(art. 7, al. 1, LSI)
1Les unités administratives visées à l’art. 2, al. 1, let. c, établissent chacune un système de management de la sécurité de l’information (SMSI).
2Elles fixent les objectifs de leur SMSI, vérifient chaque année si ces objectifs ont été atteints et relèvent les indicateurs nécessaires à cette fin.
3Elles font contrôler leur SMSI au moins tous les trois ans par un service indépendant ou par leur département et veillent à améliorer continuellement le système.
4Elles coordonnent leur SMSI avec la gestion ordinaire des risques, la gestion de la continuité des activités et la gestion des crises.