(art. 7, al. 1, et 20, al. 1, let. c, LSI)
1Les unités administratives visées à l’art. 2, al. 1, let. c, forment leurs collaborateurs à leur entrée en fonction, puis périodiquement de manière à ce qu’ils puissent assumer leurs responsabilités en matière de sécurité de l’information. Elles établissent la liste des formations et des participants.
2Les formations portent notamment sur:
- a.
- l’identification correcte du besoin de protection des informations;
- b.
- l’utilisation sûre des informations et des moyens informatiques;
- c.
- la réaction correcte en cas de soupçon d’incident de sécurité;
- d.
- la connaissance de l’organisation de sécurité et des interlocuteurs en cas de questions relatives à la sécurité de l’information;
- e.
- les tâches de contrôle des supérieurs;
- f.
- la mise en œuvre de la sécurité de l’information dans les projets et dans l’exploitation.
3Les unités administratives visées à l’art. 2, al. 1, let. c, les départements et le service spécialisé de la Confédération pour la sécurité de l’information veillent à sensibiliser régulièrement les collaborateurs de tous les échelons aux risques pour la sécurité de l’information.
4Le service spécialisé de la Confédération pour la sécurité de l’information établit des outils de formation et de sensibilisation.