Il Consiglio federale intende creare una nuova legge sulla cibersicurezza
Berna, 24.09.2026 — Per rafforzare la cibersicurezza nazionale, nella sua seduta del 25 settembre 2026 il Consiglio federale ha incaricato il Dipartimento federale della difesa, della protezione della popolazione e dello sport (DDPS) di elaborare entro giugno 2027 un progetto da porre in consultazione per una nuova legge federale autonoma sulla cibersicurezza. In questo modo si intende attuare tre interventi parlamentari in un unico atto normativo.
L’Ufficio federale della cibersicurezza (UFCS) sta lavorando a progetti legislativi su incarico del Parlamento: la ciber-resilienza di prodotti con elementi digitali (mozione 24.3810), la protezione dei dati digitali più importanti (mozione 23.3002) nonché il ruolo di prestatori di servizi di hosting e di cloud nella cibersicurezza (mozione 25.3011). I tre progetti riguardano livelli normativi complementari, ovvero prodotti, dati e infrastruttura digitale, e in origine avrebbero dovuto essere attuati attraverso modifiche della legge federale sulla sicurezza delle informazioni (LSIn).
Al fine di garantire una regolamentazione coerente della cibersicurezza presso terzi, il Consiglio federale riunisce ora i tre progetti in un unico atto normativo. A tale scopo si prevede di creare una legge federale autonoma sulla cibersicurezza (legge sulla cibersicurezza, LCib), nella quale verrà trasferito anche l’obbligo di segnalare ciberattacchi a infrastrutture critiche in vigore dall’aprile 2025 previsto dalla LSIn. La LSIn continuerà a disciplinare la sicurezza delle informazioni delle autorità federali.
Obblighi particolari per proteggere i dati digitali
La legge sulla cibersicurezza prevista dovrà definire requisiti vincolanti per produttori, importatori e distributori di prodotti software e hardware nonché delle basi per la sorveglianza del mercato e un divieto di distribuzione per i prodotti non sicuri. La normativa si baserà sul Cyber Resilience Act (CRA) europeo e mira a mantenere al minimo gli oneri amministrativi delle aziende. La legge prevederà inoltre obblighi particolari in materia di cibersicurezza per proteggere i dati digitali importanti nonché per i prestatori di servizi di hosting e di cloud, quali ad esempio obblighi di collaborazione e di difesa in caso di ciberminacce.
Le regolamentazioni settoriali attualmente in vigore, quali la legge sulle telecomunicazioni, l’ordinanza sull’approvvigionamento elettrico o l’ordinanza sugli impianti di telecomunicazione, rimarranno in vigore; la legge sulla cibersicurezza le integrerà aggiungendo gli obblighi derivanti dalla cibersicurezza in quanto compito congiunto. In questo modo sarà possibile aggiornare un’unica legge in base ai futuri sviluppi tecnologici o europei, senza dover modificare contemporaneamente diversi atti normativi. Inoltre si potranno trattare meglio temi specifici, come ad esempio i software open source.
Il raggruppamento riduce gli oneri per l’economia e le autorità
Una legge autonoma sulla cibersicurezza riunisce gli obblighi rilevanti a livello trasversale in un unico atto normativo. Ciò rappresenta un vantaggio in particolare per le aziende attive a livello internazionale che devono già rispettare il CRA dell’UE. Una legislazione svizzera armonizzata garantisce che non si crei alcun onere aggiuntivo in materia di compliance.
Il Consiglio federale ha incaricato il DDPS di elaborare entro giugno 2027 un progetto da porre in consultazione e di sottoporglielo per decisione.
