L'autorité qualifiée pour la sécurité des systèmes d'information (AQSSI) est la personne responsable, pour sa structure, de la sécurité des systèmes d'information (SSI). Elle s'assure, à ce titre, de l'application des dispositions ministérielles y afférentes, définies sous l'égide du haut fonctionnaire de défense (HFD). Dans ce cadre, en liaison avec le fonctionnaire de sécurité des systèmes d'information (FSSI), elle est chargée de :
- disposer d'une analyse des risques encourus par le système d'information de sa structure, et régulièrement mise à jour ;
- décliner la politique ministérielle de sécurité des systèmes d'information adaptée aux spécificités de sa structure, d'en fixer les objectifs, y compris pour les tutelles et partenaires publics ;
- s'assurer que les dispositions réglementaires et contractuelles, avec des tiers le cas échéant, sur la sécurité des systèmes d'information sont appliquées aux différents niveaux de responsabilité en fonction de l'organisation de la structure ;
- élaborer les directives internes et désigner les correspondants chargés des diverses tâches liées à la sécurité des systèmes d'information ;
- s'assurer que les contrôles internes de sécurité sont régulièrement effectués ;
- organiser la sensibilisation et la formation du personnel aux questions de sécurité ;
- veiller à l'application des procédures prescrites, y compris par les entreprises contractantes, pour la protection et le contrôle des personnels, en particulier concernant les droits d'accès, l'habilitation et le respect de la vie privée ;
- s'assurer que tout système d'information, avant sa mise en service, a fait l'objet d'une homologation tant pour les produits que les installations ;
- apporter sa contribution aux plans de lutte interministériels contre le cyberterrorisme, en prenant notamment en compte les avis ou alertes émis par le centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERTA) et en rendant compte immédiatement aux autorités de tout incident et de tout phénomène suspect pouvant affecter la sécurité des systèmes d'information avec, si besoin, un régime d'astreinte approprié.