Blog del Gruppo Fidinam

La Svizzera verso una nuova legge sulla cibersicurezza

Scritto da Fidinam News | 1/10/26

Nella seduta del 25 settembre 2026, il Consiglio federale ha incaricato il Dipartimento federale della difesa, della protezione della popolazione e dello sport (DDPS) di elaborare, entro giugno 2027, un progetto da porre in consultazione per una nuova legge federale autonoma sulla cibersicurezza.

L’obiettivo è riunire in un unico atto normativo diversi aspetti della cibersicurezza. Secondo le indicazioni del Consiglio federale, la futura legge dovrebbe riguardare in particolare la ciber-resilienza dei prodotti con elementi digitali, la protezione dei dati digitali importanti e il ruolo dei prestatori di servizi di hosting e cloud nella cibersicurezza. Nella nuova legge dovrebbe inoltre essere trasferito l’attuale obbligo di segnalazione dei ciberattacchi alle infrastrutture critiche.

Il riferimento europeo: il Cyber Resilience Act

Per quanto riguarda la ciber-resilienza dei prodotti con elementi digitali, la futura normativa svizzera si baserà sul Cyber Resilience Act (CRA) dell’Unione europea, ossia il Regolamento (UE) 2024/2847.

Il CRA introduce requisiti obbligatori di cibersicurezza per i prodotti con elementi digitali rientranti nel suo campo di applicazione. I fabbricanti devono tenere conto della cibersicurezza nelle fasi di progettazione, sviluppo e produzione e assicurare un’adeguata gestione delle vulnerabilità durante il periodo di supporto del prodotto.

Tra gli obblighi previsti figurano, in particolare, la gestione e la correzione delle vulnerabilità, gli aggiornamenti di sicurezza e l’adozione di misure contro gli accessi non autorizzati. Sono inoltre previsti specifici obblighi di segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi che incidono sulla sicurezza dei prodotti con elementi digitali.

Il CRA può assumere rilevanza anche per le imprese svizzere. In particolare, un’impresa svizzera che sviluppa o fabbrica prodotti con elementi digitali e li commercializza con il proprio nome o marchio può essere soggetta agli obblighi previsti per i fabbricanti qualora tali prodotti siano messi a disposizione sul mercato dell’Unione europea e rientrino nel campo di applicazione del Regolamento.

Il CRA è entrato in vigore il 10 dicembre 2024 e si applicherà, in via generale, dall’11 dicembre 2027. Alcune disposizioni sono tuttavia applicabili anticipatamente: in particolare, gli obblighi di segnalazione previsti dall’art. 14 si applicano dall’11 settembre 2026.


 

Cibersicurezza, protezione dei dati e organizzazione aziendale

La crescente attenzione normativa alla cibersicurezza si affianca agli obblighi già esistenti in materia di protezione e sicurezza dei dati personali. La LPD e, ove applicabile, il GDPR richiedono infatti l’adozione di misure tecniche e organizzative adeguate per garantire la sicurezza dei dati personali, mentre il CRA introduce specifici requisiti di cibersicurezza per i prodotti con elementi digitali.

Pur trattandosi di normative con finalità e campi di applicazione differenti, emerge un’esigenza comune: la sicurezza deve essere gestita in modo strutturato all’interno dell’organizzazione.

Per le imprese diventa quindi sempre più importante dotarsi di misure e procedure adeguate per prevenire, individuare e gestire vulnerabilità e incidenti, definendo chiaramente responsabilità e modalità di intervento. Quando un incidente coinvolge anche dati personali, tali procedure devono inoltre consentire di valutare tempestivamente gli eventuali obblighi previsti dalla normativa sulla protezione dei dati.

La futura legge svizzera si inserisce in questa evoluzione, riunendo in un unico quadro normativo livelli complementari della cibersicurezza – prodotti, dati e infrastruttura digitale. Per quanto riguarda la ciber-resilienza dei prodotti, l’orientamento al CRA mira inoltre a mantenere al minimo gli oneri amministrativi e a evitare che le imprese svizzere attive a livello internazionale siano ulteriormente gravate da normative divergenti.

Il progetto che il DDPS dovrà presentare entro giugno 2027 permetterà di conoscere più precisamente il campo di applicazione e gli obblighi previsti dalla futura legge federale.

 

Fidinam & Partners

Questo articolo è stato redatto da Isabel Costa, Manager Privacy di Fidinam & Partners.

Contattaci e per rivolgerci domande specifiche sulla tematica in oggetto.