Cibersicurezza

Dichiarare un attacco informatico in Svizzera: procedura e termini

La Svizzera impone obblighi di notifica a seconda del tipo di organizzazione.

Perché dichiarare un attacco informatico in Svizzera?

La Svizzera impone obblighi di notifica a seconda del tipo di organizzazione. Dal 1° aprile 2025, i gestori di infrastrutture critiche devono annunciare gli attacchi informatici all’Ufficio federale della cibersicurezza (UFCS) entro 24 ore (bacs.admin.ch).

Ogni responsabile del trattamento di dati personali deve, ai sensi dell’art. 24 LPD, segnalare al Preposto federale alla protezione dei dati (PFPDT) una violazione che presenti un rischio verosimilmente elevato per la personalità (edoeb.admin.ch). Gli istituti finanziari aggiungono una notifica alla FINMA entro 24 ore (francoischarlet.ch).

I termini e i criteri differiscono: «nel più breve tempo possibile» per il PFPDT, 24 ore per l’UFCS e la FINMA (francoischarlet.ch). Un’azienda potrebbe dover notificare diverse autorità in parallelo.

Termini ed esigenze chiave di segnalazione

  • Termine UFCS (infrastrutture critiche)24 ore
  • Termine PFPDT (dati personali)Nel più breve tempo possibile
  • Termine FINMA (settore finanziario)24 ore
  • Termine complementare UFCS (completamento della segnalazione)14 giorni

Infrastrutture critiche: segnalazione all’UFCS entro 24 ore

Dal 1° aprile 2025, i gestori di infrastrutture critiche (ospedali, fornitori di energia) devono annunciare qualsiasi attacco informatico all’UFCS entro 24 ore dal rilevamento (bacs.admin.ch). L’obbligo non dipende né dalle dimensioni né dal fatturato, ma dall’attività svolta (lambertconsulting.ch).

Se tutte le informazioni richieste non sono disponibili entro 24 ore, l’UFCS concede un termine di 14 giorni per completare la segnalazione (bacs.admin.ch). Il contenuto minimo comprende il tipo e l’esecuzione dell’attacco, i suoi effetti, le misure adottate, la data e l’ora del riscontro, nonché eventuali denunce penali (lambertconsulting.ch).

L’annuncio avviene tramite il Cyber Security Hub o il sito web dell’UFCS (bacs.admin.ch). Su richiesta, il modulo consente di trasmettere l’annuncio anche ad altre autorità come la FINMA o il PFPDT (lambertconsulting.ch).

Violazione di dati personali: annuncio al PFPDT «nel più breve tempo possibile»

Conformemente all’art. 24 LPD, ogni responsabile del trattamento deve notificare al PFPDT una violazione della sicurezza dei dati se questa presenta un rischio verosimilmente elevato per la personalità (edoeb.admin.ch). La legge non fissa un numero preciso di ore, ma esige un annuncio «nel più breve tempo possibile» (weka.ch).

Il PFPDT mette a disposizione il modulo online DataBreach per una trasmissione digitale e sicura (edoeb.admin.ch). La sua guida del febbraio 2025 precisa i criteri di valutazione del rischio elevato (edoeb.admin.ch). Il subappaltatore che constata la violazione deve informarne il mandante, il quale decide sulle notifiche da effettuare (weka.ch).

Se il rischio non è elevato, l’annuncio al PFPDT non è obbligatorio, ma l’incidente deve essere documentato. Un’analisi immediata del rischio è indispensabile per decidere se attivare o meno la notifica (weka.ch).

Settore finanziario: obbligo complementare verso la FINMA

Gli istituti soggetti alla vigilanza della FINMA (banche, assicurazioni, gestori) devono notificare gli incidenti informatici a questa autorità entro 24 ore (francoischarlet.ch). Questo obbligo si aggiunge a quelli verso l’UFCS e il PFPDT, senza sostituirvisi.

Il modulo di segnalazione dell’UFCS permette di spuntare un’opzione per trasmettere l’annuncio alla FINMA simultaneamente (lambertconsulting.ch). Si consiglia di coordinare le notifiche per rispettare i termini divergenti.

Procedura concreta dopo un attacco informatico

Allertare immediatamente il team IT e attivare il team di reazione rapida (weka.ch). Contenere la minaccia isolando i sistemi interessati. Documentare ogni azione e l’orario (tipo di attacco, dati toccati).

Valutare il rischio per le persone interessate ai sensi dell’art. 24 LPD (weka.ch). Se il rischio è verosimilmente elevato, notificare il PFPDT nel più breve tempo possibile tramite DataBreach. Determinare se l’organizzazione è un’infrastruttura critica: in tal caso, annuncio all’UFCS entro 24 ore tramite il Cyber Security Hub.

Se l’azienda è soggetta alla FINMA, notificare anche questa autorità entro 24 ore. Informare le persone interessate se il rischio elevato persiste (art. 24 cpv. 4 LPD, edoeb.admin.ch). Attuare una comunicazione di crisi per evitare speculazioni (bacs.admin.ch).

Preservare le prove per eventuali procedimenti penali. Registrare la decisione di notifica motivata. Una documentazione completa facilita la giustificazione successiva in caso di controllo.

Procedura concreta dopo un attacco informatico

  1. Allertare il team IT e attivare la reazione rapida
  2. Contenere la minaccia (isolamento dei sistemi interessati)
  3. Documentare ogni azione con marca temporale
  4. Valutare il rischio per la personalità secondo l’articolo 24 LPD
  5. Notificare il PFPDT se rischio elevato (tramite DataBreach)
  6. Verificare se l’organizzazione è un’infrastruttura critica → notificare UFCS entro 24h
  7. Se soggetti alla FINMAnotificare entro 24 ore
  8. Informare le persone interessate se il rischio elevato persiste
  9. Attuare una comunicazione di crisi
  10. Preservare le prove e registrare la decisione motivata

Verifiche essenziali dopo un attacco informatico

  • ✓ Allertare il team di reazione rapida
  • ✓ Isolare i sistemi compromessi
  • ✓ Documentare tutte le azioni con marca temporale
  • ✓ Valutare il rischio per la personalità secondo l’art. 24 LPD
  • ✓ Determinare se l’organizzazione è un’infrastruttura critica
  • ✓ Verificare se l’istituto è soggetto alla vigilanza FINMA
  • ✓ Compilare il modulo DataBreach per il PFPDT se necessario
  • ✓ Spuntare l’opzione di trasmissione al PFPDT e FINMA via UFCS
  • ✓ Informare le persone interessate se il rischio elevato persiste
  • ✓ Conservare le prove e la documentazione della decisione

Conclusione: pianificare per reagire efficacemente

Un piano d’emergenza testato regolarmente permette di coordinare i servizi tecnici, giuridici e di comunicazione (weka.ch). Riduce i tempi di notifica e limita i danni finanziari e reputazionali.

Prepararsi a monte: conoscere i propri obblighi (UFCS, PFPDT, FINMA), disporre dei moduli e dei contatti. Una gestione della crisi anticipata protegge la continuità delle attività e la fiducia delle parti interessate.

Altro su Cibersicurezza

Cibersicurezza

Cosa impone la nLPD alle PMI svizzere

La nLPD, ovvero la Legge federale sulla protezione dei dati, sostituisce la LPD del 1992 ed è applicabile dal 1° settembre 2023.