.27 avec un playbook documenté, des voies de notification définies (OFCS 24h, FINMA 24h, PFPDT 72h en cas de violation de données personnelles selon l'art. 24 LPD).
6. **Sensibilisation et formation** selon A.6.3 : formation annuelle de tous les collaborateurs, approfondissement par rôle pour les développeurs, administrateurs et direction.

L'expérience montre que 70 % des constatations d'audit ne proviennent pas de l'absence de technologie, mais de l'absence de documentation et de preuves – « implemented but not evidenced ».

## Erreurs fréquentes dans les organisations suisses

Sur plus de 200 audits SIDD ces dernières années, cinq schémas se répètent :

- **Statement of Applicability sans lien avec les risques :** Les contrôles sont marqués « applicable » de manière générale, sans que la sélection ne soit dérivée du registre des risques. Les auditeurs vérifient la traçabilité (risque → contrôle → mesure → preuve d'efficacité).
- **Confusion entre RSSI et DPO :** Une personne porte les deux casquettes et aucune n'est clairement documentée. En cas d'incident avec violation de données personnelles, cela engendre des conflits de rôles entre la notification à l'OFCS (sécurité) et au PFPDT (protection des données).
- **Liste de fournisseurs sans évaluation des risques :** Le registre des traitements liste 80 sous-traitants, mais sans classification critique/non critique et sans revues périodiques. Pour les établissements soumis à DORA, cela entraîne des constatations de surveillance.
- **Sensibilisation réduite à un clic sur un e-learning :** Les collaborateurs cliquent sur les modules, mais les simulations de phishing affichent un taux de clic de 25 %. Une sensibilisation efficace nécessite des simulations, des débriefings et des approfondissements par rôle.
- **Politique cryptographique sans gestion des clés :** Le chiffrement est ordonné, mais la rotation des clés, l'utilisation de HSM et les processus de récupération font défaut. L'annexe A.8.24 de l'ISO/IEC 27001 exige les deux.

Ces erreurs ne sont pas coûteuses à corriger lorsqu'elles sont identifiées tôt – mais chacune coûte une non-conformité majeure dans le rapport d'audit si elle n'est découverte qu'lors de l'audit de certification.

## Comment SIDD vous accompagne

SIDD construit, exploite et audite des systèmes de management de la sécurité de l'information selon les normes pertinentes pour votre secteur : ISO 27001/27701, NIST CSF, Circ. FINMA 2023/1, NIS2, DORA. Nous assumons la [fonction CISO/RSSI en tant que service](https://www.sidd.swiss/fr/services/ciso-externe), réalisons des analyses des besoins de protection selon la LCSi et la FINMA et amenons votre SMSI jusqu'à la maturité de certification ([construction ISO 27001/SMSI](https://www.sidd.swiss/fr/services/iso-27001-smsi)).

Sur le plan opérationnel, nous complétons le travail de gouvernance par des vérifications techniques : [tests d'intrusion (pentests)](https://www.sidd.swiss/fr/services/test-intrusion) et [analyses de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites) ainsi que des [ateliers de sécurité informatique pour PME](https://www.sidd.swiss/fr/services/atelier-securite-informatique-pme). Du côté de la protection des données, nos DPO travaillent en étroite collaboration avec la fonction sécurité selon l'art. 10 LPD, afin que l'art. 8 LPD / art. 32 RGPD ne deviennent pas deux mondes séparés.

Vous ne savez pas par quelle norme commencer, ou votre SMSI présente un écart entre les ambitions et la réalité ? Demandez une [offre sans engagement](https://www.sidd.swiss/fr/devis) ou contactez-nous directement via le [formulaire de contact](https://www.sidd.swiss/fr/contact). En 30 minutes de premier entretien, nous situons votre situation de départ et proposons le mix de normes adapté.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
