Cumplimiento
Notificación de ciberataques en Suiza: el régimen de multas está activo desde octubre de 2025
La obligación de notificar los ciberataques contra infraestructuras críticas entró en vigor el 1 de abril de 2025, en virtud de la Ley federal de seguridad de la información. Un periodo de tolerancia de seis meses sin sanciones terminó en octubre de 2025. Esto es quién está obligado, qué debe notificarse y en qué plazo.
El 7 de marzo de 2025, el Consejo Federal decidió promulgar, con efecto a partir del 1 de abril de 2025, la modificación de la Ley federal de seguridad de la información (LSI), adoptada por el Parlamento el 29 de septiembre de 2023. Desde esa fecha, los operadores de infraestructuras críticas deben notificar los ciberataques contra sus recursos informáticos a la Oficina Federal de Ciberseguridad (OFCS) en las 24 horas siguientes a su detección.
El alcance está definido por el artículo 74b de la ley y cubre a las autoridades y organizaciones activas en sectores como el suministro de energía, el suministro de agua potable, el transporte, y las autoridades cantonales o comunales. Es una lista más restringida que la de NIS2 a nivel europeo, pero la lógica de notificación es similar: detección, plazo, escalado.
Qué debe notificarse, y cuándo
- Un ciberataque debe notificarse cuando pone en peligro el funcionamiento de la infraestructura crítica afectada, ha causado manipulación o filtración de información, o va acompañado de chantaje, amenazas o coacción.
- La primera notificación debe realizarse en las 24 horas siguientes a la detección. Si en ese momento no se dispone de toda la información requerida, la notificación puede completarse en un plazo de 14 días.
- Las notificaciones se realizan a través del Cyber Security Hub (CSH), la plataforma de intercambio dedicada de la OFCS, o mediante una plantilla de correo electrónico estándar para las organizaciones sin acceso a la plataforma.
Seis meses de tolerancia, luego un régimen de multas
El Consejo Federal optó por una entrada en aplicación gradual. El incumplimiento de la notificación no fue sancionado durante los primeros seis meses, hasta principios de octubre de 2025. Desde entonces, el incumplimiento del deber de notificación está sujeto a multas previstas por la ley. En el momento de redactar este texto, ese régimen de multas lleva casi un año en vigor.
1 avr. 2025
entrada en vigor de la obligación de notificar
24h
plazo para la notificación inicial tras la detección
14 j
plazo para completar la notificación si falta información
oct. 2025
inicio del régimen de multas por incumplimiento
Una ley más restringida, pero la misma cuestión de gobernanza
El alcance de la LSI es más restringido que el de NIS2, tanto en los sectores cubiertos como en el número de organizaciones afectadas. Pero la cuestión de fondo que debe plantearse un consejo de administración es idéntica a la que plantea NIS2 o DORA: ¿sabe la organización, hoy, cómo detectaría, clasificaría y notificaría un ciberataque significativo en 24 horas, y puede demostrar esa capacidad en lugar de limitarse a afirmarla? Para los grupos que operan en Francia o en otros lugares de la UE además de Suiza, los dos regímenes funcionan ahora en paralelo, con alcances y plazos diferentes, y ambos requieren un plan de respuesta a incidentes coordinado en lugar de dos planes improvisados por separado.
“Un plazo de notificación de 24 horas no es un ejercicio administrativo. Es una prueba de si la detección de incidentes realmente funciona, realizada por primera vez durante un incidente real.”
— Aegryn
Aegryn Advisory acompaña a las organizaciones suizas y europeas en la documentación de su preparación para la detección y notificación de incidentes conforme a NIS2, DORA y la LSI suiza, y certifica el resultado bajo la dimensión Seguridad y Soberanía del CIFSO, antes del momento en que un auditor, un asegurador o un regulador pida pruebas.
Este artículo fue redactado con la asistencia de la inteligencia artificial y revisado bajo la responsabilidad editorial de Aegryn. De conformidad con el artículo 50 del Reglamento europeo de IA, asumimos la responsabilidad editorial de este contenido.
Insights Aegryn
Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.
¿Listo para enviar su activo o acceder al catálogo?
