(art. 7, al. 1, et 81 LSI)
1Les départements sont responsables du pilotage et de la surveillance de la sécurité de l’information dans leur domaine de compétence.
2Ils accomplissent à cet égard notamment les tâches suivantes:
- a.
- ils déterminent la politique en matière de sécurité de l’information et l’organisation de sécurité du département, y compris la conduite technique des préposés à la sécurité de l’information visés à l’art. 37;
- b.
- ils édictent les directives nécessaires et en surveillent la mise en œuvre;
- c.
- ils surveillent le SMSI des unités administratives visées à l’art. 2, al. 1, let. c, et relèvent les indicateurs nécessaires à cette fin;
- d.
- ils fixent des objectifs annuels de sécurité pour les unités administratives visées à l’art. 2, al. 1, let. c, et vérifient qu’elles les ont atteints;
- e.
- ils approuvent la planification annuelle de contrôle et d’audit du département et mettent les ressources nécessaires à disposition;
- f.
- ils confient des tâches à leurs préposés à la sécurité de l’information visés à l’art. 40 et s’assurent:
- 1.
- qu’ils disposent des compétences et des ressources appropriées, et
- 2.
- qu’ils ne se voient confier aucune tâche susceptible d’entraîner un conflit d’intérêts avec les tâches visées à l’art. 40.
3Ils peuvent fixer pour leur domaine de compétence des exigences en matière de sécurité qui dépassent les exigences minimales du service spécialisé de la Confédération pour la sécurité de l’information.
4Pour autant que le chef de département n’en décide pas autrement, la sécurité de l’information dans le département relève de la responsabilité du secrétaire général qui agit sous son mandat.