{"d":{"__metadata":{"id":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')","uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')","type":"itsystems.Pd.DataServices.DataModel.Business"},"BusinessResponsibilities":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/BusinessResponsibilities"}},"RelatedBusinesses":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/RelatedBusinesses"}},"BusinessRoles":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/BusinessRoles"}},"Publications":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Publications"}},"LegislativePeriods":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/LegislativePeriods"}},"Sessions":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Sessions"}},"Preconsultations":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Preconsultations"}},"Bills":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Bills"}},"Councils":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Councils"}},"BusinessTypes":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/BusinessTypes"}},"Votes":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Votes"}},"SubjectsBusiness":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/SubjectsBusiness"}},"BusinessStates":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/BusinessStates"}},"Council":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Council"}},"Transcripts":{"__deferred":{"uri":"https://ws.parlament.ch/OData.svc/Business(ID=20183562,Language='FR')/Transcripts"}},"ID":20183562,"Language":"FR","BusinessShortNumber":"18.3562","BusinessType":8,"BusinessTypeName":"Interpellation","BusinessTypeAbbreviation":"Ip.","Title":"Pr\u00e9voir une d\u00e9claration obligatoire des cyberattaques \u00e0 MELANI","Description":null,"InitialSituation":null,"Proceedings":null,"DraftText":null,"SubmittedText":"<p>La cybercriminalit\u00e9 est une pr\u00e9occupation grandissante pour les particuliers et plus encore pour les entreprises. A en croire les derniers chiffres, 88\u00a0% des entreprises sont victimes de cyberattaques chaque ann\u00e9e. Une minorit\u00e9 seulement d'entre elles font usage de la possibilit\u00e9 qui leur est donn\u00e9e d'en informer la Centrale d'enregistrement et d'analyse pour la s\u00fbret\u00e9 de l'information (Melani), les autres craignant pour leur r\u00e9putation, minimisant la gravit\u00e9 de l'attaque ou \u00e9tant menac\u00e9es de nouvelles attaques si elles ne gardent pas le silence. Ce mutisme peut cependant nuire \u00e0 la lutte contre la cybercriminalit\u00e9, dans la mesure o\u00f9 il peut conduire \u00e0 sous-estimer le ph\u00e9nom\u00e8ne, tant pour ce qui est du nombre des attaques qu'en ce qui concerne la fr\u00e9quence de certaines m\u00e9thodes d'attaque.</p><p>Pr\u00e9voir l'obligation de d\u00e9clarer les cyberattaques \u00e0 Melani, au moins pour les entreprises, permettrait non seulement de collecter un nombre suffisant de donn\u00e9es sur les cyberrisques, mais aussi de mieux sensibiliser particuliers et entreprises au probl\u00e8me et d'exercer un effet dissuasif sur certains cybercriminels. Le Conseil f\u00e9d\u00e9ral souhaite du reste examiner dans le cadre de la Strat\u00e9gie nationale de protection de la Suisse contre les cyberrisques 2018-2022 la possibilit\u00e9 de mettre en place une telle d\u00e9claration obligatoire.</p><p>Je prie \u00e0 cet \u00e9gard le Conseil f\u00e9d\u00e9ral de bien vouloir r\u00e9pondre aux questions suivantes\u00a0:</p><p>1. Jusqu'\u00e0 quand dureront les travaux destin\u00e9s \u00e0 examiner la possibilit\u00e9 d'introduire une d\u00e9claration obligatoire des cyberattaques\u00a0? Dans quel cadre le Conseil f\u00e9d\u00e9ral pr\u00e9sentera-t-il les r\u00e9sultats de ces travaux et prendra-t-il la d\u00e9cision d'introduire ou non cette d\u00e9claration obligatoire\u00a0?</p><p>2. Dans quelle mesure le Conseil f\u00e9d\u00e9ral prend-il en compte dans ses r\u00e9flexions sur l'introduction \u00e9ventuelle d'une d\u00e9claration obligatoire les inconv\u00e9nients li\u00e9s \u00e0 l'alourdissement de la charge administrative\u00a0?</p><p>3. La d\u00e9claration facultative a-t-elle suscit\u00e9 par le pass\u00e9 de la part des entreprises des pr\u00e9occupations li\u00e9es \u00e0 la protection des donn\u00e9es, ou a-t-elle m\u00eame donn\u00e9 lieu \u00e0 des fuites de donn\u00e9es\u00a0?</p><p>4. Le Conseil f\u00e9d\u00e9ral s'interroge-t-il d'ores et d\u00e9j\u00e0 sur les moyens qui permettraient d'inciter davantage les entreprises \u00e0 d\u00e9clarer les cyberattaques dont elles ont \u00e9t\u00e9 victimes, au cas o\u00f9 la d\u00e9claration obligatoire ne verrait pas le jour\u00a0?</p><p>5. Dans quelle mesure la raret\u00e9 des donn\u00e9es aujourd'hui disponibles emp\u00eache-t-elle d'am\u00e9liorer la cybers\u00e9curit\u00e9\u00a0?</p>","ReasonText":null,"DocumentationText":null,"MotionText":null,"FederalCouncilResponseText":"<p>Le Conseil f\u00e9d\u00e9ral partage l'avis selon lequel une obligation de d\u00e9clarer les cyberattaques en tout genre peut contribuer \u00e0 la sensibilisation aux risques et renforcer ainsi la protection de la Suisse contre les cyberrisques. Comme le montrent les exp\u00e9riences faites \u00e0 l'\u00e9tranger, une telle obligation ne peut d\u00e9ployer tous ses effets que si elle occasionne une charge supportable pour les entreprises concern\u00e9es et si elle est accompagn\u00e9e de mesures incitatives. Le Conseil f\u00e9d\u00e9ral r\u00e9pond aux questions comme suit\u00a0:</p><p>1. Apr\u00e8s l'adoption de la Strat\u00e9gie nationale de protection de la Suisse contre les cyberrisques 2018-2022, les travaux ont commenc\u00e9 concernant l'obligation de d\u00e9clarer les cyberattaques. L'objectif est de pr\u00e9parer les bases d'ici l'\u00e9t\u00e9 2019 afin de pouvoir prendre une d\u00e9cision de principe sur l'introduction d'une d\u00e9claration obligatoire. Le Parlement recevra un rapport dans le cadre de l'ex\u00e9cution du postulat Graf-Litscher 17.3475.</p><p>2. Le Conseil f\u00e9d\u00e9ral sait que l'introduction d'une d\u00e9claration obligatoire entra\u00eenerait in\u00e9vitablement une certaine charge administrative pour les entreprises. Il en tient compte dans l'appr\u00e9ciation des avantages et inconv\u00e9nients d'une d\u00e9claration obligatoire et lors de l'examen de divers mod\u00e8les d'application.</p><p>3. Rien n'indique que des attaques annonc\u00e9es \u00e0 Melani aient fait l'objet de fuites de donn\u00e9es. Il n'est pas possible de dire avec certitude si des incidents n'ont pas \u00e9t\u00e9 d\u00e9clar\u00e9s en raison de pr\u00e9occupations li\u00e9es \u00e0 la protection des donn\u00e9es. Melani a cependant su \u00e9tablir des rapports de confiance avec les entreprises de son r\u00e9seau et entre les entreprises elles-m\u00eames. C'est ce qu'a confirm\u00e9 une enqu\u00eate men\u00e9e en 2015 aupr\u00e8s des membres du cercle ferm\u00e9 des clients de Melani, r\u00e9serv\u00e9 aux exploitants d'infrastructures d'importance vitale. De plus, ces entreprises ont sign\u00e9 avec Melani un accord de confidentialit\u00e9, qui contient des dispositions sur la gestion des informations partag\u00e9es.</p><p>4. Par exp\u00e9rience, les meilleures mesures incitatives pour que les entreprises annoncent un incident sont l'offre d'un soutien dans la gestion de l'incident, la possibilit\u00e9 d'\u00e9changer au besoin des informations anonymis\u00e9es avec d'autres entreprises concern\u00e9es et l'acc\u00e8s au r\u00e9seau d'experts en s\u00e9curit\u00e9 sur le plan national et international. Ces incitations fonctionnent tr\u00e8s bien dans le mod\u00e8le actuel, avec son cercle de participants restreint. Melani travaille sur des mod\u00e8les dont le but est de pr\u00e9server \u00e9galement ces atouts dans un cercle de clients plus large.</p><p>5. Gr\u00e2ce aux d\u00e9clarations effectu\u00e9es par le cercle ferm\u00e9 des clients et au r\u00e9seau national et international de Melani, les donn\u00e9es disponibles aujourd'hui sont suffisantes pour proc\u00e9der \u00e0 une \u00e9valuation solide et actuelle de la situation dans le cyberespace. Un volume plus important de donn\u00e9es permettrait d'effectuer des analyses plus pr\u00e9cises, et on peut pr\u00e9sumer qu'une d\u00e9claration obligatoire am\u00e9liorerait la sensibilit\u00e9 envers les cyberrisques.</p>  R\u00e9ponse du Conseil f\u00e9d\u00e9ral.","FederalCouncilProposal":8,"FederalCouncilProposalText":null,"FederalCouncilProposalDate":"\/Date(1535500800000)\/","SubmittedBy":"Le Groupe du Centre. Le Centre. PEV.","BusinessStatus":229,"BusinessStatusText":"Liquid\u00e9","BusinessStatusDate":"\/Date(1538092800000)\/","ResponsibleDepartment":7,"ResponsibleDepartmentName":"D\u00e9partement des finances","ResponsibleDepartmentAbbreviation":"DFF","IsLeadingDepartment":true,"Tags":"4|9|34|1216","Category":null,"Modified":"\/Date(1690514882363)\/","SubmissionDate":"\/Date(1528934400000)\/","SubmissionCouncil":1,"SubmissionCouncilName":"Conseil national","SubmissionCouncilAbbreviation":"CN","SubmissionSession":5013,"SubmissionLegislativePeriod":50,"FirstCouncil1":1,"FirstCouncil1Name":"Conseil national","FirstCouncil1Abbreviation":"CN","FirstCouncil2":null,"FirstCouncil2Name":null,"FirstCouncil2Abbreviation":null,"TagNames":"Politique d'Etat|Politique de s\u00e9curit\u00e9|M\u00e9dias et communication|Droit p\u00e9nal"}}