Ven­te à emporter (AI)
  • Le Con­seil fédé­ral approuve le rap­port sur l’ob­li­ga­ti­on d’an­non­cer les inci­dents gra­ves de sécu­ri­té, qui ser­vi­ra de base aux décis­i­ons à prend­re d’i­ci fin 2020.
  • Le rap­port men­ti­on­ne les inci­dents liés à la pro­tec­tion des don­nées prin­ci­pa­le­ment dans le con­tex­te du RGPD de l’UE ; l’art. 22 P‑LPD obli­ga­ti­on de décla­rer au PFPDT n’est pas pris en compte.
  • Le rap­port ent­re les obli­ga­ti­ons de noti­fi­ca­ti­on de la LPD révi­sée et les futures pre­scrip­ti­ons en matiè­re de cyber­sé­cu­ri­té pour les infras­truc­tures cri­ti­ques reste peu clair.
  • Les explo­itants d’in­fras­truc­tures cri­ti­ques pour­rai­ent être tenus de fai­re deux décla­ra­ti­ons à l’a­ve­nir ; une coor­di­na­ti­on ent­re les lignes d’ur­gence est souhaitable.

Le Con­seil fédé­ral, lors de sa réuni­on d’au­jour­d’hui le site Rap­port “Vari­an­tes pour les obli­ga­ti­ons de noti­fi­ca­ti­on des infras­truc­tures cri­ti­ques en cas d’in­ci­dents de sécu­ri­té gra­ves”. Le rap­port doit con­tri­buer à mener les dis­cus­sions sur les obli­ga­ti­ons de noti­fi­ca­ti­on sur une base soli­de. Il met en lumiè­re les dif­fé­ren­tes facet­tes des obli­ga­ti­ons de noti­fier, décrit le con­tex­te des obli­ga­ti­ons de noti­fier exi­stan­tes en Sui­s­se et à l’étran­ger et déve­lo­p­pe dif­fér­ents modè­les de base pour les obli­ga­ti­ons de noti­fier en tant que vari­an­tes pos­si­bles pour la mise en œuvre. Sur la base de ces résul­tats, le Con­seil fédé­ral entend prend­re des décis­i­ons de prin­ci­pe sur l’in­tro­duc­tion d’ob­li­ga­ti­ons de décla­rer d’i­ci fin 2020.

Il est remar­quable que le rap­port ne men­ti­on­ne l’ob­li­ga­ti­on de décla­rer les inci­dents liés à la pro­tec­tion des don­nées qu’en rap­port avec le RGPD euro­pé­en et ses amen­des (Rap­port, S. 11). Il n’est pas tenu comp­te de l’ob­li­ga­ti­on de décla­rer, déjà pré­vue à l’art. 22 E‑DSG pour les vio­la­ti­ons de la sécu­ri­té des don­nées au PFPDT. La con­sul­ta­ti­on du E‑DSG sera débat­tue au Con­seil des États le 18 décembre 2019 et aucun chan­ge­ment n’est à pré­voir en ce qui con­cer­ne l’ob­li­ga­ti­on de déclaration.

Le rap­port n’a­bor­de donc pas la que­sti­on du rap­port ent­re l’ob­li­ga­ti­on de décla­ra­ti­on selon la LPD révi­sée et cel­le selon un éven­tuel futur décret sur la cyber­sé­cu­ri­té. Les man­dats d’ex­amen du Con­seil fédé­ral, du Par­le­ment et du grou­pe d’ex­perts sur l’a­ve­nir du trai­te­ment et de la sécu­ri­té des don­nées men­ti­onnés dans le rap­port ont tous pour but de pro­té­ger les infras­truc­tures cri­ti­ques (Rap­port, p. 4 s.). Ain­si, on peut sup­po­ser que les obli­ga­ti­ons de noti­fi­ca­ti­on ne doi­vent s’ap­pli­quer qu’aux explo­itants d’in­fras­truc­tures cri­ti­ques, com­me c’est déjà le cas dans d’aut­res pays en matiè­re de cyber­sé­cu­ri­té. L’ob­li­ga­ti­on de noti­fi­ca­ti­on selon l’art. 22, al. 1 E‑DSG s’adres­se en revan­che à tous les respons­ables de la pro­tec­tion des don­nées et a donc un cer­cle de desti­na­tai­res plus large.

Il est donc envi­sa­geable qu’à l’a­ve­nir, les explo­itants d’in­fras­truc­tures cri­ti­ques soi­ent tenus de fai­re deux décla­ra­ti­ons – l’u­ne au PFPDT et l’aut­re à un ser­vice (cen­tra­li­sé ou décen­tra­li­sé) de noti­fi­ca­ti­on en matiè­re de cyber­sé­cu­ri­té. Dans le pre­mier cas, la pro­tec­tion de la per­son­na­li­té est au pre­mier plan, dans le second, la pro­tec­tion du système ou l’aspect du devoir de sur­veil­lan­ce de l’É­tat vis-à-vis de l’é­co­no­mie. Une coor­di­na­ti­on des lignes d’a­ler­te est sou­hai­ta­ble en ce qui con­cer­ne tous les objec­tifs de protection.