Obligation de signaler

Information sur l’obligation de signaler
Le Conseil fédéral a décidé le 7 mars 2025 de promulguer au 1er avril 2025 l’obligation de signaler les cyberattaques contre des infrastructures critiques. Depuis cette date, les exploitants d’infrastructures critiques sont tenus d’annoncer les cyberattaques à l’Office fédéral de la cybersécurité (OFCS) dans les 24 heures suivant leur détection. Si toutes les informations requises ne peuvent pas être fournies dans les 24 heures, le délai pour compléter le signalement est de 14 jours.

Qui doit signaler?
La LSI précise que les autorités et les organisations assujetties, telles les entreprises œuvrant dans les domaines de l’approvisionnement énergétique et de l’approvisionnement en eau potable, les entreprises de transport et les autorités cantonales ou communales ont l’obligation de signaler les cyberattaques à l’OFCS dans les 24 heures suivant leur détection.

Que faut-il signaler?
Une cyberattaque doit être signalée, notamment lorsqu’elle met en péril le fonctionnement de l’infrastructure critique concernée, a entraîné une manipulation ou une fuite d’informations, ou s’accompagne d’actes de chantage, de menaces ou de contrainte. La loi prévoit des amendes si l’obligation de signalement n’est pas respectée.

Comment doit-on signaler ?
Pour simplifier autant que possible le processus, l’OFCS a prévu un formulaire ad hoc sur la plateforme (Cyber Security Hub CSH) qu’elle a mise en place pour l’échange d’informations avec les exploitants d’infrastructures critiques.

Informations concernant le CSH
Le Cyber Security Hub (CSH) est un système d’information essentiel de l’Office fédéral de la cybersécurité (OFCS). Il sert d’instrument d’échange et de gestion d’informations sur les cybermenaces, les cyberincidents et les pratiques en matière de cybersécurité.

FAQ concernant l'obligation de signaler
Vous trouverez les réponses aux questions les plus importantes sur le dossier concernant l'obligation de signaler.

Bases légales de l'obligation de signaler
L'obligation designaler est réglée dans la loi sur la sécurité de l'information (ISG) ainsi que dans l’ordonnance sur la cybersécurité (OCyS).