Résumé

  • Le gouvernement suisse a chargé le DDPS de préparer, d’ici juin 2027, un projet de loi autonome réunissant les mandats sur les produits numériques, les données essentielles et les fournisseurs d’hébergement et de cloud.
  • Le futur texte reprendrait le signalement des cyberattaques contre les infrastructures critiques, déjà en vigueur. La LSI resterait applicable à l’administration fédérale ; aucun projet de loi ni nouvelle obligation n’a encore été publié.

Ce qui change aujourd’hui en Suisse, c’est le cadre législatif envisagé, pas encore les obligations des entreprises. Lors de sa séance du 25 septembre, le gouvernement suisse a demandé au DDPS de rédiger un projet de consultation pour une loi fédérale sur la cybersécurité avant juin 2027. L’annonce du 28 septembre fixe un mandat de préparation. Elle ne signifie ni que la loi est entrée en vigueur ni que son texte est déjà disponible.

Le projet réunirait trois dossiers transmis au gouvernement par le Parlement. La motion 24.3810 demande une base juridique pour combler les lacunes dans les contrôles de cybersécurité des produits numériques. La motion 23.3002 porte sur la protection des données numériques les plus importantes de la Confédération, des cantons, des communes et des exploitants d’infrastructures critiques. La motion 25.3011 concerne les droits et obligations des fournisseurs d’hébergement et de cloud face aux cybermenaces et à l’utilisation abusive de leurs services.

Le gouvernement suisse les présente comme trois niveaux complémentaires : les produits, les données et l’infrastructure numérique.

La loi fédérale sur la sécurité de l’information (LSI) devait initialement accueillir les trois volets sous forme de modifications. Le gouvernement suisse veut désormais une loi autonome, la CySA. Son esquisse prévoit des exigences contraignantes pour les fabricants, importateurs et distributeurs de logiciels et de matériel, une surveillance du marché et la possibilité d’interdire les produits jugés non sûrs. Elle prévoit également des obligations de protection des données essentielles et des devoirs de coopération et de défense contre les cybermenaces pour les fournisseurs d’hébergement et de cloud.

Les termes importants restent à définir : le communiqué ne précise pas quels produits, données ou prestataires seront couverts.

Le transfert le plus concret concerne une obligation déjà appliquée. Depuis le 1er avril 2025, les autorités et exploitants d’infrastructures critiques concernés doivent signaler certaines cyberattaques au National Cyber Security Centre (NCSC) dans les 24 heures suivant leur découverte, puis compléter le dossier dans un délai pouvant aller jusqu’à 14 jours. Le gouvernement suisse prévoit de faire passer cette obligation de la LSI à la nouvelle loi. La LSI continuerait de régir la sécurité de l’information au sein des autorités fédérales.

Les règles sectorielles existantes, notamment dans les télécommunications et l’électricité, resteraient également en vigueur.

Une loi transversale pourrait éviter de modifier plusieurs textes pour chaque nouvelle exigence commune. Mais elle ne remplacerait pas les règles sectorielles : elle devrait s’y ajouter. La cohérence dépendra donc du raccord entre les autorités qui surveillent les produits, les régulateurs de secteur, les cantons et les communes, ainsi que les opérateurs privés qui hébergent des services ou des données critiques. Le communiqué n’indique pas encore qui tranchera les chevauchements ni comment les recours seront traités.

Le gouvernement suisse affirme que les entreprises internationales déjà soumises au règlement européen sur la cyberrésilience (CRA) ne devraient pas supporter d’obligations suisses supplémentaires. C’est un objectif annoncé avant la publication du projet. Aucun mécanisme d’équivalence, d’exemption ou de contrôle n’est encore détaillé pour démontrer comment cet objectif fonctionnerait.

L’échéance annoncée est juin 2027, date à laquelle le DDPS doit remettre un projet de consultation au gouvernement suisse. D’ici là, il faut lire la décision comme un changement d’architecture législative, et non comme une interdiction déjà applicable ou de nouveaux pouvoirs déjà conférés aux fournisseurs cloud. La définition des données essentielles, le périmètre des prestataires, l’autorité de contrôle, les coûts et les voies de recours permettront de mesurer la portée réelle de la consolidation.

Sources