Le service spécialisé de la Confédération pour la sécurité de l’information peut exploiter des services électroniques de formulaire et les relier à son application SMSI dans les buts suivants:
gérer les déplacements visés à l’art. 42, al. 3, let. e;
établir et envoyer les certificats internationaux de sécurité visés à l’art. 30 OCSP23;
établir et envoyer les certificats internationaux de sécurité visés à l’art. 66 LSI.
Les données personnelles figurant dans l’annexe 1 peuvent être traitées à l’aide des services de formulaire visés à l’al. 1. Elles peuvent être conservées pendant dix ans au plus.
Les organisations visées à l’art. 2, al. 1 à 3, peuvent exploiter des services électroniques de formulaire pour annoncer des incidents et des failles de sécurité et les relier à leur application SMSI.
À l’aide des services de formulaire visés à l’al. 3, elles peuvent traiter les données personnelles, y compris les données sensibles visées à l’art. 46, al. 3, qui sont nécessaires à la maîtrise des incidents de sécurité et au traitement des failles de sécurité. Elles doivent effacer ces données du service de formulaire immédiatement après leur communication. Elles peuvent provisoirement les enregistrer avant l’envoi durant 24 heures au plus.