CRA : en vigueur depuis le 11.09.2026 · êtes-vous en mesure de notifier sous 24 h ?

NLPD · LOI FÉDÉRALE SUR LA PROTECTION DES DONNÉES

La nLPD ne demande pas des politiques. Elle demande des preuves.

Elle s’applique depuis septembre 2023, sans période transitoire. Le point qui coince n’est presque jamais l’écriture d’une politique : c’est de démontrer, au moment où on vous le demande, que les mesures annoncées existent et fonctionnent.

SIGNALEMENT LSI

La nLPD ne demande pas des politiques. Elle demande des preuves.

L’article 14 impose aux fabricants de produits numériques vendus dans l’UE de signaler toute vulnérabilité activement exploitée. PREVORN scelle chaque étape du délai légal, preuve à l’appui.

NLPD · LOI FÉDÉRALE SUR LA PROTECTION DES DONNÉES

La nLPD ne demande pas des politiques. Elle demande des preuves.

L’article 14 impose aux fabricants de produits numériques vendus dans l’UE de signaler toute vulnérabilité activement exploitée. PREVORN scelle chaque étape du délai légal, preuve à l’appui.

Qui est concerné ?

Toute entreprise suisse qui traite des données personnelles, quelle que soit sa taille

Les entreprises de moins de 250 collaborateurs sont dispensées du registre des traitements, sauf traitements à risque · mais leurs clients et leurs assureurs le demandent en pratique

Les secteurs à données sensibles, où l’analyse d’impact devient un passage quasi obligé : santé, laboratoires, technologies financières

Toute organisation qui répond à des questionnaires de sécurité clients

Qualification indicative · ne constitue pas un avis juridique. Pour votre situation, consultez un conseil spécialisé ou le PFPDT.

Qui est concerné ?

Toute entreprise suisse qui traite des données personnelles, quelle que soit sa taille

Les entreprises de moins de 250 collaborateurs sont dispensées du registre des traitements, sauf traitements à risque · mais leurs clients et leurs assureurs le demandent en pratique

Les secteurs à données sensibles, où l’analyse d’impact devient un passage quasi obligé : santé, laboratoires, technologies financières

Toute organisation qui répond à des questionnaires de sécurité clients

Qualification indicative · ne constitue pas un avis juridique. Le périmètre exact dépend de votre activité et de vos contrats.

LES QUATRE OBLIGATIONS QUI EXIGENT UNE PREUVE DATÉE

Écrire ne suffit pas. Il faut pouvoir montrer.

Sur les sept chantiers de la nLPD, quatre ne se satisfont pas d’un document : ils exigent de démontrer un état de fait à une date donnée. Ce sont ceux qui échouent en audit, et ce sont ceux que nous outillons.

01

REGISTRE VIVANT

Quelles données, pour quelle finalité, quels destinataires, quelle durée. Un registre à jour vaut mieux qu’un document parfait et périmé.

01

REGISTRE VIVANT

Vulnérabilité activement exploitée ou incident grave : l’instant T0 est horodaté et scellé immédiatement.

02

SOUS-TRAITANTS

Chaque prestataire sous contrat, avec des garanties suffisantes et une place dans le registre. Premier point vérifié par un auditeur, le plus souvent négligé.

02

SOUS-TRAITANTS

Alerte à l’ENISA et au CSIRT coordinateur, générée depuis le workflow, dans le délai légal.

03

VIOLATIONS DE DONNÉES

Détecter, évaluer, décider d’annoncer ou non au PFPDT, et documenter la décision. Sans registre, chaque incident devient une improvisation.

04

DROITS DES PERSONNES

Accès, rectification, effacement, remise : trente jours pour répondre. Le circuit se teste une fois par an avec une demande fictive.

Le risque réel, sans dramatiser

L’amende existe, mais elle n’est pas ce qui arrive en premier à une PME. Le risque quotidien est ailleurs : perdre un client important faute de pouvoir répondre à son questionnaire de sécurité, ou perdre la confiance de ses clients après une violation mal gérée. C’est pour cette raison que nous traitons la nLPD comme un sujet de preuve et non comme un sujet documentaire. Le livrable qui débloque une vente n’est pas une politique, c’est un dossier daté que le client peut vérifier.

LES QUATRE OBLIGATIONS

Écrire ne suffit pas. Il faut pouvoir montrer.

Sur les sept chantiers de la nLPD, quatre ne se satisfont pas d’un document : ils exigent de démontrer un état de fait à une date donnée. Ce sont ceux qui échouent en audit, et ce sont ceux que nous outillons.

01

REGISTRE VIVANT

Vulnérabilité activement exploitée ou incident grave : l’instant T0 est horodaté et scellé immédiatement.

02

SOUS-TRAITANTS

Alerte à l’ENISA et au CSIRT coordinateur, générée depuis le workflow, dans le délai légal.

03

VIOLATIONS DE DONNÉES

Détecter, évaluer, décider d’annoncer ou non au PFPDT, et documenter la décision. Sans registre, chaque incident devient une improvisation.

04

DROITS DES PERSONNES

Accès, rectification, effacement, remise : trente jours pour répondre. Le circuit se teste une fois par an avec une demande fictive.

Le risque réel, sans dramatiser

L’amende existe, mais elle n’est pas ce qui arrive en premier à une PME. Le risque quotidien est ailleurs : perdre un client important faute de pouvoir répondre à son questionnaire de sécurité, ou perdre la confiance de ses clients après une violation mal gérée. C’est pour cette raison que nous traitons la nLPD comme un sujet de preuve et non comme un sujet documentaire. Le livrable qui débloque une vente n’est pas une politique, c’est un dossier daté que le client peut vérifier.

LE MODULE

Ce que PREVORN met en place, concrètement

ARTICLE 14

Ce que PREVORN met en place, concrètement

Registre des traitements vivant

Tenu dans la plateforme, mis à jour au fil des changements réels plutôt que reconstitué avant chaque audit.

Registre des sous-traitants

Prestataires, rôles, localisations et garanties contractuelles, avec le suivi des changements et des notifications.

Registre des violations

Qualification, décision d’annonce motivée, horodatage : la trace de ce qui a été su et quand, y compris quand la décision est de ne pas annoncer.

Preuves de sécurité collectées

Contrôle d’accès, chiffrement, sauvegardes, journalisation : les mesures sont relevées automatiquement et scellées, pas seulement affirmées.

Ce que vous obtenez, dans l’ordre

Semaine 1

Périmètre qualifié, registre des traitements initialisé depuis vos systèmes réels.

Semaine 4

Sous-traitants cartographiés, circuit des droits testé, premières preuves scellées.

En continu

Le dossier se met à jour tout seul, et reste vérifiable à chaque échéance.

a bunch of blue wires connected to each other

Le lien avec le reste de vos obligations

La nLPD ne vit pas seule. Une violation de données peut aussi être une cyberattaque annonçable à l’OFCS sous 24 heures, et vos sous-traitants apparaissent à la fois dans votre registre nLPD et dans votre dossier de due diligence. Un seul socle de preuve sert les trois.

a bunch of blue wires connected to each other

Le lien avec le reste de vos obligations

La nLPD ne vit pas seule. Une violation de données peut aussi être une cyberattaque annonçable à l’OFCS sous 24 heures, et vos sous-traitants apparaissent à la fois dans votre registre nLPD et dans votre dossier de due diligence. Un seul socle de preuve sert les trois.

Votre prochain questionnaire client arrive quand ?

C’est la vraie échéance. Nous construisons le dossier qui y répond, et il reste valable pour le suivant.