Une loi sur la cybersécurité verra le jour

Illustration extrêmement réaliste d'opération cyber tirée du Message sur l'armée 2026. — © VBS/DDPS, Andrea Campiche

Le 25 septembre dernier, le Conseil fédéral a décidé de mettre sur pied un projet de loi sur la cybersécurité. Il faut dire qu’il avait pour cela été bien encouragé par deux motions issues de la Commission de politique de sécurité du Conseil des États, et une autre de l’organe frère du National. Celles-ci, déposées entre janvier 2023 et janvier 2025, demandaient que des bases légales soient créées afin « d’augmenter la sécurité des principales données numériques de la Confédération, des cantons et des communes ainsi que celle des exploitants des infrastructures critiques », de mettre en place des contrôles de cybersécurité d’infrastructures, d’applications et d’appareils interconnectés et conférant aux fournisseurs d’hébergement et de service de type « cloud » des droits et obligations nécessaires dans la lutte contre les cybermenaces.

Afin d’y répondre, le gouvernement a donc souhaité regrouper tout cela dans une seule et même loi, qui pourra évidemment comprendre d’autres aspects. Il est d’ailleurs déjà prévu de reprendre l’obligation de signaler les cyberattaques contre les infrastructures critiques, déjà en vigueur dans un autre texte. En revanche, le but n’est pas de remplacer tout ce qui existe déjà de manière sectorielle.

Cette nouvelle législation aura pour objectif de « fixer des exigences contraignantes pour les fabricants, importateurs et commerçants de produits techniques (logiciels et matériel informatique), poser des bases pour la surveillance du marché et interdire la distribution de produits peu sûrs ». De plus, les fournisseurs d’infrastructures et d’hébergement numériques seront à l’avenir obligés de collaborer avec la Confédération en cas de cybermenace, et devront fournir des garanties de sécurité pour la protection de données numériques importantes.

Le Conseil fédéral souhaite utiliser le Cyber Resilience Act (CRA) européen comme base de travail, permettant d’économiser temps et travail d’élaboration, tout en facilitant la vie des institutions et entreprises travaillant en collaboration avec nos voisins, leur évitant d’avoir affaire à des lois trop différentes de part et d’autre de la frontière. Ce texte permettra également d’avoir une vision claire des besoins et objectifs de la Confédération dans ce domaine, et ce de manière transversale. Les évolutions technologiques ou réglementaires dans l’Union européenne pourront également être suivies plus facilement au travers d’un acte législatif unique.

L’objectif calendaire est de disposer d’un projet d’ici juin 2027 au plus tard. Celui-ci sera ensuite soumis à une procédure de consultation publique, permettant aux organisations de donner leurs avis et suggestions de modification. Le mandat d’élaboration a été confié au DDPS, et plus précisément à l’Office fédéral de la cybersécurité (OFCS). Cela pourrait en inquiéter certains, vu le passif de ce département avec les affaires numériques. Rappelons toutefois que le Commandement Cyber est opérationel depuis le 1er janvier 2024 et semble donner des résultats positifs en matière de cybersécurité et de gestion des programmes.

Le développement technologique dans le domaine de l’IA et du cyber va extrêmement vite. Dans ce cadre, le rythme de travail des États – et la Suisse d’autant plus – fait qu’ils semblent condamnés à avoir toujours un temps de retard. Il s’agira, dans la mesure du possible, d’élaborer des outils législatifs assez souples pour permettre de comprendre les nouvelles menaces et aspects du domaine cyber sans devoir réformer les textes tous les six mois. Il faudra également que la Confédération se donne les moyens humains et financiers pour donner une résonance concrète à cette loi, et à sa défense cyber de manière générale.

Sources :

Communiqué de presse du DDPS, « Le Conseil fédéral veut créer une loi sur la cybersécurité », 25.09.2026 : https://www.vbs.admin.ch/fr/newnsb/zX9oNK8tuI-Z