Procédure de sécurité
La procédure de sécurité garantit la sécurité de l'information des objets protégés de la Confédération fédéral selon une approche fondée sur les risques. Elle est régie par la loi sur la sécurité de l'information (LSI, art. 16) et par l'ordonnance sur la sécurité de l'information (OSI, art. 27 à 29) et comprend six étapes coordonnées : de l’identification d’un objet protégé à la mise en œuvre de mesures de protection appropriées, en passant par la détermination des besoins de protection et la définition des exigences de sécurité, l’évaluation des risques résiduels ainsi que la validation formelle avant la mise en service.
En cas de modifications importantes de l'objet à protéger, la procédure doit être renouvelée et son actualité ainsi que son efficacité doivent être vérifiées au moins une fois par an. Vous trouverez sur cette page les prescriptions, directives et outils applicables en lien avec les différents éléments de la procédure de sécurité.
Analyse des besoins de protection (Schuban)
Tout projet informatique doit au préalable faire l’objet d’une analyse des besoins de protection (Schuban). L’analyse des besoins de protection fournit une appréciation de l’évaluation de l’application ou du projet.
Un modèle Excel adapté aux exigences de l'ordonnance sur la sécurité de l'information (OSI) est disponible en version 5.1.1 pour la réalisation d'une analyse des besoins de protection.
Protection informatique de base
La protection informatique de base définit de manière contraignante les prescriptions de sécurité minimales (protection de base) sur les plans de l'organisation, du personnel et de la technique dans le domaine de la sécurité informatique. La protection informatique de base doit au minimum être mise en œuvre pour chaque objet informatique à protéger.
Le document « Mise en œuvre des mesures de protection informatique de base dans l’administration fédérale » présente les exigences minimales en matière de sécurité informatique sous la forme d'un tableau. Il fournit une aide pour documenter la mise en œuvre des mesures de sécurité. Les exigences marquées comme «supprimées» ou «déplacées» dans la protection informatique de base ne figurent plus dans le document de mise en œuvre.
Concept de sécurité de l’information et de protection des données (concept SIPD)
Si l’analyse révèle des besoins de protection élevés, un concept de sécurité de l’information et de protection des données (concept SIPD) comprenant une analyse des risques doit être élaboré en plus de la documentation relative à la mise en œuvre de la protection informatique de base.
Le document Concept SIPD sert de modèle pour la création d'un concept SIPD.
Analyse de risque
L’analyse de risque comprend une description des facteurs de risques pertinents (disponibilité, confidentialité, intégrité et traçabilité) ainsi que la liste et l’évaluation des risques. Elle donne une image du potentiel de risque du système analysé.

