(art. 7, al. 2, let. b, et 8 LSI)
1Les unités administratives visées à l’art. 2, al. 1, let. c, évaluent en continu les risques pour leurs objets à protéger et assument notamment les tâches suivantes:
- a.
- elles analysent régulièrement les menaces et les vulnérabilités et en évaluent les répercussions sur les objets à protéger;
- b.
- elles mettent en œuvre les mesures nécessaires et en contrôlent les effets;
- c.
- elles contrôlent le respect des directives;
- d.
- elles démontrent l’acceptation des risques résiduels.
2Le service spécialisé de la Confédération pour la sécurité de l’information, l’Office fédéral de la cybersécurité (OFCS), les unités administratives qui fournissent des prestations et les organes de sécurité de la Confédération informent les unités administratives visées à l’art. 2, al. 1, let. c, et les départements des menaces et vulnérabilités actuelles et des risques qui les concernent. Ils recommandent au besoin des mesures de limitation des risques.
3Les unités administratives visées à l’art. 2, al. 1, let. c, rendent compte de leurs risques pour la sécurité de l’information dans le cadre du processus ordinaire de gestion des risques conformément aux directives de l’Administration fédérale des finances.