Gérer les cookies
Ce site utilise des cookies pour recueillir des informations sur votre navigation afin de vous proposer des contenus et des offres promotionnelles plus pertinents, et pour nous aider à comprendre vos centres d'intérêt et à améliorer le site. Consultez notre politique relative aux cookies pour en savoir plus.
Gérer les cookies
Paramètres des cookies
Les cookies nécessaires au bon fonctionnement du site sont toujours activés.
Les autres cookies sont configurables.
Cookies essentiels
Toujours activés. Ces cookies sont indispensables au fonctionnement du site web et à l'utilisation de ses fonctionnalités. Ils ne peuvent pas être désactivés. Ils sont installés en réponse à vos demandes, comme la configuration de vos préférences de confidentialité, la connexion à votre compte ou le remplissage de formulaires.
Cookies analytiques
Désactivé
Ces cookies recueillent des informations qui nous permettent de comprendre comment nos sites Web sont utilisés, d'évaluer l'efficacité de nos campagnes marketing et de personnaliser nos sites Web pour vous. Consultez ici la liste des cookies analytiques que nous utilisons.
Cookies publicitaires
Désactivé
Ces cookies permettent aux sociétés de publicité de recueillir des informations sur votre activité en ligne afin de vous proposer des publicités plus pertinentes ou de limiter le nombre d'affichages d'une même publicité. Ces informations peuvent être partagées avec d'autres sociétés de publicité. Consultez ici la liste des cookies publicitaires que nous utilisons.
Loi suisse sur la sécurité de l'information (LSI) : Explication du signalement sous 24 h | Resilience Guard
L'ISG suisse en anglais

Explication du devoir de signalement en ligne 24h/24 en Suisse

La loi sur la sécurité de l'information oblige les exploitants d'infrastructures critiques, notamment les entreprises de transport, à signaler les cyberattaques à l'autorité fédérale dans les 24 heures suivant leur découverte, sous peine de sanctions financières. Voici ce que prévoit la loi et comment s'y préparer.

La loi

Qu’est-ce que la loi sur la sécurité de l’information ?

La loi fédérale suisse sur la sécurité de l'information (Loi fédérale sur la sécurité de l'information, LSI, SR 128) est la loi-cadre suisse relative à la sécurité de l'information dans la sphère fédérale et à la protection des infrastructures critiques. Entrée en vigueur le 1er janvier 2024, elle a instauré, par ses dispositions relatives à la cybersécurité, une obligation légale pour les exploitants d'infrastructures critiques de signaler les cyberattaques à l'Office fédéral de la cybersécurité (AFC) dans les vingt-quatre heures suivant leur découverte, obligation applicable depuis le 1er avril 2025.

Le mécanisme est précis. Le délai commence à courir dès la découverte de l'attaque, et non dès qu'elle est comprise. Le signalement initial est effectué via le Centre de cybersécurité, et l'opérateur dispose ensuite de quatorze jours pour le compléter à mesure que la situation se précise. À compter du 1er octobre 2025, le non-respect de cette obligation est passible d'amendes pouvant atteindre 100 000 CHF. Le champ d'application concerne tous les opérateurs dont dépend le pays, notamment les entreprises de transport, ce qui place les aéroports, les compagnies ferroviaires et les opérateurs logistiques directement concernés.

La dure réalité concernant le délai de 24 heures est qu'aucune organisation ne le respecte pour la première fois lors d'une véritable crise. Le respecter exige un système de détection efficace, une procédure d'escalade éprouvée, une définition claire des responsabilités et des pouvoirs de chacun, ainsi qu'une structure de gestion de crise capable de fournir une première image précise pendant que la réponse technique est encore en cours. L'obligation de signalement constitue, en fait, un test légal de votre capacité à gérer les incidents.

Instrument
ISG, SR 128
En vigueur
Depuis le 1er janvier 2024
Signalement
Virement bancaire en 24h, à compter du 1er avril 2025
Sanctions
Jusqu'à 100 000 CHF, à compter du 1er octobre 2025
THE SWISS REPORTING COUNTDOWN, IN FORCE AND ENFORCED0hCyberattack on critical infrastructure discoveredThe clock starts at discoveryWithin 24 hoursReport to the Federal Office for Cyber Security (BACS)Via the Cyber Security Hub, since 1 April 2025Within 14 daysComplete the reportFull details supplied as the picture clarifiesNon complianceFines of up to CHF 100,000Enforceable since 1 October 2025Information Security Act (ISG, SR 128), in force since 1 January 2024; transport undertakings expressly included.
Le compte à rebours du rapport ISG : la découverte déclenche le décompte, BACS est notifié dans les vingt-quatre heures via le Cyber ​​Security Hub, le rapport est finalisé dans les quatorze jours et la non-conformité est désormais passible d’amendes.
Préparation

La capacité derrière l'échéance

Vérifiez si vous êtes concerné. Cette obligation s'applique aux exploitants d'infrastructures critiques dans tous les secteurs dont dépend la Suisse, y compris expressément le transport. La détermination du périmètre d'application est une question juridique et opérationnelle que nous abordons dès le début de chaque mission.
Détection et triage efficaces à 3 heures du matin. Une tâche qui commence dès la découverte du problème ne pardonne aucune lacune en matière de surveillance ni de triage lent ; l'horloge de reporting permet d'auditer efficacement votre capacité de détection.
Une procédure d'escalade et de signalement bien rodée. Qui décide si un incident doit être signalé, qui effectue le signalement via le Centre de cybersécurité et qui rédige le rapport de quatorze jours ? Cette procédure, convenue, documentée et testée en conditions réelles, est précisément ce processus mis en œuvre dans nos exercices .
Cohérence avec vos autres réglementations. Les opérateurs suisses exposés au marché européen sont souvent soumis aux obligations NIS2 ou DORA en parallèle, et les exploitants aériens sont soumis à la réglementation Part-IS ; une capacité d’intervention unique doit être disponible en permanence. Voir NIS2, DORA et Part-IS.
Questions

Foire aux questions

Qui doit rendre compte en vertu du système suisse de gouvernance internationale (ISG) ?+

Les exploitants d'infrastructures critiques, tous secteurs confondus (énergie, transports, eau, santé, finance et administration publique, y compris les entreprises de transport), sont concernés. Si la défaillance de votre organisation aurait des conséquences pour la Suisse, il est conseillé de vérifier votre périmètre d'intervention.

Que faut-il déclarer exactement, et quand ?+

Toute cyberattaque visant une infrastructure critique doit être signalée à l'Office fédéral de la cybersécurité dans les vingt-quatre heures suivant sa découverte, via le Centre de cybersécurité, le rapport devant être complété dans un délai de quatorze jours à mesure que les détails se précisent.

Que se passe-t-il si nous manquons la date limite ?+

À compter du 1er octobre 2025, le non-respect de la réglementation sera passible d'amendes pouvant atteindre 100 000 CHF, ainsi que de conséquences en matière de surveillance et de réputation liées au manque de préparation face à l'autorité fédérale.

Quel est le lien entre l'ISG et NIS2 ?+

Il s'agit de régimes parallèles : le régime ISG encadre les opérateurs d'infrastructures critiques suisses sur le territoire national, tandis que le régime NIS2 s'applique aux entités essentielles et importantes au sein de l'UE. Les groupes suisses ayant des activités ou des clients dans l'UE sont souvent soumis aux deux régimes et devraient mettre en place un dispositif de gestion des incidents unique, compatible avec les deux systèmes.

Cette page est-elle disponible en allemand ?+

Oui : notre note d'information en allemand sur la loi relative à la information (Informationsicherheitsgesetz) couvre le même sujet pour les lecteurs suisses.

Explorez davantage

Services connexes

Cybersécurité

Résilience cybernétique

Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.

Découvrez le service ›
Continuité et résilience

Exercices de continuité des activités

Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.

Découvrez le service ›
Réglementation et crise

Gestion de crise

Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.

Découvrez le service ›
Réglementation et crise

Conformité NIS2

De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.

Découvrez le service ›
Cybersécurité

Sécurité de l'information

Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.

Découvrez le service ›
Continuité et résilience

Gestion de la continuité des activités

Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.

Découvrez le service ›
Réglementation et crise

Conformité DORA

Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.

Découvrez le service ›
Cybersécurité

Sécurité de la chaîne d'approvisionnement

Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.

Découvrez le service ›
Cadre sectoriel

Cadre de résilience aéroportuaire de DAEDALUS

Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.

Découvrez le service ›
Continuité et résilience

Résilience organisationnelle

La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.

Découvrez le service ›
Risques et gouvernance

Gestion des risques

De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.

Découvrez le service ›
Risques et gouvernance

7A Cadre de gestion des risques

Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.

Découvrez le service ›
Risques et gouvernance

Gouvernance et résilience de l'IA

Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.

Découvrez le service ›
Étape suivante

Découvrez si vous pourriez tenir 24 heures.

Demandez-nous de tester votre système de détection pour obtenir un rapport de trajet dans un scénario réaliste ; vous connaîtrez votre véritable délai de rapport avant même que BACS ne le sache.

Prendre rendez-vous pour une consultation
Toutes les consultations sont traitées dans le respect de la stricte confidentialité.