Les exploitants internes et externes d’éléments d’un système IAM ou d’un service d’annuaires doivent avoir des instructions écrites sur la sécurité de l’information et la gestion des risques. En particulier, chaque organe responsable d’un système ou d’un service d’annuaires en vertu de la présente ordonnance établit un règlement de traitement conformément à l’art. 6 OPDo39.40
Les systèmes IAM et les services d’annuaires qui ne sont pas gérés par des organes visés à l’art. 2 ou sur mandat de ces derniers peuvent être raccordés à des systèmes IAM ou des services d’annuaires internes à l’administration fédérale uniquement s’ils respectent les exigences minimales concernant la sécurité de l’information.41
L’organe compétent ou le secteur TNI peut demander le respect d’exigences plus élevées et des certifications précises afin d’accorder l’accès à certains systèmes d’information.
Le secteur TNI fixe dans des directives les exigences en matière de sécurité et les procédures à respecter.