Skip to content
AEGRYN
← Retour au Blog

Conformité

Signalement des cyberattaques en Suisse : le régime d'amendes est actif depuis octobre 2025

L'obligation de signaler les cyberattaques contre les infrastructures critiques est entrée en vigueur le 1er avril 2025, au titre de la loi fédérale sur la sécurité de l'information. Une période de tolérance de six mois sans sanction s'est achevée en octobre 2025. Voici qui est concerné, ce qui doit être signalé, et dans quel délai.

18 septembre 2026 7 min de lecture

Le 7 mars 2025, le Conseil fédéral a décidé de promulguer, au 1er avril 2025, la modification de la loi fédérale sur la sécurité de l'information (LSI), adoptée par le Parlement le 29 septembre 2023. Depuis cette date, les exploitants d'infrastructures critiques doivent signaler les cyberattaques visant leurs moyens informatiques à l'Office fédéral de la cybersécurité (OFCS) dans les 24 heures suivant leur détection.

Le périmètre est défini par l'article 74b de la loi et couvre les autorités et organisations actives dans des secteurs tels que l'approvisionnement en énergie, l'approvisionnement en eau potable, les transports, et les autorités cantonales ou communales. C'est une liste plus restreinte que celle de NIS2 au niveau européen, mais la logique de signalement est proche : détection, délai, escalade.

Ce qui doit être signalé, et quand

  • Une cyberattaque doit être signalée lorsqu'elle met en péril le fonctionnement de l'infrastructure critique concernée, a entraîné une manipulation ou une fuite d'informations, ou s'accompagne de chantage, de menaces ou de contrainte.
  • Le premier signalement doit intervenir dans les 24 heures suivant la détection. Si toutes les informations requises ne sont pas encore disponibles, le signalement peut être complété dans un délai de 14 jours.
  • Les signalements passent par le Cyber Security Hub (CSH), la plateforme d'échange dédiée de l'OFCS, ou via un modèle de courriel type pour les organisations n'ayant pas accès à la plateforme.

Six mois de tolérance, puis un régime d'amendes

Le Conseil fédéral a choisi une entrée en application progressive. Le défaut de signalement n'a pas été sanctionné pendant les six premiers mois, jusqu'à début octobre 2025. Depuis lors, le non-respect de l'obligation de signaler est passible d'amendes prévues par la loi. Au moment de la rédaction, ce régime d'amendes est en vigueur depuis près d'un an.

1 avr. 2025

entrée en vigueur de l'obligation de signaler

24h

délai pour le signalement initial après détection

14 j

délai pour compléter le signalement en cas d'informations manquantes

oct. 2025

entrée en vigueur du régime d'amendes en cas de manquement

Une loi plus restreinte, mais la même question de gouvernance

Le périmètre de la LSI est plus restreint que celui de NIS2, tant par les secteurs couverts que par le nombre d'organisations concernées. Mais la question de fond que doit se poser un conseil d'administration est identique à celle posée par NIS2 ou DORA : l'organisation sait-elle, aujourd'hui, comment elle détecterait, classifierait et signalerait une cyberattaque importante dans les 24 heures, et peut-elle le prouver plutôt que se contenter de l'affirmer. Pour les groupes actifs en France ou ailleurs dans l'UE en plus de la Suisse, les deux régimes fonctionnent désormais en parallèle, avec des périmètres et des délais différents, et nécessitent tous deux un plan de réponse aux incidents coordonné plutôt que deux plans improvisés séparément.

Un délai de signalement de 24 heures n'est pas un exercice administratif. C'est un test de l'efficacité réelle de la détection d'incidents, mené pour la première fois lors d'un incident réel.

Aegryn

Aegryn Advisory accompagne les organisations suisses et européennes dans la documentation de leur préparation à la détection et au signalement des incidents au titre de NIS2, DORA et la LSI suisse, et certifie le résultat sous la dimension Sécurité & Souveraineté du CIFSO, avant même le moment où un auditeur, un assureur ou un régulateur en demande la preuve.

IA

Cet article a été rédigé avec l'assistance de l'intelligence artificielle et révisé sous la responsabilité éditoriale d'Aegryn. Conformément à l'article 50 du Règlement européen sur l'IA (EU AI Act), nous assumons la responsabilité éditoriale de ce contenu.

Insights Aegryn

Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.

Prêt à soumettre votre actif ou accéder au catalogue ?