Svizzera: al via la nuova legge sulla cibersicurezza LCib (guida frontaliere)

Il DDPS elaborerà entro giugno 2027 la LCib, una legge autonoma per la cibersicurezza di prodotti, dati e infrastrutture digitali, allineata al CRA europeo.
Contesto
In breve
- Il DDPS preparerà una legge autonoma sulla cibersicurezza.
- Il progetto sarà pronto entro giugno 2027 per la consultazione.
- La legge riunirà tre progetti su prodotti, dati e infrastruttura digitale.
- L'obbligo di segnalare ciberattacchi passerà dalla LSIn alla LCib.
Fatti chiave
- Decisione → Consiglio federale, 25 settembre 2026
- Incarico → DDPS
- Scadenza → giugno 2027
- Legge prevista → legge federale autonoma sulla cibersicurezza (LCib)
- Base → Cyber Resilience Act (CRA) europeo
- Ambiti → prodotti, dati e infrastruttura digitale
- Obbligo trasferito → segnalazione di ciberattacchi a infrastrutture critiche
- LSIn → sicurezza delle informazioni delle autorità federali
Il 25 settembre 2026, nella sua seduta a Berna, il Consiglio federale ha incaricato il Dipartimento federale della difesa, della protezione della popolazione e dello sport (DDPS) di elaborare entro giugno 2027 un progetto da porre in consultazione per una nuova legge federale autonoma sulla cibersicurezza. L'obiettivo indicato è attuare in un unico atto normativo tre interventi parlamentari.
L'Ufficio federale della cibersicurezza (UFCS) sta lavorando ai progetti su incarico del Parlamento. Il primo riguarda la ciber-resilienza di prodotti con elementi digitali; il secondo la protezione dei dati digitali più importanti; il terzo il ruolo dei prestatori di servizi di hosting e di cloud nella cibersicurezza. I tre progetti riguardano livelli normativi complementari: prodotti, dati e infrastruttura digitale. In origine avrebbero dovuto essere attuati attraverso modifiche della legge federale sulla sicurezza delle informazioni (LSIn).
La scelta della legge autonoma
Il Consiglio federale cambia ora impostazione. La prevista legge sulla cibersicurezza, indicata come LCib, dovrà riunire i tre progetti e garantire una regolamentazione coerente della cibersicurezza presso terzi. Nel nuovo atto confluirà anche l'obbligo di segnalare i ciberattacchi alle infrastrutture critiche, previsto dalla LSIn e in vigore dall'aprile 2025. La LSIn continuerà invece a disciplinare la sicurezza delle informazioni delle autorità federali.
Il progetto dovrà fissare requisiti vincolanti per produttori, importatori e distributori di prodotti software e hardware. Dovrà inoltre creare le basi per la sorveglianza del mercato e per un divieto di distribuzione dei prodotti non sicuri. Per i dati digitali importanti e per i prestatori di hosting e cloud sono previsti obblighi particolari, compresi collaborazione e difesa in caso di ciberminacce.
Le regole settoriali già in vigore, tra cui la legge sulle telecomunicazioni, l'ordinanza sull'approvvigionamento elettrico e l'ordinanza sugli impianti di telecomunicazione, resteranno in vigore. La LCib le integrerà con gli obblighi di cibersicurezza. Secondo il Consiglio federale, una legge unica consentirà di aggiornare un solo atto in base agli sviluppi tecnologici o europei e di trattare meglio temi specifici, come i software open source.
Il DDPS dovrà consegnare il progetto al Consiglio federale entro giugno 2027, per la consultazione e la successiva decisione. La normativa prevista si baserà sul Cyber Resilience Act (CRA) europeo e punta a mantenere al minimo gli oneri amministrativi delle aziende. Per le imprese attive a livello internazionale che già devono rispettare il CRA dell'UE, l'obiettivo dichiarato è evitare un onere aggiuntivo in materia di compliance.
Dettagli operativi
Cosa cambia per le organizzazioni
Il passaggio da tre modifiche della LSIn a una legge autonoma introduce un criterio di lettura più semplice per le organizzazioni coinvolte: distinguere il perimetro dell'attività e collocare ogni obbligo nella disciplina prevista. Il comunicato descrive un progetto, non una data di entrata in vigore: il DDPS dovrà elaborarlo entro giugno 2027, porlo in consultazione e sottoporlo al Consiglio federale per decisione. La conseguenza pratica è tenere separati gli obblighi già in vigore da quelli che la LCib dovrà definire.
| Perimetro | Misura descritta | Collocazione prevista |
|---|---|---|
| Prodotti con elementi digitali | Requisiti vincolanti, sorveglianza del mercato e divieto di distribuzione per prodotti non sicuri | LCib |
| Dati digitali importanti | Obblighi particolari di protezione | LCib |
| Hosting e cloud | Obblighi di collaborazione e difesa contro le ciberminacce | LCib |
| Infrastrutture critiche | Segnalazione di ciberattacchi in vigore dall'aprile 2025 | Trasferimento previsto dalla LSIn alla LCib |
| Regole settoriali | Leggi e ordinanze restano in vigore | Integrazione degli obblighi di cibersicurezza |
Una mappa per soggetto
Per un produttore, importatore o distributore, il dossier copre requisiti vincolanti, sorveglianza del mercato e possibile divieto di distribuzione dei prodotti non sicuri. Per un prestatore di hosting o cloud, il testo mette invece al centro collaborazione e difesa in caso di ciberminacce. I dati digitali importanti formano un ulteriore perimetro, con obblighi particolari di protezione.
Il beneficio economico più esplicito riguarda le aziende attive a livello internazionale. Poiché queste devono già rispettare il CRA dell'UE, la legge svizzera armonizzata è pensata per non creare un onere aggiuntivo di compliance. La proposta dovrebbe inoltre mantenere al minimo gli oneri amministrativi delle aziende. Il riferimento al CRA europeo diventa quindi il principale punto di confronto per chi opera oltre confine.
Le regole settoriali non vengono assorbite né cancellate: legge sulle telecomunicazioni, ordinanza sull'approvvigionamento elettrico e ordinanza sugli impianti di telecomunicazione restano in vigore, mentre la LCib aggiunge gli obblighi di cibersicurezza come compito congiunto. Per le autorità federali, la LSIn continua a disciplinare la sicurezza delle informazioni.
Per esplorare il lato aziendale in modo distinto dal dossier normativo, si possono consultare le aziende che assumono.
Tool utili per il tuo caso
Per verificare in modo pratico il tuo scenario entro/oltre 20 km, usa il calcolatore stipendio netto e la guida dichiarazione redditi.
Punti chiave
Come seguire il dossier
Seguire il dossier richiede anzitutto separare i ruoli, perché il progetto non tratta un solo tipo di soggetto. La sequenza operativa può restare aderente agli ambiti elencati nel comunicato.
Cinque passaggi operativi
1. Mappare il perimetro. Verificare se l'attività riguarda la produzione, l'importazione o la distribuzione di software e hardware con elementi digitali, la protezione di dati digitali importanti, i servizi di hosting o cloud, oppure un'infrastruttura critica. Sono i quattro ambiti sui quali il testo prevede misure specifiche.
2. Separare le regole già applicabili dal progetto. Per le infrastrutture critiche, tenere presente l'obbligo di segnalare ciberattacchi in vigore dall'aprile 2025. La sua collocazione prevista passerà nella LCib; non va confusa con la parte della LSIn che continuerà a regolare la sicurezza delle informazioni delle autorità federali.
3. Mantenere il quadro settoriale. La legge sulle telecomunicazioni, l'ordinanza sull'approvvigionamento elettrico e l'ordinanza sugli impianti di telecomunicazione rimarranno in vigore. La nuova legge li integrerà aggiungendo gli obblighi derivanti dalla cibersicurezza come compito congiunto.
4. Distinguere prodotti e servizi. Per i prodotti, seguire i requisiti vincolanti, la sorveglianza del mercato e il possibile divieto di distribuzione dei prodotti non sicuri. Per hosting e cloud, isolare invece gli obblighi previsti di collaborazione e difesa in caso di ciberminacce.
5. Segnare la scadenza legislativa. Entro giugno 2027 il DDPS dovrà preparare il progetto, destinarlo alla consultazione e sottoporlo al Consiglio federale per decisione. Per le aziende attive a livello internazionale, il CRA europeo costituisce il riferimento indicato per la futura normativa svizzera.
Questo calendario consente di non anticipare una data di applicazione che il comunicato non indica. Il passaggio certo è la preparazione del progetto e la sua successiva consultazione; il Consiglio federale dovrà poi riceverlo per decisione. Per le imprese, la domanda pratica è quindi quale dei perimetri tocchi la propria attività e come si incroci con le regole settoriali o con il CRA già applicato dalle aziende attive a livello internazionale. La legge autonoma è inoltre pensata per aggiornare un unico atto in base agli sviluppi tecnologici o europei e per trattare meglio temi specifici, come i software open source.
Chi segue il tema dal lato professionale può consultare anche gli annunci di lavoro, mantenendo separato questo strumento dal percorso legislativo. Per collegare invece la lettura alla propria situazione personale, usa il calcolatore stipendio.
Fonte: admin.ch
Domande frequenti
- Cos'è la LCib e quali ambiti coprirà?
- La LCib è una nuova legge federale autonoma sulla cibersicurezza che il DDPS dovrà elaborare entro giugno 2027. L'atto normativo riunirà tre progetti precedentemente previsti come modifiche della LSIn: la ciber-resilienza di prodotti con elementi digitali, la protezione dei dati digitali più importanti e il ruolo dei prestatori di servizi di hosting e cloud. L'obiettivo è garantire una regolamentazione coerente della cibersicurezza presso terzi, includendo requisiti vincolanti per produttori, im
- Cosa cambia per le aziende attive a livello internazionale?
- La normativa prevista si baserà sul Cyber Resilience Act (CRA) europeo. L'obiettivo dichiarato dal Consiglio federale è mantenere al minimo gli oneri amministrativi delle aziende e, specificamente per le imprese internazionali che già devono rispettare il CRA dell'UE, evitare un onere aggiuntivo in materia di compliance. La scelta di una legge unica permetterà inoltre di aggiornare l'atto più facilmente in base agli sviluppi tecnologici o europei, trattando meglio temi come i software open sourc
- Qual è il rapporto tra la LCib, la LSIn e le regole settoriali?
- La LCib assorbirà l'obbligo di segnalare i ciberattacchi alle infrastrutture critiche (in vigore dall'aprile 2025), che passerà dalla LSIn alla nuova legge. La LSIn continuerà invece a disciplinare la sicurezza delle informazioni delle autorità federali. Parallelamente, le regole settoriali esistenti, come la legge sulle telecomunicazioni e le ordinanze sull'approvvigionamento elettrico e sugli impianti di telecomunicazione, resteranno in vigore, venendo integrate dalla LCib con i nuovi obblighi
Articoli correlati
- Tutti gli articoli: Accordi e politica
- Falle di sicurezza negli impianti solari minacciano la rete
- Le decisioni del Consiglio federale per il 2026
- AVS e AI: accesso digitale ai dati e risparmi di 35 milioni
- Gazzetta Ufficiale - Legge 30 dicembre 2024 n 207: Lavoro, previdenza e fisco nella Legge di Bilancio 2025
- Comitato Svizzera digitale: priorità a sicurezza e e-ID