Le Conseil fédéral a chargé le Département de la défense, de la protection de la population et des sports (VBS) d'élaborer un nouveau « Bundesgesetz über die Cybersicherheit » (CSG). Selon Netzwoche, cet acte regroupera trois projets jusqu'ici séparés et s'inspirera fortement du Cyber Resiliency Act européen.
Pour un dirigeant de PME romande, cette annonce mérite attention. Elle dessine les contours d'obligations futures en matière de sécurité des produits numériques, de protection des données sensibles et de responsabilité des hébergeurs. Anticiper ces exigences permet d'éviter un surcoût brutal lors de l'entrée en vigueur.
Ce que prépare le Conseil fédéral
Le futur CSG vise trois domaines distincts. D'abord, la cyberrésilience des produits avec des éléments numériques : logiciels, matériels connectés, objets industriels. Ensuite, le renforcement de la protection des données digitales jugées particulièrement importantes. Enfin, l'imposition de mesures de cybersécurité aux fournisseurs d'hébergement et de services cloud.
Le Conseil fédéral justifie ce regroupement par la volonté d'assurer « une régulation cohérente de la cybersécurité chez des tiers ». Un texte unique faciliterait aussi la vie des entreprises actives à l'international, déjà soumises au Cyber Resiliency Act de l'UE. L'Informationssicherheitsgesetz (ISG) resterait dédié à la sécurité informatique des autorités fédérales. L'obligation de signalement des incidents cyber pour les opérateurs d'infrastructures critiques migrerait vers le nouveau CSG.
Des obligations contraignantes sont prévues pour les fabricants, importateurs et distributeurs de produits soft- et hardware. Le texte devrait aussi définir des bases pour la surveillance du marché et un éventuel interdiction de distribution pour les produits non conformes. Pour les hébergeurs et prestataires cloud, des obligations de collaboration et de défense sont envisagées.
Ce qui change concrètement pour une PME romande
Qui est concerné ? Toute entreprise qui développe, importe ou revend des produits avec composante numérique. Une régie immobilière qui distribue des serrures connectées. Une menuiserie de Sierre qui équipe ses clients de volets roulants pilotables par application. Un cabinet médical qui recommande des tensiomètres connectés. Ces acteurs pourraient devoir démontrer la sécurité de leurs produits, tenir à jour des documentation techniques, ou assurer des mises à jour de sécurité pendant une durée définie.
Les PME qui utilisent exclusivement des logiciels standards sans les commercialiser ne sont pas visées en tant que fabricantes. En revanche, elles devront vérifier que leurs fournisseurs respectent les nouvelles exigences. Le choix d'un hébergeur suisse ou européen certifié deviendra un critère de conformité, pas seulement de confiance.
Les entreprises traitant des données particulièrement sensibles — financières, de santé, liées à la sécurité — devront probablement renforcer leurs mesures de protection. Le lien avec la nLPD reste à préciser, mais la double pression réglementaire est plausible.
Scénario hypothétique : une fiduciaire de Martigny
Imaginons une fiduciaire de 12 personnes à Martigny. Elle héberge les données comptables de ses clients sur un cloud américain grand public. Elle utilise un logiciel de télétransmission fiscale développé par un éditeur allemand. Elle recommande à ses clients un outil de signature électronique basé en Irlande.
Dans deux ans, cette fiduciaire pourrait devoir : vérifier que son logiciel de télétransmission répond aux exigences du CSG (ou du CRA européen équivalent) ; justifier que son hébergeur cloud respecte les obligations de cybersécurité imposées aux prestataires ; documenter ses propres processus de protection des données fiscales jugées sensibles. Si son hébergeur américain refuse de signer les attestations requises, elle devra migrer vers un prestataire conforme. Cette migration, mal préparée, peut coûter plusieurs semaines de travail interne et perturber le service client pendant le dîner, au pire moment de la clôture annuelle.
Points de vigilance : nLPD, hébergement et dépendance
Hébergement et souveraineté. Le CSG précisera les obligations des hébergeurs et fournisseurs cloud. Une PME qui stocke des données de clients ou des informations internes sur des serveurs hors d'Europe se expose à un double risque : réglementaire (conformité incertaine) et opérationnel (refus du fournisseur de s'engager). Privilégier un hébergement en Suisse, ou au minimum en Europe, limite ces incertitudes. FlowBiz.ai propose des solutions hébergées en Suisse pour cette raison précise : nos solutions IA pour PME.
Coûts cachés. La conformité réglementaire génère des coûts indirects : audit des fournisseurs, mise à jour des contrats, formation des équipes, éventuelle migration de données. Ces dépenses sont difficiles à chiffrer aujourd'hui car le texte n'existe pas encore. Anticiper permet de les étaler dans le temps, plutôt que de les subir en urgence.
Maturité des produits. Le Cyber Resiliency Act européen, modèle du CSG, impose des exigences techniques précises (cycle de vie des mises à jour, documentation de sécurité, gestion des vulnérabilités). Les éditeurs de logiciels et fabricants de matériel ne sont pas tous prêts. Une PME qui dépend d'un petit éditeur local ou d'un matériel importé sans traçabilité prend un risque de rupture d'approvisionnement ou d'obsolescence prématurée.
Dépendance au fournisseur. Le choix d'un écosystème fermé (Microsoft, Google, Salesforce) facilite la conformité globale car ces acteurs disposent de ressources juridiques et techniques massives. Il crée aussi une dépendance difficile à inverser. Une PME romande doit évaluer ce compromis au cas par cas, sans idéologie. Nos exemples d'automatisations montrent des architectures ouvertes qui limitent cette dépendance.
Que faire maintenant
- Faites l'inventaire de vos actifs numériques. Listez les logiciels, matériels connectés et services cloud que vous utilisez, achetez ou recommandez. Identifiez ceux qui ont des éléments numériques et qui pourraient entrer dans le périmètre du futur CSG. Ce travail prend environ une demi-journée pour une PME de 20 personnes.
- Vérifiez la localisation et les engagements de vos hébergeurs. Demandez à vos fournisseurs cloud où résident les données, quelles certifications ils détiennent, et s'ils prévoient de s'adapter au Cyber Resiliency Act européen. Leur réponse — ou leur absence de réponse — vous indiquera le risque. Privilégiez les prestataires qui s'engagent par écrit.
- Documentez vos processus de protection des données sensibles. Même si le texte final reste inconnu, disposer d'une cartographie des données, d'une politique de sauvegarde et d'un plan de réponse aux incidents constitue un socle utile pour la nLPD comme pour le futur CSG. Cela évite de tout reconstruire sous pression.
- Évaluez vos chaînes d'approvisionnement numériques. Si vous importez ou revendez des produits connectés, contactez vos fournisseurs pour comprendre leur stratégie de conformité. Un fournisseur européen aura probablement plus de facilité à répondre au CSG qu'un fournisseur asiatique sans représentation sur le continent.
- Testez votre maturité IA et cybersécurité. Le quiz IA en 2 minutes de FlowBiz.ai vous donne un premier diagnostic de votre exposition. Pour une analyse plus approfondie, notre assistant de sélection et pré-diagnostic gratuit identifie les priorités selon votre secteur et votre taille. Nous sommes basés à Sion et accompagnons les PME romande par étapes, sans engagement forfaitaire préalable.
Le calendrier est connu : une consultation publique est attendue d'ici l'été 2027. Cela laisse du temps pour préparer, pas pour attendre. Les PME qui auront fait ce travail d'anticipation gagneront en sérénité et en négociation avec leurs fournisseurs. Celles qui l'ignoreront subiront les coûts et les contraintes dans l'urgence.



