Loi sur la sécurité de l’information (LSI) · RS 128

Chapitre 2 Mesures générales

Art. 6 à 26 · 22 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Section 1 Principes

Art. 6 Sécurité de l’information

1Les autorités et organisations soumises à la présente loi veillent à ce que le besoin de protection des informations relevant de leur compétence soit évalué en fonction de l’atteinte potentielle aux intérêts définis à l’art. 1, al. 2.

2Elles veillent à ce que les informations, en fonction de leur besoin de protection:

a.
ne soient accessibles qu’aux personnes autorisées (confidentialité);
b.
soient disponibles en cas de besoin (disponibilité);
c.
ne puissent être modifiées sans droit ou par mégarde (intégrité);
d.
soient traitées de manière à être traçables (traçabilité).

3Elles veillent à ce que les moyens informatiques auxquels elles recourent pour accomplir leurs tâches légales soient protégés contre les utilisations abusives et les perturbations.

4Elles tiennent compte à cet égard des principes de la proportionnalité, de l’économicité et de la simplicité d’emploi.

Art. 7 Responsabilité des autorités soumises à la présente loi

1Les autorités soumises à la présente loi veillent, chacune dans son domaine de compétence, à ce que la sécurité de l’information soit organisée, mise en œuvre et contrôlée conformément à l’état des connaissances scientifiques et techniques.

2Elles fixent:

a.
leurs objectifs en matière de sécurité de l’information;
b.
les principes de gestion des risques;
c.
les conséquences d’une violation des prescriptions.

Art. 8 Gestion des risques

1Les autorités et organisations soumises à la présente loi veillent, chacune dans son domaine de compétence, à ce que les risques en matière de sécurité de l’information soient constamment évalués.

2Elles prennent les mesures nécessaires pour éliminer les risques ou les ramener à un niveau acceptable.

3Les risques jugés acceptables doivent être formellement acceptés.

Art. 9 Collaboration avec les tiers

1Lorsque les autorités et organisations soumises à la présente loi collaborent avec des tiers, elles veillent à ce que les exigences et mesures prévues par la présente loi soient reprises dans les accords et les contrats qu’elles concluent à cet effet.

2Elles veillent à ce que la mise en œuvre des mesures soit contrôlée de manière adéquate.

Art. 10 Procédure en cas de violation de la sécurité de l’information

1Les autorités et organisations soumises à la présente loi veillent à ce que les violations de la sécurité de l’information soient décelées rapidement, leurs causes clarifiées et leurs conséquences limitées au maximum.

2Les autorités soumises à la présente loi veillent à établir des plans d’action dans l’éventualité de graves violations de la sécurité de l’information susceptibles de menacer l’accomplissement de tâches indispensables de la Confédération; elles organisent des exercices à cet effet.

Art. 10a Traitement des données personnelles

1Les autorités et organisations peuvent traiter les données personnelles utiles à la sécurité de l’information, notamment dans les systèmes de gestion de la sécurité des informations prévus à cet effet (applications SGSI).

2Elles peuvent échanger entre elles des données personnelles au sens de l’al. 1 ainsi qu’avec des organisations nationales, internationales ou étrangères de droit public, si les conditions suivantes sont remplies:

a.
cela est utile à la sécurité de l’information;
b.
cela n’enfreint aucune obligation légale ou contractuelle de garder le secret;
c.
les dispositions de la législation fédérale sur la protection des données sont respectées;
d.
l’organisation qui reçoit les données assume des tâches légales dans le domaine de la sécurité de l’information qui correspondent à celles de l’autorité ou de l’organisation qui fait la communication.

3Elles peuvent relier entre eux leurs systèmes d’information, notamment les applications SGSI, et échanger des données automatiquement ou sur demande par l’intermédiaire d’interfaces.

4Elles peuvent administrer des formulaires électroniques servant à soumettre ou à traiter des demandes et des signalements dans le domaine de la sécurité de l’information et les relier à leurs applications SGSI ou à d’autres systèmes d’information.

5Dans la mesure où cela est nécessaire pour gérer des violations de la sécurité de l’information ou pour éliminer des vulnérabilités, elles peuvent effectuer les actions suivantes avec des données sensibles au sens de l’art. 5, let. c, de la loi fédérale du 25 septembre 2020 sur la protection des données (LPD)16 relatives à des personnes qui sont impliquées dans ces violations ou ces vulnérabilités ou qui sont ou pourraient être concernées par elles:

a.
les traiter;
b.
les échanger entre elles ainsi qu’avec des organisations nationales, internationales ou étrangères de droit public, pour autant que la condition visée à l’al. 2, let. b, soit remplie.

6Elles peuvent conserver les données sensibles jusqu’à deux ans après la gestion des violations de la sécurité de l’information ou l’élimination des vulnérabilités, mais dix ans au plus.

7L’archivage des données est régi par les dispositions de la législation relative à l’archivage.

8Le traitement de données personnelles par l’OFCS17 dans le cadre de l’accomplissement de ses tâches est régi par les art. 75 à 79.

Historique et notes (3)
  1. Introduit par le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  2. RS 235.1
  3. Nouvelle expression selon le ch. I de l’O du 7 mars 2025, en vigueur depuis le 1er avr. 2025 (RO 2025 168). Il a été tenu compte de cette mod. dans tout le texte.

Section 2 Classification des informations

Art. 11 Principes régissant la classification

1Les autorités et organisations soumises à la présente loi veillent à ce que les informations qui remplissent les critères définis à l’art. 13 soient classifiées.

2La classification doit se limiter au strict nécessaire et être si possible temporaire.

Art. 12 Compétences

1Les autorités soumises à la présente loi désignent les personnes et services compétents pour classifier les informations (auteurs de la classification).

2Seuls l’auteur de la classification ou le service auquel il est subordonné peuvent modifier ou supprimer une classification.

3Le Conseil fédéral règle la déclassification des archives.

Art. 13 Échelons de classification

1Les informations susceptibles de nuire aux intérêts définis à l’art. 1, al. 2, let. a à d, si elles sont portées à la connaissance d’une personne non autorisée sont classifiées «interne».

2Les informations susceptibles de nuire considérablement aux intérêts définis à l’art. 1, al. 2, let. a à d, si elles sont portées à la connaissance d’une personne non autorisée sont classifiées «confidentiel».

3Les informations susceptibles de nuire gravement aux intérêts définis à l’art. 1, al. 2, let. a à d, si elles sont portées à la connaissance d’une personne non autorisée sont classifiées «secret».

Art. 14 Accès aux informations classifiées

1Seules peuvent accéder aux informations classifiées les personnes qui offrent toutes les garanties qu’elles les traiteront correctement et qui remplissent l’une des conditions suivantes:

a.
elles ont besoin des informations en question pour accomplir une tâche légale;
b.
elles disposent d’une autorisation d’accès qui leur a été conférée contractuellement et ont besoin des informations en question pour accomplir les tâches qui leur ont été confiées.

2L’accès aux archives classifiées est réglé par la législation sur l’archivage.

3Les limitations d’accès prévues dans des traités internationaux au sens de l’art. 87 sont réservées.

Art. 15 Accès à des informations classifiées dans le cadre de procédures spéciales

1L’accès à des informations classifiées relevant de l’Assemblée fédérale, des Services du Parlement, des tribunaux et des ministères publics est régi par le droit de procédure applicable.

2Avant toute décision donnant accès à une information au sens de l’al. 1, l’organe parlementaire ou le tribunal compétent peut consulter l’auteur de la classification.

Section 3 Sécurité des moyens informatiques

Art. 16 Procédure de sécurité

1Pour garantir la sécurité de l’information lors de l’utilisation de moyens informatiques, les autorités soumises à la présente loi élaborent une procédure de sécurité.

2La procédure de sécurité définit en particulier:

a.
les critères permettant d’évaluer le besoin de protection des informations avant la mise en service des moyens informatiques;
b.
les modalités de mise en œuvre des mesures de sécurité et leur contrôle;
c.
la compétence d’autoriser les moyens informatiques;
d.
la procédure à suivre en cas de modification des risques.

3L’exécution de la procédure de sécurité incombe aux autorités et organisations soumises à la présente loi qui décident de l’utilisation de moyens informatiques.

Art. 17 Catégories de sécurité

1Les moyens informatiques relèvent de la catégorie de sécurité «protection de base», à moins qu’ils relèvent d’une catégorie de sécurité supérieure.

2Ils relèvent de la catégorie de sécurité «protection élevée» dans les cas suivants:

a.
une violation de la confidentialité, de la disponibilité, de l’intégrité ou de la traçabilité des informations qu’ils traitent risque de nuire considérablement aux intérêts définis à l’art. 1, al. 2;
b.
leur utilisation abusive ou leur perturbation sont susceptibles de nuire considérablement aux intérêts définis à l’art. 1, al. 2.

3Ils relèvent de la catégorie de sécurité «protection très élevée» dans les cas suivants:

a.
une violation de la confidentialité, de la disponibilité, de l’intégrité ou de la traçabilité des informations qu’ils traitent risque de nuire gravement aux intérêts définis à l’art. 1, al. 2;
b.
leur utilisation abusive ou leur perturbation sont susceptibles de nuire gravement aux intérêts définis à l’art. 1, al. 2.

Art. 18 Mesures de sécurité

1Les autorités soumises à la présente loi fixent les exigences de sécurité minimales applicables aux catégories de sécurité définies à l’art. 17.

2Tous les moyens informatiques doivent satisfaire aux exigences minimales de la catégorie de sécurité «protection de base».

3L’efficacité des mesures applicables aux moyens informatiques de la catégorie de sécurité «protection très élevée» doit faire l’objet de contrôles périodiques.

Art. 19 Sécurité de l’exploitation

1Les autorités et organisations soumises à la présente loi garantissent la sécurité des moyens informatiques qu’elles exploitent pour elles-mêmes ou sur mandat d’une autre autorité ou organisation.

2Les art. 57i à 57q LOGA18 s’appliquent par analogie au traitement des données personnelles dans le cadre de la surveillance des réseaux.

Historique et notes (1)
  1. RS 172.010

Section 4 Mesures relatives aux personnes

Art. 20 Conditions d’accès aux informations et aux moyens informatiques de la Confédération

1Les autorités et organisations soumises à la présente loi veillent à ce que les personnes qui accèdent à des informations, des moyens informatiques, des locaux et d’autres infrastructures de la Confédération:

a.
soient choisies avec soin;
b.
soient identifiées en fonction de la sensibilité de l’activité concernée;
c.
reçoivent une formation et une formation continue adaptées à leur niveau de responsabilité;
d.
soient le cas échéant tenues au maintien du secret.

2Elles peuvent recourir à des méthodes biométriques de vérification pour identifier les personnes, si la sensibilité de l’activité concernée le requiert. Les données biométriques sont détruites à l’échéance de l’autorisation d’accès.

3Elles peuvent en outre utiliser systématiquement le numéro AVS au sens de l’art. 50c de la loi fédérale du 20 décembre 1946 sur l’assurance-vieillesse et survivants19 comme identificateur de personnes.

Historique et notes (1)
  1. RS 831.10

Art. 21 Délivrance restrictive des autorisations

1Les autorités et organisations soumises à la présente loi veillent à ce que des autorisations d’accès à des informations, des moyens informatiques, des locaux ou d’autres infrastructures de la Confédération ne soient délivrées qu’aux personnes qui en ont besoin pour accomplir leurs tâches.

2Les autorisations sont retirées à la fin de l’engagement ou du contrat ou dès que la tâche concernée a été exécutée. Elles peuvent être bloquées ou retirées sans préavis lorsque des indices concrets donnent à penser que la sécurité est menacée.

Section 5 Protection physique

Art. 22 Principe

Les autorités et organisations soumises à la présente loi veillent à assurer une protection physique adéquate des informations et moyens informatiques dont elles sont responsables contre les utilisations abusives et les perturbations.

Art. 23 Zones de sécurité

1Les autorités et organisations soumises à la présente loi peuvent instituer des zones de sécurité dans des locaux ou des espaces dans lesquels:

a.
des informations classifiées «confidentiel» ou «secret» sont fréquemment traitées, ou
b.
des moyens informatiques des catégories de sécurité «protection élevée» ou «protection très élevée» sont exploités.

2Elles peuvent prendre les mesures suivantes:

a.
interdire certains objets, en particulier les appareils de prises de vue et de son;
b.
surveiller les secteurs sensibles avec des appareils de prises de vue et de son;
c.
procéder à des fouilles;
d.
procéder à des contrôles des locaux inopinés, même en l’absence des employés.

3Elles peuvent exploiter, conformément à l’art. 34, al. 1ter, de la loi du 30 avril 1997 sur les télécommunications (LTC)20, une installation perturbatrice dans les zones de sécurité où des informations classifiées «secret» sont fréquemment traitées ou des moyens informatiques de la catégorie de sécurité «protection très élevée» sont exploités.21

4Les dispositions particulières relatives aux zones de sécurité établies en vertu des traités internationaux au sens de l’art. 87 et les dispositions applicables aux zones de protection des ouvrages au sens de la législation sur la protection des ouvrages militaires sont réservées.

Historique et notes (2)
  1. RS 784.10
  2. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).

Section 6 Systèmes de gestion des données d’identification

Art. 24 Exploitation de systèmes de gestion des données d’identification

1Les autorités soumises à la présente loi peuvent exploiter des systèmes permettant une gestion centralisée des données servant à identifier les personnes qui ont accès aux informations, aux moyens informatiques, aux locaux et à d’autres infrastructures (systèmes de gestion des données d’identification).

2Les systèmes de gestion des données d’identification vérifient l’identité et les profils d’accès des personne, des machines et des systèmes. Ils transmettent le résultat aux systèmes d’information raccordés pour la vérification des autorisations.

3Les autorités soumises à la présente loi désignent un service responsable pour chaque système de gestion des données d’identification.

Art. 25 Échange et harmonisation des données

1Les systèmes de gestion des données d’identification permettent d’échanger des données et de les harmoniser avec les systèmes d’information raccordés, avec les répertoires de personnes et d’utilisateurs et avec d’autres systèmes de gestion des données d’identification exploités par des autorités soumises à la présente loi.

2L’échange et l’harmonisation sont limités aux données dont le traitement est autorisé dans le système concerné.

Art. 26 Dispositions d’exécution

Les autorités soumises à la présente loi édictent des dispositions d’exécution notamment dans les domaines suivants:

a.
la protection et la sécurité des données;
b.
les données personnelles traitées;
c.
l’échange et l’harmonisation des données avec d’autres systèmes;
d.
la journalisation et la transmission des données de journalisation aux systèmes d’information raccordés;
e.
le contrôle périodique, réalisé par un organe externe, du traitement des données personnelles.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.