الخلاصة
- طلب الحكومة السويسرية من DDPS إعداد قانون مستقل بحلول يونيو 2027 يضم التكليفات المتعلقة بالمنتجات الرقمية والبيانات المهمة ومزودي الاستضافة والسحابة.
- سينقل القانون المقترح واجب الإبلاغ عن الهجمات السيبرانية على البنى التحتية الحيوية، وهو نافذ بالفعل. وسيظل قانون ISA منظماً لأمن المعلومات داخل الإدارة الاتحادية؛ ولم يُنشر بعد نص تشريعي أو التزامات جديدة.
أوضح ما سيتغير أولاً هو مكان وجود واجب قانوني قائم، لا نطاقه. فمنذ 1 أبريل 2025، يتعين على السلطات ومشغلي البنى التحتية الحيوية المشمولين الإبلاغ إلى National Cyber Security Centre (NCSC) عن أنواع محددة من الهجمات السيبرانية خلال 24 ساعة من اكتشافها، ثم استكمال البلاغ خلال مدة تصل إلى 14 يوماً. ويعتزم الحكومة السويسرية نقل هذا الواجب من قانون ISA إلى قانون جديد. ولا يعني تغيير القانون أن المهلة أو الجهات المشمولة تغيرت بالفعل.
في اجتماعه يوم 25 سبتمبر، كلّف الحكومة السويسرية وزارة الدفاع والحماية المدنية والرياضة (DDPS) بإعداد مشروع استشاري لقانون اتحادي للأمن السيبراني بحلول يونيو 2027. ونُشر الإعلان في 28 سبتمبر. القرار يحدد مهمة الصياغة المقبلة، ولا يقر قانوناً جديداً أو يضع قواعد قابلة للتطبيق الآن.
يجمع المشروع ثلاثة تكليفات برلمانية. يطلب الاقتراح 24.3810 أساساً قانونياً لسد الثغرات في اختبارات الأمن السيبراني للمنتجات الرقمية. ويركز الاقتراح 23.3002 على حماية أهم البيانات الرقمية التي تحتفظ بها السلطات الاتحادية والكانتونية والبلدية ومشغلو البنى التحتية الحيوية. أما الاقتراح 25.3011 فيتناول الحقوق والواجبات التي يحتاجها مزودو الاستضافة والسحابة للتصدي للتهديدات السيبرانية وإساءة استخدام خدماتهم. ويصف الحكومة السويسرية هذه الملفات بأنها مستويات متكاملة: المنتجات، والبيانات، والبنية الرقمية.
كان الاتجاه الأولي هو تنفيذ الملفات الثلاثة عبر تعديلات على قانون أمن المعلومات (ISA)، لكن المجلس يريد الآن قانوناً مستقلاً. وتذكر الخطة متطلبات ملزمة لمصنعي البرمجيات والأجهزة ومستورديها وموزعيها، ورقابة على السوق، وإمكانية حظر بيع المنتجات غير الآمنة. كما تنص على قواعد لحماية البيانات المهمة وواجبات تعاون ودفاع ضد التهديدات لمزودي الاستضافة والسحابة. هذه أوصاف لما يراد تضمينه في مشروع مقبل؛ ولم تحدد الحكومة بعد معنى البيانات «المهمة» أو أنواع المنتجات والمزودين المشمولين.
ويفصل التصميم بين أمن الأطراف الخارجية والأمن داخل الدولة. سينتقل واجب الإبلاغ عن الهجمات على البنى الحيوية إلى القانون الجديد، بينما يظل ISA سارياً على أمن المعلومات داخل السلطات الاتحادية. كما ستبقى القواعد الخاصة بقطاعات مثل الاتصالات والكهرباء نافذة. لذلك يفترض أن يكمل القانون الجديد التنظيم القطاعي، لا أن يحل محله.
قد يقلل جمع الالتزامات المشتركة في قانون واحد الحاجة إلى تعديل قوانين متعددة كلما أضيف مطلب جديد. لكن بقاء القواعد القطاعية يعني أن على المشروع توضيح العلاقة بين رقابة المنتجات والجهات المنظمة للقطاعات والسلطات المحلية والبنى التي يديرها القطاع الخاص. ولم يشرح الإعلان من يحسم التعارض عندما يطال حادث أو خدمة واحدة أكثر من نظام.
ويقول الحكومة السويسرية إن الشركات الدولية الخاضعة بالفعل لقانون الاتحاد الأوروبي للمرونة السيبرانية (CRA) لن تواجه متطلبات امتثال سويسرية إضافية. هذا هدف معلن قبل ظهور مشروع القانون. ولم يحدد الإعلان آلية إثبات التكافؤ أو الاستثناءات أو سبل الاعتراض على قرارات الجهات الرقابية.
الموعد التالي هو يونيو 2027، حين يُفترض أن يقدم DDPS مشروعاً للتشاور. وإلى أن يظهر النص، لا يوجد ما يثبت أن حظر المنتجات أو صلاحيات مزودي السحابة الجديدة قد دخلت حيز التنفيذ. وستحدد تعريفات البيانات المهمة ونطاق المزودين وجهة الرقابة والتكاليف وطرق الطعن والتداخل مع القواعد القطاعية المدى الفعلي لهذا التوحيد.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
