Cybersécurité
Déclarer une cyberattaque en Suisse : procédure et délais
La Suisse impose des obligations de notification selon le type d'organisation.
Pourquoi déclarer une cyberattaque en Suisse ?
La Suisse impose des obligations de notification selon le type d'organisation. Depuis le 1er avril 2025, les exploitants d'infrastructures critiques doivent annoncer les cyberattaques à l'Office fédéral de la cybersécurité (OFCS) sous 24 heures (bacs.admin.ch).
Tout responsable du traitement de données personnelles doit, selon l'art. 24 LPD, signaler au Préposé fédéral à la protection des données (PFPDT) une violation présentant un risque vraisemblablement élevé pour la personnalité (edoeb.admin.ch). Les établissements financiers ajoutent une notification à la FINMA dans les 24 heures (francoischarlet.ch).
Les délais et critères diffèrent : « dans les meilleurs délais » pour le PFPDT, 24 heures pour l'OFCS et la FINMA (francoischarlet.ch). Une entreprise peut devoir notifier plusieurs autorités en parallèle.
Délais et exigences clés de signalement
- Délai OFCS (infrastructures critiques)24 heures
- Délai PFPDT (données personnelles)Dans les meilleurs délais
- Délai FINMA (secteur financier)24 heures
- Délai complémentaire OFCS (complétion du signalement)14 jours
Infrastructures critiques : signalement à l’OFCS dans les 24 heures
Depuis le 1er avril 2025, les exploitants d'infrastructures critiques (hôpitaux, fournisseurs d'énergie) doivent annoncer toute cyberattaque à l'OFCS dans les 24 heures suivant la détection (bacs.admin.ch). L'obligation ne dépend ni de la taille ni du chiffre d'affaires, mais de l'activité (lambertconsulting.ch).
Si toutes les informations requises ne sont pas disponibles dans les 24 heures, l'OFCS accorde un délai de 14 jours pour compléter le signalement (bacs.admin.ch). Le contenu minimal comprend le type et l'exécution de l'attaque, ses effets, les mesures prises, la date et l'heure de constatation, ainsi que toute dénonciation pénale (lambertconsulting.ch).
L'annonce se fait via le Cyber Security Hub ou le site de l'OFCS (bacs.admin.ch). Le formulaire permet, sur demande, de transmettre l'annonce à d'autres autorités comme la FINMA ou le PFPDT (lambertconsulting.ch).
Violation de données personnelles : annonce au PFPDT « dans les meilleurs délais »
Conformément à l'art. 24 LPD, tout responsable du traitement doit notifier au PFPDT une violation de la sécurité des données si elle présente un risque vraisemblablement élevé pour la personnalité (edoeb.admin.ch). La loi ne fixe pas un nombre d'heures, mais exige une annonce « dans les meilleurs délais » (weka.ch).
Le PFPDT met à disposition le formulaire en ligne DataBreach pour une transmission numérique et sécurisée (edoeb.admin.ch). Son guide de février 2025 précise les critères d'évaluation du risque élevé (edoeb.admin.ch). Le sous-traitant qui constate la violation doit en informer son mandant, lequel décide des annonces (weka.ch).
Si le risque n'est pas élevé, l'annonce au PFPDT n'est pas obligatoire, mais l'incident doit être documenté. Une analyse immédiate du risque est indispensable pour déclencher ou non la notification (weka.ch).
Secteur financier : obligation complémentaire envers la FINMA
Les établissements soumis à la surveillance de la FINMA (banques, assurances, gérants) doivent notifier les cyberincidents à cette autorité dans les 24 heures (francoischarlet.ch). Cette obligation s'ajoute à celles envers l'OFCS et le PFPDT, sans s'y substituer.
Le formulaire de signalement de l'OFCS permet de cocher une option pour transmettre l'annonce à la FINMA simultanément (lambertconsulting.ch). Il est conseillé de coordonner les notifications pour respecter les délais divergents.
Marche à suivre concrète après une cyberattaque
Alerter immédiatement l'équipe informatique et activer l'équipe de réaction rapide (weka.ch). Contenir la menace en isolant les systèmes affectés. Documenter chaque action et l'heure (type d'attaque, données touchées).
Évaluer le risque pour les personnes concernées selon l'art. 24 LPD (weka.ch). Si le risque est vraisemblablement élevé, notifier le PFPDT dans les meilleurs délais via DataBreach. Déterminer si l'organisation est une infrastructure critique : dans ce cas, annonce à l'OFCS sous 24 heures via le Cyber Security Hub.
Si l'entreprise est soumise à la FINMA, notifier aussi cette autorité dans les 24 heures. Informer les personnes concernées si le risque élevé subsiste (art. 24 al. 4 LPD, edoeb.admin.ch). Mettre en place une communication de crise pour éviter les spéculations (bacs.admin.ch).
Préserver les preuves pour d'éventuelles poursuites pénales. Consigner la décision de notification motivée. Une documentation complète facilite la justification ultérieure en cas de contrôle.
Procédure concrète après une cyberattaque
- Alerter l'équipe informatique et activer la réaction rapide
- Contenir la menace (isolement des systèmes affectés)
- Documenter chaque action avec horodatage
- Évaluer le risque pour la personnalité selon l'article 24 LPD
- Notifier le PFPDT si risque élevé (via DataBreach)
- Vérifier si organisation est infrastructure critique → notifier OFCS dans les 24h
- Si soumis à FINMAnotifier dans les 24 heures
- Informer les personnes concernées si risque élevé persistant
- Mettre en place une communication de crise
- Préserver les preuves et consigner la décision motivée
Vérifications essentielles après une cyberattaque
- ✓ Alerter l’équipe de réaction rapide
- ✓ Isoler les systèmes compromis
- ✓ Documenter toutes les actions avec horodatage
- ✓ Évaluer le risque pour la personnalité selon l’art. 24 LPD
- ✓ Déterminer si l’organisation est une infrastructure critique
- ✓ Vérifier si l’établissement est soumis à la surveillance FINMA
- ✓ Remplir le formulaire DataBreach pour le PFPDT si besoin
- ✓ Cocher l’option de transmission au PFPDT et FINMA via OFCS
- ✓ Informer les personnes concernées si risque élevé persistant
- ✓ Conserver les preuves et la documentation de décision
Conclusion : planifier pour réagir efficacement
Un plan d'urgence testé régulièrement permet de coordonner services techniques, juridiques et communication (weka.ch). Il réduit les délais de notification et limite les dommages financiers et réputationnels.
Se préparer en amont : connaître ses obligations (OFCS, PFPDT, FINMA), disposer des formulaires et des contacts. Une gestion de crise anticipée protège la continuité des activités et la confiance des parties prenantes.

