Ordonnance sur la sécurité de l’information (OSI) · RS 128.1

Section 3 Gestion de la sécurité de l’information

Art. 5 à 15 · 11 articles

En vigueur au 1er mai 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 5 Système de management de la sécurité de l’information

(art. 7, al. 1, LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, établissent chacune un système de management de la sécurité de l’information (SMSI).

2Elles fixent les objectifs de leur SMSI, vérifient chaque année si ces objectifs ont été atteints et relèvent les indicateurs nécessaires à cette fin.

3Elles font contrôler leur SMSI au moins tous les trois ans par un service indépendant ou par leur département et veillent à améliorer continuellement le système.

4Elles coordonnent leur SMSI avec la gestion ordinaire des risques, la gestion de la continuité des activités et la gestion des crises.

Art. 6 Gestion des bases légales et des obligations contractuelles

(art. 7, al. 1, LSI)

Les unités administratives visées à l’art. 2, al. 1, let. c, les départements et le service spécialisé de la Confédération pour la sécurité de l’information établissent la liste des bases légales déterminantes pour leur domaine de compétence et de leurs obligations contractuelles en matière de sécurité de l’information et la tiennent à jour.

Art. 7 Inventaire des objets à protéger

(art. 7, al. 1, LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, dressent l’inventaire de leurs objets à protéger et le tiennent à jour.

2Par objets à protéger, on entend des objets indépendants, plusieurs objets de même nature ou des objets connexes:

a.
les collections d’informations traitées dans le but d’exécuter un processus d’affaires de la Confédération;
b.
les moyens informatiques visés à l’art. 5, let. a, LSI.

3L’inventaire mentionne:

a.
le besoin de protection des objets à protéger;
b.
les responsabilités liées aux objets à protéger;
c.
la participation de tiers;
d.
le résultat de l’évaluation des risques;
e.
la mise en œuvre des mesures de sécurité et l’acceptation des risques qui ne peuvent pas être réduits de manière suffisante (risques résiduels);
f.
les contrôles et les audits périodiques;
g.
le cas échéant, l’utilisation partagée des objets à protéger.

Art. 8 Gestion des risques

(art. 7, al. 2, let. b, et 8 LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, évaluent en continu les risques pour leurs objets à protéger et assument notamment les tâches suivantes:

a.
elles analysent régulièrement les menaces et les vulnérabilités et en évaluent les répercussions sur les objets à protéger;
b.
elles mettent en œuvre les mesures nécessaires et en contrôlent les effets;
c.
elles contrôlent le respect des directives;
d.
elles démontrent l’acceptation des risques résiduels.

2Le service spécialisé de la Confédération pour la sécurité de l’information, l’Office fédéral de la cybersécurité (OFCS), les unités administratives qui fournissent des prestations et les organes de sécurité de la Confédération informent les unités administratives visées à l’art. 2, al. 1, let. c, et les départements des menaces et vulnérabilités actuelles et des risques qui les concernent. Ils recommandent au besoin des mesures de limitation des risques.

3Les unités administratives visées à l’art. 2, al. 1, let. c, rendent compte de leurs risques pour la sécurité de l’information dans le cadre du processus ordinaire de gestion des risques conformément aux directives de l’Administration fédérale des finances.

Art. 9 Autorisation et liste des exceptions

(art. 7, al. 1, LSI)

1Si une unité administrative n’est pas en mesure d’observer une consigne contraignante pour elle d’une directive générale et abstraite visée à l’art. 85 LSI concernant un objet à protéger, elle doit obtenir une autorisation exceptionnelle du service ayant émis la directive.

2Si une exception relevant du domaine de compétence du service spécialisé de la Confédération pour la sécurité de l’information concerne également des directives de la ChF sur la transformation numérique et la gouvernance de l’informatique, le service spécialisé consulte au préalable le délégué TNI.6

3Les unités administratives visées à l’art. 2, al. 1, let. c, les départements et le service spécialisé de la Confédération pour la sécurité de l’information établissent la liste de leurs autorisations exceptionnelles en vigueur.

Historique et notes (1)
  1. Nouvelle teneur selon l’annexe 2 ch. II 1 de l’O du 2 avr. 2025 sur la numérisation, en vigueur depuis le 1er mai 2025 (RO 2025 235).

Art. 10 Collaboration avec les tiers

(art. 9 LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, évaluent les risques pour leurs objets à protéger lors de la collaboration avec des tiers et leur dépendance vis-à-vis de tiers.

2Les services d’achat centraux visés à l’art. 5 de l’ordonnance du 1er mai 2024 sur l’organisation des marchés publics de l’administration fédérale (Org‑OMP)7 collaborent à l’évaluation et mettent les informations nécessaires à disposition.8

3Le service spécialisé de la Confédération pour la sécurité de l’information, après avoir consulté l’OFCS et la Conférence des achats de la Confédération visée à l’art. 30 Org OMP, émet des recommandations quant aux dispositions relatives à la sécurité de l’information devant figurer dans tous les contrats d’acquisition ou de prestation de la Confédération.9

Historique et notes (3)
  1. RS 172.056.15
  2. Nouvelle teneur selon l’art. 44 al. 2 ch. 1 de l’O du 1er mai 2024 sur l’organisation des marchés publics de l’administration fédérale, en vigueur depuis le 1er juil. 2024 (RO 2024 224).
  3. Nouvelle teneur selon l’art. 44 al. 2 ch. 1 de l’O du 1er mai 2024 sur l’organisation des marchés publics de l’administration fédérale, en vigueur depuis le 1er juil. 2024 (RO 2024 224).

Art. 11 Formation et sensibilisation

(art. 7, al. 1, et 20, al. 1, let. c, LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, forment leurs collaborateurs à leur entrée en fonction, puis périodiquement de manière à ce qu’ils puissent assumer leurs responsabilités en matière de sécurité de l’information. Elles établissent la liste des formations et des participants.

2Les formations portent notamment sur:

a.
l’identification correcte du besoin de protection des informations;
b.
l’utilisation sûre des informations et des moyens informatiques;
c.
la réaction correcte en cas de soupçon d’incident de sécurité;
d.
la connaissance de l’organisation de sécurité et des interlocuteurs en cas de questions relatives à la sécurité de l’information;
e.
les tâches de contrôle des supérieurs;
f.
la mise en œuvre de la sécurité de l’information dans les projets et dans l’exploitation.

3Les unités administratives visées à l’art. 2, al. 1, let. c, les départements et le service spécialisé de la Confédération pour la sécurité de l’information veillent à sensibiliser régulièrement les collaborateurs de tous les échelons aux risques pour la sécurité de l’information.

4Le service spécialisé de la Confédération pour la sécurité de l’information établit des outils de formation et de sensibilisation.

Art. 12 Gestion des incidents

(art. 7, al. 1, et 10, al. 1, LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, fixent en accord avec leurs fournisseurs de prestations la manière dont les incidents et les failles de sécurité sont annoncés et maîtrisés ou traités. Elles règlent la compétence d’ordonner des mesures immédiates.

2Si un fournisseur de prestations découvre des incidents ou des failles de sécurité qui concernent une unité administrative à laquelle il fournit des prestations, il les lui annonce immédiatement et l’aide à les maîtriser ou à les traiter.

3Le service spécialisé de la Confédération pour la sécurité de l’information et l’OFCS peuvent aider les unités administratives visées à l’art. 2, al. 1, let. c, et les départements à maîtriser les incidents de sécurité et à traiter les failles de sécurité.

4Les unités administratives visées à l’art. 2, al. 1, let. c, vérifient lors de la maîtrise des incidents de sécurité s’il est nécessaire de faire une annonce au Préposé fédéral à la protection des données et à la transparence en vertu de la législation sur la protection des données.

5Elles informent immédiatement leur département et le service spécialisé de la Confédération pour la sécurité de l’information de l’incident ou de la faille de sécurité si l’une des conditions suivantes est remplie:

a.
le fonctionnement de l’administration fédérale pourrait être compromis;
b.
un moyen informatique relevant des catégories de sécurité «protection élevée» ou «protection très élevée» est concerné;
c.
plusieurs départements pourraient être touchés;
d.
la protection des informations classifiées d’un État ou d’une organisation internationale avec lequel ou laquelle le Conseil fédéral a conclu un traité international visé à l’art. 87 LSI pourrait être menacée;
e.
l’incident ou la faille de sécurité pourrait avoir une grande importance politique;
f.
l’incident ou la faille de sécurité requiert des mesures sortant de la procédure fixée à l’al. 1.

6Le service spécialisé de la Confédération pour la sécurité de l’information évalue le risque et le soutien requis avec l’unité administrative concernée.

7Dans les cas visés à l’al. 5, il peut, en accord avec l’unité administrative et le département concernés, diriger les opérations de maîtrise de l’incident de sécurité ou de traitement de la faille de sécurité ou en déléguer la direction à l’OFCS avec son approbation. Ils ont dans ce cadre les tâches et les compétences suivantes:

a.
ils peuvent obliger les unités administratives, les fournisseurs de prestations et les tiers concernés à leur communiquer toutes les informations nécessaires;
b.
ils peuvent ordonner des mesures immédiates;
c.
ils peuvent demander l’aide de spécialistes externes;
d.
ils informent la direction des unités administratives concernées et des départements de l’avancement des opérations.

8Lorsque la sécurité de l’information a été rétablie à la suite d’un incident ou d’une faille de sécurité et que les travaux de suivi nécessaires et leur financement ont été arrêtés, le service spécialisé de la Confédération pour la sécurité de l’information ou l’OFCS rend la direction des opérations à l’unité administrative concernée.

Art. 13 Planification des contrôles et des audits

(art. 7, al. 1, 81, al. 2, let. c, et 83, al. 1, let. c, LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, et les départements fixent dans une planification annuelle de contrôle et d’audit la manière de contrôler en fonction du risque le respect des prescriptions de la présente ordonnance et l’efficacité des mesures permettant de garantir la sécurité de l’information dans leur domaine de compétence et auprès des tiers mandatés.

2Les audits menés auprès des tiers disposant d’une déclaration de sécurité relative aux entreprises visée à l’art. 61 LSI doivent être coordonnés avec le service spécialisé chargé de mener la procédure de sécurité relative aux entreprises.

3Le service spécialisé de la Confédération pour la sécurité de l’information recueille le besoin de contrôle et d’audit pour garantir la sécurité de l’information de l’ensemble de l’administration fédérale et de l’armée.

4Il peut, en accord avec la ChF ou le département responsable, réaliser des audits ou en confier la réalisation au Contrôle fédéral des finances.

Art. 14 Compte rendu

(art. 7, al. 1, 81, al. 2, let. c, et 83, al. 1, let. h, LSI)

1La ChF, les départements, l’OFCS et les fournisseurs internes de prestations informatiques visés à l’art. 10 ONum10 rendent compte chaque année au service spécialisé de la Confédération pour la sécurité de l’information de la situation en matière de sécurité de l’information dans leur domaine de compétence. Ils collectent les informations nécessaires auprès des unités administratives et de leurs fournisseurs de prestations.11

2Le service spécialisé de la Confédération pour la sécurité de l’information rend compte chaque année au Conseil fédéral de la situation en matière de sécurité de l’information au sein de la Confédération.

3Il coordonne les comptes rendus avec les autorités visées à l’art. 2, al. 1, LSI.

Historique et notes (2)
  1. RS 172.019.1
  2. Nouvelle teneur selon l’annexe 2 ch. II 1 de l’O du 2 avr. 2025 sur la numérisation, en vigueur depuis le 1er mai 2025 (RO 2025 235).

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.