Ordonnance sur la sécurité de l’information (OSI) · RS 128.1

Section 7 Organisation de sécurité

Art. 36 à 43 · 8 articles

En vigueur au 1er mai 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 36 Responsables de la sécurité de l’information des unités administratives visées à l’art. 2, al. 1, let. c

(art. 7, al. 1, LSI)

1Le chancelier de la Confédération, les secrétaires généraux et les directeurs des unités administratives visées à l’art. 2, al. 1, let. c, sont responsables de la sécurité de l’information dans leur domaine de compétence.

2Ils peuvent déléguer la responsabilité en matière de sécurité de l’information à un membre de la direction s’il dispose des pouvoirs nécessaires pour prendre des mesures, les contrôler et les corriger.

3Les responsables de la sécurité de l’information des unités administratives visées à l’art. 2, al. 1, let. c, assument notamment les tâches suivantes:

a.
ils assurent la mise en place, l’exploitation, le contrôle et l’amélioration continue du SMSI dans leur domaine de compétence et émettent les directives nécessaires;
b.
ils prennent toutes les décisions qui ont une influence déterminante sur la sécurité de l’information dans leur domaine de compétence, notamment concernant l’organisation, les processus, l’acceptation des risques et les objectifs de sécurité;
c.
ils décident des mesures nécessaires, notamment concernant la formation et la sensibilisation;
d.
ils approuvent la planification annuelle de contrôle et d’audit et mettent les ressources nécessaires à disposition.

4Le chancelier de la Confédération, les secrétaires généraux et les directeurs des unités administratives visées à l’art. 2, al. 1, let. c, confient des tâches à leurs préposés à la sécurité de l’information visés à l’art. 37 et s’assurent:

a.
qu’ils disposent des compétences et des ressources appropriées, et
b.
qu’ils ne se voient confier aucune tâche susceptible d’entraîner un conflit d’intérêts avec les tâches visées à l’art. 37.

Art. 37 Préposés à la sécurité de l’information des unités administratives visées à l’art. 2, al. 1, let. c

(art. 7, al. 1, LSI)

1Les unités administratives visées à l’art. 2, al. 1, let. c, désignent un ou plusieurs préposés à la sécurité de l’information et leurs suppléants.

2Les préposés à la sécurité de l’information accomplissent les tâches et assument les compétences suivantes:

a.
ils exploitent le SMSI de l’unité administrative sur mandat du responsable de la sécurité de l’information;
b.
ils élaborent les bases de décision nécessaires à l’intention du responsable de la sécurité de l’information et lui proposent des mesures à prendre;
c.
ils sont les interlocuteurs principaux de l’unité administrative pour les questions de sécurité de l’information et conseillent les personnes et les services responsables et les aident à accomplir leurs tâches et à exécuter leurs obligations dans le domaine de la sécurité de l’information;
d.
ils veillent à la mise en œuvre des directives en matière de sécurité de l’information et à l’application de la procédure de sécurité visée à l’art. 27;
e.
ils exercent la surveillance de la liste des bases légales, de l’inventaire des objets à protéger et de la liste des autorisations exceptionnelles;
f.
ils exercent la surveillance de la planification de la formation et de la sensibilisation visées à l’art. 11 et proposent au responsable de la sécurité de l’information l’organisation de mesures de formation et de sensibilisation supplémentaires;
g.
ils demandent l’ouverture de la procédure de sécurité relative aux entreprises visée à l’art. 4 de l’ordonnance du 8 novembre 2023 sur la procédure de sécurité relative aux entreprises (OPSEnt)18;
h.
ils coordonnent la maîtrise des incidents de sécurité et le traitement des failles de sécurité dans l’unité administrative et auprès des tiers mandatés;
i.
ils établissent la planification annuelle de contrôle et d’audit et la soumettent au responsable de la sécurité de l’information pour approbation;
j.
ils contrôlent périodiquement la présence de supports d’information classifiés «secret» et la sécurité de ceux-ci dans leur domaine de compétence;
k.
sur mandat du responsable de la sécurité de l’information, ils peuvent contrôler ou faire contrôler l’utilisation des informations aux postes de travail ouverts, partagés ou non verrouillables et dans les moyens informatiques de l’unité administrative;
l.
ils rendent compte chaque semestre au responsable de la sécurité de l’information de la situation en matière de sécurité de l’information.
Historique et notes (1)
  1. RS 128.41

Art. 38 Sécurité de l’information dans les moyens informatiques mis à disposition de manière centralisée

1Le délégué TNI est chargé de garantir la sécurité de l’information dans les moyens informatiques mis à disposition de manière centralisée par le secteur TNI.

2Il désigne un ou plusieurs préposés à la sécurité de l’information et leurs suppléants.

3Les préposés à la sécurité de l’information assument les tâches visées à l’art. 37, al. 2, pour les moyens informatiques mis à disposition de manière centralisée par le secteur TNI et informent l’administration fédérale et l’armée des risques pour la sécurité de l’information.

Historique et notes (1)
  1. Nouvelle teneur selon l’annexe 2 ch. II 1 de l’O du 2 avr. 2025 sur la numérisation, en vigueur depuis le 1er mai 2025 (RO 2025 235).

Art. 39 Responsabilité des départements en matière de sécurité de l’information

(art. 7, al. 1, et 81 LSI)

1Les départements sont responsables du pilotage et de la surveillance de la sécurité de l’information dans leur domaine de compétence.

2Ils accomplissent à cet égard notamment les tâches suivantes:

a.
ils déterminent la politique en matière de sécurité de l’information et l’organisation de sécurité du département, y compris la conduite technique des préposés à la sécurité de l’information visés à l’art. 37;
b.
ils édictent les directives nécessaires et en surveillent la mise en œuvre;
c.
ils surveillent le SMSI des unités administratives visées à l’art. 2, al. 1, let. c, et relèvent les indicateurs nécessaires à cette fin;
d.
ils fixent des objectifs annuels de sécurité pour les unités administratives visées à l’art. 2, al. 1, let. c, et vérifient qu’elles les ont atteints;
e.
ils approuvent la planification annuelle de contrôle et d’audit du département et mettent les ressources nécessaires à disposition;
f.
ils confient des tâches à leurs préposés à la sécurité de l’information visés à l’art. 40 et s’assurent:
1.
qu’ils disposent des compétences et des ressources appropriées, et
2.
qu’ils ne se voient confier aucune tâche susceptible d’entraîner un conflit d’intérêts avec les tâches visées à l’art. 40.

3Ils peuvent fixer pour leur domaine de compétence des exigences en matière de sécurité qui dépassent les exigences minimales du service spécialisé de la Confédération pour la sécurité de l’information.

4Pour autant que le chef de département n’en décide pas autrement, la sécurité de l’information dans le département relève de la responsabilité du secrétaire général qui agit sous son mandat.

Art. 40 Préposés à la sécurité de l’information des départements

(art. 7, al. 1, et 81 LSI)

Les préposés à la sécurité de l’information des départements accomplissent les tâches suivantes en plus de celles qui sont visées à l’art. 81, al. 2, LSI:

a.
ils assurent la coordination interdépartementale de la sécurité de l’information;
b.
ils élaborent les bases de décision nécessaires à l’intention du responsable de la sécurité de l’information et lui proposent des mesures à prendre;
c.
ils coordonnent la maîtrise des incidents de sécurité et le traitement des failles de sécurité impliquant plusieurs unités administratives visées à l’art. 2, al. 1, let. c;
d.
ils établissent la planification annuelle de contrôle et d’audit du département et la soumettent au responsable de la sécurité de l’information pour approbation;
e.
ils représentent le département au sein d’organes spécialisés;
f.
ils sont consultés pour le choix des préposés à la sécurité de l’information des unités administratives visés à l’art. 37;
g.
ils vérifient périodiquement et en cas de changement ou de départ d’un membre du Conseil fédéral ou du chancelier de la Confédération que tous les supports d’information classifiés «secret» sont présents et au complet;
h.
ils rendent compte chaque année au responsable de la sécurité de l’information du département de la situation en matière de sécurité de l’information dans le département.

Art. 42 Service spécialisé de la Confédération pour la sécurité de l’information

(art. 7, al. 1, et 83 LSI)

1Le service spécialisé de la Confédération pour la sécurité de l’information accomplit les tâches et assume les compétences suivantes pour l’administration fédérale et l’armée:

a.
il élabore des stratégies sur des thèmes pertinents pour la sécurité;
b.
il peut demander des informations, émettre des avis et proposer des modifications concernant des projets dans le domaine de la sécurité;
c.
il participe à la formation des membres de l’organisation de sécurité;
d.
il prépare des modèles et des aides;
e.
il aide les préposés à la sécurité de l’information à contrôler les supports d’information classifiés «secret»;
f.
il assume la responsabilité des solutions de sécurité certifiées utilisées dans toute l’administration fédérale et l’armée.

2Il consulte la Conférence des préposés à la sécurité de l’information lors de l’accomplissement de ces tâches et de celles visées à l’art. 83, al. 1, LSI.

3Il représente la Suisse dans les relations internationales en tant qu’autorité nationale de sécurité et assume dans ce contexte les tâches suivantes:

a.
il élabore les traités internationaux visés à l’art. 87 LSI et en contrôle la mise en œuvre;
b.
il veille à ce que les incidents de sécurité qui concernent des informations classifiées d’États partenaires soient clarifiés de manière appropriée;
c.
il exécute les contrôles prévus dans les traités internationaux ou les fait exécuter;
d.
il représente la Suisse dans des organismes internationaux spécialisés;
e.
il autorise l’arrivée d’étrangers en Suisse pour participer à des projets classifiés et l’envoi de personnes à l’étranger pour participer à des projets classifiés;
f.
il délivre les certificats de sécurité visés à l’art. 30 OCSP20.

4Il fait partie du Secrétariat d’État à la politique de sécurité du DDPS.

Historique et notes (1)
  1. RS 128.31

Art. 43 Tâches et compétences de l’OFCS

(art. 7, al. 1, et 84, al. 1, LSI)

1L’OFCS accomplit les tâches et assume les compétences suivantes:

a.
il conseille l’administration fédérale et l’armée ainsi que les organes de sécurité visés aux art. 81 à 83 LSI pour toutes les questions liées à la sécurité technique de l’information;
b.
il siège à la Conférence des préposés à la sécurité de l’information visée à l’art. 82 LSI;
c.
il peut, afin d’évaluer et d’améliorer la situation en matière de sécurité technique de l’information de la Confédération, rechercher des menaces et des vulnérabilités techniques sur Internet ou, en concertation avec les responsables de la sécurité de l’information et les fournisseurs de prestations, dans l’infrastructure informatique de l’administration fédérale; il peut en charger d’autres services de l’administration fédérale ou des tiers.

2Il coordonne ses activités avec celles du service spécialisé de la Confédération pour la sécurité de l’information.

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.