Obligation de signaler les cyberattaques

Articles 74a et suivants de la loi fédérale sur la sécurité de l’information

Depuis le 1er avril 2025, l’obligation de signaler les cyberattaques impose aux exploitants suisses d’infrastructures critiques d’annoncer certaines attaques à l’Office fédéral de la cybersécurité, dans les vingt-quatre heures qui suivent leur détection.

Qui doit signaler

La loi énumère vingt et une catégories, regroupées ici par domaine :

  • le secteur public : autorités fédérales, cantonales et communales, hautes écoles, organisations chargées de la sécurité, du sauvetage, de l’eau potable, des eaux usées ou des déchets ;
  • l’énergie et la finance : approvisionnement et commerce d’énergie, banques, assurances, marchés financiers ;
  • la santé : hôpitaux, laboratoires médicaux, fabricants de médicaments, organisations qui couvrent la maladie, les accidents, l’invalidité et la vieillesse ;
  • les transports : rail, remontées mécaniques et transports publics concessionnaires, aviation civile, navigation rhénane et port de Bâle ;
  • la communication : télécommunications, poste, registres de noms de domaine, SSR, agences de presse d’importance nationale ;
  • le fonctionnement du pays : services qui servent à l’exercice des droits politiques, entreprises qui approvisionnent la population en biens indispensables.

Des entreprises privées qui ne s’y attendent pas

Deux catégories dépassent le cercle des services essentiels :

  • les fournisseurs et exploitants de cloud, de moteurs de recherche, de services numériques de sécurité ou de confiance et de centres de calcul, dès lors qu’ils ont un siège en Suisse ;
  • les fabricants de matériel ou de logiciels utilisés par ces infrastructures, si leurs produits disposent d’un accès de télémaintenance ou servent à piloter des installations techniques ou à garantir la sécurité publique.

Une PME qui ne relève d’aucune de ces catégories n’est pas soumise à l’obligation. Les organisations dont une panne n’aurait qu’un effet limité en sont par ailleurs dispensées.

Quelles attaques, et en combien de temps

Sont visées les attaques qui mettent en péril le fonctionnement de l’infrastructure, ont entraîné une fuite ou une manipulation de données, sont restées longtemps invisibles, ou s’accompagnent de chantage. Une même attaque peut d’ailleurs déclencher deux annonces distinctes : celle-ci, et celle que la nLPD impose au préposé fédéral.

Comment savoir si l’on est concerné

En le demandant : l’office renseigne les organisations sur leur éventuel assujettissement et rend, sur requête, une décision formelle. Le but affiché du dispositif est de repérer tôt les modes opératoires, non de sanctionner celui qui annonce.

Mise à jour : 27 septembre 2026 · Le contenu de ce lexique, livré à titre informatif, n’est en aucun cas un avis juridique.