26.3606

Services en nuage et services à double usage. Combler les lacunes de la législation sur le contrôle des biens

Texte déposé

Le Conseil fédéral est chargé d’adapter les bases légales, notamment la loi sur le contrôle des biens (LCB) et l’ordonnance sur le contrôle des biens (OCB), de telle sorte que la mise à disposition d’infrastructures et de services numériques, notamment les infrastructures en nuage (IaaS), les services de plateforme (PaaS), le software as a service (SaaS) et les accès à distance, soit aussi soumise à une obligation d’autorisation ou de déclaration lorsqu’il existe un risque concret d’utilisation à des fins militaires ou déterminantes pour la sécurité.

Ce faisant, il veillera en particulier :

  1. non seulement à réexaminer et à adapter la distinction actuelle entre l’exportation physique et la fourniture numérique de technologies déterminantes pour la sécurité, mais aussi à combler les lacunes existantes ;

  2. à faire en sorte que les autorités responsables disposent d’instruments adaptés pour recenser et contrôler efficacement les transferts immatériels de technologies et les futures formes de services numériques, sans se limiter à une technologie particulière ;

  3. à faire en sorte que la Suisse exploite et développe les marges de manœuvre dont elle dispose dans le cadre de l’Arrangement de Wassenaar.

Développement

Dans sa réponse à l’interpellation 25.4530, le Conseil fédéral précise que les infrastructures en nuage telles que « IaaS », « PaaS » et « SaaS » ne sont actuellement pas considérées comme des exportations au sens de la législation sur le contrôle des biens et qu’elles ne sont donc pas soumises à autorisation. Par ailleurs, il n’existe aucun mécanisme de contrôle spécifique pour ce type de services, sauf si un logiciel figurant explicitement sur la liste déterminante est concerné.

Cette situation juridique permet d’accéder depuis la Suisse à des infrastructures numériques susceptibles d’avoir une incidence sur la sécurité, sans qu’un contrôle systématique au titre de la législation sur le contrôle des exportations soit effectué. Compte tenu de l’importance croissante des technologies numériques dans le domaine militaire et dans celui du renseignement, l’approche axée principalement sur les biens physiques atteint ses limites et n’est plus adaptée à notre époque.

La pratique actuelle, en vertu de laquelle les contrôles ne sont effectués qu’au cas par cas et sur la base d’informations concrètes, n’est pas suffisante pour prévenir les abus. Qui plus est, l’évolution technologique fulgurante, notamment dans le domaine des nouveaux modèles « as a service », nécessite une approche englobant toutes les technologies afin d’éviter toute lacune à l’avenir.

Proposition du Conseil fédéral

Rejet

Avis du Conseil fédéral

Le Conseil fédéral a déjà pris position sur ces questions dans son avis sur le postulat 25.4119 et dans sa réponse à l’interpellation 25.4530.

Conformément à la loi sur le contrôle des biens (LCB ; RS 946.202946.202), le Conseil fédéral peut soumettre à autorisation l’importation, l’exportation, le transit et le courtage de biens afin de soutenir les mesures de contrôle internationales non contraignantes du point de vue du droit international, pour autant que les principaux partenaires commerciaux de la Suisse soutiennent également ces mesures. Il s’appuie à cette fin sur des listes de biens à double usage et de biens militaires spécifiques harmonisées au niveau international, établies notamment dans le cadre de l’Arrangement de Wassenaar.

Les listes de biens de l’Arrangement de Wassenaar et, partant, le régime suisse de contrôle à l’exportation englobent déjà la fourniture transfrontalière de logiciels à double usage et de logiciels militaires, quelle qu’en soit la forme de transmission (y compris les solutions de type software as a service [SaaS], via une infrastructure en nuage, p. ex.). En revanche, la seule fourniture de services en nuage génériques ne constitue pas une activité soumise aux mesures de contrôle à l’exportation harmonisées au niveau international, raison pour laquelle le Conseil fédéral ne peut pas adopter de mesures correspondantes. Aucun changement de cap n’est prévisible à l’international dans un avenir proche. Le Conseil fédéral rejette une modification de la loi sur le contrôle des biens non seulement pour cette raison, mais aussi parce qu’il juge que des dispositions visant à réglementer les services en nuage n’ont pas leur place dans cette base légale. Un regard au-delà des frontières le confirme. Ainsi, en Allemagne également, ce genre de services n’est pas régi par la législation en matière de contrôle à l’exportation, mais notamment par la loi relative à l’Office fédéral de la sécurité informatique et à la sécurité informatique des organismes (Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen).

De plus, les services en nuage peuvent, dans certains cas, être assimilés à un soutien logistique au sens de la loi fédérale sur les prestations de sécurité privées fournies à l’étranger (LPSP ; RS 935.41935.41), s’ils sont fournis à des forces armées ou de sécurité et qu’ils présentent un lien étroit avec leurs fonctions essentielles.

Le risque que des infrastructures informatiques exploitées en Suisse soient utilisées de manière abusive pour des cyberattaques est déjà pris en compte dans le cadre de la mise en œuvre de la motion 25.3011 « Renforcer le rôle des fournisseurs d’hébergement et d’informatique en nuage dans la lutte contre les cybermenaces ». Celle-ci charge le Conseil fédéral d’élaborer des bases légales pour éviter ce type d’abus.

Le Conseil fédéral propose de rejeter la motion.