Art. 27 Procédure de sécurité
(art. 16 LSI)
1Les unités administratives visées à l’art. 2, al. 1, let. c, doivent pouvoir démontrer le besoin de protection de leurs objets à protéger et leur importance pour la gestion de la continuité des activités.
2Elles mettent en œuvre les consignes minimales des différentes catégories de sécurité et vérifient si des mesures de sécurité supplémentaires sont nécessaires.
3Elles démontrent les risques résiduels.
4Les responsables de la sécurité de l’information (art. 36) décident si les risques résiduels sont acceptables. Ils peuvent déléguer cette décision à d’autres membres de la direction.
5La procédure de sécurité est répétée en cas de changements importants concernant la menace, la technologie, les tâches ou la situation de l’organisation.
6Les unités administratives visées à l’art. 2, al. 1, let. c, contrôlent chaque année si un changement important a eu lieu.
7Le service spécialisé de la Confédération pour la sécurité de l’information émet des directives générales et abstraites s’appliquant à toutes les organisations visées à l’art. 2, al. 1 à 3, qui concernent la procédure de sécurité visée à l’art. 16 LSI.