5 MCP servers live now What’s live ›
Real Biz Digital logo Real Biz Digital

Schweiz · Suisse

Obligation de signaler les cyberattaques : 24 heures à l'OFCS — qui elle lie, et qui elle ne lie pas

Les exploitants d'infrastructures critiques doivent signaler une cyberattaque à l'Office fédéral de la cybersécurité (OFCS) dans les 24 heures qui suivent sa découverte. L'obligation figure aux art. 74a ss de la loi sur la sécurité de l'information (LSI, RS 128) et s'applique depuis le 1er avril 2025. Le revers mérite autant d'attention : une entreprise suisse ordinaire n'est soumise à aucune obligation générale de signaler un incident cyber dans les 24 heures. L'obligation qui concerne en pratique bien davantage d'entreprises est une autre — autre destinataire, autre verbe, autre horloge.

Également disponible en English Deutsch

Ce que Barzel apporte ici Commencer gratuitement avec BarzelVault

Qui l'obligation lie

Au chapitre 5 LSI — « Mesures de la Confédération afin de protéger la Suisse contre les cybermenaces » —, la section 2 s'intitule « Obligation de signaler les cyberattaques ». L'art. 74a, al. 1 : « Les autorités et les organisations énumérées à l'art. 74b veillent à ce que les cyberattaques visant leurs moyens informatiques soient signalées à l'OFCS. »

L'art. 74b énumère ces autorités et organisations : les exploitants d'infrastructures critiques — énergie, eau potable, transports, finance, santé, télécommunications, poste, médias, approvisionnement alimentaire, informatique, la let. e couvrant banques, assurances et infrastructures des marchés financiers — ainsi que les autorités fédérales et les administrations cantonales et communales. Qui n'y figure pas n'est pas assujetti au titre de la LSI, même en cas d'incident grave : la Suisse n'a pas institué d'obligation générale de signalement pour l'économie, mais une obligation sectorielle.

L'appartenance à un secteur ne tranche pas tout

L'art. 74c, « Exceptions à l'obligation de signaler », renvoie pour le détail à l'OCyS (RS 128.51), en vigueur depuis 2025. C'est là que se vérifie une éventuelle exemption, et non dans un résumé : les seuils forfaitaires qui circulent sur le marché — un nombre de collaborateurs, un chiffre d'affaires — ne doivent pas être repris sans examen. Sur la datation : la loi de base remonterait au 18 décembre 2020, mais ce qui est établi et déterminant ici, c'est la modification du 29 septembre 2023, qui a introduit les art. 74a ss.

Quelles attaques doivent être signalées

Pas toutes, mais celles qui présentent l'une de trois caractéristiques :

  • Elles mettent en péril le fonctionnement de l'infrastructure critique.
  • Elles ont conduit à une manipulation ou à une exfiltration de données.
  • Elles sont liées à un chantage, à une menace ou à une contrainte.

Les critères sont alternatifs ; un seul suffit. Le troisième pèse plus lourd qu'il n'y paraît : une demande de rançon déclenche l'obligation même sans interruption d'exploitation et même si l'exfiltration n'est pas encore établie.

24 heures, puis 14 jours

Le signalement est adressé à l'OFCS par le Cyber Security Hub, dans les 24 heures qui suivent la découverte : le délai court dès la découverte, non dès l'achèvement de l'analyse. Un signalement initial incomplet doit être complété dans les 14 jours.

La procédure en deux temps est un allègement et un piège : il n'est pas exigé d'avoir compris l'incident en 24 heures, mais de le signaler en 24 heures — puis de l'expliquer en deux semaines.

Un délai transitoire de six mois a couru jusqu'au 1er octobre 2025. Depuis, les sanctions de la LSI s'appliquent, avec des amendes jusqu'à CHF 100'000 : la période de tolérance est close.

PFPDT ou OFCS : deux obligations, deux horloges

La Suisse connaît deux obligations en cas d'incident, et elles sont réellement indépendantes : destinataires, délais et seuils différents. Un même incident peut déclencher les deux — une attaque par rançongiciel contre un hôpital, avec exfiltration de données de patients, en est le cas d'école.

Les deux obligations comparées
CritèreLPD, art. 24LSI, art. 74a ss
Autorité destinataire PFPDT OFCS, par le Cyber Security Hub
Verbe légal annoncer signaler
Délai « Dans les meilleurs délais ». Il n'existe aucun délai de 72 heures en droit suisse. 24 heures dès la découverte ; à compléter dans les 14 jours
Seuil de déclenchement Risque élevé pour la personnalité ou les droits fondamentaux Fonctionnement mis en péril, manipulation ou exfiltration de données, ou chantage, menace, contrainte
Champ d'application Tout responsable du traitement soumis à la LPD Seulement les autorités et organisations de l'art. 74b
Sanction Omission non punissable en tant que telle ; portée indirecte, par une décision du PFPDT Amendes jusqu'à CHF 100'000, depuis le 1er octobre 2025

Le verbe légal n'est pas un détail de style

L'art. 24, al. 1, LPD dispose : « Le responsable du traitement annonce dans les meilleurs délais au PFPDT les cas de violation de la sécurité des données entraînant vraisemblablement un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée. » La LSI, elle, retient le verbe signaler. Employer notifier — le mot du RGPD — pour l'une ou l'autre, ou annoncer à l'OFCS, indique qu'on n'a pas lu les textes.

Ce n'est pas de la pédanterie : en situation d'incident, les deux processus n'ont ni le même responsable, ni le même formulaire, ni le même délai. L'OFCS veut savoir ce qui est arrivé à l'infrastructure, le PFPDT ce qui est arrivé aux personnes. Confondre les mots, c'est finir par conduire un seul processus pour deux obligations — et manquer celle dont l'horloge est la plus courte. Voir la décision individuelle automatisée et, pour les établissements assujettis, la communication FINMA 08/2024.

Pourquoi 24 heures sont courtes lorsque des systèmes automatisés agissent

La difficulté opérationnelle n'est pas d'envoyer le signalement. Elle est d'établir en un jour ce qui s'est réellement produit.

Là où des processus automatisés ou agentiques déclenchent en continu des actions — libérer des paiements, exporter des jeux de données, modifier des droits d'accès —, l'incident n'est pas un événement mais une chaîne. La question du premier jour : lesquelles de ces actions étaient autorisées ? Qui ne peut y répondre signale sur une base incertaine, et la complétion à 14 jours devient une reconstitution sous pression, menée en parallèle du rétablissement.

La vitesse de reconstitution détermine ainsi directement la qualité du signalement. Elle ne dépend pas du volume journalisé, mais de la possibilité de rattacher une action isolée à son autorisation : quel processus, quelle version de modèle et de configuration, quelle validation, à quel moment. Faute de ce lien, il ne reste que des journaux dispersés — un travail de jours, non d'heures. Voir la traçabilité des agents IA et, en anglais, la constitution de la preuve pour les agents IA.

Ce que montrent les six premiers mois

L'OFCS a reçu 164 signalements durant les six premiers mois ; par secteur, la finance vient en tête avec 19 %, devant l'informatique (8,7 %) et l'énergie (7,6 %). Pour un pays entier sur un semestre, le chiffre est bas, sans qu'on puisse en déduire si l'on signale trop peu ou si le champ d'application est simplement étroit. Ce qui frappe davantage, c'est la concentration sur quelques secteurs.

NIS2 s'applique-t-elle en Suisse ?

Non. NIS2 est une directive de l'Union européenne et la Suisse n'est membre ni de l'UE ni de l'EEE : pas d'application directe. Ses exigences atteignent néanmoins les fournisseurs suisses — non par le droit, mais par le contrat. Les clients européens soumis à NIS2 répercutent leurs obligations de sécurité de la chaîne d'approvisionnement : délais de signalement, obligations de preuve, droits d'audit. Pour un prestataire suisse servant l'UE, la question est contractuelle, non réglementaire — avec le même résultat.

Liste de contrôle

  1. Établissez par écrit si vous êtes dans le champ d'application — en vérifiant l'OCyS elle-même, non un résumé. Documentez le résultat, y compris un « non » motivé.
  2. Ouvrez l'accès au Cyber Security Hub avant d'en avoir besoin : s'enregistrer en pleine crise coûte des heures que le délai n'accorde pas.
  3. Désignez la personne à qui appartient l'horloge des 24 heures — avec suppléance, sans dépendre d'une décision de direction qui ne se prendra pas un dimanche.
  4. Exercez la reconstitution, pas seulement le rétablissement, sur un incident réellement survenu : un exercice qui teste la seule remise en service ne prépare pas le signalement.
  5. Tenez les deux voies séparées dans le plan de crise : signalement à l'OFCS selon la LSI, annonce au PFPDT selon la LPD — modèles, seuils et délais distincts.

Questions fréquentes

Qui doit signaler selon la LSI ?

Les autorités et organisations de l'art. 74b : exploitants d'infrastructures critiques, autorités fédérales, administrations cantonales et communales. Hors de là, aucune obligation générale de 24 heures ; les exceptions relèvent de l'OCyS.

Quel est exactement le délai ?

Vingt-quatre heures dès la découverte, à l'OFCS, par le Cyber Security Hub. Un signalement initial incomplet se complète dans les 14 jours.

Quelles attaques doivent être signalées ?

Celles qui mettent en péril le fonctionnement de l'infrastructure critique, ont conduit à une manipulation ou à une exfiltration de données, ou sont liées à un chantage, à une menace ou à une contrainte. Un critère suffit.

Le signalement à l'OFCS remplace-t-il l'annonce au PFPDT ?

Non, les deux obligations sont indépendantes. Le même incident peut appeler un signalement à l'OFCS dans les 24 heures et une annonce au PFPDT « dans les meilleurs délais » s'il existe en outre un risque élevé pour les personnes concernées.

NIS2 s'applique-t-elle aux entreprises suisses ?

Pas directement : la Suisse n'est membre ni de l'UE ni de l'EEE. Les exigences produisent néanmoins effet par voie contractuelle, via les obligations de chaîne d'approvisionnement des clients européens.

Pour aller plus loin

Les 24 heures ne sanctionnent pas la lenteur d'une équipe de crise : elles mesurent l'aptitude à dire, au premier jour, quelles actions ont été exécutées et lesquelles étaient autorisées. Tant que la réponse se reconstitue à partir de journaux dispersés, le signalement part sur une base incertaine.

BarzelVault impose la validation avant qu'une action automatisée ne soit exécutée et consigne, pour chaque opération, ce sur quoi elle reposait : version de la règle et du modèle, déclencheur, autorisation — le lien qui décide si la question « quelles actions étaient autorisées ? » trouve sa réponse en 24 heures ou des semaines plus tard. FinOps Atlas rend visible ce que ces enchaînements coûtent réellement.

En pratique

Contenir l'incident d'abord, prouver ensuite ce qui s'est passé — dans le délai de notification.

Les délais de notification se comptent en heures, et la responsabilité de la direction dépend de la mise en œuvre et de la supervision des mesures, pas seulement de leur approbation. Barzel isole les identifiants, coupe un agent en une seule action et conserve des reçus signés de ce qui a été exécuté — la matière dont sont faits la notification et le rapport au conseil.

En vigueurObligation de signaler à l'OFCS sous 24 heures (LSI) en vigueur depuis le 1er avril 2025 ; amendes depuis le 1er octobre 2025

BarzelVault

Le pare-feu des actions de l'IA : décider ce qu'un agent peut faire avant qu'il ne le fasse.

  • Seuils de validation et contrôles de politique appliqués avant l'exécution ; validations humaines avec expiration et escalade.
  • Reçus d'audit signés cryptographiquement : déclencheur, données d'entrée, version de politique, valideur, résultat.
  • Isolation des identifiants, plafonds de dépense et d'action, et arrêt d'urgence.

Offre gratuite : 10 000 appels par moisPlans payants à partir de 199 USD par moisDisponible sur MCPize

Commencer gratuitement Demander par e-mailPage produitDocumentation

Barzel FinOps Atlas

Opérations financières intelligentes pour les agents IA et l'automatisation.

  • Coût par action, par workflow et par résultat métier, affecté au fil de l'eau.
  • Plafonds de dépense et détection d'anomalies avant la facture, pas après.
  • Traçabilité des preuves financières et préparation de la clôture pour SOX, SOC 2 et l'audit externe.

Offre gratuite : 500 appels par moisPlans payants à partir de 29 USD par moisDisponible sur MCPize

Commencer gratuitement Demander par e-mailPage produitDocumentation

Enterprise : devis écrit par e-mail sous deux jours ouvrés. Sans appel commercial.

Sources

  1. LSI, RS 128, chapitre 5, section 2, art. 74a à 74c ; modification du 29 septembre 2023 — fedlex.admin.ch.
  2. Ordonnance sur la cybersécurité (OCyS), RS 128.51 — fedlex.admin.ch.
  3. OFCS, Obligation de signaler les cyberattaques visant les infrastructures critiques, en vigueur depuis le 1er avril 2025 ; portail Cyber Security Hub.
  4. OFCS, bilan des six premiers mois (164 signalements).
  5. LPD, RS 235.1, art. 24 — fedlex.admin.ch.
  6. Directive (UE) 2022/2555 (NIS2) — non applicable en Suisse ; mention à fin de délimitation.

Le présent article a une vocation informative et ne constitue pas un conseil juridique. État au 2 septembre 2026.