Ordonnance sur la sécurité de l’information (OSI) · RS 128.1

Art. 12 OSIGestion des incidents

Section 3 Gestion de la sécurité de l’information

En vigueur au 1er mai 2025Vérifié sur Fedlex le 6 octobre 2026

(art. 7, al. 1, et 10, al. 1, LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, fixent en accord avec leurs fournisseurs de prestations la manière dont les incidents et les failles de sécurité sont annoncés et maîtrisés ou traités. Elles règlent la compétence d’ordonner des mesures immédiates.

2Si un fournisseur de prestations découvre des incidents ou des failles de sécurité qui concernent une unité administrative à laquelle il fournit des prestations, il les lui annonce immédiatement et l’aide à les maîtriser ou à les traiter.

3Le service spécialisé de la Confédération pour la sécurité de l’information et l’OFCS peuvent aider les unités administratives visées à l’art. 2, al. 1, let. c, et les départements à maîtriser les incidents de sécurité et à traiter les failles de sécurité.

4Les unités administratives visées à l’art. 2, al. 1, let. c, vérifient lors de la maîtrise des incidents de sécurité s’il est nécessaire de faire une annonce au Préposé fédéral à la protection des données et à la transparence en vertu de la législation sur la protection des données.

5Elles informent immédiatement leur département et le service spécialisé de la Confédération pour la sécurité de l’information de l’incident ou de la faille de sécurité si l’une des conditions suivantes est remplie:

a.
le fonctionnement de l’administration fédérale pourrait être compromis;
b.
un moyen informatique relevant des catégories de sécurité «protection élevée» ou «protection très élevée» est concerné;
c.
plusieurs départements pourraient être touchés;
d.
la protection des informations classifiées d’un État ou d’une organisation internationale avec lequel ou laquelle le Conseil fédéral a conclu un traité international visé à l’art. 87 LSI pourrait être menacée;
e.
l’incident ou la faille de sécurité pourrait avoir une grande importance politique;
f.
l’incident ou la faille de sécurité requiert des mesures sortant de la procédure fixée à l’al. 1.

6Le service spécialisé de la Confédération pour la sécurité de l’information évalue le risque et le soutien requis avec l’unité administrative concernée.

7Dans les cas visés à l’al. 5, il peut, en accord avec l’unité administrative et le département concernés, diriger les opérations de maîtrise de l’incident de sécurité ou de traitement de la faille de sécurité ou en déléguer la direction à l’OFCS avec son approbation. Ils ont dans ce cadre les tâches et les compétences suivantes:

a.
ils peuvent obliger les unités administratives, les fournisseurs de prestations et les tiers concernés à leur communiquer toutes les informations nécessaires;
b.
ils peuvent ordonner des mesures immédiates;
c.
ils peuvent demander l’aide de spécialistes externes;
d.
ils informent la direction des unités administratives concernées et des départements de l’avancement des opérations.

8Lorsque la sécurité de l’information a été rétablie à la suite d’un incident ou d’une faille de sécurité et que les travaux de suivi nécessaires et leur financement ont été arrêtés, le service spécialisé de la Confédération pour la sécurité de l’information ou l’OFCS rend la direction des opérations à l’unité administrative concernée.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.