- Le Conseil fédéral approuve le rapport sur l’obligation d’annoncer les incidents graves de sécurité, qui servira de base aux décisions à prendre d’ici fin 2020.
- Le rapport mentionne les incidents liés à la protection des données principalement dans le contexte du RGPD de l’UE ; l’art. 22 P‑LPD obligation de déclarer au PFPDT n’est pas pris en compte.
- Le rapport entre les obligations de notification de la LPD révisée et les futures prescriptions en matière de cybersécurité pour les infrastructures critiques reste peu clair.
- Les exploitants d’infrastructures critiques pourraient être tenus de faire deux déclarations à l’avenir ; une coordination entre les lignes d’urgence est souhaitable.
Le Conseil fédéral, lors de sa réunion d’aujourd’hui le site Rapport “Variantes pour les obligations de notification des infrastructures critiques en cas d’incidents de sécurité graves”. Le rapport doit contribuer à mener les discussions sur les obligations de notification sur une base solide. Il met en lumière les différentes facettes des obligations de notifier, décrit le contexte des obligations de notifier existantes en Suisse et à l’étranger et développe différents modèles de base pour les obligations de notifier en tant que variantes possibles pour la mise en œuvre. Sur la base de ces résultats, le Conseil fédéral entend prendre des décisions de principe sur l’introduction d’obligations de déclarer d’ici fin 2020.
Il est remarquable que le rapport ne mentionne l’obligation de déclarer les incidents liés à la protection des données qu’en rapport avec le RGPD européen et ses amendes (Rapport, S. 11). Il n’est pas tenu compte de l’obligation de déclarer, déjà prévue à l’art. 22 E‑DSG pour les violations de la sécurité des données au PFPDT. La consultation du E‑DSG sera débattue au Conseil des États le 18 décembre 2019 et aucun changement n’est à prévoir en ce qui concerne l’obligation de déclaration.
Le rapport n’aborde donc pas la question du rapport entre l’obligation de déclaration selon la LPD révisée et celle selon un éventuel futur décret sur la cybersécurité. Les mandats d’examen du Conseil fédéral, du Parlement et du groupe d’experts sur l’avenir du traitement et de la sécurité des données mentionnés dans le rapport ont tous pour but de protéger les infrastructures critiques (Rapport, p. 4 s.). Ainsi, on peut supposer que les obligations de notification ne doivent s’appliquer qu’aux exploitants d’infrastructures critiques, comme c’est déjà le cas dans d’autres pays en matière de cybersécurité. L’obligation de notification selon l’art. 22, al. 1 E‑DSG s’adresse en revanche à tous les responsables de la protection des données et a donc un cercle de destinataires plus large.
Il est donc envisageable qu’à l’avenir, les exploitants d’infrastructures critiques soient tenus de faire deux déclarations – l’une au PFPDT et l’autre à un service (centralisé ou décentralisé) de notification en matière de cybersécurité. Dans le premier cas, la protection de la personnalité est au premier plan, dans le second, la protection du système ou l’aspect du devoir de surveillance de l’État vis-à-vis de l’économie. Une coordination des lignes d’alerte est souhaitable en ce qui concerne tous les objectifs de protection.