Suisse : nouvelle loi autonome sur la cybersécurité LCib (guide frontalier)

Le Conseil fédéral charge le DDPS d'élaborer d'ici juin 2027 la LCib, basée sur le Cyber Resilience Act européen pour les produits et données numériques.
Contexte
En bref
- Le DDPS préparera une loi autonome sur la cybersécurité.
- Le projet sera prêt pour consultation d'ici juin 2027.
- La loi regroupera trois projets portant sur les produits, les données et l'infrastructure numérique.
- L'obligation de signaler les cyberattaques passera de la LSI à la LCib.
Faits clés
- Décision → Conseil fédéral, 25 septembre 2026
- Mandat → DDPS
- Échéance → juin 2027
- Loi prévue → loi fédérale autonome sur la cybersécurité (LCib)
- Base → Cyber Resilience Act (CRA) européen
- Domaines → produits, données et infrastructure numérique
- Obligation transférée → signalement des cyberattaques aux infrastructures critiques
- LSI → sécurité de l'information des autorités fédérales
Le 25 septembre 2026, lors de sa séance à Berne, le Conseil fédéral a chargé le Département fédéral de la défense, de la protection de la population et des sports (DDPS) d'élaborer, d'ici juin 2027, un projet à soumettre à consultation pour une nouvelle loi fédérale autonome sur la cybersécurité. L'objectif indiqué est de mettre en œuvre trois interventions parlementaires dans un acte normatif unique.
L'Office fédéral de la cybersécurité (OFCS) travaille sur les projets sur mandat du Parlement. Le premier concerne la cyber-résilience des produits comportant des éléments numériques ; le second, la protection des données numériques les plus importantes ; le troisième, le rôle des prestataires de services d'hébergement et de cloud dans la cybersécurité. Les trois projets concernent des niveaux normatifs complémentaires : produits, données et infrastructure numérique. À l'origine, ils auraient dû être mis en œuvre par des modifications de la loi fédérale sur la sécurité de l'information (LSI).
Le choix d'une loi autonome
Le Conseil fédéral change désormais d'approche. La loi prévue sur la cybersécurité, désignée sous le nom de LCib, devra regrouper les trois projets et garantir une réglementation cohérente de la cybersécurité chez des tiers. Le nouvel acte intégrera également l'obligation de signaler les cyberattaques aux infrastructures critiques, prévue par la LSI et en vigueur depuis avril 2025. La LSI continuera, quant à elle, de régir la sécurité de l'information des autorités fédérales.
Le projet devra fixer des exigences contraignantes pour les fabricants, importateurs et distributeurs de produits logiciels et matériels. Il devra également créer les bases pour la surveillance du marché et pour une interdiction de distribution des produits non sécurisés. Des obligations particulières sont prévues pour les données numériques importantes et pour les prestataires d'hébergement et de cloud, y compris la collaboration et la défense en cas de cybermenaces.
Les règles sectorielles déjà en vigueur, notamment la loi sur les télécommunications, l'ordonnance sur l'approvisionnement électrique et l'ordonnance sur les installations de télécommunication, resteront en vigueur. La LCib les complétera par des obligations de cybersécurité. Selon le Conseil fédéral, une loi unique permettra de mettre à jour un seul acte en fonction des évolutions technologiques ou européennes et de mieux traiter des thèmes spécifiques, tels que les logiciels open source.
Le DDPS devra remettre le projet au Conseil fédéral d'ici juin 2027, pour consultation et décision ultérieure. La réglementation prévue s'appuiera sur le Cyber Resilience Act (CRA) européen et vise à minimiser les charges administratives pour les entreprises. Pour les entreprises actives au niveau international qui doivent déjà respecter le CRA de l'UE, l'objectif déclaré est d'éviter une charge supplémentaire en matière de conformité.
Details pratiques
Ce qui change pour les organisations
Le passage de trois modifications de la LSIn à une loi autonome introduit un critère de lecture plus simple pour les organisations concernées : distinguer le périmètre de l'activité et rattacher chaque obligation au cadre prévu. Le communiqué décrit un projet, et non une date d'entrée en vigueur : le DDPS devra l'élaborer d'ici juin 2027, le mettre en consultation et le soumettre au Conseil fédéral pour décision. La conséquence pratique est de séparer les obligations déjà en vigueur de celles que la LCib devra définir.
| Périmètre | Mesure décrite | Cadre prévu |
|---|---|---|
| Produits comportant des éléments numériques | Exigences contraignantes, surveillance du marché et interdiction de distribution des produits non sûrs | LCib |
| Données numériques importantes | Obligations particulières de protection | LCib |
| Hébergement et cloud | Obligations de coopération et de défense contre les cybermenaces | LCib |
| Infrastructures critiques | Signalement des cyberattaques en vigueur depuis avril 2025 | Transfert prévu de la LSIn à la LCib |
| Règles sectorielles | Les lois et ordonnances restent en vigueur | Intégration des obligations de cybersécurité |
Une cartographie par acteur
Pour un fabricant, un importateur ou un distributeur, le dossier couvre des exigences contraignantes, la surveillance du marché et l'éventuelle interdiction de distribuer des produits non sûrs. Pour un prestataire d'hébergement ou de cloud, le texte met en revanche l'accent sur la coopération et la défense en cas de cybermenaces. Les données numériques importantes constituent un périmètre supplémentaire, assorti d'obligations particulières de protection.
Le bénéfice économique le plus explicite concerne les entreprises actives à l'international. Puisqu'elles doivent déjà respecter le CRA de l'UE, la loi suisse harmonisée est conçue pour ne pas créer de charge supplémentaire en matière de conformité. La proposition devrait en outre réduire au minimum les charges administratives des entreprises. La référence au CRA européen devient donc le principal point de comparaison pour ceux qui opèrent au-delà des frontières.
Les règles sectorielles ne sont ni absorbées ni supprimées : la loi sur les télécommunications, l'ordonnance sur l'approvisionnement en électricité et l'ordonnance sur les installations de télécommunication restent en vigueur, tandis que la LCib ajoute les obligations de cybersécurité en tant que tâche conjointe. Pour les autorités fédérales, la LSIn continue de régir la sécurité de l'information.
Pour explorer le volet des entreprises séparément du dossier réglementaire, on peut consulter les aziende che assumono.
Outils utiles pour protéger votre net
Pour réduire les pertes de change, comparez le change CHF-EUR et les banques pour frontaliers.
Points cles
Comment suivre le dossier
Le suivi du dossier exige avant tout de distinguer les rôles, car le projet ne concerne pas un seul type d’acteur. La séquence opérationnelle peut rester alignée sur les domaines énumérés dans le communiqué.
Cinq étapes opérationnelles
1. Cartographier le périmètre. Vérifier si l’activité concerne la production, l’importation ou la distribution de logiciels et de matériel comportant des éléments numériques, la protection de données numériques importantes, les services d’hébergement ou de cloud, ou encore une infrastructure critique. Ce sont les quatre domaines pour lesquels le texte prévoit des mesures spécifiques.
2. Distinguer les règles déjà applicables du projet. Pour les infrastructures critiques, garder à l’esprit l’obligation de signaler les cyberattaques en vigueur depuis avril 2025. Son intégration prévue se fera dans la LCib ; il ne faut pas la confondre avec la partie de la LSIn qui continuera de réglementer la sécurité des informations des autorités fédérales.
3. Maintenir le cadre sectoriel. La loi sur les télécommunications, l’ordonnance sur l’approvisionnement en électricité et l’ordonnance sur les installations de télécommunication resteront en vigueur. La nouvelle loi les complétera en ajoutant les obligations découlant de la cybersécurité en tant que tâche conjointe.
4. Distinguer les produits et les services. Pour les produits, suivre les exigences contraignantes, la surveillance du marché et l’éventuelle interdiction de distribution des produits non sûrs. Pour l’hébergement et le cloud, distinguer en revanche les obligations prévues en matière de collaboration et de défense en cas de cybermenaces.
5. Marquer l’échéance législative. D’ici juin 2027, le DDPS devra préparer le projet, le soumettre à la consultation et le présenter au Conseil fédéral pour décision. Pour les entreprises actives au niveau international, le CRA européen constitue la référence indiquée pour la future réglementation suisse.
Ce calendrier permet de ne pas anticiper une date d’application que le communiqué n’indique pas. L’étape certaine est la préparation du projet et sa consultation ultérieure ; le Conseil fédéral devra ensuite en être saisi pour décision. Pour les entreprises, la question pratique est donc de savoir lequel des périmètres concerne leur activité et comment il s’articule avec les règles sectorielles ou avec le CRA déjà appliqué par les entreprises actives au niveau international. La loi autonome est en outre conçue pour mettre à jour un acte unique en fonction des évolutions technologiques ou européennes et pour mieux traiter des thèmes spécifiques, comme les logiciels open source.
Ceux qui suivent le sujet sur le plan professionnel peuvent également consulter les annunci di lavoro, en maintenant cet outil séparé de la procédure législative. Pour relier en revanche cette lecture à sa situation personnelle, utilise le calcolatore stipendio.
Source: admin.ch
Questions fréquentes
- Qu'est-ce que la LCib et quels domaines couvrira-t-elle ?
- La LCib est une nouvelle loi fédérale autonome sur la cybersécurité que le DDPS devra élaborer d'ici juin 2027. L'acte réglementaire réunira trois projets précédemment prévus en tant que modifications de la LSIn : la cyber-résilience des produits avec des éléments numériques, la protection des données numériques les plus importantes et le rôle des fournisseurs de services d'hébergement et de cloud. L'objectif est d'assurer une réglementation cohérente de la cybersécurité chez les tiers, y compri
- Qu'est-ce qui change pour les entreprises actives à l'international ?
- La réglementation prévue sera basée sur le Cyber Resilience Act (CRA) européen. L'objectif déclaré du Conseil fédéral est de minimiser les charges administratives des entreprises et, en particulier pour les entreprises internationales qui doivent déjà se conformer au CRA de l'UE, d'éviter une charge supplémentaire en matière de conformité. Le choix d'une loi unique permettra également de mettre à jour l'acte plus facilement en fonction des développements technologiques ou européens, en traitant
- Quel est le rapport entre la LCib, la LSIn et les règles sectorielles ?
- La LCib absorbera l'obligation de signaler les cyberattaques aux infrastructures critiques (en vigueur depuis avril 2025), qui passera de la LSIn à la nouvelle loi. En revanche, LSIn continuera à réglementer la sécurité des informations des autorités fédérales. Parallèlement, les règles sectorielles existantes, telles que la loi sur les télécommunications et les ordonnances sur l'approvisionnement en électricité et les installations de télécommunication, resteront en vigueur et seront complétées
Articles connexes
- Tous les articles : Accords et politique
- Falle di sicurezza negli impianti solari minacciano la rete
- Le decisioni del Consiglio federale per il 2026
- AVS e AI: accesso digitale ai dati e risparmi di 35 milioni
- Gazzetta Ufficiale - Legge 30 dicembre 2024 n 207: Lavoro, previdenza e fisco nella Legge di Bilancio 2025
- Comitato Svizzera digitale: priorità a sicurezza e e-ID