RS 510.921 · Défense nationale

Ordonnance sur la cyberdéfense militaire (OCMil)

Ordonnance du 30 janvier 2019 sur la cyberdéfense militaire (OCMil)

En vigueur au 1er janvier 2024Vérifié sur Fedlex le 6 octobre 2026
Articles
11
Version en vigueur depuis
1er janvier 2024
Adoption
30 janvier 2019

Le Conseil fédéral suisse,

vu l’art. 100, al. 4, de la loi du 3 février 1995 sur l’armée (LAAM)1,

arrête:

Notes du préambule
  1. RS 510.10

Art. 1 Objet

1La présente ordonnance règle les mesures à prendre dans le cadre de la cyberdéfense à des fins d’autoprotection et d’autodéfense de l’armée et de l’administration militaire en cas d’attaque contre les prestations informatiques qui doivent impérativement être à la disposition de l’armée (prestations informatiques indispensables aux engagements de l’armée).2

2La cyberdéfense militaire comprend l’ensemble des actions menées dans le cyberespace dans le but de protéger et de défendre, aux échelons de conduite militaro-stratégique et opératif, les prestations informatiques indispensables aux engagements de l’armée, notamment:3

a.
la cyberdéfense: action menée dans le cyberespace visant à identifier les attaques et la cyberexploration et à protéger les ressources de l’Armée suisse;
b.
la cyberexploration: action menée dans le cyberespace visant à y acquérir des informations;
c.
la cyberattaque: action menée dans le cyberespace visant à perturber, à entraver ou à ralentir les ressources ou capacités de l’adversaire dans ou à travers le cyberespace.
Historique et notes (2)
  1. Nouvelle teneur selon le ch. II 9 de l’O du 22 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 746).
  2. Nouvelle teneur selon le ch. II 9 de l’O du 22 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 746).

Art. 2 Mesures soumises à autorisation et mesures non soumises à autorisation

1Les mesures qui exigent de pénétrer dans des systèmes ou réseaux informatiques de tiers dans le cadre d’une action menée dans le cyberespace sont soumises à autorisation.

2Les mesures qui n’exigent pas de pénétrer dans des systèmes ou réseaux informatiques de tiers dans le cadre d’une action menée dans le cyberespace ne sont pas soumises à autorisation.

Art. 3 Demandes de mesures soumises à autorisation

Les demandes de mesures soumises à autorisation doivent être motivées par écrit et contenir les informations suivantes:

a.
le but de l’action à mener dans le cybersespace;
b.
la période durant laquelle l’action doit être menée dans le cyberespace;
c.
les systèmes ou réseaux informatiques concernés;
d.
le nombre maximal de pénétrations dans les systèmes ou réseaux informatiques concernés;
e.
la preuve de la légalité, notamment de la proportionnalité, ainsi que l’évaluation des risques liés à l’action à mener dans le cyberespace.

Art. 4 Compétences du commandement Cyber

1Le commandement Cyber (cdmt Cyber) est compétent en matière de cyberdéfense militaire.

2Il assume les tâches suivantes:

a.
exécuter des missions consistant à mener des actions dans le cyberespace;
b.
prendre des mesures préventives d’autoprotection des prestations informatiques indispensables aux engagements de l’armée;
c.
contrôler la légalité et la faisabilité de nouvelles actions avant de les mener dans le cyberespace;
d.
bloquer l’accès aux prestations informatiques indispensables aux engagements de l’armée;
e.
veiller, de manière autonome, à disposer des informations techniques nécessaires à l’accomplissement des tâches;
f.
évaluer les systèmes et les réseaux informatiques mis en sûreté qui ont été utilisés ou détournés à des fins d’attaque;
g.
entretenir, en coordination avec les autorités compétentes de la Confédération, des contacts directs avec des services spécialisés en Suisse ou à l’étranger;
h.
soutenir l’engagement et l’instruction dans le domaine de la cyberdéfense militaire;
i.
documenter les mesures soumises à autorisation dans le cadre d’une action menée dans le cyberespace.

3 Il accomplit ses tâches avec ses propres ressources, avec celles qui lui sont subordonnées ou avec celles qui lui sont attribuées.

4Les mesures soumises à autorisation prises dans le cadre d’une action menée dans le cyberespace sont mises en œuvre exclusivement par le service Actions dans le cyberespace et dans l’espace électromagnétique.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. II 9 de l’O du 22 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 746).

Art. 5 Compétences du chef de l’Armée

1Le chef de l’Armée confie les missions concernant les actions dans le cyberespace.

2Il soumet au préalable les demandes de mesures soumises à autorisation au chef du Département fédéral de la défense, de la protection de la population et des sports (DDPS) pour examen.

3Lors d’un service actif au sens de l’art. 76, al. 1, LAAM, le chef de l’Armée ou le commandant en chef de l’armée peut approuver des mesures soumises à autorisation. Il peut déléguer cette compétence.

Art. 8 Surveillance

1Le Secrétariat général du DDPS assure la surveillance de la cyberdéfense militaire au niveau départemental, fait régulièrement rapport au Conseil fédéral et informe les organes chargés de la haute surveillance parlementaire.

2Le chef de l’Armée chapeaute et règle la surveillance de la cyberdéfense militaire au sein de l’armée.

Art. 9 Recherche

Le cdmt Cyber peut, en accord avec les unités administratives compétentes du DDPS, signer des conventions de coopération avec des instituts de recherche et des hautes écoles.

Historique et notes (1)
  1. Nouvelle teneur selon le ch. II 9 de l’O du 22 nov. 2023, en vigueur depuis le 1er janv. 2024 (RO 2023 746).

Art. 10 Exécution

Le chef du DDPS exécute la présente ordonnance et édicte des directives sur l’engagement et la formation. Il peut en déléguer l’exécution au chef de l’Armée.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.