20 septembre 2026Sécurité

Notification d'incident au PFPDT : délais, contenu obligatoire et pièges à éviter

Depuis le 01.09.2023, la nLPD impose aux responsables du traitement de notifier le PFPDT dans les 72 heures en cas de violation de données présentant un risque élevé. Mal appliquer cette obligation expose la PME à des sanctions pénales directes sur les personnes physiques.

Par ZRS-Holding Sàrl·10 min de lecture·26 lectures
Partager

Une horloge démarre dès la détection, pas dès la confirmation

La plupart des PME suisses pensent disposer d'un délai confortable pour évaluer un incident avant de le signaler. C'est faux : le chronomètre de 72 heures part du moment où l'organisation prend connaissance de la violation probable, et non de sa confirmation formelle. Confondre les deux a déjà coûté cher à des entreprises européennes sous RGPD ; en Suisse, la loi fédérale sur la protection des données (nLPD) calque ce mécanisme avec des sanctions pénales propres au droit suisse.

Cadre légal : ce que dit exactement la nLPD

Article 24 nLPD : le cœur de l'obligation

L'art. 24 nLPD (en vigueur depuis le 01.09.2023) impose deux niveaux de notification :

  1. Notification au PFPDT (Préposé fédéral à la protection des données et à la transparence) — obligatoire dès qu'une violation de données est susceptible d'engendrer un risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées.
  2. Information des personnes concernées — requise lorsque leur protection l'exige, c'est-à-dire lorsque le risque ne peut être atténué par d'autres mesures.

Le texte ne fixe pas explicitement « 72 heures » en chiffres : il exige une communication « aussitôt que possible ». L'Ordonnance sur la protection des données (OPDo) et la pratique du PFPDT convergent vers 72 heures comme référence opérationnelle, en cohérence avec le RGPD pour les entreprises ayant des flux transfrontaliers.

Notion de « risque élevé » : comment le qualifier

Quatre critères cumulatifs orientent l'analyse :

  • Nature des données : données sensibles au sens de l'art. 5 let. c nLPD (santé, opinions religieuses/politiques, données biométriques, profils de personnalité) = risque présumé élevé.
  • Volume : au-delà de quelques dizaines de personnes concernées, la probabilité de risque élevé augmente significativement.
  • Contexte de l'incident : exfiltration active par un tiers malveillant > accès interne non intentionnel > perte de support chiffré sans accès possible.
  • Mesures de sécurité en place : chiffrement AES-256 avec gestion de clés séparée peut réduire le risque résiduel ; absence de chiffrement le fait basculer en risque élevé quasi automatiquement.

En cas de doute, la doctrine du PFPDT est claire : il vaut mieux notifier à tort que ne pas notifier alors que l'obligation existait. Une notification non nécessaire n'expose à aucune sanction.

Sous-traitants et responsabilité partagée

Selon l'art. 9 nLPD, le sous-traitant (au sens nLPD : le prestataire qui traite des données pour le compte du responsable) doit signaler la violation à son mandant sans délai. C'est ensuite le responsable du traitement — la PME cliente — qui notifie le PFPDT. Les contrats de traitement de données doivent impérativement inclure un SLA de notification interne inférieur à 24 heures pour laisser 48 heures de marge au responsable.

Contenu obligatoire de la notification

Éléments minimaux requis

L'OPDo précise le contenu attendu. La notification doit comporter :

  1. Description de la violation : nature (ransomware, exfiltration, accès non autorisé, perte de support), date et heure de détection (au format le plus précis disponible), systèmes ou bases de données concernés.
  2. Catégories et volume approximatif de personnes concernées : ex. « ~850 clients personnes physiques, données de facturation incluant IBAN ».
  3. Catégories et volume de données touchées : ex. « fichiers CSV exportés depuis ERP, colonnes : nom, prénom, adresse, IBAN, numéro client ».
  4. Coordonnées du responsable de la protection des données (DPO/DPD si nommé, sinon coordonnées directes du responsable du traitement ou de son représentant).
  5. Description des conséquences probables : risques d'usurpation d'identité, fraude bancaire, atteinte à la réputation des personnes concernées.
  6. Mesures prises ou envisagées : isolation du système compromis (port TCP 445 bloqué en amont du segment, heure d'action), réinitialisation des credentials, notification aux banques partenaires si IBAN exposés, etc.

Notification en plusieurs temps (approche progressive)

Si toutes les informations ne sont pas disponibles dans les 72 heures — ce qui est fréquent lors d'une investigation forensique active — une notification initiale partielle est admise. Elle doit mentionner explicitement les éléments encore en cours d'investigation et indiquer un délai estimé de complément. Le PFPDT attend alors une mise à jour dès que les informations supplémentaires sont disponibles, typiquement sous 5 à 10 jours ouvrables.

Canal de notification

La notification se fait via le formulaire en ligne du PFPDT — page dédiée aux violations de données. Une copie PDF de la soumission doit être conservée comme preuve avec horodatage. Aucune notification par e-mail simple n'est valide comme acte de notification formelle.

Procédure de réponse à incident : les 72 heures heure par heure

Phase 1 — Détection et qualification (H+0 à H+4)

  1. DSI / équipe IT : isoler le ou les systèmes suspects (VLAN dédié, désactivation des comptes de service compromis, blocage des flux sortants sur le firewall).
  2. RSSI : ouvrir un ticket d'incident horodaté et déclencher l'arbre de décision nLPD art. 24 — le risque est-il élevé ? Y a-t-il des données personnelles dans le périmètre ?
  3. DSI + RSSI : inventorier les systèmes touchés, identifier les bases de données ou fichiers accessibles depuis les comptes compromis.
  4. Direction : informer le CEO/DG et le juriste interne ou externe dès H+2 si le périmètre semble significatif.

Phase 2 — Décision de notification (H+4 à H+12)

  1. RSSI + juriste : appliquer la grille de qualification du risque (données sensibles ? volume ? chiffrement en place ?). Documenter la décision dans le registre des incidents.
  2. Si risque élevé confirmé ou probable : préparer le brouillon de notification PFPDT, même incomplet.
  3. Si risque faible mais non nul : documenter le raisonnement et archiver — le PFPDT peut auditer cette décision a posteriori.

Phase 3 — Notification PFPDT (avant H+72)

  1. RSSI : compléter le formulaire PFPDT avec les éléments disponibles. Indiquer clairement les champs encore en investigation.
  2. Juriste : valider la rédaction, notamment la description des conséquences probables (éviter les formulations minimalistes qui pourraient être requalifiées).
  3. DSI : joindre en annexe les logs pertinents (extraits anonymisés ou pseudonymisés si possible), la chronologie de l'incident, les mesures techniques déjà prises.
  4. Soumettre et archiver la confirmation de réception avec horodatage.

Phase 4 — Information des personnes concernées

Parallèlement ou dans les jours suivants, évaluer si les personnes concernées doivent être informées directement (art. 24 al. 4 nLPD). Le contenu : nature de l'incident, données touchées, risques pour la personne, mesures prises, coordonnées du contact interne. Le canal dépend du contexte : e-mail direct si adresses disponibles et non compromises, publication sur le site dans les cas extrêmes. Une lettre recommandée reste la meilleure preuve d'information pour des données financières sensibles.

Sanctions et risques en cas de manquement

La nLPD rompt avec la tradition suisse de sanctions uniquement institutionnelles : les infractions aux obligations de notification sont des infractions pénales sur les personnes physiques. L'art. 60 nLPD prévoit des amendes jusqu'à CHF 250 000 pour les personnes physiques responsables (dirigeants, DPD négligent). Il n'y a pas de sanction sur les entreprises en tant que personnes morales pour ces infractions — la responsabilité est individuelle.

Au-delà des amendes, les risques opérationnels incluent :

  • Ouverture d'une enquête du PFPDT avec accès à l'ensemble des traitements de l'organisation.
  • Obligation de mesures correctives imposées, pouvant aller jusqu'à la suspension d'un traitement.
  • Impact réputationnel si l'incident devient public via d'autres canaux avant la notification.
  • Pour les entreprises régulées (banques, assurances) : notification parallèle à la FINMA avec ses propres délais (en général 24 heures pour les incidents majeurs selon la circulaire FINMA 2023/1).

Cas pratique : fiduciaire vaudoise, 38 employés, 1 200 dossiers clients

Contexte

Fiduciaire basée à Lausanne, 38 collaborateurs, ERP fiscal hébergé en interne sur Windows Server 2019, 1 200 dossiers clients actifs incluant données fiscales, bilans et coordonnées bancaires (IBAN). Pas de DPD nommé formellement — le DSI assume ce rôle de facto. Aucun plan de réponse à incident formalisé au 15.03.2024.

L'incident

Le 18.03.2024 à 07h45, un collaborateur signale qu'il ne peut plus accéder à l'ERP. Le DSI détecte à 08h10 un processus vssadmin.exe delete shadows en cours sur le serveur — signature caractéristique d'un ransomware. L'isolation réseau est effectuée à 08h25. L'investigation révèle que le groupe de ransomware a eu accès au serveur via un compte RDP (port TCP 3389 exposé sur Internet, mot de passe faible) depuis le 15.03.2024 à 23h17. Trois jours d'accès potentiel à l'ensemble des dossiers clients.

Qualification du risque

  • Données concernées : noms, adresses, AVS (dans certains dossiers), IBAN, données fiscales complètes — données sensibles au sens nLPD art. 5 let. c pour les données de santé incluses dans certains bilans sociaux.
  • Volume : ~1 200 personnes physiques potentiellement concernées.
  • Chiffrement des données au repos : absent sur le volume de données ERP.
  • Verdict : risque élevé, notification PFPDT obligatoire.

Chronologie de réponse

  1. 08h25 (H+0) : Isolation du serveur compromis, ticket d'incident ouvert.
  2. 09h00 (H+0:35) : Information du directeur général et de l'avocat externe spécialisé protection des données.
  3. 11h00 (H+2:35) : Qualification risque élevé confirmée — décision de notifier le PFPDT.
  4. 14h00 (H+5:35) : Brouillon de notification PFPDT rédigé avec les éléments disponibles (périmètre partiel, investigation forensique en cours).
  5. 16h00 (H+7:35) : Validation juridique, soumission du formulaire PFPDT — J+0, soit 56 heures avant la limite.
  6. 19.03.2024 : Complément de notification avec rapport forensique partiel.
  7. 22.03.2024 : Envoi de courriers recommandés à 1 200 clients, information sur l'incident, coordonnées du contact interne, recommandation de vigilance sur leurs comptes bancaires.
  8. 25.03.2024 : Notification complémentaire finale au PFPDT avec rapport forensique complet et liste des mesures correctives (désactivation RDP public, déploiement VPN avec MFA, chiffrement du volume de données ERP).

Coût direct de l'incident

Forensique externe : CHF 8 500. Avocat protection des données : CHF 3 200. Courriers recommandés (1 200 × CHF 3.70) : CHF 4 440. Heures internes DSI + direction (~80h) : CHF 12 000. Total direct : ~CHF 28 140. Sans compter la perte de productivité de 4 jours (serveur ERP hors ligne) et le risque réputationnel. Coût préventif estimé a posteriori pour éviter l'incident : MDM + chiffrement endpoint + VPN avec MFA ≈ CHF 4 800/an pour 38 postes.

Récapitulatif opérationnel

  1. Démarrer le chronomètre dès la détection — pas à la confirmation forensique. H+0 = moment où votre équipe suspecte une violation impliquant des données personnelles.
  2. Qualifier le risque immédiatement avec une grille documentée : type de données, volume, chiffrement en place, vecteur d'accès.
  3. Notifier partiellement plutôt que tardivement — le PFPDT accepte les notifications en plusieurs temps ; il ne tolère pas les délais non justifiés.
  4. Documenter chaque décision dans un registre d'incident horodaté : qui a décidé quoi, à quelle heure, sur quelle base.
  5. Inclure dans la notification : nature de la violation, catégories et volume de personnes et de données, conséquences probables, mesures prises avec horodatage technique précis.
  6. Archiver la preuve de soumission PFPDT (PDF avec horodatage) — c'est votre seule défense en cas de litige sur le respect du délai.
  7. Prévoir un SLA contractuel < 24h avec tous les sous-traitants traitant des données personnelles pour vous conserver 48h de marge opérationnelle.
  8. Évaluer parallèlement l'obligation d'information des personnes concernées — les deux décisions sont indépendantes et peuvent intervenir à des moments différents.
  9. Pour les entités régulées : vérifier simultanément les obligations FINMA (délai 24h pour incidents majeurs) et ne pas confondre les deux canaux.
  10. Tester la procédure via un exercice tabletop annuel — sans répétition, les rôles (DSI, RSSI, juriste, direction) ne se coordonnent pas correctement sous pression.

Les équipes qui utilisent une solution de gestion centralisée des endpoints — comme SynGuard — disposent d'une visibilité sur les postes qui accélère la phase de qualification (inventaire des données accessibles depuis les comptes compromis, état du chiffrement, version OS) et réduit le temps de réponse avant la fenêtre des 72 heures.

Sources

Noter cet article

Pas encore de note