Ordonnance sur la sécurité de l’information (OSI) · RS 128.1

Section 5 Sécurité des moyens informatiques

Art. 27 à 30 · 4 articles

En vigueur au 1er mai 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 27 Procédure de sécurité

(art. 16 LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, doivent pouvoir démontrer le besoin de protection de leurs objets à protéger et leur importance pour la gestion de la continuité des activités.

2Elles mettent en œuvre les consignes minimales des différentes catégories de sécurité et vérifient si des mesures de sécurité supplémentaires sont nécessaires.

3Elles démontrent les risques résiduels.

4Les responsables de la sécurité de l’information (art. 36) décident si les risques résiduels sont acceptables. Ils peuvent déléguer cette décision à d’autres membres de la direction.

5La procédure de sécurité est répétée en cas de changements importants concernant la menace, la technologie, les tâches ou la situation de l’organisation.

6Les unités administratives visées à l’art. 2, al. 1, let. c, contrôlent chaque année si un changement important a eu lieu.

7Le service spécialisé de la Confédération pour la sécurité de l’information émet des directives générales et abstraites s’appliquant à toutes les organisations visées à l’art. 2, al. 1 à 3, qui concernent la procédure de sécurité visée à l’art. 16 LSI.

Art. 28 Attribution des catégories de sécurité «protection élevée» et «protection très élevée»

(art. 17 LSI)

1La catégorie de sécurité «protection élevée» est attribuée à un moyen informatique lorsqu’une violation de la sécurité de l’information est susceptible de provoquer un préjudice visé à l’art. 19 ou un dommage de 50 à 500 millions de francs.

2La catégorie de sécurité «protection très élevée» est attribuée à un moyen informatique lorsqu’une violation de la sécurité de l’information est susceptible de provoquer un préjudice visé à l’art. 20 ou un dommage supérieur à 500 millions de francs.

Art. 29 Mesures de sécurité

(art. 6, al. 3, 18 et 85 LSI)

1Le service spécialisé de la Confédération pour la sécurité de l’information émet des directives générales et abstraites s’appliquant à toutes les organisations visées à l’art. 2, al. 1 à 3, qui concernent les exigences minimales pour les catégories de sécurité visées à l’art. 17 LSI.

2Il tient compte des exigences concernant la sécurité des données personnelles au sens de la législation sur la protection des données et celle des autres informations que la Confédération doit protéger en vertu de ses obligations légales ou contractuelles.

3L’efficacité des mesures de sécurité applicables aux moyens informatiques suivants doit être contrôlée avant leur mise en exploitation, ainsi que durant l’exploitation en cas de changements importants des risques, mais au moins tous les cinq ans:

a.
les moyens informatiques de la catégorie de sécurité «protection élevée» qui sont utilisés pour accomplir des tâches dépassant le cadre d’une autorité ou d’un département;
b.
les moyens informatiques de la catégorie de sécurité «protection très élevée».

4La ChF et les départements intègrent leurs moyens informatiques de la catégorie de sécurité «protection très élevée» dans leur gestion de la continuité.

Art. 30 Sécurité de l’exploitation

(art. 19 LSI)

1 Les unités administratives visées à l’art. 2, al. 1, let. c, veillent à ce que les responsabilités en matière de sécurité de l’information au niveau opérationnel soient consignées dans les accords de projets et les conventions de prestations conclus avec les fournisseurs internes de prestations.

2Les fournisseurs internes de prestations mettent à la disposition des unités administratives visées à l’art. 2, al. 1, let. c, des départements et du service spécialisé de la Confédération pour la sécurité de l’information les informations dont ceux-ci ont besoin pour assurer la sécurité de l’information.

3Ils veillent à disposer, sur le plan du personnel et des finances, des capacités et compétences nécessaires à la détection précoce, à l’analyse technique et à la maîtrise ou au traitement des incidents et des failles de sécurité qui les concernent ou qui concernent les bénéficiaires de leurs prestations dans le cadre des accords et conventions visés à l’al. 1.

4Ils surveillent l’utilisation de leur infrastructure informatique et l’examinent régulièrement à la recherche de menaces et de vulnérabilités techniques. Ils peuvent charger des tiers d’effectuer cet examen.

5Le traitement des données personnelles dans le cadre de la surveillance et de l’examen visés à l’al. 4 est régi par l’ordonnance du 22 février 2012 sur le traitement des données personnelles et des données des personnes morales lors de l’utilisation de l’infrastructure électronique de la Confédération15.

Historique et notes (1)
  1. RS 172.010.442

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.