Skip to the main content.

3 lecture des minutes

Parallèles entre la LSI suisse et la directive européenne NIS-2

Parallèles entre la LSI suisse et la directive européenne NIS-2

 

Une comparaison

Ce que les entreprises doivent savoir sur les nouvelles exigences en matière de cybersécurité

L’Europe a révisé et renforcé ses réglementations en matière de sécurité des réseaux et des systèmes d’information avec la directive NIS-2. De son côté, la Suisse a introduit des premières exigences similaires avec la Loi sur la sécurité de l’information (LSI), qui s’applique à l’administration fédérale et aux entreprises des infrastructures critiques (KRITIS). Bien que ces réglementations présentent de fortes similitudes, elles diffèrent dans les détails.

Champ d’application

LSI

Autorités et organisations de la Confédération (art. 2)

Infrastructures critiques (KRITIS) (art. 74b)

NIS-2 

Ces dispositions concernent l’administration fédérale ainsi que les infrastructures critiques (KRITIS)

Seuils d’applicabilité

LSI

Des exceptions sont possibles si les perturbations fonctionnelles causées par des cyberattaques n’ont qu’un impact limité sur le fonctionnement de l’économie ou le bien-être de la population (art. 74c).

NIS-

> 50 employés

> 10 millions d’euros de chiffre d’affaires annuel

 

Entrée en vigueur

LSI

  • Dès janvier 2025 pour les infrastructures critiques (KRITIS)
  • En vigueur depuis le 1er janvier 2024 pour les autorités fédérales

NIS-

À transposer dans le droit national d'ici octobre 2024.

Rôles de la Confédération et des cantons

LSI

  • Soutenir les exploitants d’infrastructures critiques (art. 74)
  • Assurer un échange sécurisé et mutuel d’informations (art. 74)
  • Émettre des déclarations de conformité en matière de sécurité opérationnelle (art. 61)
  • Effectuer des contrôles de sécurité des personnes (chap. 3)
  • Réaliser des vérifications périodiques cantonales de la mise en œuvre et de l’efficacité des mesures de sécurité de l’information (art. 86)

NIS-

  • Définition des entités centrales et des compétences par pays
  • Élaboration de directives et de recommandations
  • Surveillance de la mise en œuvre
  • Création et gestion d’équipes mobiles d’intervention en cas d’incident (Mobile Incident Response Teams)
  • Réception et traitement des signalements d’incidents cybernétiques

 

Domaines à couvrir pour les entreprises

LSI

  • Responsabilité de la direction
  • Mise en place d’un système de gestion de la sécurité de l’information (ISMS)
  • Gestion des risques
    • Politiques et pratiques de sécuritéClassification des informations
    • Collaboration avec des tiers
    • Gestion des incidentsSécurité du personnel
    • Gestion des identitésProtection des données
    • Conservation, archivage et destruction des données
    • Obligations de déclaration
    • Partage d’informations sur les menaces
    • Signalement des incidents de sécurité

NIS-

  • Gestion des risques et exigences de sécurité
  • Détection et signalement des incidents
  • Continuité des activités et sauvegardes
  • Sécurité de la chaîne d’approvisionnement
  • Développement et acquisition de systèmes sécurisés
  • Évaluation de l’efficacité des mesures de sécurité
  • Pratiques de cyber-hygiène et formations
  • Chiffrement des données
  • Sécurité du personnel et gestion des ressources humaines
  • Gestion des actifs (Asset Management)
  • Contrôle des accès et authentification multifactorielle (MFA)

Obligations de déclaration


LSI

  • Signalement au Bureau fédéral de cybersécurité (BACS)
  • Cyberattaques avec potentiel de dommage à signaler dans un délai de 24 heures

NIS-

  • Les institutions responsables varient selon les pays
  • Déclaration des « incidents de sécurité significatifs » :
    • ≤ 24 h : alerte précoce
    • ≤ 72 h : notification d’incident
    • ≤ 1 mois : rapport final

Sanctions

LSI

  • Une amende personnelle pouvant atteindre CHF 100'000 en cas de non-respect intentionnel des obligations.
  • Des amendes jusqu'à CHF 20'000 peuvent également être appliquées aux entreprises.
  • Le droit pénal administratif est également applicable (art. 74h).

NIS-

  • Des amendes pouvant atteindre jusqu'à 10 M€ ou 2 % du chiffre d'affaires annuel global (pour les infrastructures particulièrement critiques).
  • Un maximum de 7 M€ ou 1,4 % du chiffre d'affaires annuel global (pour les infrastructures importantes).
  • Les membres de la direction et les cadres dirigeants des entreprises sont personnellement responsables avec leur patrimoine privé.

 

 

FAQ

 

Cela pourrait vous intéresser...

 

Tout sur la gouvernance, les risques et la conformité

BNC Consulting Services

Comment concevoir des processus de sécurité sans compromettre l’agilité de l’entreprise ?

Compromission de données - La confiance dans les partenaires est devenue plus qu'une affaire humaine

Compromission de données - La confiance dans les partenaires est devenue plus qu'une affaire humaine

ISO/IEC 27001:2022 ET BNC – INSTAURER LA CONFIANCE À L'ÈRE NUMÉRIQUE RÉPONDRE À LA MENACE OMNIPRÉSENTE DE COMPROMISSIONS DE DONNÉES AU MOYEN DE...

Read More
Débat VMware : les entreprises doivent-elles revoir leur approche ?

Débat VMware : les entreprises doivent-elles revoir leur approche ?

Entretien avec Reto Fallegger, architecte de solutions en gestion des données, BNC AG Pourquoi une gestion unifiée des données est-elle plus...

Read More
SASE – PARTIE 2 : Secure access service sans « Edge » ?

SASE – PARTIE 2 : Secure access service sans « Edge » ?

ZOOM SUR LE SASE – PARTIE 2 LE POINT DE CONNEXION, LA CLÉ DE LA RÉVOLUTION DE L'ACCÈS SUR SITE ET DE L'élimination DE LA DÉPENDANCE AU CLOUD Dans la...

Read More