Obligation de signaler les cyberattaques

Articles 74a et suivants de la loi fédérale sur la sécurité de l’information

Depuis le 1er avril 2025, les exploitants suisses d’infrastructures critiques doivent signaler certaines cyberattaques à l’Office fédéral de la cybersécurité, dans les vingt-quatre heures qui suivent leur détection par l’organisation concernée.

Qui doit signaler

Collectivités publiques, hautes écoles, organisations chargées de la sécurité, du sauvetage, de l’eau potable ou du traitement des déchets, entreprises de l’approvisionnement énergétique, banques et assurances. Les organisations dont une panne n’aurait qu’un effet limité en sont dispensées.

Quelles attaques, et en combien de temps

Celles qui mettent en péril le fonctionnement de l’infrastructure, ont entraîné une fuite ou une manipulation de données, sont restées longtemps invisibles, ou s’accompagnent de chantage. Une même attaque peut d’ailleurs déclencher deux annonces distinctes : celle-ci, et celle que la nLPD impose au préposé fédéral.

Comment savoir si l’on est concerné

En le demandant : l’office renseigne les organisations sur leur éventuel assujettissement et rend, sur requête, une décision formelle. Le but affiché du dispositif est de repérer tôt les modes opératoires, non de sanctionner celui qui annonce.

Mise à jour : 14 août 2026 · Le contenu de ce lexique, livré à titre informatif, n’est en aucun cas un avis juridique.