Ordonnance sur la sécurité de l’information (OSI) · RS 128.1

Section 9 Traitement des informations et des données personnelles

Art. 46 à 48 · 3 articles

En vigueur au 1er mai 2025Vérifié sur Fedlex le 6 octobre 2026

Art. 46 Généralités

1Les organisations visées à l’art. 2, al. 1 à 3, et les organes de sécurité de la Confédération peuvent traiter les informations utiles à la sécurité de l’information, y compris les données personnelles.

2Ils peuvent échanger les informations, y compris les données personnelles, visées à l’al. 1 entre eux et avec des organisations nationales, internationales ou étrangères de droit public ou privé, dans la mesure où:

a.
cela est utile à la sécurité de l’information;
b.
aucune obligation de maintien du secret légale ou contractuelle n’est violée;
c.
les dispositions de la législation fédérale en matière de protection des données sont respectées, et
d.
ces organisations assument des tâches légales dans le domaine de la sécurité de l’information qui correspondent à celles de l’autorité ou de l’organisation qui communique les informations.

3Pour autant que cela soit nécessaire pour maîtriser un incident de sécurité ou traiter une faille de sécurité, ils peuvent également traiter et échanger des données sensibles visées à l’art. 5, let. c, de la loi fédérale du 25 septembre 2020 sur la protection des données22 de personnes qui ont ou auraient participé à l’incident ou à la faille de sécurité ou qui sont ou seraient concernées par l’incident ou la faille de sécurité.

4Si, lors d’un incident de sécurité survenant au sein de la Confédération ou auprès de tiers collaborant avec la Confédération, des informations de la Confédération sont dérobées et publiées sur Internet, ils peuvent télécharger et analyser ces informations afin d’évaluer l’atteinte portée à la Confédération et de prendre les mesures de protection nécessaires. Ils ne peuvent pas traiter les données qui ne sont pas utiles à cette évaluation.

5Ils peuvent appliquer ces mesures en cas de soupçon concret.

Historique et notes (1)
  1. RS 235.1

Art. 47 Application SMSI

1Les organisations visées à l’art. 2, al. 1 à 3, peuvent exploiter un système d’information pour gérer la sécurité de l’information (application SMSI).

2Elles peuvent traiter dans l’application SMSI toutes les informations liées à la gestion de la sécurité de l’information en vertu de la présente ordonnance et les données sensibles visées à l’art. 46, al. 3.

3Elles peuvent relier leurs applications SMSI et échanger des informations pertinentes pour la sécurité de l’information par des interfaces automatisées.

Art. 48 Services électroniques de formulaire

1Le service spécialisé de la Confédération pour la sécurité de l’information peut exploiter des services électroniques de formulaire et les relier à son application SMSI dans les buts suivants:

a.
gérer les déplacements visés à l’art. 42, al. 3, let. e;
b.
établir et envoyer les certificats internationaux de sécurité visés à l’art. 30 OCSP23;
c.
établir et envoyer les certificats internationaux de sécurité visés à l’art. 66 LSI.

2Les données personnelles figurant dans l’annexe 1 peuvent être traitées à l’aide des services de formulaire visés à l’al. 1. Elles peuvent être conservées pendant dix ans au plus.

3Les organisations visées à l’art. 2, al. 1 à 3, peuvent exploiter des services électroniques de formulaire pour annoncer des incidents et des failles de sécurité et les relier à leur application SMSI.

4À l’aide des services de formulaire visés à l’al. 3, elles peuvent traiter les données personnelles, y compris les données sensibles visées à l’art. 46, al. 3, qui sont nécessaires à la maîtrise des incidents de sécurité et au traitement des failles de sécurité. Elles doivent effacer ces données du service de formulaire immédiatement après leur communication. Elles peuvent provisoirement les enregistrer avant l’envoi durant 24 heures au plus.

Historique et notes (1)
  1. RS 128.31

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.