Révision partielle de la loi sur les télécommunications

Les opérateurs télécoms suisses peu convaincus par l’obligation de recourir à plusieurs fournisseurs

par René Jaun et traduction/adaptation ICTjournal

Le Conseil fédéral souhaite renforcer la cybersécurité des réseaux de télécommunication suisses. Les opérateurs partagent cet objectif, mais critiquent l’obligation de recourir à plusieurs fournisseurs envisagée par la Confédération. L’extension prévue du blocage de noms de domaine suscite quant à elle des réactions contrastées.

(Source: Mario Caruso/Unsplash)
(Source: Mario Caruso/Unsplash)

Le Conseil fédéral devrait revoir sa copie concernant son projet de révision de la loi sur les télécommunications (LTC). C’est l’avis de plusieurs associations, partis, cantons et, surtout, d’entreprises du secteur des télécommunications. Certaines ont publié leur prise de position, tandis que d’autres ont répondu aux sollicitations de la rédaction.

Le renforcement de la cybersécurité fait consensus

Au printemps 2026, le Conseil fédéral a mis en consultation ses propositions de révision de la LTC et des ordonnances correspondantes. «Les infrastructures de télécommunication et les services de télécommunication fournis par leur intermédiaire doivent être mieux protégés contre les cybermenaces», justifiait-il, évoquant la «situation géopolitique tendue» et la multiplication des cyberattaques, notamment par la diffusion de malwares, les attaques par déni de service distribué (DDoS) ou le piratage. La consultation a été ouverte le 27 mai 2026.

Cette orientation générale recueille une large adhésion, plusieurs prises de position saluant notamment l’approche «Secure by Default» et «Secure by Design» du projet.

L’Association suisse des télécommunications (asut), qui défend les intérêts des opérateurs suisses, partage le constat de l’exécutif selon lequel «l’importance de la cybersécurité et la dynamique des menaces se sont accrues». Une révision et une adaptation des exigences lui paraissent compréhensibles. Les opérateurs interrogés tiennent un discours similaire. «Il s’agit d’un sujet central qui nous concerne tous», écrit notamment Salt. Swisscom souligne de son côté que «la résilience et la protection contre les cybermenaces sont des conditions essentielles à la sécurité de l’approvisionnement, à la stabilité des réseaux et des services ainsi qu’à la confiance de la population, de l’économie et des autorités».

Du côté des équipementiers, Ericsson Suisse souligne l’importance croissante des infrastructures réseau. «Cette évolution s’accélère constamment, car les services d’IA et de cloud dépendent de plus en plus de la connectivité», explique un porte-parole. Huawei Suisse met également en avant dans sa prise de position la «contribution importante» que les opérateurs suisses apportent déjà aujourd’hui à la cybersécurité de leurs réseaux.

Sur le plan politique, face à la numérisation croissante et à l’augmentation des cybermenaces, le renforcement ciblé de la résilience des infrastructures suisses de télécommunication est essentiel, estime Le Centre. Le Parti socialiste (PS) considère pour sa part la protection contre les cybermenaces comme une «tâche indispensable de la Confédération». L’Union démocratique du centre (UDC) affiche en revanche une opposition nette. Elle reproche à la Confédération d’utiliser la sécurité comme prétexte «pour imposer une extension massive des compétences de l’Etat en matière de surveillance, de blocage et de réglementation».

L’obligation de recourir à plusieurs fournisseurs convainc peu

De nombreux acteurs du secteur des télécoms estiment toutefois que la réglementation proposée par le Conseil fédéral va trop loin. Leurs critiques visent particulièrement l’article 48b. Celui-ci prévoit notamment d’obliger les fournisseurs de services de télécommunication (FST) à se procurer certains composants critiques de réseau auprès de plusieurs fournisseurs.

Swisscom reconnaît qu’une diversification des fournisseurs peut «contribuer à la résilience dans certains domaines». L’opérateur rappelle toutefois que le marché des infrastructures de télécommunication est fortement concentré. Des exigences réglementaires générales pourraient «restreindre davantage les possibilités de choix, accroître la complexité de l’exploitation des réseaux et engendrer des coûts supplémentaires, sans nécessairement apporter un gain de sécurité correspondant».

Sunrise se montre encore plus explicite: «Le recours à plusieurs fabricants n’améliore pas automatiquement la sécurité. Des interfaces supplémentaires et une complexité technique accrue peuvent au contraire créer de nouvelles vulnérabilités et de nouveaux risques opérationnels», avertit l’entreprise. Elle ajoute qu’une telle approche nécessiterait des investissements considérables et alourdirait fortement l’exploitation.

Salt partage la position de l’asut. Cette dernière ne critique pas seulement l’obligation de recourir à plusieurs fournisseurs. Le projet exige également qu’au moins un fabricant ait son siège dans un Etat disposant d’une législation garantissant une protection adéquate des données. Or, selon l’asut, «aucun lien de causalité entre le niveau légal de protection des données d’un pays et la cybersécurité en Suisse ne peut être démontré». L’association estime en outre que cette exigence ne tient pas compte de la situation du marché et pourrait dégrader la qualité de l’approvisionnement et la sécurité.

Tous les acteurs du secteur ne s’opposent toutefois pas à cet article. Les composants critiques des infrastructures réseau «devraient provenir de différents fabricants, dont le siège doit se trouver dans un Etat dont la législation garantit une protection adéquate des données», indique le porte-parole d’Ericsson Suisse, équipementier réseau dont le siège se trouve en Suède. L’entreprise plaide pour des exigences de sécurité renforcées concernant les composants critiques et sensibles et les éléments importants des réseaux télécoms, ainsi que leurs chaînes d’approvisionnement. Selon Ericsson Suisse, ces mesures renforceraient la résilience des réseaux.

Parmi les opérateurs, le fournisseur d’accès à internet winterthourois Init7 se montre globalement favorable au projet, tout en rappelant les difficultés particulières auxquelles sont confrontées les petites et moyennes entreprises. Le marché suisse compte environ 300 FST, écrit Init7, qui ajoute: «Toute réglementation a pour conséquence de favoriser les grandes entreprises par rapport aux plus petites en raison des économies d’échelle.» L’opérateur réclame des exceptions proportionnées pour les FST de petite et moyenne taille et demande que les mesures de protection déjà mises en place soient prises en compte.

L’exclusion de fournisseurs pour risque géopolitique contestée

L’autre point sensible concerne l’article 48c. Celui-ci donnerait au Conseil fédéral la compétence d’interdire à certaines entreprises de fournir des composants aux FST suisses. Une telle mesure pourrait être prise lorsque les fabricants «présentent un risque géopolitique pour la Suisse» ou «sont détenus, contrôlés ou influencés par un Etat étranger qui présente un risque géopolitique pour la Suisse».

Le Conseil fédéral avait obtenu le soutien du Parlement sur cette question. Une motion du PS allant dans ce sens avait été acceptée par le Conseil national. Les Chambres ont ensuite décidé de suspendre les travaux sur cette motion, mais uniquement parce que le Conseil fédéral avait, à la suite d’une analyse, annoncé son intention de réduire lui-même les risques existants. 

Ni le projet de loi ni le rapport explicatif ne citent le nom d’entreprises susceptibles d’être concernées. Au Parlement, la disposition demandée a toutefois été si souvent associée à Huawei que les médias l’ont surnommée «Lex Huawei». 

Interrogé sur le projet d’article, Huawei Suisse dit reconnaître les préoccupations du Conseil fédéral en matière de sécurité, soutenir les mesures techniques visant à renforcer la cyberrésilience et respecter la réglementation suisse. L’équipementier chinois souligne toutefois que «la sécurité se mesure à la possibilité de vérifier une technologie, et non à l’origine d’une entreprise».

Sunrise, qui a notamment construit son réseau 5G avec Huawei, tient un discours similaire. L’opérateur juge les prescriptions générales peu adaptées à des réseaux et chaînes d’approvisionnement mondiaux et techniquement complexes. Il affirme examiner les composants liés à la sécurité indépendamment de leur origine et privilégier une approche fondée sur les risques. «La sécurité absolue n’existe pas. Nous sommes toutefois convaincus que l’application systématique de normes internationales, une surveillance continue de la sécurité, des contrôles de sécurité et une approche fondée sur les risques sont plus efficaces que des prescriptions réglementaires rigides.» 

Swisscom avertit de son côté que les possibilités d’intervenir dans le choix des fournisseurs «pourraient renchérir les investissements, ralentir les cycles d’innovation et nuire à la sécurité de l’approvisionnement». Le projet ne définirait pas assez précisément les conditions dans lesquelles des fournisseurs pourraient être exclus ou des composants déjà installés devraient être retirés. «Du point de vue de Swisscom, les interventions réglementaires ne devraient donc avoir lieu que lorsqu’elles reposent sur une évaluation claire des risques et permettent d’obtenir un gain de sécurité démontrable.» L’asut partage cette analyse: le nouvel article permettrait au Conseil fédéral d’intervenir en invoquant des risques géopolitiques «sans qu’il soit nécessaire de démontrer un risque technique concret pour la sécurité». Cela créerait une incertitude considérable pour les FST qui investissent à long terme dans leurs infrastructures. 

Ericsson Suisse soutient en revanche les mesures proposées pour protéger les infrastructures critiques et les éléments importants des réseaux. Le fabricant plaide pour des «critères objectifs et non techniques» comme base de décision, tels qu’ils auraient été mis en œuvre dans quelque 35 pays. Ericsson cite notamment la boîte à outils 5G de l’UE ainsi que les discussions en cours autour du Cybersecurity Act.

Les obligations de blocage font débat

Le nouvel article 6b suscite lui aussi des discussions. Il prévoit que les FST bloquent, sur indication de l’Office fédéral de la police (fedpol), pendant cinq jours au maximum des numéros de téléphone suisses ou des noms de domaine en Suisse en cas de soupçon fondé de fraude. Après ce délai, le ministère public ou le tribunal compétent peut ordonner le maintien du blocage «jusqu’à la clôture d’une procédure pénale».

Dans sa prise de position, Init7 met en garde contre l’ouverture d’une «boîte de Pandore». «Les blocages de domaines sont un instrument souvent sujet à des erreurs, avec des conséquences potentiellement graves pour les droits fondamentaux des exploitants de sites web concernés et pour le public, qui se voit refuser l’accès aux informations en question», écrit le fournisseur d’accès. Init7 estime notamment que les ministères publics ne disposent pas toujours d’une vue d’ensemble suffisante lorsqu’ils statuent sur la seule base d’une dénonciation, sans associer les exploitants concernés. L’entreprise craint qu’«une plainte pénale convaincante en apparence, mais reposant sur une présentation erronée des faits» puisse conduire à un blocage injustifié.

Init7 évoque également les procédures judiciaires qu’il mène contre des blocages récemment ordonnés par des ministères publics suisses. Dans un cas, l’opérateur a obtenu un succès partiel, le tribunal laissant toutefois ouverte la question juridique de principe.

L’asut reconnaît que les fraudes utilisant des numéros de téléphone ou des domaines suisses constituent «un problème croissant» pour les FST et leurs clients. Elle rappelle les mesures prises volontairement, puis rendues obligatoires par la Confédération, notamment pour lutter contre les appels avec usurpation de numéro. L’association ne s’oppose pas par principe à une extension de l’obligation de blocage, mais souhaite que toute intervention n’ait lieu qu’après vérification par fedpol du caractère fondé des soupçons. Une simple indication ne suffirait pas et il n’appartiendrait ni à un FST ni à un opérateur de registre de déterminer si un soupçon existe et s’il est suffisamment fondé.

Sur le plan politique, le PS salue «le blocage rapide en cas de soupçon fondé de fraude», mais souhaite étendre l’article 6b à «d’autres cas d’abus». Le parti voudrait notamment permettre des blocages en cas d’infractions liées à l’«utilisation frauduleuse d’un ordinateur» au sens du Code pénal.

Le Centre juge le nouvel article 6b pertinent. Un blocage rapide «permet d’interrompre des séries de fraudes dans un délai utile. Les préoccupations liées à l’Etat de droit et les questions de séparation des pouvoirs sont atténuées par le fait que la prolongation du blocage au-delà de cinq jours doit être confirmée par un tribunal.» Le parti ajoute qu’il est important que les FST soient joignables 24 heures sur 24 pour recevoir les ordres de blocage correspondants.

Enfin, l’UDC estime que l’extension des obligations de blocage ouvre la porte à l’arbitraire étatique. «Nous considérons les mesures coercitives préventives prises sans décision judiciaire et en dehors d’une procédure pénale ordinaire comme incompatibles avec les principes de l’Etat de droit et demandons donc que ces articles soient adaptés afin de respecter ces principes.»
 

Webcode
FgpsMa5c