Los operadores de infraestructuras críticas en Suiza pronto estarán obligados por ley a informar de los ciberataques a las autoridades del país.
El mandato de notificación de ciberataques fue introducido por el Consejo Federal el 7 de marzo. Se mencionará en una enmienda a la Ley de Seguridad de la Información (ISA) del 29 de septiembre de 2023, que entrará en vigor el 1 de abril de 2025.
A partir de esta fecha, las entidades de infraestructuras críticas que operan en el país, incluyendo proveedores de energía y agua potable, empresas de transporte y administraciones cantonales y comunales, deberán informar de los ciberataques al Centro Nacional de Ciberseguridad (NCSC) en un plazo de 24 horas tras su descubrimiento.
El mandato de denuncia se aplicará si el ciberataque amenaza el funcionamiento de infraestructuras críticas, ha resultado en la manipulación o filtración de información, o implica chantaje, amenazas o coerción.
Un formulario de denuncia estará disponible en el Centro de Ciberseguridad del NCSC, un portal para el intercambio de información entre el gobierno federal suizo y los operadores de infraestructuras críticas.
Los operadores de infraestructuras críticas que no denuncien un ciberataque que cumpla con los criterios requeridos podrían enfrentarse a multas, aunque las autoridades no han especificado el importe exacto.
Se establecerá un período de gracia hasta el 1 de octubre de 2025 para que las organizaciones afectadas tengan tiempo suficiente para prepararse para la nueva obligación de denuncia.
Otras legislaciones a nivel mundial imponen requisitos de información similares a los operadores de infraestructuras críticas, como en Australia, la UE, Japón, Singapur, Corea del Sur, el Reino Unido y los EE. UU.