- À partir du 1er avril 2025, les exploitants d’infrastructures critiques seront tenus de signaler les cyberattaques à l’Office fédéral de la cybersécurité (BACS) dans les 24 heures.
- L’obligation de déclaration ne s’applique qu’en cas de circonstances qualifiantes ; la violation n’est passible d’une amende qu’en cas de non-respect intentionnel d’une décision de la BACS.
- Le BACS met à disposition un formulaire de notification ; les notifications peuvent également être envoyées par courrier électronique et, si nécessaire, transmises en temps réel à d’autres autorités.
Le Conseil fédéral a Obligation de notification des cyberattaques contre les infrastructures critiques selon le ISG révisé ainsi que le règlement sur la cybersécurité (CSV) sur les 1er avril 2025 en vigueur (à ce sujet ici). Les exploitants d’infrastructures critiques sont ainsi tenus de signaler les cyberattaques à l’Office fédéral de la cybersécurité (OFCOM) dans les 24 heures suivant leur découverte :
- Communiqué de presse
- notre Récapitulation des modifications – le ISG avec les nouvelles dispositions et les extraits correspondants du message, et les CSV avec des extraits du rapport explicatif, respectivement en allemand et en anglais
- Dossier de la BACS sur la déclaration obligatoire
Infrastructures critiques au sens de la déclaration obligatoire sont les suivants :
- Universités
- Autorités fédérales, cantonales et communales ainsi qu’organisations intercantonales, cantonales et intercommunales
- Organisations ayant des tâches de droit public dans les domaines de la sécurité et du sauvetage, de l’approvisionnement en eau potable, du traitement des eaux usées et de l’élimination des déchets
- Entreprises dans les domaines de l’approvisionnement en énergie, du commerce de l’énergie, de la mesure ou du contrôle de l’énergie
- Banques, assureurs et infrastructures des marchés financiers (mais pas les prestataires de services financiers)
- Etablissements de santé sur la liste cantonale des hôpitaux
- les laboratoires médicaux disposant d’une autorisation en vertu de la loi sur les épidémies
- Entreprises titulaires d’une autorisation de fabrication, de mise sur le marché et d’importation de médicaments
- Assureur social
- la SSR
- Agences de presse d’importance nationale
- Fournisseurs de services postaux
- les entreprises ferroviaires ainsi que les entreprises de transport par câble, trolleybus, autobus et bateaux
- Entreprises de l’aviation civile
- fournir à la population des biens de consommation courante indispensables lorsque leur absence ou leur détérioration entraînerait de graves difficultés d’approvisionnement
- les fournisseurs de services de télécommunications enregistrés
- Opérateurs de registres et registraires de domaines Internet
- les fournisseurs et exploitants de services et d’infrastructures servant à l’exercice des droits politiques
- les fournisseurs et exploitants de cloud computing, de moteurs de recherche, de services de sécurité et de confiance numériques ainsi que de centres de calcul, pour autant qu’ils aient leur siège en Suisse
- les fabricants de matériel ou de logiciels dont les produits sont utilisés par des infrastructures critiques, lorsque le matériel ou les logiciels ont un accès à distance ou sont utilisés à des fins spécifiques
Certaines exceptions et seuils sont réglés par l’art. 16 CSV.
En vertu des nouvelles dispositions, les cyber-attaques ne doivent être menées que sous certaines conditions. circonstances qualifiantes (mais les déclarations volontaires sont les bienvenues). Contrairement à ce qu’indique le Conseil fédéral, le non-respect de l’obligation de déclarer n’est pas punissable en tant que tel ; la loi ne prévoit une amende qu’en cas de non-respect intentionnel d’une décision exécutoire du BACS.
Le BACS met en place un Formulaire d’inscription sont à disposition. Organisations sans accès peuvent également faire des déclarations par formulaire électronique. Les déclarations peuvent également être transmises à d’autres autorités s’il existe une obligation de déclaration, par exemple à la FINMA ou au PFPDT (les conditions de l’obligation de déclaration devant être évaluées séparément). La transmission se fait en temps réel et ne devrait donc pas entraîner de perte de temps.
Le Conseil fédéral a également fixé au 1er avril 2025 la “Ordonnance relative à l’adaptation de lois suite au changement de dénomination du Centre national de cybersécurité (NCSC) en Office fédéral de la cybersécurité (OFCOM)“Le Conseil fédéral a adopté une résolution sur le changement de nom du NCSC dans le cadre de sa transformation en un office fédéral rattaché au DDPS.