Loi sur la sécurité de l’information (LSI) · RS 128

Chapitre 3 Contrôle de sécurité relatif aux personnes

Art. 27 à 48 · 22 articles

En vigueur au 1er octobre 2025Vérifié sur Fedlex le 6 octobre 2026

Section 1 Dispositions générales

Art. 27 But et objet du contrôle

1Le contrôle de sécurité relatif aux personnes vise à déterminer si l’exercice d’une activité sensible par une personne dans le cadre de sa fonction ou d’un mandat présente un risque pour la sécurité de l’information.

2À cette fin, les services compétents collectent les données pertinentes pour la sécurité touchant au mode de vie de la personne concernée, notamment à ses relations personnelles étroites et familiales, à sa situation financière et à ses rapports avec l’étranger.

3Les données sur l’exercice des droits constitutionnels ne peuvent être traitées que s’il existe un soupçon concret que la personne soumise au contrôle exerce ces droits pour préparer ou accomplir des actes susceptibles de nuire considérablement aux intérêts définis à l’art. 1, al. 2.

Art. 28 Liste des fonctions

1Les autorités soumises à la présente loi édictent, chacune dans son domaine de compétence, une liste des fonctions qui impliquent l’exercice d’une activité sensible.

2Elles contrôlent périodiquement l’exactitude de la liste et y apportent les corrections nécessaires.

Art. 29 Personnes soumises au contrôle

1Sont soumis à un contrôle de sécurité:

a.
les employés de la Confédération, les collaborateurs externes et les militaires qui exercent une fonction figurant sur l’une des listes visées à l’art. 28;
b.
les employés cantonaux qui exercent une activité sensible;
c.
les tiers qui exécutent pour une autorité ou une organisation soumise à la présente loi un mandat qui implique l’exercice d’une activité sensible;
d.
les personnes soumises à un contrôle de sécurité en vertu d’un traité international au sens de l’art. 87.

2Toute personne appelée à exercer une activité sensible pour le compte d’une autorité étrangère ou d’une organisation internationale est soumise à un contrôle de sécurité pour autant que la Suisse ait conclu un traité international au sens de l’art. 87 avec l’État ou l’organisation internationale en question.

3Les personnes qui exercent une fonction qui ne figure pas encore sur l’une des listes visées à l’art. 28 peuvent exceptionnellement, sur approbation de l’autorité concernée, être soumises à un contrôle de sécurité. La liste des fonctions doit être complétée dès que possible.

4Les candidats aux fonctions suivantes ne sont pas soumis à un contrôle de sécurité:

a.
membre de l’Assemblée fédérale;
b.
membre du Conseil fédéral et chancelier de la Confédération;
c.
juge auprès d’un tribunal de la Confédération;
d.
procureur général de la Confédération;
e.
membre de l’Autorité de surveillance du Ministère public de la Confédération;
ebis.22
chef du Préposé fédéral à la protection des données et à la transparence;
f.
général;
g.
magistrat cantonal élu par le peuple ou par le parlement du canton concerné.
Historique et notes (1)
  1. Introduite par le ch. I de la LF du 17 juin 2022 (Chef du Préposé fédéral à la protection des données et à la transparence), en vigueur depuis le 1er janv. 2024 (RO 2023 734; FF 2022 345, 432).

Art. 30 Degrés de contrôle

Les autorités soumises à la présente loi attribuent les degrés de contrôle suivants aux activités sensibles définies ci-après:

a.
contrôle de sécurité de base: activités sensibles dont l’exercice inadéquat ou contraire aux prescriptions est susceptible de nuire considérablement aux intérêts définis à l’art. 1, al. 2;
b.
contrôle de sécurité élargi: activités sensibles dont l’exercice inadéquat ou contraire aux prescriptions est susceptible de nuire gravement aux intérêts définis à l’art. 1, al. 2.

Section 2 Procédure

Art. 31 Services compétents

1Les autorités soumises à la présente loi et les cantons désignent les services qui ont les compétences suivantes:

a.
ouvrir la procédure du contrôle de sécurité (services qui demandent le contrôle);
b.
décider de confier l’activité sensible (instances décisionnelles).

2Le Conseil fédéral désigne un ou plusieurs services spécialisés chargés de réaliser les contrôles de sécurité relatifs aux personnes (services spécialisés CSP). Ces services réalisent l’évaluation sans aucune instruction.

Art. 32 Consentement et collaboration

1Aucun contrôle de sécurité ne peut être réalisé sans le consentement de la personne soumise au contrôle.

2Les conscrits, les militaires et les membres de la protection civile peuvent être soumis à un contrôle de sécurité sans leur consentement.

3La personne soumise au contrôle est tenue de collaborer à l’établissement des faits.

Art. 33 Moment du contrôle

1Pour les personnes visées à l’art. 29, al. 1, let. a et b, la procédure de contrôle de sécurité doit être ouverte avant l’attribution de la fonction.

2Pour les personnes visées à l’art. 29, al. 1, let. a, qui doivent être nommées par le Conseil fédéral, le contrôle de sécurité doit être achevé avant le dépôt de la proposition de nomination.

3Pour les personnes visées à l’art. 29, al. 1, let. c, le contrôle de sécurité doit être achevé avant que l’activité sensible ne leur soit confiée.

4Pour les personnes visées à l’art. 29, al. 1, let. d, le contrôle de sécurité a lieu au moment prévu par le traité applicable.

Art. 34 Collecte des données

1Les services spécialisés CSP peuvent collecter les données suivantes relatives à une personne pour réaliser un contrôle de sécurité de base:

a.
données du casier judiciaire;
b.
données sur des procédures pénales en cours, classées ou suspendues, en demandant des renseignements ou des dossiers auprès des autorités pénales;
c.
données nécessaires à l’évaluation du risque, auprès des organes de sécurité de la Confédération, du Service de renseignement de la Confédération (SRC), des organes de l’armée et d’autres organes de la Confédération;
d.
données des registres et dossiers des organes de sécurité des cantons et des organes de police;
e.
données des registres des offices des poursuites et des faillites;
f.
données des dossiers établis lors de contrôles de sécurité antérieurs;
g.
données de sources d’information publiques.

2Ils peuvent au surplus collecter les données suivantes relatives à une personne pour réaliser un contrôle de sécurité élargi:

a.
données détenues par les autorités fiscales fédérales et cantonales;
b.
données du registre du contrôle des habitants;
c.
données détenues par les établissements financiers et banques entretenant des relations d’affaires avec la personne concernée;
d.
données fournies par la personne concernée au cours d’une audition.

3Lorsque des indices concrets fondés sur les données collectées donnent à penser qu’il existe un risque pour la sécurité ou lorsque les données collectées sont insuffisantes ou ne s’étendent pas sur une période suffisante pour réaliser le contrôle, les services spécialisés CSP peuvent auditionner la personne concernée. Ils peuvent également interroger des tiers moyennant le consentement de la personne soumise au contrôle de sécurité; ils indiquent aux tiers concernés qu’ils sont libres de donner des renseignements ou non.

4Les données relatives à des tiers qui sont indissociables des données relatives à la personne soumise au contrôle de sécurité peuvent être traitées si elles sont indispensables pour réaliser le contrôle. Les services spécialisés CSP informent les tiers concernés du traitement de leurs données.

Art. 35 Assistance administrative

1L’autorité ou l’organisation concernée au sens de l’art. 34 collecte les données détenues par une autorité étrangère ou une organisation internationale.

2Lorsque les données collectées fournissent des indices concrets de crime organisé ou de criminalité internationale, le service spécialisé CSP consulte les offices centraux de police criminelle de la Confédération. Les offices centraux ne communiquent au service spécialisé CSP que les données personnelles pertinentes pour la sécurité.

Art. 36 Prise en charge des coûts

1Les autorités et organisations de droit public auprès desquelles les services spécialisés CSP peuvent collecter des données ou qui sont tenues de participer à la procédure prêtent leur concours gratuitement.

2Les tiers auxquels la procédure occasionne une charge considérable sont indemnisés.

3La Confédération supporte les coûts du contrôle pour les employés cantonaux visés à l’art. 29, al. 1, let. b.

Art. 37 Classement de la procédure

1Les services spécialisés CSP classent la procédure lorsque la personne concernée revient sur son consentement ou qu’elle n’entre plus en considération pour exercer la fonction prévue ou pour exécuter le mandat.

2Ils communiquent le classement de la procédure à la personne concernée et au service qui a demandé son ouverture. La personne concernée est réputée ne pas avoir été contrôlée.

Section 3 Évaluation du risque pour la sécurité

Art. 38 Risque pour la sécurité

1Il existe un risque pour la sécurité lorsque des indices concrets fondés sur les données collectées laissent supposer avec une probabilité élevée que la personne contrôlée exécutera l’activité sensible de manière inadéquate ou contraire aux prescriptions.

2La probabilité d’un exercice inadéquat ou contraire aux prescriptions d’une activité sensible peut notamment être jugée élevée lorsque des indices concrets donnent à penser que la personne présente l’une des caractéristiques suivantes:

a.
elle manque d’intégrité ou de loyauté;
b.
elle est susceptible de céder au chantage ou à la corruption;
c.
elle ne dispose pas d’une pleine capacité de jugement ou de décision.

3L’évaluation doit se fonder sur des faits concernant la situation personnelle de la personne soumise au contrôle, indépendamment de toute faute commise.

Art. 39 Résultat de l’évaluation

1Les services spécialisés CSP rendent l’une des déclarations suivantes, qui a la signification indiquée ci-après:

a.
déclaration de sécurité: il n’existe aucun risque pour la sécurité;
b.
déclaration de sécurité sous réserve: il existe un risque pour la sécurité, mais celui-ci peut être ramené à un niveau acceptable en respectant certaines conditions; les services spécialisés CSP recommandent les conditions à fixer;
c.
déclaration de risque: il existe un risque pour la sécurité;
d.
constatation: les données sont insuffisantes ou ne s’étendent pas sur une période suffisante pour évaluer le risque pour la sécurité.

2Dans les cas visés à l’al. 1, let. b à d, ils donnent au préalable la possibilité à la personne soumise au contrôle de donner son avis.

Art. 40 Communication

1Les services spécialisés CSP communiquent par écrit à la personne concernée et à l’instance décisionnelle la déclaration qu’ils ont rendue.

2Pour les nominations par le Conseil fédéral, les services spécialisés CSP communiquent leur déclaration au département qui propose la nomination.

3Ils peuvent communiquer la déclaration à une autre instance décisionnelle dans les cas suivants:

a.
la personne soumise au contrôle est appelée à exercer une autre activité sensible au sens de la présente loi qui requiert un contrôle de sécurité;
b.
la personne est soumise à un contrôle de loyauté en vertu d’une autre loi fédérale;
c.
la personne est soumise à une évaluation en vertu de l’art. 113 de la loi du 3 février 1995 sur l’armée23.

4Si les services spécialisés CSP disposent, avant la clôture de l’évaluation, d’indices concrets d’un risque pour la sécurité, ils peuvent communiquer leurs constatations intermédiaires par écrit aux autorités et instances visées aux al. 1 à 3 et à la personne contrôlée.

Historique et notes (1)
  1. RS 510.10

Section 4 Conséquences de la déclaration

Art. 41 Exercice de l’activité sensible

1Les déclarations des services spécialisés CSP ont valeur de recommandation.

2Le service visé à l’art. 31, al. 1, let. b décide, après avoir pris connaissance de la déclaration, si la personne contrôlée peut exercer l’activité sensible en question.

3Il peut fixer des conditions à l’exercice de l’activité.

4Il communique sa décision au service spécialisé CSP.

Art. 42 Utilisation de la déclaration pour d’autres activités sensibles

Il n’est pas nécessaire de réaliser un nouveau contrôle de sécurité lorsque la personne concernée a déjà obtenu une déclaration pour un degré de contrôle au moins équivalent:

a.
en vue d’une autre activité sensible au sens de la présente loi;
b.
dans le cadre d’un contrôle de loyauté en vertu d’une autre loi fédérale.

Art. 43 Répétition du contrôle

1Le contrôle de sécurité relatif aux personnes est répété comme suit:

a.
contrôle de sécurité de base: au plus tôt après cinq ans, au plus tard après dix ans;
b.
contrôle de sécurité élargi: au plus tôt après trois ans, au plus tard après cinq ans.

2Le Conseil fédéral peut prévoir qu’il n’est pas nécessaire de répéter le contrôle de sécurité de base pour les personnes exerçant certaines fonctions au sein de l’armée ou de la protection civile.

3Lorsque le service qui demande le contrôle ou l’instance décisionnelle ont des raisons de penser que de nouveaux risques sont apparus depuis le dernier contrôle, ils peuvent demander la répétition du contrôle de sécurité au service spécialisé CSP; ils motivent leur demande par écrit.

Art. 44 Voies de droit

1La personne contrôlée dispose d’un délai de 30 jours à compter de la réception d’une déclaration au sens de l’art. 39, al. 1, pour:

a.
consulter le dossier du contrôle;
b.
demander la rectification des données erronées ou la destruction des données obsolètes;
c.
demander que l’on ajoute à une donnée la mention de son caractère litigieux.

2Les restrictions à la communication de renseignements sont régies par l’art. 26 LPD24.25

3La déclaration constitue un acte matériel au sens de l’art. 25a de la loi fédérale du 20 décembre 1968 sur la procédure administrative26. La personne contrôlée peut recourir contre une déclaration au sens de l’art. 39, al. 1, let. b à d, auprès du Tribunal administratif fédéral dans un délai de 30 jours à compter de sa réception.

4Si l’instance décisionnelle est le Tribunal fédéral ou le Tribunal administratif fédéral, l’art. 36, al. 2 et 4, de la loi du 24 mars 2000 sur le personnel de la Confédération27 s’applique par analogie.

5La procédure de recours est régie au surplus par les dispositions générales de la procédure fédérale.

Historique et notes (4)
  1. RS 235.1
  2. Nouvelle teneur selon le ch. I de la LF du 29 sept. 2023 (Mise en place d’une obligation de signaler les cyberattaques contre les infrastructures critiques), en vigueur depuis le 1er avr. 2025 (RO 2024 257; 2025 173; FF 2023 84).
  3. RS 172.021
  4. RS 172.220.1

Section 5 Traitement des données personnelles

Art. 45 Système d’information sur le contrôle de sécurité relatif aux personnes

1Les services spécialisés CSP exploitent un système d’information. Celui-ci sert à l’exécution:

a.
des contrôles de sécurité relatifs aux personnes;
b.
des évaluations du potentiel d’abus ou de dangerosité en ce qui concerne l’arme personnelle;
c.
des contrôles de fiabilité;
d.
des contrôles de loyauté.28

2Chaque service spécialisé CSP est responsable de la licéité du traitement des données personnelles qu’il effectue dans le système d’information.

3Les données sensibles au sens de l’art. 5, let. c, LPD29 peuvent être traités dans le système d’information dans la mesure où elles sont nécessaires à l’évaluation du risque pour la sécurité.30

3bisUn profilage au sens de la LPD, y compris un profilage à risque élevé, peut être effectué à l’aide des données contenues dans le système d’information pour analyser, évaluer, apprécier ou prédire les aspects personnels ci-après relatifs à une personne physique dans les buts visés à l’al. 1:

a.
risque pour la sécurité;
b.
potentiel d’abus et de dangerosité en ce qui concerne l’arme personnelle.31

4Le système d’information contient les données suivantes:

a.
les données d’identité des personnes à contrôler ou des personnes qui ont été contrôlées, y compris le numéro AVS et le numéro de passeport;
b.
les données visées aux art. 34 et 35;
c.
les données relatives à l’évaluation du risque pour la sécurité;
d.
le résultat de l’évaluation visé à l’art. 39, al. 1;
e.
la décision de l’instance décisionnelle;
f.
les données et les dossiers relatifs aux procédures de recours;
g.
des listes et statistiques contenant les données visées aux let. a à f.

5Le traitement des données visées à l’al. 4 en dehors du système d’information doit être mentionné dans le système.

6Les données visées à l’al. 4 peuvent être collectées automatiquement et systématiquement en ligne dans les systèmes d’information suivants:

a.32
casier judiciaire informatique au sens de la loi du 17 juin 2016 sur le casier judiciaire33;
b.
index national de police au sens de l’art. 17 de la loi fédérale du 13 juin 2008 sur les systèmes d’information de police de la Confédération34;
c.
système d’indexation des données du SRC au sens de l’art. 51 de la loi fédérale du 25 septembre 2015 sur le renseignement35;
d.36
banques de données de l’Office central des armes visées à l’art. 32a, al. 1, de la loi du 20 juin 1997 sur les armes37.
Historique et notes (10)
  1. Nouvelle teneur selon le ch. II 2 de la LF du 17 juin 2022, en vigueur depuis le 1er janv. 2024 (RO 2023 117, 650; FF 2021 3046).
  2. RS 235.1
  3. Nouvelle teneur selon l’annexe 2 ch. 5, en vigueur depuis le 1er janv. 2024 (RO 2022 232; 2023 650; FF 2017 2465).
  4. Introduit par le ch. II 2 de la LF du 17 juin 2022, en vigueur depuis le 1er janv. 2024 (RO 2023 117, 650; FF 2021 3046).
  5. Nouvelle teneur selon l’annexe 2 ch. 4, en vigueur depuis le 1er janv. 2024 (RO 2022 232; 2023 650; FF 2017 2465).
  6. RS 330
  7. RS 361
  8. RS 121
  9. Introduite par le ch. II 2 de la LF du 17 juin 2022, en vigueur depuis le 1er janv. 2024 (RO 2023 117, 650; FF 2021 3046).
  10. RS 514.54

Art. 46 Consultation et communication des données

1Les organes suivants peuvent consulter en ligne les données ci-après contenues dans le système d’information:

a.
les services qui demandent le contrôle: les données visées à l’art. 45, al. 4, let. b, qu’ils ont saisies eux-mêmes lors de l’ouverture de la procédure de contrôle, ainsi que les données visées à l’art. 45, al. 4, let. a, d et e;
b.
les instances décisionnelles: les données visées à l’art. 45, al. 4, let. a, d et e;
c.
les préposés à la sécurité de l’information au sens de l’art. 81, pour l’exécution de leurs tâches de contrôle: les données visées à l’art. 45, al. 4, let. a, d et e;
d.
les services de la Confédération et des cantons auprès desquels les données visées à l’art. 37 sont collectées: les données visées à l’art. 45, al. 4, let. a.

2Les organes suivants peuvent consulter les données ci-après contenues dans le système d’information:

a.
le service spécialisé chargé de mener la procédure de sécurité relative aux entreprises (service spécialisé PSE) au sens de l’art. 51, al. 2, par une interface liée au système d’information visé à l’art. 70, pour mener la procédure de sécurité relative aux entreprises au sens des art. 49 à 73: les données visées à l’art. 45, al. 4, let. a, d et e;
b.
le Groupement Défense:
1.
par une interface liée au système d’information visé à l’art. 12 de la loi fédérale du 3 octobre 2008 sur les systèmes d’information de l’armée (LSIA)38, dans les buts définis à l’art. 13 LSIA: les données visées à l’art. 45, al. 4, let. a, d et e,
2.
par une interface liée au système d’information visé à l’art. 18 LSIA, dans les buts définis à l’art. 19 LSIA: les données visées à l’art. 45, al. 4, let. a et e;
3.
par une interface liée au système d’information visé à l’art. 156 LSIA, dans le but visé à l’art. 157 LSIA: les données visées à l’art. 45, al. 4, let. a et e,
4.
par une interface liée au système d’information visé à l’art. 162 LSIA, dans le but visé à l’art. 163 LSIA: les données visées à l’art. 45, al. 4, let. a et e;
c.
le service compétent pour délivrer des certificats internationaux de sécurité au sens de l’art. 48, let. c, par une interface: les données visées à l’art. 45, al. 4, let. a, d et e.

3Les services spécialisés CSP peuvent au surplus communiquer électroniquement les données visées à l’art. 45, al. 4, let. a et e, à d’autres services de la Confédération dans la mesure où ces données sont nécessaires pour contrôler l’accès aux zones de sécurité.

4Ils peuvent communiquer aux autorités et organisations soumises à la présente loi les listes et statistiques visées à l’art. 45, al. 1, let. g, dans la mesure où elles en ont besoin pour exécuter les tâches de contrôle prévues par la présente loi.

Historique et notes (1)
  1. RS 510.91

Art. 47 Conservation, archivage et destruction des données

1Les services spécialisés CSP peuvent enregistrer les auditions visées à l’art. 34, al. 2, let. d, et 3, et conserver les enregistrements sur des supports.

2Ils conservent les données aussi longtemps que la personne concernée exerce l’activité sensible, mais dix ans au plus.

3L’archivage des données est régi par les dispositions de la législation relative à l’archivage.

4Lorsque la procédure est classée ou que les services spécialisés CSP apprennent qu’une personne contrôlée n’occupe pas la fonction prévue ou a refusé d’exécuter le mandat prévu, ces services détruisent l’ensemble des données et dossiers relatifs à la procédure dans les trois mois.

Section 6 Dispositions édictées par le Conseil fédéral

Art. 48

Le Conseil fédéral règle:

a.
les modalités de la procédure du contrôle de sécurité relatif aux personnes;
b.
l’organisation des services spécialisés CSP;
c.
les modalités de délivrance des certificats internationaux de sécurité;
d.
les responsabilités en matière de protection des données traitées dans le système d’information visé à l’art. 45 et la sécurité des données;
e.
les modalités du contrôle périodique réalisé par un organe externe du traitement des données personnelles.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.