Hôpitaux & infrastructure critique · notification cyber et gouvernance
NIS2, infrastructures critiques & notification cyber pour hôpitaux, pilotage juridique
Les hôpitaux sont une infrastructure critique, avec des obligations de notification cyber et une responsabilité qui remonte jusqu'au conseil d'administration. Nous distinguons clairement l'obligation suisse LSI/OFCS de la directive NIS2 de l'UE et comblons vos lacunes par une analyse d'écart, des playbooks de notification et un SMSI, pilotage juridique et indépendant.
pilotage juridique (Dr. iur., CIPP/E)LSI/OFCS clairement distinct de NIS2 (UE)indépendant, pas d'activité SOC propre
Les hôpitaux sont une infrastructure critique, avec leur propre obligation de notification cyber
Une cyberattaque contre un hôpital ne touche pas seulement les données, mais l'exploitation et la sécurité des patients. C'est précisément pourquoi le législateur traite la fourniture de soins comme une infrastructure critique.
En Suisse, les exploitants d'infrastructures critiques sont soumis à une obligation de notification cyber envers l'Office fédéral de la cybersécurité (OFCS), fondée sur la loi sur la sécurité de l'information (LSI). Les hôpitaux et certaines parties de la fourniture de soins peuvent en relever. Les incidents cyber graves doivent être notifiés à l'OFCS dans un bref délai.
Savoir si votre établissement est concrètement soumis à l'obligation, quels seuils s'appliquent et dans quel délai notifier doit être examiné au cas par cas. Les délais détaillés et le champ d'application exact sont encore en partie en cours de précision. Nous clarifions ce classement proprement avant de mettre en place tout processus.
Nous traitons le sujet comme une question de gouvernance et de conformité : non comme un achat technologique, mais comme l'organisation démontrable de la responsabilité, des processus et des voies d'escalade autour d'un incident.
Important à distinguer : NIS2 (UE) ou LSI/OFCS (Suisse) ?
NIS2 et l'obligation suisse de notification sont souvent confondues. C'est risqué, car l'applicabilité, les délais et les obligations diffèrent. Nous séparons proprement les deux régimes.
NIS2 est une directive de l'UE. La Suisse ne l'a pas reprise. NIS2 ne peut donc lier directement que les entités disposant d'un établissement ou d'une activité au sein de l'UE, par exemple un groupe hospitalier suisse avec des sites ou des filiales dans un État membre de l'UE. Pour un hôpital opérant uniquement en Suisse, NIS2 lui-même n'impose aucune obligation directe.
Les hôpitaux opérant uniquement en Suisse relèvent quant à eux de l'obligation suisse de notification cyber selon la LSI, mise en œuvre par l'OFCS. C'est un régime autonome avec ses propres seuils et délais, à ne pas confondre ni mélanger avec NIS2.
Pour les établissements ayant un pied dans l'UE, les deux régimes peuvent s'appliquer en parallèle. Nous établissons pour vous une carte d'applicabilité claire : quelle entité relève de quel régime, avec quel délai et quelle voie de notification, afin que personne ne cherche la mauvaise autorité pendant un incident.
Les deux régimes en comparaison directe
Repère, pas un avis juridique. Nous vérifions le champ d'application, les seuils et les délais au cas par cas. Certains détails sont encore en cours de précision.
Régime
Ce qu'il exige
Qui il lie
Statut
Suisse : obligation de notification LSI / OFCS
Notification des incidents cyber graves à l'OFCS dans un bref délai ; exploitants d'infrastructures critiques
Exploitants suisses d'infrastructures critiques (hôpital à examiner au cas par cas)
en vigueur (vérifier les délais détaillés)
UE : directive NIS2
Gestion des risques, obligations de notification et responsabilité de la direction pour entités essentielles et importantes
uniquement les entités avec établissement ou activité dans l'UE (pas les établissements purement suisses)
droit de l'UE, non repris par la Suisse
nLPD (protection des données)
Notification distincte des violations de la sécurité des données au PFPDT, logique propre en parallèle de la notification cyber
tous les responsables en Suisse traitant des données personnelles
en vigueur depuis le 1er sept. 2023
Responsabilité du conseil, et comment nous la sécurisons
À l'hôpital, la cybersécurité relève de la direction. La responsabilité ne peut être déléguée à l'informatique, mais elle peut être organisée et documentée proprement.
Devoir de surveillance du conseil
Les cyberrisques font partie des devoirs de diligence non délégables de la direction suprême. Nous rendons la surveillance gérable : rôles clairs, lignes de reporting et une image du risque documentée que le conseil peut réellement comprendre et assumer.
Gouvernance via vCISO
Avec notre vCISO, votre établissement obtient une direction de la sécurité responsable qui pilote la stratégie, l'acceptation des risques et le reporting à la direction générale, sans devoir créer un poste à plein temps coûteux.
SMSI comme fondation solide
Un SMSI aligné sur ISO 27001 ancre la gestion des risques, les mesures et le traitement des incidents dans un système auditable. C'est exactement la structure que les régimes de notification et les organes de surveillance veulent voir.
secret professionnel suisse
Lorsqu'un avocat de SIDD conseille en qualité d'avocat, vos informations peuvent être couvertes par le secret professionnel selon l'art. 321 CP, en plus de la confidentialité contractuelle. Nous précisons l'étendue exacte selon le mandat, notamment pour les informations d'incident sensibles.
Multilingue & indépendant
Nous conseillons en allemand, français et anglais, pertinent pour la Suisse romande et pour les établissements avec maisons mères dans l'UE où NIS2 et LSI/OFCS doivent être pilotés en parallèle. Comme nous ne vendons pas de SOC propre, nos recommandations restent indépendantes.
Preuves prêtes pour l'audit
Nous tenons l'image du risque, les mesures et les processus de notification de manière structurée, sur demande dans notre plateforme suisse Priverion Platform. En cas de demande d'une autorité, la preuve est disponible sous forme d'outil maintenu, plutôt qu'éparpillée dans des e-mails.
Ce que nous livrons concrètement
Notre mandat est la préparation et l'évaluation, préparer la responsabilité, les processus et les preuves. Explicitement pas un service de SOC managé ou de surveillance 24/7.
Nous préparons les interfaces organisationnelles et les voies d'escalade afin que votre établissement puisse agir rapidement et correctement lors d'un incident. L'exploitation effective de la surveillance et le traitement technique de l'incident sont coordonnés avec vos prestataires spécialisés. Nous ne les remplaçons pas.
Analyse d'applicabilité et d'écart : votre établissement relève-t-il de LSI/OFCS, NIS2 ou les deux, avec liste de lacunes priorisée
Playbooks de notification : qui notifie quoi, à quelle autorité, dans quel délai et par quel canal
Interfaces et voies d'escalade préparées vers prestataires IR externes, assureurs et autorités
Briefings pour le conseil et la direction : image du risque préparée et documentée pour le conseil
Contrôles des risques fournisseurs et tiers : clauses de sécurité et de notification dans les contrats avec fournisseurs critiques
Mise en place de la gouvernance : cadre SMSI aligné sur ISO 27001 et direction continue de la sécurité via notre vCISO
Forfaits d'entrée
Check de préparation 24h IC/NIS2
Prix fixe
L'entrée rapide : êtes-vous soumis à l'obligation de notification, et pourriez-vous notifier dans les délais et par le bon canal aujourd'hui ?
Classement LSI/OFCS vs. NIS2 pour votre établissement
Examen de la capacité de notification sous 24 heures et des canaux
Liste de lacunes priorisée avec mesures immédiates
Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse
LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.
01
Souverain en Suisse
L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.
02
Pas de citation, pas d'affirmation
Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.
03
De l'effort au jugement
LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.
04
Trois disciplines, une seule vue
Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.
Concrètement pour votre carte d'applicabilité et les playbooks de notification : LexCommand sépare l'obligation suisse LSI/OFCS de la directive NIS2 par juridiction et met les obligations en regard avec leurs sources, de sorte que chaque délai et chaque voie de notification renvoie à une source primaire consultable.
Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.
Questions fréquentes
NIS2 s'applique-t-il à notre hôpital suisse ?
NIS2 est une directive de l'UE que la Suisse n'a pas reprise. Elle ne lie directement que les entités avec un établissement ou une activité dans l'UE. Un hôpital opérant uniquement en Suisse relève quant à lui de l'obligation suisse de notification cyber selon la LSI, mise en œuvre par l'OFCS. Les établissements avec sites ou filiales dans l'UE peuvent relever des deux régimes. Nous l'examinons concrètement pour votre structure.
Dans quel délai devons-nous notifier un incident cyber ?
L'obligation suisse de notification cyber exige la notification des incidents graves à l'OFCS dans un bref délai. Les seuils exacts et délais détaillés doivent être examinés au cas par cas, car ils sont encore en partie en cours de précision. C'est précisément pourquoi nous préparons votre processus de notification afin que vous puissiez agir dans les délais et par le bon canal.
Prenez-vous en charge la surveillance 24/7 ou le traitement des incidents ?
Non. Nous n'exploitons pas de SOC propre et ne proposons ni surveillance continue ni traitement technique des incidents. Notre mandat est la préparation et la gouvernance : nous préparons la responsabilité, les processus, les interfaces et les voies d'escalade, et coordonnons avec vos prestataires IR spécialisés, assureurs et autorités. Cela garde nos conseils indépendants.
Qu'est-ce que le conseil d'administration a à voir avec cela ?
Les cyberrisques font partie des devoirs de diligence de la direction suprême et ne peuvent être délégués à l'informatique. Nous préparons l'image du risque pour le conseil, clarifions les rôles et les lignes de reporting, et fournissons au conseil une base documentée sur laquelle exercer et assumer sa surveillance.
Quelle est la meilleure façon de commencer ?
Par le check de préparation 24h IC/NIS2 à prix fixe. Il clarifie si et sous quel régime vous êtes soumis à l'obligation de notification, vérifie votre capacité de notification et fournit une liste de lacunes priorisée avec un rapport destiné au conseil. Ensuite, vous décidez des playbooks, du SMSI et d'un mandat vCISO continu.
Pourriez-vous notifier un incident cyber dans les délais aujourd'hui ?
Commencez par le check de préparation 24h IC/NIS2 : classement LSI/OFCS vs. NIS2, examen de votre capacité de notification et liste de lacunes priorisée, avec un rapport destiné au conseil.