Art. 1 Objet
La présente ordonnance fixe les conditions régissant l’octroi de l’agrément pour les essais de vote électronique.
RS 161.116 · État - Peuple - Autorités
Ordonnance de la ChF du 25 mai 2022 sur le vote électronique (OVotE)
La Chancellerie fédérale suisse (ChF),
vu les art. 27e, al. 1bis, 27g, al. 2, 27i, al. 3, et 27l, al. 3 et 4,
de l’ordonnance du 24 mai 1978 sur les droits politiques (ODP)1,
arrête:
La présente ordonnance fixe les conditions régissant l’octroi de l’agrément pour les essais de vote électronique.
1On entend par:
2Sont applicables au surplus les définitions qui figurent au ch. 1 de l’annexe.
L’agrément doit être demandé pour chaque scrutin électronique; il est accordé si les conditions suivantes sont remplies:
1Le canton démontre au moyen d’une appréciation des risques que les risques pour la sécurité sont suffisamment faibles dans le domaine qui relève de sa compétence. Il tient compte de la confiance et de l’acceptation du public à l’égard du vote électronique.
2Il examine s’il lui est possible d’apprécier les risques dans les domaines qui relèvent de ses prestataires ou si ceux-ci doivent le faire eux-mêmes. Le cas échéant, il leur demande de procéder à une telle appréciation et de la lui remettre.
3Les risques sont appréciés sous l’angle des objectifs de sécurité suivants:
4Chaque risque doit être identifié et décrit clairement au moyen de la documentation du système et de son exploitation, sous l’angle des aspects suivants:
1Toute manipulation de nature à fausser les résultats doit pouvoir être détectée sans qu’il soit porté atteinte au secret du vote (vérifiabilité complète). Tel est réputé être le cas lorsque sont remplies les exigences applicables et à la vérifiabilité individuelle et à la vérifiabilité universelle.
2La vérifiabilité individuelle est soumise aux exigences suivantes:
3La vérifiabilité universelle est soumise aux exigences suivantes:
Le caractère concluant des preuves visées à l’art. 5 dépend de la fiabilité:
Sont déterminantes pour garantir le secret du vote et l’impossibilité d’établir des résultats partiels anticipés au sein de l’infrastructure:
1La partie fiable du système comprend un ou plusieurs groupes de composants de contrôle.
2Les preuves sont concluantes (art. 6) et le secret du vote est garanti (art. 7) même si, dans chaque groupe, il n’y a qu’un seul composant de contrôle à fonctionner correctement.
3Pour que la fiabilité de la partie fiable du système soit garantie, il faut que les composants de contrôle diffèrent les uns des autres dans leur conception et que leur exploitation et leur surveillance soient indépendantes.
Si les risques ne sont pas suffisamment faibles malgré les mesures prises, il convient de prendre des mesures supplémentaires afin de les réduire. Cette règle s’applique même lorsque toutes les exigences prévues dans l’annexe ont déjà été mises en œuvre.
1Des organes indépendants mandatés par la ChF vérifient la conformité:
2Le canton s’assure que l’exploitant du système dispose d’un système de management de la sécurité de l’information (SMSI) et que celui-ci est audité par des organes indépendants (annexe, ch. 26.5). Le SMSI porte au moins sur les processus et les éléments de l’infrastructure de l’exploitant du système qui sont pertinents pour atteindre les objectifs de sécurité.
3Le canton s’assure que la ChF et les organes indépendants qu’elle a mandatés ont accès au système et à tous les documents nécessaires de façon à pouvoir procéder aux contrôles visés à l’al. 1.
4Les autorités responsables des contrôles en vertu des al. 1 et 2 publient les pièces justificatives et les certificats. Ils publient en outre tous documents pertinents pour la compréhension de ces derniers. Ne doivent pas obligatoirement être publiés les documents ou parties de documents qui échappent à l’obligation de publication parce que des motifs particuliers le justifient, notamment tirés de la législation sur la protection des données ou de la législation sur la transparence.
1Le canton veille à ce que soient publiés les éléments suivants:
2Ne doivent pas obligatoirement être publiés:
1Les éléments à publier conformément à l’art. 11 doivent être préparés et documentés de façon à faciliter autant que possible leur lecture et leur analyse.
2Pour permettre au public d’apprécier les éléments à publier, il est fait en sorte que ceux-ci:
3Toute personne a le droit d’examiner, de modifier, de compiler et d’exécuter le code source à des fins idéales et de lui consacrer des études. Elle peut publier des études et des constatations sur les failles. Elle a également le droit d’échanger avec d’autres personnes pour rechercher des failles et de citer tout ou partie des informations publiées.
4Le propriétaire du code source peut:
5S’il soumet le code source et la documentation à des conditions d’utilisation ou s’il prévoit des conditions au sens de l’al. 4, let. b, il ne peut poursuivre leur violation civilement ou pénalement que si le code source est utilisé en tout ou partie à des fins commerciales ou productives. Les conditions précitées doivent préciser ce point.
1Le canton désigne un service auquel le public peut fournir des indications sur les moyens d’améliorer le système, notamment:
2Le service visé à l’al. 1 évalue les indications reçues et informe les personnes qui les ont fournies des conclusions qu’il en a tirées et des mesures qui pourront être prises à partir de ces indications. Ces informations sont publiées.
3Le canton veille à ce que les indications qui touchent à la sécurité et qui permettent d’améliorer le système soient rémunérées de manière équitable.
1Le canton assume la responsabilité générale du bon déroulement du scrutin électronique.
2Il exécute lui-même les tâches principales. Il peut déléguer à des entités extérieures le développement du logiciel utilisé, les tâches liées à l’exploitation et la communication sur le fonctionnement du système.
3Il désigne un service compétent au niveau cantonal qui assume la responsabilité générale du scrutin et veille notamment à la bonne exécution des tâches suivantes:
4Pendant la tenue d’un scrutin, les unités d’exploitation répondent devant le canton du bon fonctionnement du vote électronique et de la bonne gestion de ses aspects techniques.
5Les vérificateurs compétents selon le droit cantonal répondent du bon fonctionnement de leurs dispositifs techniques.
1Aux demandes présentées en vertu de l’art. 27e ODP devront être joints les informations concernant l’utilisation prévue du système de vote électronique et les documents qui attestent que les exigences légales sont remplies. Il s’agit notamment des documents suivants:
2Lorsque la ChF a déjà en sa possession les documents visés à l’al. 1 et qu’ils sont encore valides, il pourra suffire d’y renvoyer.
1Les exigences techniques et administratives à remplir pour organiser un scrutin électronique sont détaillées dans l’annexe.
2La ChF peut exceptionnellement dispenser un canton de remplir certaines exigences s’il respecte les trois conditions suivantes:
L’ordonnance de la ChF du 13 décembre 2013 sur le vote électronique2 est abrogée.
La présente ordonnance entre en vigueur le 1er juillet 2022.
(art. 2, al. 1, let. k, et 2, 9, 10, al. 1 et 2, et 16, al. 1)
Exigences techniques et administratives applicablesEn complément de l’art. 2, on entend par:
Le protocole cryptographique doit régler les tâches des participants abstraits suivants:
Le protocole cryptographique peut prévoir les canaux de communication suivants pour l’échange de messages entre les participants du système:
L’électeur reçoit des preuves au sens de l’art. 5, al. 2, en rel. avec l’art. 6, let. a et b, qui attestent qu’un attaquant:
Les vérificateurs reçoivent des preuves au sens de l’art. 5, al. 3, let. a, en rel. avec l’art. 6, let. a et c, qui attestent qu’un attaquant:
Un attaquant ne doit pouvoir émettre de suffrage conformément à la procédure prévue par le système sans prendre sous son contrôle les électeurs correspondants.
Le canal de vote électronique n’est disponible que pendant la période autorisée.
10. Contrôle de conformité et enregistrement des suffrages définitifsUn suffrage qui n’a pas été émis conformément à la procédure prévue par le système n’est pas enregistré dans l’urne électronique.
11. Dépouillement de l’urne électroniqueDescription | Objectif de sécurité concerné | |
|---|---|---|
13.3 | Un logiciel malveillant modifie le suffrage sur la plate-forme de l’utilisateur. | Exactitude des résultats |
13.4 | Un attaquant externe détourne le suffrage au moyen d’un empoisonnement du cache DNS6. | Exactitude des résultats |
13.5 | Un attaquant externe modifie le suffrage au moyen de la technique de «l’homme du milieu», ou «MITM»7. | Exactitude des résultats |
13.6 | Un attaquant externe envoie au moyen d’une attaque MITM des données corrompues qui sont nécessaires pour émettre le suffrage et qui proviennent du système en ligne (par ex. un fichier Javascript). | Exactitude des résultats |
13.7 | Un attaquant interne manipule le logiciel, qui n’enregistre alors plus les suffrages. | Exactitude des résultats |
13.8 | Un attaquant interne modifie, supprime ou multiplie les suffrages. | Exactitude des résultats |
13.9 | Un attaquant interne ajoute des suffrages dans l’urne électronique. | Exactitude des résultats |
13.10 | Une organisation hostile pénètre dans le système pour fausser le résultat. | Exactitude des résultats |
13.11 | Un attaquant interne copie du matériel de vote et l’utilise. | Exactitude des résultats |
13.12 | Un attaquant externe utilise des méthodes relevant de l’ingénierie sociale pour détourner l’attention du votant des mesures de sécurité (vérifiabilité individuelle). | Exactitude des résultats |
13.13 | Un attaquant externe pénètre électroniquement, physiquement ou au moyen de procédés d’ingénierie sociale dans l’infrastructure du canton et manipule les composants de configuration ou s’empare de données de sécurité. | Exactitude des résultats |
13.14 | Un attaquant externe pénètre électroniquement, physiquement ou au moyen de procédés d’ingénierie sociale dans l’infrastructure de l’imprimerie et s’empare des codes des cartes de légitimation. | Exactitude des résultats |
13.15 | Un attaquant externe pénètre électroniquement, physiquement ou au moyen de procédés d’ingénierie sociale dans l’infrastructure de La Poste et s’empare de cartes de légitimation. | Exactitude des résultats |
13.16 | Une erreur se produit dans la vérifiabilité individuelle. | Exactitude des résultats |
13.17 | Une erreur se produit dans la vérifiabilité universelle. | Exactitude des résultats |
13.18 | Un dispositif technique des vérificateurs comporte une erreur. | Exactitude des résultats |
13.19 | Une «porte dérobée»8 est introduite dans le système via une dépendance logicielle et est mise à profit par un attaquant externe pour accéder au système. | Exactitude des résultats, garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés, accessibilité et capacité opérationnelle du vote électronique, protection contre les manipulations des informations destinées aux électeurs, pas d’usage abusif des preuves relatives au comportement de vote |
13.20 | Un logiciel malveillant installé sur la plate-forme utilisateur envoie le suffrage à une organisation hostile. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.21 | Le suffrage est détourné au moyen d’un empoisonnement du cache DNS. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.22 | Un attaquant externe lit le suffrage au moyen d’une attaque MITM. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.23 | Un attaquant interne utilise la clef et déchiffre des suffrages non anonymisés. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.24 | Le secret du vote est violé lors de la vérification de l’exactitude du traitement et du dépouillement. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.25 | Un attaquant interne lit des suffrages de manière anticipée sans devoir les déchiffrer. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.26 | Une organisation hostile pénètre dans le système pour violer le secret du vote ou pour établir des résultats partiels de manière anticipée. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.27 | Une erreur dans le processus de chiffrement rend celui-ci inopérant ou réduit son efficacité. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.28 | Un attaquant interne manipule le logiciel et celui-ci divulgue les suffrages. | Garantie du secret du vote et impossibilité d’établir des résultats partiels anticipés |
13.29 | Un logiciel malveillant installé sur l’ordinateur de l’électeur empêche ce dernier de voter. | Accessibilité et capacité opérationnelle du canal de vote |
13.30 | Une organisation hostile mène une attaque du type «déni de service» (DOS)9. | Accessibilité et capacité opérationnelle du canal de vote |
13.31 | Un attaquant interne configure mal le système; le dépouillement ne peut pas se faire. | Accessibilité et capacité opérationnelle du canal de vote |
13.32 | Un attaquant interne falsifie les preuves cryptographiques de la vérifiabilité universelle. | Accessibilité et capacité opérationnelle du canal de vote |
13.33 | Une défaillance technique du système fait que le système n’est pas disponible au moment du dépouillement. | Accessibilité et capacité opérationnelle du canal de vote |
13.34 | Un dispositif technique des vérificateurs ne fonctionne pas au moment du dépouillement. | Accessibilité et capacité opérationnelle du canal de vote |
13.35 | Une organisation hostile pénètre dans le système pour en perturber l’exploitation, pour manipuler les informations destinées aux électeurs ou pour obtenir des preuves relatives au comportement de vote des électeurs. | Accessibilité et capacité opérationnelle du canal de vote, protection contre les manipulations des informations destinées aux électeurs, pas d’usage abusif des preuves relatives au comportement de vote |
13.36 | Un attaquant interne vole les données concernant les adresses des électeurs. | Protection des informations personnelles concernant les électeurs |
13.37 | Un logiciel malveillant influence des électeurs pendant qu’ils se forgent une opinion. | Protection contre les manipulations des informations destinées aux électeurs |
13.38 | Un attaquant interne manipule le site Internet d’information ou le portail de vote et sème la confusion dans l’esprit des électeurs. | Protection contre les manipulations des informations destinées aux électeurs |
13.39 | Un attaquant interne prescrit à des électeurs si et comment ils doivent voter. Après le déchiffrement, il trouve dans l’infrastructure des pièces justificatives prouvant que les électeurs se sont tenus aux instructions. | Pas d’usage abusif des preuves relatives au comportement de vote |
13.40 | Un attaquant externe prescrit à des électeurs si et comment ils doivent voter et leur demande une pièce justificative prouvant qu’ils se sont tenus aux instructions. | Pas d’usage abusif des preuves relatives au comportement de vote |
Il est vérifié régulièrement et objectivement que les processus exécutés et les produits associés correspondent à la description des processus, des normes et des procédures qui doivent être mis en œuvre. Les divergences font l’objet d’un suivi jusqu’à leur élimination.
25. Qualité du code source et de la documentationLe code source et la documentation répondent au moins aux critères suivants:
Vos données, votre choix
Nous utilisons des cookies pour mesurer l'audience du site et, si vous l'acceptez, pour nos campagnes publicitaires. Rien n'est déposé sans votre accord. Politique de confidentialité
Vous pouvez modifier ces réglages à tout moment. Le retrait prend effet immédiatement et supprime les cookies déjà déposés.
Strictement nécessaires
Indispensables au fonctionnement du site : sécurité, préférences d'affichage, mémorisation de votre choix ci-contre. Aucun suivi.
Mesure d'audience
Comprendre quelles pages sont utiles et où les visiteurs décrochent, pour améliorer le site.
Google Analytics 4 · Microsoft Clarity
Publicité
Mesurer l'efficacité de nos campagnes et vous proposer des annonces pertinentes en dehors du site.
Google Ads · Meta Pixel