Loi sur la sécurité de l’information (LSI) · RS 128

Section 1 Principes

Chapitre 2 Mesures générales

Art. 6 à 10a · 6 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 6 Sécurité de l’information

1Les autorités et organisations soumises à la présente loi veillent à ce que le besoin de protection des informations relevant de leur compétence soit évalué en fonction de l’atteinte potentielle aux intérêts définis à l’art. 1, al. 2.

2Elles veillent à ce que les informations, en fonction de leur besoin de protection:

a.
ne soient accessibles qu’aux personnes autorisées (confidentialité);
b.
soient disponibles en cas de besoin (disponibilité);
c.
ne puissent être modifiées sans droit ou par mégarde (intégrité);
d.
soient traitées de manière à être traçables (traçabilité).

3Elles veillent à ce que les moyens informatiques auxquels elles recourent pour accomplir leurs tâches légales soient protégés contre les utilisations abusives et les perturbations.

4Elles tiennent compte à cet égard des principes de la proportionnalité, de l’économicité et de la simplicité d’emploi.

Art. 7 Responsabilité des autorités soumises à la présente loi

1Les autorités soumises à la présente loi veillent, chacune dans son domaine de compétence, à ce que la sécurité de l’information soit organisée, mise en œuvre et contrôlée conformément à l’état des connaissances scientifiques et techniques.

2Elles fixent:

a.
leurs objectifs en matière de sécurité de l’information;
b.
les principes de gestion des risques;
c.
les conséquences d’une violation des prescriptions.

Art. 8 Gestion des risques

1Les autorités et organisations soumises à la présente loi veillent, chacune dans son domaine de compétence, à ce que les risques en matière de sécurité de l’information soient constamment évalués.

2Elles prennent les mesures nécessaires pour éliminer les risques ou les ramener à un niveau acceptable.

3Les risques jugés acceptables doivent être formellement acceptés.

Art. 9 Collaboration avec les tiers

1Lorsque les autorités et organisations soumises à la présente loi collaborent avec des tiers, elles veillent à ce que les exigences et mesures prévues par la présente loi soient reprises dans les accords et les contrats qu’elles concluent à cet effet.

2Elles veillent à ce que la mise en œuvre des mesures soit contrôlée de manière adéquate.

Art. 10 Procédure en cas de violation de la sécurité de l’information

1Les autorités et organisations soumises à la présente loi veillent à ce que les violations de la sécurité de l’information soient décelées rapidement, leurs causes clarifiées et leurs conséquences limitées au maximum.

2Les autorités soumises à la présente loi veillent à établir des plans d’action dans l’éventualité de graves violations de la sécurité de l’information susceptibles de menacer l’accomplissement de tâches indispensables de la Confédération; elles organisent des exercices à cet effet.

Art. 10a Traitement des données personnelles

1Les autorités et organisations peuvent traiter les données personnelles utiles à la sécurité de l’information, notamment dans les systèmes de gestion de la sécurité des informations prévus à cet effet (applications SGSI).

2Elles peuvent échanger entre elles des données personnelles au sens de l’al. 1 ainsi qu’avec des organisations nationales, internationales ou étrangères de droit public, si les conditions suivantes sont remplies:

a.
cela est utile à la sécurité de l’information;
b.
cela n’enfreint aucune obligation légale ou contractuelle de garder le secret;
c.
les dispositions de la législation fédérale sur la protection des données sont respectées;
d.
l’organisation qui reçoit les données assume des tâches légales dans le domaine de la sécurité de l’information qui correspondent à celles de l’autorité ou de l’organisation qui fait la communication.

3Elles peuvent relier entre eux leurs systèmes d’information, notamment les applications SGSI, et échanger des données automatiquement ou sur demande par l’intermédiaire d’interfaces.

4Elles peuvent administrer des formulaires électroniques servant à soumettre ou à traiter des demandes et des signalements dans le domaine de la sécurité de l’information et les relier à leurs applications SGSI ou à d’autres systèmes d’information.

5Dans la mesure où cela est nécessaire pour gérer des violations de la sécurité de l’information ou pour éliminer des vulnérabilités, elles peuvent effectuer les actions suivantes avec des données sensibles au sens de l’art. 5, let. c, de la loi fédérale du 25 septembre 2020 sur la protection des données (LPD)16 relatives à des personnes qui sont impliquées dans ces violations ou ces vulnérabilités ou qui sont ou pourraient être concernées par elles:

a.
les traiter;
b.
les échanger entre elles ainsi qu’avec des organisations nationales, internationales ou étrangères de droit public, pour autant que la condition visée à l’al. 2, let. b, soit remplie.

6Elles peuvent conserver les données sensibles jusqu’à deux ans après la gestion des violations de la sécurité de l’information ou l’élimination des vulnérabilités, mais dix ans au plus.

7L’archivage des données est régi par les dispositions de la législation relative à l’archivage.

8Le traitement de données personnelles par l’OFCS17 dans le cadre de l’accomplissement de ses tâches est régi par les art. 75 à 79.

Historique et notes (3)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 235.1
  3. Nouvelle expression selon le ch. I de l’O du 7 mars 2025, en vigueur depuis le 1er avr. 2025 (RO 2025 168). Il a été tenu compte de cette mod. dans tout le texte.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.