Retour à la loi

Annexe 1a

734.71OApElFederal Council Ordinance1 avr. 2008Source originale

(art. 5a , al. 1, et 8a octies, al. 11)

Niveau de protection à atteindre contre les cybermenaces

1 Répartition en catégories

Les gestionnaires de réseau, les producteurs, les gestionnaires d’installations de stockage et les prestataires visés à l’art. 5a sont répartis dans les catégories suivantes en fonction de la quantité d’électricité transportée ou de la puissance:

Catégorie ACatégorie BCatégorie C
1.1 Gestionnaires de réseau dont le volume d’électricité transportée au sein de leur zone de desserte est de: 1.2 Prestataires qui peuvent durablement piloter des installations de gestionnaires de réseau, s’ils ont de ce fait accès via un seul système à un volume d’électricité transportée de:≥ 450 GWh/an≥ 112 GWh/an
et
< 450 GWh/an
< 112 GWh/an
1.3 Producteurs, à l’exception des exploitants de centrales nucléaires, et gestionnaires d’installations de stockage s’ils exploitent et peuvent piloter via un seul système des installations d’une puissance totale de: 1.4 Prestataires qui peuvent durablement piloter des installations de producteurs, à l’exception des exploitants de centrales nucléaires, ou des gestionnaires d’installations de stockage, s’ils ont de ce fait accès via un seul système à une puissance de:≥ 800 MW≥ 100 MW
et
< 800 MW

2 Valeurs minimales

Pour les tâches ci-après, dans la mesure où elles sont applicables, il convient d’atteindre au minimum les valeurs suivantes de la catégorie correspondante conformément au ch. 3.1.1 de la norme minimale TIC2et, sur demande de l’ElCom, de prouver que ces valeurs sont atteintes (cf. art. 5a , al. 3):

Niveau de protection
pour la catégorie A
Niveau de protection
pour la catégorie B
Niveau de protection
pour la catégorie C
2.1 Identifier (ID = Identify)
2.1.1 Inventaire et organisation (AM = Asset Management)
ID.AM-1433
ID.AM-2432
ID.AM-3332
ID.AM-433
ID.AM-533
ID.AM-6443
2.1.2 Environnement de l’entreprise (BE = Business Environment)
ID.BE-132
ID.BE-232
ID.BE-333
ID.BE-433
ID.BE-532
2.1.3 Règles (GV = Governance)
ID.GV-1443
ID.GV-2433
ID.GV-3443
ID.GV-433
2.1.4 Analyse de risque (RA = Risk Assessment)
ID.RA-132
ID.RA-243
ID.RA-343
ID.RA-443
ID.RA-532
ID.RA-632
2.1.5 Stratégie pour gérer les risques (RM = Risk Management Strategy)
ID.RM-142
ID.RM-233
ID.RM-333
2.1.6 Gestion des risques liés à la chaîne d’approvisionnement
(SC = Supply Chain Riskmanagement)
ID.SC-133
ID.SC-233
ID.SC-3333
ID.SC-432
ID.SC-532
2.2 Protéger (PR = Protect)
2.2.1 Gestion des accès (AC = Access Management)
PR.AC-1432
PR.AC-2332
PR.AC-3443
PR.AC-4332
PR.AC-5432
PR.AC-6432
PR.AC-7332
2.2.2 Sensibilisation et formation (AT = Awareness and Training)
PR.AT-1433
PR.AT-2433
PR.AT-333
PR.AT-4433
PR.AT-533
2.2.3 Sécurité des données (DS = Data Security)
PR.DS-132
PR.DS-2442
PR.DS-333
PR.DS-432
PR.DS-532
PR.DS-632
PR.DS-732
PR.DS-832
2.2.4 Protection des données (IP = Information Protection Processes and Procedures)
PR.IP-1322
PR.IP-243
PR.IP-333
PR.IP-4443
PR.IP-5443
PR.IP-633
PR.IP-732
PR.IP-832
PR.IP-9422
PR.IP-1042
PR.IP-1132
PR.IP-1232
2.2.5 Maintenance (MA = Maintenance)
PR.MA-133
PR.MA-2432
2.2.6 Technologie de protection (PT = Protective Technology)
PR.PT-132
PR.PT-2443
PR.PT-343
PR.PT-4433
PR.PT-532
2.3 Détecter (DE = Detect)
2.3.1 Anomalies et incidents (AE = Anomalies and Events)
DE.AE-132
DE.AE-232
DE.AE-332
DE.AE-432
DE.AE-532
2.3.2 Surveillance (CM = Security Continous Monitoring)
DE.CM-1332
DE.CM-2332
DE.CM-332
DE.CM-4332
DE.CM-5332
DE.CM-632
DE.CM-7322
DE.CM-832
2.3.3 Processus de détection (DP = Detection Processes)
DE.DP-1442
DE.DP-232
DE.DP-333
DE.DP-432
DE.DP-532
2.4 Réagir (RS = Respond)
2.4.1 Plan d’intervention (RP = Response Planning)
RS.RP-1332
2.4.2 Communication (CO = Communications)
RS.CO-1332
RS.CO-2442
RS.CO-332
RS.CO-432
RS.CO-532
2.4.3 Analyses (AN = Analysis)
RS.AN-133
RS.AN-233
RS.AN-322
RS.AN-422
RS.AN-522
2.4.4 Circonscrire les dommages (MI = Mitigation)
RS.MI-1332
RS.MI-2322
RS.MI-3322
2.4.5 Améliorations (IM = Improvements)
RS.IM-133
RS.IM-233
2.5 Récupérer (RC = Recover)
2.5.1 Plan de restauration (RP = Recovery Planning)
RC.RP-1332
2.5.2 Améliorations (IM = Improvements)
RC.IM-132
RC.IM-232
2.5.3 Communication (CO = Communications)
RC.CO-121
RC.CO-221
RC.CO-321

Footnotes

  1. Le renvoi a été adapté au 1erjanv. 2026 en application de l’art. 12 al. 2 de la L du 18 juin 2004 sur les publications officielles (RS 170.512 ).

  2. Cf. note de bas de page relative à l’art. 5a , al. 1.

0 commentaries

No commentaries are available for this article yet.

Poursuivez vos recherches dans ChatGPT ou Claude

Connectez Omnilex pour rechercher dans le corpus juridique depuis votre assistant IA.