CRA : en vigueur depuis le 11.09.2026 · êtes-vous en mesure de notifier sous 24 h ?

SIGNALEMENT LSI · LOI SUR LA SÉCURITÉ DE L’INFORMATION

Vous avez 24 heures pour annoncer. Et il faudra prouver l’heure.

L’obligation s’applique depuis le 1er avril 2025, et son non-respect est sanctionné depuis le 1er octobre 2025, jusqu’à CHF 100 000. Le délai court à partir de la découverte, pas de la fin de l’incident.

SIGNALEMENT LSI

Vous avez 24 heures pour annoncer. Et il faudra prouver l’heure.

L’article 14 impose aux fabricants de produits numériques vendus dans l’UE de signaler toute vulnérabilité activement exploitée. PREVORN scelle chaque étape du délai légal, preuve à l’appui.

SIGNALEMENT LSI · LOI SUR LA SÉCURITÉ DE L’INFORMATION

Vous avez 24 heures pour annoncer. Et il faudra prouver l’heure.

L’article 14 impose aux fabricants de produits numériques vendus dans l’UE de signaler toute vulnérabilité activement exploitée. PREVORN scelle chaque étape du délai légal, preuve à l’appui.

Qui est concerné ?

Exploitants d’infrastructures critiques : énergie, eau, transports, santé, finance, administrations, télécommunications, entre autres

Environ 300 organisations sont directement visées selon l’OFCS

Leurs prestataires, par répercussion contractuelle : si vous fournissez un service informatique ou une prestation critique à un hôpital, une commune ou un distributeur d’énergie, votre contrat contient déjà une clause de notification en quelques heures

Exemption sous 50 collaborateurs et sous 10 millions de francs de chiffre d’affaires pertinent

Qualification indicative · ne constitue pas un avis juridique. Le périmètre exact dépend de votre activité et de vos contrats.

Qui est concerné ?

Exploitants d’infrastructures critiques : énergie, eau, transports, santé, finance, administrations, télécommunications, entre autres

Environ 300 organisations sont directement visées selon l’OFCS

Leurs prestataires, par répercussion contractuelle : si vous fournissez un service informatique ou une prestation critique à un hôpital, une commune ou un distributeur d’énergie, votre contrat contient déjà une clause de notification en quelques heures

Exemption sous 50 collaborateurs et sous 10 millions de francs de chiffre d’affaires pertinent

Qualification indicative · ne constitue pas un avis juridique. Le périmètre exact dépend de votre activité et de vos contrats.

LA SÉQUENCE, TELLE QUE NOUS LA SCELLONS

Quatre étapes. Quatre preuves.

Ce qui expose le dirigeant n’est pas l’incident lui-même, c’est l’incapacité de prouver, six mois plus tard, ce qui était su et à quelle heure. Un signalement tenu mais non documenté et un signalement manqué se ressemblent beaucoup dans un dossier de contrôle.

T0

DÉCOUVERTE

L’événement est consigné avec son horodatage, les systèmes concernés et les premières mesures. Scellé immédiatement.

T0

DÉCOUVERTE

Vulnérabilité activement exploitée ou incident grave : l’instant T0 est horodaté et scellé immédiatement.

T0 + 24 h

ANNONCE À L’OFCS

L’annonce part par le portail de l’Office fédéral de la cybersécurité, pré-remplie depuis le registre d’incident.

T0 + 24 h

ANNONCE À L’OFCS

Alerte à l’ENISA et au CSIRT coordinateur, générée depuis le workflow, dans le délai légal.

T0 + 14 j

RAPPORT COMPLÉMENTAIRE

Chronologie consolidée, mesures correctives et enseignements, produits depuis les mêmes données.

Après

PREUVE VÉRIFIABLE

Le pack d’incident réunit les trois étapes, horodatées et vérifiables par un tiers sans compte.

Sablier illustrant les délais réglementaires de notification

Pourquoi 24 heures est intenable sans préparation

Dans les premières heures d’un incident, l’équipe contient l’attaque, elle ne rédige pas d’annonces. Or l’OFCS demande la nature de l’attaque, les systèmes touchés, la chronologie et les mesures prises : autant d’informations qui supposent un registre tenu au fil de l’eau. Si votre processus consiste à reconstituer les faits après coup dans un document de traitement de texte, le délai de 24 heures sera dépassé avant même que la question de l’annonce ne soit posée.

LA SÉQUENCE, TELLE QUE NOUS LA SCELLONS

Quatre étapes. Quatre preuves.

Ce qui expose le dirigeant n’est pas l’incident lui-même, c’est l’incapacité de prouver, six mois plus tard, ce qui était su et à quelle heure. Un signalement tenu mais non documenté et un signalement manqué se ressemblent beaucoup dans un dossier de contrôle.

T0

DÉCOUVERTE

Vulnérabilité activement exploitée ou incident grave : l’instant T0 est horodaté et scellé immédiatement.

T0 + 24 h

ANNONCE À L’OFCS

Alerte à l’ENISA et au CSIRT coordinateur, générée depuis le workflow, dans le délai légal.

T0 + 14 j

RAPPORT COMPLÉMENTAIRE

Chronologie consolidée, mesures correctives et enseignements, produits depuis les mêmes données.

Après

PREUVE VÉRIFIABLE

Le pack d’incident réunit les trois étapes, horodatées et vérifiables par un tiers sans compte.

Sablier illustrant les délais réglementaires de notification

Pourquoi 24 heures est intenable sans préparation

Dans les premières heures d’un incident, l’équipe contient l’attaque, elle ne rédige pas d’annonces. Or l’OFCS demande la nature de l’attaque, les systèmes touchés, la chronologie et les mesures prises : autant d’informations qui supposent un registre tenu au fil de l’eau. Si votre processus consiste à reconstituer les faits après coup dans un document de traitement de texte, le délai de 24 heures sera dépassé avant même que la question de l’annonce ne soit posée.

LE MODULE

Ce que PREVORN met en place, concrètement

ARTICLE 14

Ce que PREVORN met en place, concrètement

Registre d’incidents structuré

Chaque événement de sécurité est consigné avec horodatage, systèmes concernés et mesures prises, au fil de l’eau et non après coup.

Seuil de déclenchement écrit

Qui décide qu’un incident est annonçable, sur quels critères, et qui envoie l’annonce. Une personne et un suppléant, pas un comité.

Dossier d’annonce pré-rempli

Identité, secteur, contacts et description de l’infrastructure sont prêts à l’avance. Le jour J, seuls les faits de l’incident restent à compléter.

Exercice annuel et preuve

Un exercice sur table vérifie que la chaîne fonctionne et que les accès au portail sont valides. Chaque étape produit une preuve scellée.

Le rétro-planning honnête

J-90, J-30, puis l’échéance

J-60

Registre d’incidents en place, seuil de déclenchement écrit et validé.

J-30

Dossier d’annonce pré-rempli, exercice sur table exécuté, accès au portail vérifiés.

Le jour J

Vous annoncez dans le délai, et vous pouvez le prouver.

red padlock on black computer keyboard

Et si vous exportez aussi vers l’Union européenne ?

Si vous mettez aussi un produit comportant des éléments numériques sur le marché de l’Union européenne, une seconde obligation s’ajoute à l’annonce à l’OFCS sous 24 heures : l’alerte ENISA au titre du Cyber Resilience Act dès le 11 septembre 2026. Les cadences ne sont pas alignées, mais elles partent du même événement et du même instant de découverte.

red padlock on black computer keyboard

Et si vous exportez aussi vers l’Union européenne ?

Si vous mettez aussi un produit comportant des éléments numériques sur le marché de l’Union européenne, une seconde obligation s’ajoute à l’annonce à l’OFCS sous 24 heures : l’alerte ENISA au titre du Cyber Resilience Act dès le 11 septembre 2026. Les cadences ne sont pas alignées, mais elles partent du même événement et du même instant de découverte.

Votre chaîne d’annonce tient-elle une répétition générale ?

C’est la seule façon de le savoir avant le jour où ça compte. Nous la cadrons, nous l’exerçons, et chaque étape laisse une preuve datée.