Lexipedia
AccueilActualitéExplorerRépertoire
ConditionsConfidentialitéAssistance
Se connecter

Ordonnance sur la protection contre les cyberrisques dans l’administration fédérale

AS 2021 132 · Recueil officiel du droit fédéral

Du 24 févr. 2021

https://lexipedia.io/fr/docs/ch/as-ro-ru/2021-132/fr/ordonnance-sur-la-protection-contre-les-cyberrisques-dans-l-administration-federale

Consulté le 4 sept. 2026

  1. Documents
  2. Confédération
  3. Recueil officiel du droit fédéral
Source

Modifie: Ordonnance sur le bureau de notification pour les médicaments vitaux à usage humain (RS 531.80),

RO 2021 132

Ordonnance
sur la protection contre les cyberrisques
dans l’administration fédérale
(Ordonnance sur les cyberrisques, OPCy)

Modification du 24 février 2021

Le Conseil fédéral suisse
arrête:

I

L’ordonnance du 27 mai 2020 sur les cyberrisques1 est modifiée comme suit:

Art. 3, let. h

Dans la présente ordonnance, on entend par:

h. objets informatiques à protéger: les applications, services, systèmes, réseaux, fichiers de données, infrastructures et produits relevant de l’informatique; plusieurs objets identiques ou connexes peuvent être regroupés en un seul objet informatique à protéger.

Art. 13, al. 3, 4 et 5

Les départements et la Chancellerie fédérale désignent chacun un délégué à la sécurité informatique (DSID), qui agit sur mandat direct de la direction du département.

Les DSID assument notamment les tâches suivantes:

  1. coordonner les aspects de la sécurité informatique au sein du département ou de la Chancellerie fédérale ainsi qu’avec les services compétents en matière de coordination et de collaboration au niveau interdépartemental;

  2. élaborer les bases nécessaires à la mise en œuvre des directives en matière de sécurité informatique et à l’organisation au niveau du département ou de la Chancellerie fédérale.

2021-0586 RO 2021 132

Les départements et la Chancellerie fédérale règlent les relations entre le DSID et les délégués à la sécurité informatique des unités administratives (DSIO), notamment la conduite technique en matière de sécurité.

Art. 14 Unités administratives et fournisseurs de prestations

Les unités administratives désignent chacune un DSIO, qui agit sur mandat direct de la direction de l’unité administrative. Le secteur Transformation numérique et gouvernance de l’informatique de la Chancellerie fédérale (secteur TNI de la ChF) désigne en outre un délégué à la sécurité informatique des services standard.

Les DSIO et le délégué à la sécurité informatique des services informatiques standard assument les tâches suivantes:

  1. veiller à la mise en œuvre rapide des directives en matière de sécurité informatique et à l’application des procédures de sécurité dans les unités administratives (chap. 3a);

  2. veiller à ce que les collaborateurs soient sensibilisés et formés aux enjeux de la sécurité informatique à leur entrée en fonction puis à intervalles réguliers, et à ce qu’ils connaissent, au niveau qui les concerne et selon leur fonction, les compétences et les procédures applicables en matière de sécurité informatique dans leur environnement de travail;

  3. informer le responsable de leur unité administrative au moins tous les six mois de l’état de la sécurité informatique dans l’unité administrative.

Les unités administratives sont responsables de la sécurité de leurs objets informatiques à protéger. Elles assument les fonctions suivantes:

  1. faire l’inventaire de leurs objets informatiques à protéger et prendre les mesures de sécurité nécessaires; veiller notamment à ce que ces mesures soient consignées sous une forme actualisée pour chaque objet informatique à protéger;

  2. s’assurer du respect et de la mise en œuvre des directives en matière de sécurité informatique, des procédures de sécurité et des décisions du Conseil fédéral, du NCSC et des départements ou de la Chancellerie fédérale dans leurs domaines de compétence respectifs;

  3. sous réserve de l’art.12, al. 5, gérer tout cyberincident touchant leurs objets informatiques à protéger;

  4. s’assurer qu’en cas d’acquisition de prestations auprès d’un fournisseur externe, les directives en matière de sécurité informatique font partie intégrante du contrat;

  5. vérifier de manière appropriée que les directives en matière de sécurité informatique sont respectées par les fournisseurs externes;

  6. veiller à ce que les responsabilités en matière de sécurité informatique soient définies au niveau opérationnel dans les accords de projets et les conventions de prestations conclus entre les fournisseurs et les bénéficiaires de prestations;

g. veiller à ce que les personnes non soumises à la présente ordonnance ne puissent accéder à l’infrastructure informatique de la Confédération que si elles s’engagent à respecter les directives en matière de sécurité informatique.

Les fournisseurs de prestations assument les fonctions suivantes:

  1. transmettre aux bénéficiaires de prestations, à la demande de ceux-ci et sous une forme appropriée, toutes les informations nécessaires à la protection de leurs objets informatiques à protéger;

  2. veiller à disposer des capacités nécessaires à l’analyse technique et à la gestion des cyberincidents qui les concernent ou qui concernent leurs bénéficiaires de prestations;

  3. informer sans délai leurs bénéficiaires de prestations des failles et des incidents de sécurité détectés qui concernent leurs objets informatiques à protéger;

  4. définir, en collaboration avec les bénéficiaires de prestations, un processus de gestion des cyberincidents; celui-ci règle en particulier les compétences décisionnelles dont relèvent les mesures d’urgence.

Si un cyberincident ne peut être géré dans le cadre du processus défini, les personnes concernées informent le NCSC afin de définir la marche à suivre.

Les unités administratives consultent le NCSC pour ce qui concerne les directives et projets informatiques ayant une incidence sur la sécurité.

Elles sont responsables du développement, de la mise en œuvre et de l’évaluation de normes et de réglementations en matière de cybersécurité dans leurs domaines respectifs. Le NCSC met à leur disposition, dans la mesure des possibilités, des experts du pool visé à l’art.12, al. 1, let. g.

Insérer après l’art.14

Footnotes

  1. [12] RS 172.010.21
  2. [14] RS 120.73

Art. 14a Collaborateurs

Les collaborateurs de l’administration fédérale qui utilisent des moyens informatiques sont responsables de leur utilisation conforme aux prescriptions.

Titre suivant l’art. 14a

Chapitre 3a Procédures de sécurité

Art. 14b Analyse des besoins de protection

Les unités administratives s’assurent qu’une analyse actuelle des besoins de protection est disponible pour tous les objets informatiques à protéger. Les projets informatiques doivent faire l’objet d’une telle analyse avant d’être validés.

Lors de l’analyse des besoins de protection, les unités administratives évaluent les aspects de la confidentialité, de la disponibilité, de l’intégrité, de la traçabilité et du risque d’espionnage par des services de renseignement.

Art. 14c Protection de base

Les unités administratives mettent en œuvre les règles de protection de base pour tous les objets informatiques à protéger et documentent cette mise en œuvre.

Art. 14d Protection accrue

Si l’analyse révèle des besoins de protection accrus, les unités administratives définissent, en plus de la mise en œuvre des directives en matière de sécurité relevant de la protection de base, d’autres mesures de sécurité sur la base d’une analyse des risques, documentent ces mesures et les mettent en œuvre.

Les unités administratives mettent en évidence les risques qui ne peuvent être réduits ou qui ne peuvent l’être que de manière insuffisante (risques résiduels) et documentent ces risques. Le mandant du projet, le responsable du processus d’affaires et le responsable de l’unité administrative prennent connaissance des risques résiduels et confirment par écrit qu’ils l’ont fait.

La décision d’assumer ou non les risques résiduels connus appartient au responsable de l’unité administrative compétente.

Art. 14e Périodicité

Les procédures de sécurité doivent être exécutées au moins tous les cinq ans.

Elles doivent être exécutées sans délai si l’objet informatique à protéger ou la situation en matière de menace subissent des modifications ayant une incidence sur la sécurité.

Titre précédant l’art. 14f

Chapitre 3b Coûts décentralisés

Art. 14f

Les coûts décentralisés de la sécurité informatique font partie des coûts de projet et d’exploitation.

Ils doivent être suffisamment pris en compte lors de la planification.

Footnotes

  1. [1] RS 120.73

II

La modification d’autres actes est réglée en annexe.

III

La présente ordonnance entre en vigueur le 1er avril 2021.

24 février 2021 Au nom du Conseil fédéral suisse: Le président de la Confédération, Guy Parmelin Le chancelier de la Confédération, Walter Thurnherr

Annexe

(ch. II) Modification d’autres actes Les actes mentionnés ci-après sont modifiés comme suit:

1. Ordonnance du 4 décembre 2009 sur les mesures de police administrative de l’Office fédéral de la police et sur le système d’information HOOGAN2

Art. 13, al. 1, let. b

Pour garantir la sécurité des données, sont applicables:

b. l’ordonnance du 27 mai 2020 sur les cyberrisques3.

2. Ordonnance du 16 août 2017 sur les systèmes d’information et les systèmes de stockage de données du Service de renseignement de la Confédération4

Footnotes

  1. [3] RS 120.73
  2. [4] RS 121.2

Art. 13, al. 1, let. b et d

Pour assurer la sécurité des données s’appliquent:

  1. l’ordonnance du 27 mai 2020 sur les cyberrisques5;

  2. abrogée

Footnotes

  1. [5] RS 120.73

3. Ordonnance3 du 11 août 1999 sur l’asile6

Art. 12, let. b et c

b. l’ordonnance du 27 mai 2020 sur les cyberrisques7;

Footnotes

  1. [7] RS 120.73

Footnotes

  1. [6] RS 142.314

4. Ordonnance VIS du 18 décembre 20138

Art. 34, let. c

Footnotes

  1. [8] RS 142.512

5. Ordonnance SYMIC du 12 avril 20069

Art. 17, al. 1

données10;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques11.

6. Ordonnance du 5 décembre 2008 concernant la gestion de l’immobilier et la logistique de la Confédération12

Footnotes

  1. [10] RS 235.11
  2. [11] RS 120.73

Art. 41, al. 2

L’OFCL édicte des instructions pour le domaine de la logistique. Sont réservées:

  1. l’ordonnance du 25 novembre 2020 sur la transformation numérique et l’informatique13;

  2. l’ordonnance du 27 mai 2020 sur les cyberrisques14.

Footnotes

  1. [13] RS 172.010.58

Footnotes

  1. [9] RS 142.513

7. Ordonnance SIVIP du 18 novembre 201515

Art. 11, al. 1

données16;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques17.

Footnotes

  1. [16] RS 235.11
  2. [17] RS 120.73

Footnotes

  1. [15] RS 172.211.21

8. Ordonnance Web-DFAE du 5 novembre 201418

Art. 12, al. 1

données19;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques20.

Footnotes

  1. [19] RS 235.11
  2. [20] RS 120.73

Footnotes

  1. [18] RS 172.220.111.42

9. Ordonnance du 28 avril 2004 sur l’état civil21

Art. 83, al. 2

L’OFEC peut se faire conseiller par le Préposé fédéral à la protection des données et à la transparence et par le Centre national pour la cybersécurité.

10. Ordonnance du 30 juin 1993 concernant l’organisation de la statistique fédérale22

Footnotes

  1. [22] RS 431.011

Art. 10 Protection et sécurité des données

La protection des données est assurée par les dispositions spécifiques de la loi et de l’ordonnance du 30 juin 1993 concernant l’exécution des relevés statistiques fédéraux23, ainsi que par celles de la loi fédérale du 19 juin 1992 sur la protection des données24 et de l’ordonnance du 14 juin 1993 relative à la loi fédérale sur la protection des données25.

La sécurité des données est assurée par les dispositions spécifiques de la loi, ainsi que par celles de l’ordonnance du 27 mai 2020 sur les cyberrisques26 et de l’ordonnance du 14 juin 1993 relative à la loi fédérale sur la protection des données.

Footnotes

  1. [23] RS 431.012.1
  2. [24] RS 235.1
  3. [25] RS 235.11
  4. [26] RS 120.73

Footnotes

  1. [21] RS 211.112.2

11. Ordonnance du 2 juillet 2008 sur les armes27

Art. 66c, al. 1

La sécurité des données est garantie conformément à:

données28;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques29.

Footnotes

  1. [28] RS 235.11
  2. [29] RS 120.73

Footnotes

  1. [27] RS 514.541

12. Ordonnance E-VERA du 17 août 201630

Art. 14, al. 1, let. b et c

La sécurité informatique est régie par:

b. l’ordonnance du 27 mai 2020 sur les cyberrisques31;

Footnotes

  1. [31] RS 120.73

Footnotes

  1. [30] RS 235.22

13. Ordonnance du 9 décembre 2011 sur le système d’information EDAssist+32

Art. 16, al. 1

données33;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques34.

14. Ordonnance du 7 novembre 2012 sur la protection extraprocédurale des témoins35

Footnotes

  1. [33] RS 235.11
  2. [34] RS 120.73
  3. [35] RS 312.21

Art. 15, al. 1, let. b et c

La sécurité des données est garantie par:

b. l’ordonnance du 27 mai 2020 sur les cyberrisques36;

Footnotes

  1. [36] RS 120.73

Footnotes

  1. [32] RS 235.24

15. Ordonnance VOSTRA du 29 septembre 200637

Art. 27, al. 1, let. a

En matière de sécurité des données, sont applicables:

a. l’ordonnance du 27 mai 2020 sur les cyberrisques38;

Footnotes

  1. [38] RS 120.73

Footnotes

  1. [37] RS 331

16. Ordonnance GPDA du 23 septembre 201639

Art. 14, al. 1, let. b et c

La sécurité des données est régie par les dispositions suivantes:

b. ordonnance du 27 mai 2020 sur les cyberrisques40;

Footnotes

  1. [40] RS 120.73

Footnotes

  1. [39] RS 351.12

17. Ordonnance JANUS du 15 octobre 200841

Art. 26 Sécurité des données

données42;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques43.

Footnotes

  1. [42] RS 235.11
  2. [43] RS 120.73

Art. 29n, al. 1

La garantie de la sécurité des données est régie par:

données44;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques45.

Footnotes

  1. [44] RS 235.11
  2. [45] RS 120.73

Art. 29w, al. 1

La garantie de la sécurité des données est régie par:

données46;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques47.

Footnotes

  1. [46] RS 235.11
  2. [47] RS 120.73

Footnotes

  1. [41] RS 360.2

18. Ordonnance RIPOL du 26 octobre 201648

Art. 14, al. 2

La sécurité des données est régie par:

données49;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques50.

Footnotes

  1. [49] RS 235.11
  2. [50] RS 120.73

Footnotes

  1. [48] RS 361.0

19. Ordonnance IPAS du 15 octobre 200851

Art. 12 Sécurité des données

données52;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques53.

20. Ordonnance du 6 décembre 2013 sur le traitement des données signalétiques biométriques54

Footnotes

  1. [52] RS 235.11
  2. [53] RS 120.73
  3. [54] RS 361.3

Art. 14, let. b

b. l’ordonnance du 27 mai 2020 sur les cyberrisques55.

Footnotes

  1. [55] RS 120.73

Footnotes

  1. [51] RS 361.2

21. Ordonnance du 15 octobre 2008 sur l’index national de police56

Art. 12, al. 1

La sécurité des données est garantie par:

données57;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques58.

Footnotes

  1. [57] RS 235.11
  2. [58] RS 120.73

Footnotes

  1. [56] RS 361.4

22. Ordonnance N-SIS du 8 mars 201359

Art. 53, al. 1, let. c

Footnotes

  1. [59] RS 362.0

23. Ordonnance du 3 décembre 2004 sur les profils d’ADN60

Art. 19, al. 1

  1. les art. 20 à23 de l’ordonnance du 14 juin 1993 relative à la loi fédérale sur la protection des données61;

  2. l’ordonnance du 27 mai 2020 sur les cyberrisques62.

24. Ordonnance du 15 septembre 2017 sur les systèmes d’information dans le domaine de la formation professionnelle et des hautes écoles63

Footnotes

  1. [61] RS 235.11
  2. [62] RS 120.73
  3. [63] RS 412.108.1

Art. 21, al. 1

  1. la loi fédérale du 19 juin 1992 sur la protection des données64 et ses dispositions d’exécution;

  2. l’ordonnance du 27 mai 2020 sur les cyberrisques65.

25. Ordonnance du 9 juin 2017sur le Registre fédéral des bâtiments et des logements66

Footnotes

  1. [64] RS 235.1
  2. [65] RS 120.73
  3. [66] RS 431.841

Art. 18

données67;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques68.

26. Ordonnance du 30 juin 1993 sur le Registre des entreprises et des établissements69

Footnotes

  1. [67] RS 235.11
  2. [68] RS 120.73
  3. [69] RS 431.903

Art. 15 Sécurité des données

données70;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques71.

27. Ordonnance du 20 avril 2016 sur le contrôle de l’origine licite des produits de la pêche maritime importés72

Footnotes

  1. [70] RS 235.11
  2. [71] RS 120.73
  3. [72] RS 453.2

Art. 24 Sécurité informatique

Les mesures pour garantir la sécurité informatique sont régies par l’ordonnance du 27 mai 2020 sur les cyberrisques73.

28. Ordonnance du 1er septembre 2010 sur le système informatique de gestion des expériences sur animaux74

Footnotes

  1. [73] RS 120.73
  2. [74] RS 455.61

Art. 20, al. 1

Les mesures pour garantir la sécurité informatique sont régies par l’ordonnance du 27 mai 2020 sur les cyberrisques75.

29. Ordonnance du 12 août 2015 sur le bureau de notification pour les médicaments vitaux à usage humain76

Footnotes

  1. [75] RS 120.73
  2. [76] RS 531.215.32

Art. 8, al. 2

Sont en outre applicables:

données77;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques78.

Footnotes

  1. [77] RS 235.11
  2. [78] RS 120.73

Footnotes

  1. [60] RS 363.1

30. Ordonnance du 16 mars 2007 sur l’attribution d’organes79

Art. 34i, al. 1

  1. les art. 20 et 21 de l’ordonnance du 14 juin 1993 relative à la loi fédérale sur la protection des données80;

  2. l’ordonnance du 27 mai 2020 sur les cyberrisques81.

Footnotes

  1. [80] RS 235.11
  2. [81] RS 120.73

Footnotes

  1. [79] RS 810.212.4

31. Ordonnance du 20 août 2014 sur le système d’information du service civil82

Art. 11, al. 1, let. b et c

La sécurité des données est régie par les dispositions suivantes:

b. l’ordonnance du 27 mai 2020 sur les cyberrisques83;

Footnotes

  1. [83] RS 120.73

Footnotes

  1. [82] RS 824.095

32. Ordonnance du 31 octobre 2007 sur les allocations familiales84

Art. 18h, al. 1, let. c

Footnotes

  1. [84] RS 836.21

33. Ordonnance SAS-DFAE du 5 novembre 201485

Art. 12, al. 1, let. b et c

La sécurité informatique est régie:

b. par l’ordonnance du 27 mai 2020 sur les cyberrisques86;

34. Ordonnance du 6 juin 2014 concernant les systèmes d’information du service vétérinaire public87

Footnotes

  1. [86] RS 120.73
  2. [87] RS 916.408

Art. 28, al. 1

Les mesures pour garantir la sécurité informatique sont régies par l’ordonnance du 27 mai 2020 sur les cyberrisques88.

35. Ordonnance du 18 novembre 2015 réglant les échanges d’importation, de transit et d’exportation d’animaux et de produits animaux avec les pays tiers89

Footnotes

  1. [88] RS 120.73
  2. [89] RS 916.443.10

Art. 102g Sécurité informatique

Les mesures pour garantir la sécurité informatique sont régies par l’ordonnance du 27 mai 2020 sur les cyberrisques90.

36. Ordonnance du 12 août 2015 sur le système de traitement des données relatives aux prestations de sécurité privées91

Footnotes

  1. [90] RS 120.73
  2. [91] RS 935.412

Art. 9, al. 1

données92;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques93.

Footnotes

  1. [92] RS 235.11
  2. [93] RS 120.73

Footnotes

  1. [85] RS 852.12

37. Ordonnance du 27 novembre 2000 sur les explosifs94

Art. 117j, al. 1

La sécurité des données est garantie conformément à:

  1. l’art.7 de la loi fédérale du 19 juin 1992 sur la protection des données95;

  2. l’ordonnance du 27 mai 2020 sur les cyberrisques96.

38. Ordonnance du 25 août 2004 sur le Bureau de communication en matière de blanchiment d’argent97

Footnotes

  1. [95] RS 235.1
  2. [96] RS 120.73
  3. [97] RS 955.23

Art. 19, al. 1

données98;

b. l’ordonnance du 27 mai 2020 sur les cyberrisques99.

Ordonnance sur les cyberrisques RO 2021 132

Footnotes

  1. [98] RS 235.11
  2. [99] RS 120.73

Footnotes

  1. [94] RS 941.411

Footnotes

  1. [2] RS 120.52