Conformità
Segnalazione dei cyberattacchi in Svizzera: il regime sanzionatorio è attivo da ottobre 2025
L'obbligo di segnalare i cyberattacchi contro le infrastrutture critiche è entrato in vigore il 1° aprile 2025, ai sensi della legge federale sulla sicurezza delle informazioni. Un periodo di tolleranza di sei mesi senza sanzioni si è concluso a ottobre 2025. Ecco chi è vincolato, cosa deve essere segnalato e entro quale termine.
Il 7 marzo 2025, il Consiglio federale ha deciso di promulgare, a partire dal 1° aprile 2025, la modifica della legge federale sulla sicurezza delle informazioni (LSI), adottata dal Parlamento il 29 settembre 2023. Da tale data, gli operatori di infrastrutture critiche devono segnalare i cyberattacchi contro le loro risorse informatiche all'Ufficio federale della cybersicurezza (UFCS) entro 24 ore dal rilevamento.
Il perimetro è definito dall'articolo 74b della legge e copre le autorità e le organizzazioni attive in settori come l'approvvigionamento energetico, l'approvvigionamento di acqua potabile, i trasporti, e le autorità cantonali o comunali. È un elenco più ristretto di quello di NIS2 a livello europeo, ma la logica di segnalazione è simile: rilevamento, termine, escalation.
Cosa deve essere segnalato, e quando
- Un cyberattacco deve essere segnalato quando mette a rischio il funzionamento dell'infrastruttura critica interessata, ha causato la manipolazione o la fuga di informazioni, oppure è accompagnato da ricatto, minacce o coercizione.
- La prima segnalazione deve avvenire entro 24 ore dal rilevamento. Se a quel punto non sono disponibili tutte le informazioni richieste, la segnalazione può essere completata entro 14 giorni.
- Le segnalazioni avvengono tramite il Cyber Security Hub (CSH), la piattaforma di scambio dedicata dell'UFCS, oppure tramite un modello di email standard per le organizzazioni senza accesso alla piattaforma.
Sei mesi di tolleranza, poi un regime sanzionatorio
Il Consiglio federale ha scelto un'entrata in applicazione graduale. La mancata segnalazione non è stata sanzionata durante i primi sei mesi, fino ai primi di ottobre 2025. Da allora, il mancato rispetto dell'obbligo di segnalazione è soggetto a sanzioni previste dalla legge. Al momento della stesura, questo regime sanzionatorio è in vigore da quasi un anno.
1 avr. 2025
entrata in vigore dell'obbligo di segnalazione
24h
termine per la segnalazione iniziale dopo il rilevamento
14 j
termine per completare la segnalazione in caso di informazioni mancanti
oct. 2025
inizio del regime sanzionatorio in caso di inadempienza
Una legge più ristretta, ma la stessa domanda di governance
Il perimetro della LSI è più ristretto di quello di NIS2, sia per i settori coperti sia per il numero di organizzazioni interessate. Ma la domanda di fondo che un consiglio di amministrazione deve porsi è identica a quella posta da NIS2 o DORA: l'organizzazione sa, oggi, come rileverebbe, classificherebbe e segnalerebbe un cyberattacco significativo entro 24 ore, e può dimostrarlo anziché limitarsi ad affermarlo. Per i gruppi attivi in Francia o altrove nell'UE oltre che in Svizzera, i due regimi funzionano ora in parallelo, con perimetri e scadenze diversi, ed entrambi richiedono un piano di risposta agli incidenti coordinato anziché due piani improvvisati separatamente.
“Un termine di segnalazione di 24 ore non è un esercizio burocratico. È un test dell'effettiva efficacia del rilevamento degli incidenti, condotto per la prima volta durante un incidente reale.”
— Aegryn
Aegryn Advisory affianca le organizzazioni svizzere ed europee nella documentazione della loro preparazione al rilevamento e alla segnalazione degli incidenti nell'ambito di NIS2, DORA e la LSI svizzera, e certifica il risultato nell'ambito della dimensione Sicurezza & Sovranità del CIFSO, prima del momento in cui un revisore, un assicuratore o un regolatore ne chiede la prova.
Questo articolo è stato redatto con l'assistenza dell'intelligenza artificiale e revisionato sotto la responsabilità editoriale di Aegryn. Ai sensi dell'articolo 50 del Regolamento europeo sull'IA, ci assumiamo la piena responsabilità editoriale di questo contenuto.
Insights Aegryn
Recevez chaque semaine les analyses Aegryn — M&A, valorisation, tech, CIFSO.
Pronto a inviare il tuo asset o accedere al catalogo?
