Aller au contenu
La Meridia

Les faits, le bon sens, et pas de leçons de morale.

Suisse

Le Conseil fédéral prépare une loi suisse sur la cybersécurité

Le Département fédéral de la défense doit présenter d’ici juin 2027 un projet réunissant plusieurs chantiers. Il devra encadrer contrôles, données essentielles, hébergeurs et signalement des attaques.

·

Groupe de responsables politiques dans une salle ornée
Groupe de responsables politiques dans une salle ornée. Photographie d’archive. Image : Nathan Bugniet / Eileen Fraefel / Samantha Keller / Léo Margueron (Attribution)

L’essentiel

  • Le Conseil fédéral demande un projet de loi suisse sur la cybersécurité d’ici juin 2027.
  • Le texte doit réunir les contrôles urgents, la protection de données essentielles et le rôle des hébergeurs et services en nuage.
  • L’obligation de signaler les cyberattaques contre les infrastructures critiques, applicable depuis avril 2025, y sera intégrée.
  • Les entreprises visées et les garanties précises ne sont pas encore détaillées dans les sources.

Le Conseil fédéral veut doter la Suisse d’une loi spécifique sur la cybersécurité. Il a chargé le Département fédéral de la défense de présenter un projet d’ici juin 2027 afin de rendre le cadre légal plus cohérent.

Le futur texte ne part pas de zéro. Il doit réunir dans une même loi trois projets législatifs réclamés par le Parlement, ainsi qu’une obligation déjà en vigueur depuis le 1er avril 2025  : le signalement des cyberattaques visant des infrastructures critiques.

Des règles aujourd’hui dispersées

Le premier chantier concerne les contrôles de cybersécurité considérés comme urgents et nécessaires. Les sources ne précisent ni les entités qui seraient soumises à ces vérifications, ni leur fréquence, ni l’autorité appelée à les conduire. Ces éléments devront être tranchés dans le projet attendu en 2027.

La loi devra aussi organiser la protection des données numériques essentielles de la Suisse. Le Conseil fédéral indique ainsi vouloir traiter la sécurité de données jugées importantes pour le pays dans un cadre légal propre, sans détailler à ce stade les catégories de données concernées ni les mesures qui pourraient être imposées à leurs détenteurs.

Troisième lacune identifiée : la place des fournisseurs d’hébergement et d’informatique en nuage dans la cybersécurité. Ces entreprises pourraient être visées par de nouvelles obligations. Mais le Conseil fédéral n’a pas encore indiqué lesquelles, ni la manière dont les responsabilités seraient réparties entre prestataires et organisations clientes.

Une obligation de signaler déjà applicable

Le projet intégrera l’obligation de déclarer les cyberattaques contre les infrastructures critiques, entrée en vigueur le 1er avril 2025. Cette règle constitue donc une exigence existante, que la future loi doit reprendre dans un ensemble plus large plutôt que créer de toutes pièces.

Les sources ne précisent pas quelles garanties accompagneront les futurs contrôles, la protection des données ou les obligations qui pourraient concerner les hébergeurs et fournisseurs de services en nuage. Elles ne donnent pas non plus de calendrier d’entrée en vigueur après le dépôt du projet.

La prochaine étape confirmée est la présentation du texte par le Département fédéral de la défense d’ici juin 2027. C’est à ce stade que les entreprises concernées, les modalités pratiques des contrôles et les protections accordées aux citoyens devraient pouvoir être évaluées précisément.

Sources

Cet article a été écrit à partir des articles ci-dessous, publiés par 2 rédactions indépendantes.

  1. RTS Inforts.ch
  2. SWI swissinfo.chswissinfo.ch