Resumo
- O governo suíço encarregou o DDPS de preparar até junho de 2027 uma lei autônoma que reúna mandatos sobre produtos digitais, dados importantes e provedores de hospedagem e nuvem.
- A proposta incorporaria a notificação de ataques cibernéticos a infraestruturas críticas, obrigação que já está em vigor. A ISA seguiria cobrindo a segurança da informação na administração federal; ainda não há texto legal nem novas obrigações.
A primeira obrigação que pode mudar de lei já está funcionando. Desde 1º de abril de 2025, autoridades e operadores de infraestruturas críticas abrangidos pela regra precisam informar determinados ataques cibernéticos ao National Cyber Security Centre (NCSC): o aviso inicial deve chegar em até 24 horas da descoberta, e o relato pode ser completado em até 14 dias. O governo suíço pretende transferir essa obrigação para uma nova lei. A mudança de base legal não amplia, por si só, o dever atual.
Na reunião de 25 de setembro, o governo suíço instruiu o Departamento Federal de Defesa, Proteção Civil e Esporte (DDPS) a redigir uma proposta de consulta para uma lei federal de cibersegurança até junho de 2027. O anúncio saiu em 28 de setembro. A decisão abre a etapa de elaboração; não é a aprovação de uma lei nem de regras prontas para aplicação.
O projeto reuniria três mandatos do Parlamento. A moção 24.3810 pede bases legais para fechar lacunas nos testes de cibersegurança de produtos digitais. A 23.3002 trata da proteção dos dados digitais mais importantes mantidos por autoridades federais, cantonais e municipais e por operadores de infraestruturas críticas. A 25.3011 aborda os direitos e deveres de provedores de hospedagem e nuvem diante de ameaças cibernéticas e do uso indevido de seus serviços. O governo suíço descreve esses temas como camadas complementares: produtos, dados e infraestrutura digital.
No início, a expectativa era implementar os três mandatos com alterações à Lei de Segurança da Informação (ISA). Agora, o governo quer uma lei autônoma. O esboço prevê requisitos vinculantes para fabricantes, importadores e distribuidores de software e hardware, supervisão de mercado e a possibilidade de proibir a venda de produtos inseguros. Também sinaliza requisitos para proteger dados importantes e deveres de cooperação e defesa contra ameaças para provedores de hospedagem e nuvem. A nota oficial descreve objetivos; não define que produtos, dados ou provedores estarão no escopo.
A separação entre as leis é relevante. A obrigação de notificar ataques a infraestruturas críticas migraria para o novo texto, mas a ISA permaneceria como regra de segurança da informação dentro das autoridades federais. As normas específicas de setores como telecomunicações e eletricidade também continuariam valendo. A nova lei pretende acrescentar obrigações transversais, e não substituir os regulamentos setoriais.
Uma base única pode evitar que cada requisito comum dependa de alterações em vários diplomas. Mas, com as regras setoriais mantidas, a proposta terá de mostrar como funcionam as interseções: quem fiscaliza produtos, como os governos cantonais e municipais entram na proteção de dados, e quem decide quando um serviço ou incidente toca mais de um regime. O anúncio ainda não distribui essas responsabilidades.
O governo suíço afirma que empresas internacionais já submetidas ao Regulamento de Ciberresiliência da União Europeia (CRA) não deveriam enfrentar exigências suíças adicionais. Essa é uma meta de desenho antes da publicação do projeto. O governo não explicou como provar equivalência, definir exceções ou permitir que uma empresa conteste uma decisão.
O próximo marco anunciado é junho de 2027, quando o DDPS deve entregar a proposta para consulta. Até lá, não há base para dizer que novas proibições de produtos ou poderes para provedores de nuvem já estão valendo. A definição de dados importantes, o alcance sobre provedores, a autoridade de fiscalização, os custos, os recursos e a relação com regras setoriais mostrarão a dimensão real da consolidação.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
