Arrêté royal portant exécution de la loi du 11 décembre 1998 relative à la classification, aux habilitations de sécurité, aux avis de sécurité et au s
En bref
Cet arrêté royal met en œuvre la loi du 11 décembre 1998 concernant la classification, les habilitations et avis de sécurité, et le service public réglementé. Il vise à clarifier les règles de protection des informations classifiées et à optimiser leur gestion face à la dématérialisation croissante.
Ce qu'il réglemente
- Les modalités de protection des informations classifiées, y compris le nouveau niveau "RESTREINT".
- Le contrôle de la mise en œuvre des mesures de protection des informations classifiées.
- Les rôles et responsabilités des acteurs impliqués dans la protection des informations classifiées.
- L'équilibre entre la protection des intérêts fondamentaux du pays et la transparence.
Qui il concerne
- Toute personne ou organisation qui entre en contact avec des informations classifiées.
- Les acteurs privés et partenaires étrangers ayant des besoins d'information.
Points clés
- La classification des informations doit être strictement nécessaire à la protection des intérêts fondamentaux du pays.
- Un nouveau niveau de classification, "RESTREINT", a été introduit, s'ajoutant aux niveaux "CONFIDENTIEL", "SECRET" et "TRES SECRET".
- Les mesures de protection sont réparties en cinq catégories : gestion des informations, sécurité des personnes (morales), marchés publics, sécurité physique, et sécurité des systèmes de communication et d'information.
- Le marquage correct et complet des informations classifiées est essentiel pour éviter la surclassification ou la sous-classification, qui comportent des risques pour la sécurité du pays.
Texte de loi
Texte de loi
20 DECEMBRE
- - Arrêté royal portant exécution de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer relative à la classification, aux habilitations de sécurité, aux avis de sécurité et au service public réglementé RAPPORT AU ROI Sire, Le présent projet soumis à Votre Signature respecte la circulaire du 27 mai 2024 du Premier Ministre relative aux affaires courantes. La circulaire précitée prévoit notamment que « les affaires qui n'exigent aucune initiative nouvelle de la part du Gouvernement et pour lesquelles la continuité du pouvoir impose l'intervention du Pouvoir exécutif sous peine de créer une carence préjudiciable aux citoyens, doivent être traitées. Il est toujours possible, après avoir recueilli l'avis du Conseil d'Etat, de finaliser des textes réglementaires dont la préparation a été entamée bien avant la période critique, et qui ont fait l'objet, d'une part, d'une négociation sectorielle clôturée par la signature d'un protocole d'accord et, d'autre part, de l'accord des Ministres compétents, particulièrement dans le cadre du contrôle administratif, budgétaire et de gestion ». Le projet a été approuvé par le Conseil des Ministres du 26 avril 2024 et a ensuite été soumis à l'avis du Conseil d'Etat. La loi du 7 avril 2023Documents pertinents retrouvés type loi prom. 07/04/2023 pub. 09/06/2023 numac 2023042056 source service public federal affaires etrangeres, commerce exterieur et cooperation au developpement Loi portant modificatio de la loi du 11 décembre 1998, relative à la classification et aux habilitations, attestations et avis de sécurité fermer portant modification de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer relative à la classification, aux habilitations de sécurité, attestations de sécurité et avis de sécurité (Moniteur belge du 9 juin 2023, éd. 1) a modifié la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer relative à la classification, aux habilitations de sécurité, attestations de sécurité et avis de sécurité de manière fondamentale. La loi du 7 avril 2023Documents pertinents retrouvés type loi prom. 07/04/2023 pub. 09/06/2023 numac 2023042056 source service public federal affaires etrangeres, commerce exterieur et cooperation au developpement Loi portant modificatio de la loi du 11 décembre 1998, relative à la classification et aux habilitations, attestations et avis de sécurité fermer est entrée en vigueur le 31 décembre
- En exécution de la loi du 7 avril 2023Documents pertinents retrouvés type loi prom. 07/04/2023 pub. 09/06/2023 numac 2023042056 source service public federal affaires etrangeres, commerce exterieur et cooperation au developpement Loi portant modificatio de la loi du 11 décembre 1998, relative à la classification et aux habilitations, attestations et avis de sécurité fermer, les modalités de protection des informations classifiées (y compris celles du nouveau niveau de classification « RESTREINT ») doivent être fixées par arrêté royal. L'objectif de ces mesures de protection est de clarifier les règles relatives à l'utilisation des informations classifiées dans un monde où la dématérialisation est de plus en plus rapide et les besoins des acteurs privés et des partenaires étrangers en matière d'information sont accrus. Le présent arrêté vise également à contrôler avec une rigueur accrue la manière dont la classification des informations est utilisée. La classification des informations s'applique uniquement si elle est strictement nécessaire à la protection de l'un des intérêts fondamentaux du pays, tels qu'énumérés de manière exhaustive à l'article 3, § 1er, de la loi du 11 décembre relative à la classification, aux habilitations de sécurité, avis de sécurité et au service public réglementé (ci-après dénommée « Loi relative à la classification »). Le gouvernement souhaite toutefois également trouver un équilibre entre la protection de ces intérêts fondamentaux et la nécessité d'une transparence (accrue). Optimiser la classification (sans nécessairement étendre ce processus) offre une meilleure protection. Classifier requiert toutefois une attention particulière : il convient de choisir le niveau de classification correct et le marquage doit être appliqué de manière juste et complète à l'information. Tant la surclassification que la sous-classification comportent un risque pour la sécurité du pays :
(1)en cas de surclassification, l'autorité n'est pas toujours en mesure de réagir de manière appropriée ;cette surclassification entraîne une dévalorisation du secret protégé et une érosion progressive du respect des mesures de protection ;
(2)en cas de sous-classification, l'accès à l'information est facilité pour les acteurs étrangers ou hostiles qui souhaitent nuire aux intérêts protégés. Les règles de marquage permettent de garantir que toute personne qui entre en contact avec les informations sache clairement qu'il s'agit d'informations classifiées, et donc protégées. Le caractère protégé doit être clair, étant donné que l'utilisation inappropriée de ces informations peut être sanctionnée pénalement. Par conséquent, la classification et la déclassification ne sont pas une sinécure et exigent des règles claires. La loi du 7 avril 2023Documents pertinents retrouvés type loi prom. 07/04/2023 pub. 09/06/2023 numac 2023042056 source service public federal affaires etrangeres, commerce exterieur et cooperation au developpement Loi portant modificatio de la loi du 11 décembre 1998, relative à la classification et aux habilitations, attestations et avis de sécurité fermer susmentionnée a introduit un nouveau niveau de classification « RESTREINT », qui s'ajoute aux trois niveaux de classification existants : « CONFIDENTIEL », « SECRET » et « TRES SECRET ». La protection assurée par chacun de ces niveaux de classification consiste en un ensemble de mesures de protection minimales. Ces mesures sont réparties en cinq catégories : les mesures applicables à la gestion des informations classifiées, la sécurité des personnes (morales), les mesures de protection liées aux marchés publics, la sécurité physique et la sécurité des systèmes de communication et d'information (voir l'article 7 de la loi relative à la classification). Ces cinq catégories figurent également dans le cadre réglementaire de l'UE, de l'OTAN et de l'ESA, dont les auteurs du présent arrêté se sont inspirés. Le présent arrêté régit également le contrôle de la mise en oeuvre de ces mesures de protection. En outre, il clarifie les rôles et les responsabilités de chaque acteur impliqué dans la protection des informations classifiées. Lorsque tous les membres d'une organisation connaissent leurs tâches et responsabilités spécifiques en matière d'informations classifiées, le risque de malentendu et de négligence est considérablement réduit. Une structure dûment définie permet de réagir rapidement et efficacement aux éventuels incidents de sécurité et à la compromission d'informations classifiées. Les bonnes personnes sont mobilisées au bon moment. Dans son avis, le Conseil d'Etat a émis la recommandation suivante : « Dans un souci de sécurité juridique et compte tenu de la matière sensible réglée par le projet, la publication au Moniteur belge de l'arrêté qui en résultera gagnerait à être accompagnée d'un rapport au Roi permettant d'en expliciter les dispositions ». Voici qui répond à cette recommandation. De manière générale, le Conseil d'Etat a fait remarquer qu'en vertu des articles 4, 13, 22, 23, 29, 31, 39, 41, 49, 54, 58, 60, 64, 70, 84, alinéa 2, 95, 96 et 98 du projet initial, le Conseil national de Sécurité était chargé de prendre des mesures qualifiées de mesures complémentaires de nature administrative et technique ou de proposer des directives, mais que les mesures que le Conseil national de Sécurité pouvait prendre en vertu des articles précités du projet semblaient avoir un caractère réglementaire, ce qui n'était pas acceptable et devait dès lors faire l'objet d'une révision. Le Conseil d'Etat a ajouté que, selon une pratique consultative établie, les délégations telles que celles envisagées dans le projet ne pouvaient être acceptées que pour des raisons pratiques et dans la mesure où celles-ci avaient une portée très limitée ou principalement technique, et pour autant que l'on puisse partir du principe que les organismes chargés d'appliquer ou de contrôler la réglementation en question soient également les mieux placés pour l'élaborer en connaissance de cause. Chaque disposition mentionnant les directives du Conseil national de Sécurité a donc été examinée à la lumière de cet avis quant à
(1)la nature et la nécessité des directives et
(2)la question de savoir si la délégation prévue était effectivement fondée sur des raisons pratiques et avait une portée très limitée (par exemple, parce qu'elle ne s'adresse qu'à certaines entités qui utilisent des informations classifiées ou qu'elle ne s'adresse qu'aux officiers de sécurité) ou essentiellement technique, ce qui permet de partir du principe que seule l'Autorité nationale de Sécurité, qui exerce le contrôle sur le respect des mesures de protection, est la mieux placée pour se prononcer en connaissance de cause. Les projets des nouvelles directives feront préalablement l'objet de concertation avec les experts des services partenaires qui siègent dans le Comité de coordination pour le Renseignement et la Sécurité, compte tenu des coûts que la mise en oeuvre de telles directives peut entraîner. Cette concertation préalable a pour but d'expliquer et de clarifier les directives, si nécessaire. A la suite de la remarque formulée par le Conseil d'Etat selon laquelle aucune base juridique n'autorisait le Roi à prendre des dispositions au sujet des informations non classifiées et, le cas échéant, à qualifier ces informations de « SENSIBLE NON CLASSIFIE », le titre IV a été supprimé du projet d'arrêté. Par conséquent, le présent arrêté ne compte plus que cinq titres au lieu de six. Les dispositions transitoires et finales prévoient cependant une réglementation pour les informations portant la mention « DIFFUSION RESTREINTE » afin de pouvoir les distinguer des informations classifiées au niveau de protection « RESTREINT ». Cette disposition est indépendante des éventuelles autres législations ou réglementations visant la protection des informations non classifiées. Discussion des articles. TITRE I. - Définitions Article 1er Le titre 1er ne contient qu'un seul article, qui fournit une série de définitions. 1° La définition de la « loi » n'appelle pas de commentaire supplémentaire ;2° La définition du « fonctionnaire dirigeant » est reprise de l'arrêté royal du 24 mars 2000.Les termes « et son remplaçant » sont maintenant ajoutés. Le Comité permanent R note dans son avis que la délégation au remplaçant n'a pas de fondement juridique et renvoie à cet égard à l'article 1er, 3°, de la loi relative à la classification. Le Comité permanent R estime qu'il n'existe aucune disposition permettant de déléguer cette tâche. Les auteurs du projet soulignent que l'article 1er, 3°, de la loi relative à la classification - auquel le Comité permanent R se réfère dans son avis - est inexistant. La définition de « fonctionnaire dirigeant » figure bien à l'article 1er, 3°, de l'arrêté royal du 24 mars 2000. Dans le projet d'arrêté royal, les termes « et son remplaçant » ont été ajoutés pour que les compétences puissent être exercées par le chef faisant fonction en cas d'absence et/ou d'empêchement du fonctionnaire dirigeant ; 3° et 4° Les définitions de « compromission » et d'« incident de sécurité » sont reprises du document C-M
(2002)49-REV 1 de l'OTAN du 20 novembre 2020.La distinction entre les deux termes réside dans le fait que, dans le cas d'une compromission, les données ont été mises en péril (et non potentiellement mises en péril). Dans le cas d'un incident de sécurité, seule une règle a été enfreinte sans qu'il ait été établi que les données ont été mises en péril. Dans son avis (p. 44), le Conseil d'Etat relève que la signification de la notion de « mettre en péril » correspond quant au fond à celle de « compromission ». En effet, ces deux notions peuvent être considérées comme des synonymes, étant entendu qu'en cas d'incident de sécurité, l'accent est mis sur « potentiellement ». La définition de la compromission inclut la situation dans laquelle des services et moyens d'appui ont perdu leur intégrité ou leur disponibilité, en ce compris le déni de service. Le « déni de service » fait référence au fait de ne plus fonctionner correctement. A titre d'exemple, on cite une armoire cassée ou un réseau qui n'est pas opérationnel ; 5° et 6° Les définitions d'« Autorité nationale de Sécurité » et de « Conseil national de Sécurité » n'appellent pas de commentaires ;7° La définition de « sécurité industrielle » repose, quant au fond, sur la définition du Conseil européen (Décision du Conseil européen du 23 septembre 2013 concernant les règles de sécurité aux fins de la protection des informations classifiées de l'UE (2013/488/UE) art. 11). Cette définition a été ajoutée pour garantir l'application des mesures de protection pendant la phase de négociation précontractuelle et pendant toute la durée des marchés publics classifiés. Les formulations utilisées dans cet article sont cohérentes avec les termes utilisés dans l'article 100 du présent arrêté ; 8° La définition de « titulaire » se fonde sur la définition du Conseil européen (Décision du Conseil européen du 23 septembre 2013 concernant les règles de sécurité aux fins de la protection des informations classifiées de l'UE (2013/488/UE) p.42). La définition a été ajoutée afin de préciser qu'une distinction peut exister entre l'autorité d'origine et le titulaire d'informations classifiées. Ainsi, les personnes morales, telles que définies dans le cadre du présent arrêté, peuvent être détentrices d'informations classifiées, mais jamais autorités d'origine. Le titulaire a toujours un besoin d'en connaître ; 9° La définition de « porteur » est nouvelle.L'article 16 de l'arrêté royal du 24 mars 2000 faisait mention de « courrier spécial ». Ce terme prêtait à confusion, car sa signification exacte n'était pas claire. Le terme « porteur » s'entend au sens large et inclut toute personne transportant des informations classifiées. Il s'agit notamment des entreprises publiques chargées de la distribution du courrier (par exemple Bpost), les entreprises de courrier privées et/ou les services de colis (par exemple DHL ou Fedex), les services postaux au sein d'une entreprise ou d'une administration (« courrier interne », huissiers, chauffeurs), etc. La définition a été ajoutée pour préciser qu'un porteur doit être titulaire d'une habilitation de sécurité. Cette exigence se justifie par le fait que l'expédition est souvent effectuée par la même personne. De plus, cette personne est en possession d'informations classifiées alors qu'elle n'a pas de « besoin d'en connaître ». Cette exigence d'habilitation de sécurité est analogue à l'exigence de posséder une habilitation de sécurité pour l'accès à durée indéterminée d'une personne à une zone sécurisée, sans que cette personne ait accès aux informations classifiées proprement dites. L'exigence d'habilitation de sécurité s'applique à tous les « porteurs », y compris aux huissiers et aux chauffeurs du ministère public ; 10° La définition des « organes » de la personne morale. L'article 1bis, 10°, b), de la loi utilise les notions d'« organes » et « préposés ». Dans la pratique de l'Autorité nationale de Sécurité, il est devenu nécessaire de définir et distinguer clairement ces deux concepts. Parallèlement, sur avis du Conseil d'Etat, le terme « personne morale » est également défini au point 12°. Le terme « organes » désigne les personnes ou les collèges de personnes déterminés par le Code des sociétés et des associations, de manière obligatoire ou facultative, qui accomplissent une tâche spécifique dans la structure des personnes morales et qui, dans la mesure où leur rôle n'est pas purement interne, représentent à titre permanent la personne morale à l'égard de tiers. Tant le comportement effectif de l'organe que les actes juridiques posés par celui-ci sont directement imputés à la personne morale. A l'égard des tiers, l'organe et la personne morale sont considérés comme étant identiques. (VAN DEN BRANDEN, S., MARYSSE, S., Focus op de besloten vennootschap, 77-94 (18 p.)). Il en ressort que les « dirigeants de fait », y compris les « dirigeants de l'ombre », qui exercent un véritable pouvoir de direction en coulisses, relèvent également du terme « organes ». Ce terme doit être clairement distingué de celui de « préposé », défini au point 11° ; 11° La définition du terme « préposé ».« Préposer » est compris dans son acceptation courante, à savoir « charger, employer » (dictionnaire Le Robert) et requiert un lien de subordination, à savoir la capacité réelle d'exercer une autorité et un contrôle sur le comportement d'un tiers sans nécessairement exercer une autorité effective au moment du fait préjudiciable (Cass. 16 octobre 1992, Pas. 1993, 16 ; Cass. 11 décembre 2001, De Verz. 2002, 361, note J. VANHOVEN ; Cass. 22 janvier 2007, Arr. Cass. 2007, 136). Pour que le lien de subordination existe, une convention ou un contrat est conclu entre le « préposé » et la personne morale (ou entité), que ce « préposé » soit payé ou non. Par conséquent, un « préposé » est de manière générale un membre du personnel ou une personne exécutant un rôle ou une tâche pour une personne morale (ou une entité) qui ne représente pas la personne morale (ou l'entité) de manière permanente vis-à-vis de tiers. Un préposé peut exercer une fonction purement interne. Les « bénévoles » qui ne sont pas liés par une convention à l'entité donneuse d'ordre ne peuvent par conséquent pas être considérés comme des « préposés » au sens du présent arrêté . Autrement dit, les « bénévoles » qui sont liés par un contrat ou une convention à une entité dans un contexte professionnel sont donc bien considérés comme des « préposés ». Il doit clairement ressortir du contrat que le « bénévole » a pris connaissance des mesures de sécurité prévues dans la loi et le présent arrêté et qu'il s'engage à accomplir son rôle ou sa tâche en respectant les instructions de et sous la responsabilité de l'entité donneuse d'ordre. Les collaborateurs « détachés » auprès d'une autre autorité publique peuvent bien évidemment être aussi considérés comme des « préposés » ; 12° La définition de « personne morale » a été ajoutée à la demande du Conseil d'Etat.Etant donné que les points 10° et 11° définissent qui sont les organes et les préposés de la personne morale, il était également nécessaire de définir la personne morale. La notion de « personne morale » renvoie, quant au fond, à toute personne morale, quelle que soit sa forme juridique, pour laquelle une habilitation de sécurité est demandée ou qui est titulaire d'une habilitation de sécurité. Dans le cadre du présent arrêté, la notion de personne morale désigne toute personne morale qui n'est pas une entité de droit public belge. Par conséquent, celles-ci doivent suivre la procédure décrite à l'article 1bis, 10°,
- b)et 15°, b), de la loi et au chapitre 5, section 2 (habilitation de sécurité pour les personnes morales), du présent arrêté. Cette disposition vise à définir quelles personnes morales doivent demander une habilitation de sécurité pour les personnes morales afin de pouvoir prendre connaissance d'informations classifiées. Par conséquent, les personnes morales qui ne relèvent pas de cette définition (= secteur public) sont dispensées de la demande d'habilitation de sécurité pour les personnes morales afin de pouvoir prendre connaissance d'informations classifiées. En revanche, les personnes physiques d'un organisme public doivent bien évidemment être en possession d'une habilitation de sécurité afin de pouvoir prendre connaissance d'informations classifiées ; 13° La définition de « personne de contact pour la sécurité » est nouvelle.Conformément à l'article 1bis, 15°,
- a)et b), de la loi, toutes les administrations publiques, les organismes d'intérêt public, les entreprises publiques autonomes et les personnes morales qui utilisent des informations classifiées doivent désigner un officier de sécurité. L'officier de sécurité est chargé de veiller au respect des règles de sécurité. L'officier de sécurité doit être titulaire d'une habilitation de sécurité. Pour les personnes morales, cela implique une lourde obligation. Ainsi, l'officier de sécurité, qui est un collaborateur de la personne morale, ne pourra être habilité qu'après l'habilitation de la personne morale. Cela a des conséquences financières pour les personnes morales. La loi du 7 avril 2023Documents pertinents retrouvés type loi prom. 07/04/2023 pub. 09/06/2023 numac 2023042056 source service public federal affaires etrangeres, commerce exterieur et cooperation au developpement Loi portant modificatio de la loi du 11 décembre 1998, relative à la classification et aux habilitations, attestations et avis de sécurité fermer portant modification de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer relative à la classification, aux habilitations de sécurité, attestations de sécurité et avis de sécurité a introduit le niveau de classification « RESTREINT ». Contrairement aux trois autres niveaux de classification, il n'est pas nécessaire d'être titulaire d'une habilitation de sécurité pour accéder à des documents classifiés au niveau « RESTREINT » (un briefing de sécurité est cependant obligatoire). Les auteurs du projet d'arrêté royal ont dès lors estimé qu'il était excessif d'exiger des personnes morales utilisant exclusivement des informations classifiées de niveau « RESTREINT » que celles-ci désignent un officier de sécurité. Cela impliquerait que la personne morale doive être titulaire d'une habilitation de sécurité, étant donné que l'article 1bis, 15°, b), impose à la personne morale d'être titulaire d'une habilitation de sécurité, ce qui entraverait l'attribution rapide et efficace des contrats. C'est pourquoi la nouvelle fonction de « personne de contact pour la sécurité » a été créée par analogie avec la fonction de « gestionnaire des avis de sécurité » introduite par l'article 3 de la loi du 2 juin 2024Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer0 modifiant la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé et la loi du 30 juillet 2018Documents pertinents retrouvés type loi prom. 30/07/2018 pub. 05/09/2018 numac 2018040581 source service public federal justice, service public federal interieur et ministere de la defense Loi relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel fermer relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel. Dans son avis (p. 2), le Comité permanent R indique que la loi attribue à l'officier de sécurité la responsabilité du respect des règles de sécurité relatives aux informations classifiées (article 1erocties de la loi). Etant donné que les informations classifiées au niveau « RESTREINT » relèvent également de la définition des informations classifiées (prévue à l'art. 4 de la loi), le Comité permanent R estime que la responsabilité du respect des règles de sécurité pour le niveau « RESTREINT » ne peut pas être déléguée à la personne de contact pour la sécurité. L'article 7, § 1er, 1°, de la loi relative à la classification précise que le Roi détermine les mesures de protection applicables à la classification et à la gestion des informations classifiées. La désignation d'une « personne de contact pour la sécurité » en ce qui concerne l'utilisation d'informations classifiées au niveau « RESTREINT » est l'une de ces mesures de protection, ce qui signifie que la mission de vérification du respect des règles de sécurité pour le niveau « RESTREINT » peut effectivement être confiée à la « personne de contact pour la sécurité » susmentionnée. La définition précise que la personne de contact pour la sécurité doit avoir obtenu un avis de sécurité positif. Dans son avis (p. 2), le Comité permanent R indique que l'exigence d'un avis de sécurité positif ne peut être imposée par arrêté royal car cela ne permettrait pas à la personne morale de droit privé ou de droit public concernée de déroger à l'avis. Les auteurs du projet d'arrêté royal estiment que la possibilité de déroger à l'avis n'est pas retirée à la personne morale de droit privé ou de droit public. Si l'Autorité nationale de Sécurité, visée à l'article 23 de la loi, émet un avis positif, l'autorité administrative compétente peut encore émettre un avis négatif. Dans ce cas, cette personne ne pourra pas exercer la fonction de personne de contact pour la sécurité ; 14° La définition de la notion d'« entité ».Dans son avis, le Conseil d'Etat recommande, dans un souci de sécurité juridique, de définir la notion d'« entité » dans le projet. La notion d'« entité » doit être comprise dans son acceptation la plus large. Il peut s'agir de personnes morales de droit privé ou de droit public, d'autorités administratives, etc. Elle concerne toutes les instances qui utilisent des informations classifiées ; 15° La définition de l'« autorité fonctionnelle d'un système de communication et d'information » est nouvelle et a été ajoutée pour indiquer qui est responsable de la mise en oeuvre de la politique relative aux systèmes de communication et d'information au sein d'un service donné. L'autorité fonctionnelle peut être non seulement une personne physique, mais aussi une entité (par exemple un réseau financé par plusieurs nations). Lorsqu'il s'agit d'une entité, celle-ci doit toujours désigner une personne habilitée à signer des documents au nom de l'entité. Tout service travaillant avec un système de communication et d'information destiné à traiter des informations classifiées doit ainsi disposer d'une autorité fonctionnelle, y compris le ministère public. TITRE II. - Rôles et responsabilités CHAPITRE 1er. - L'officier de sécurité Article 2 L'article 2 dispose que les membres du gouvernement fédéral et des gouvernements des entités fédérées désignent un officier de sécurité au sein de leur cellule stratégique et au moins un officier de sécurité au sein de chaque administration publique relevant de leur autorité, dans laquelle des informations classifiées de niveau « CONFIDENTIEL » ou supérieur sont utilisées. Cette disposition figurait déjà dans l'arrêté royal du 24 mars 2000 en ce qui concerne le gouvernement fédéral. Les gouvernements des entités fédérées ont été ajoutés pour aligner la réglementation sur la pratique. En effet, la loi s'applique à toute personne qui utilise ou souhaite utiliser des informations classifiées. Même lorsque ces informations sont utilisées par des entités fédérées, les mesures de protection (telles que la désignation d'un officier de sécurité), définies par la loi et le présent arrêté d'exécution, doivent être respectées. Le Conseil d'Etat a confirmé dans son avis qu'il ne pouvait être déduit de l'article 1bis, 15°, a), de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer que la loi ne s'appliquait qu'aux autorités publiques fédérales. La notion d'« administrations publiques », reprise à l'article 1bis, 15°, a), de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer, s'entend au sens large pour inclure les entités fédérées ou les instances chargées d'une mission d'intérêt général, dans la mesure où celles-ci utilisent des informations classifiées. Cependant, le Conseil d'Etat a souligné qu'à la lumière du principe de l'exercice autonome des compétences, l'article 1bis, 15°, a), de la loi ne pouvait être lu ou interprété comme habilitant le Roi à utiliser cette disposition comme base juridique pour imposer unilatéralement aux entités fédérées des obligations auxquelles ces dernières n'auraient pas consenti volontairement, étant donné que l'instrument juridique requis pour les y contraindre - l'accord de coopération - fait défaut en l'espèce. Le Conseil d'Etat estime dès lors que la disposition proposée dans le projet n'est acceptable que si les entités fédérées choisissent volontairement de coopérer, dans un souci de sécurité, à une classification des documents dans les matières pour lesquelles elles sont compétentes. Il y a alors lieu de penser que, lorsqu'une entité constitutive coopère volontairement à une telle classification afin de bénéficier des avantages que celle-ci induit, elle doit automatiquement se soumettre aux conséquences opérationnelles que cette classification implique, lesquelles sont déterminées par l'autorité compétente en la matière, à savoir l'Etat fédéral, telles que l'obligation prévue à l'article 2, alinéa 1er, du projet de nommer un officier de sécurité auprès des organes et services concernés. La désignation de l'officier de sécurité relève de la responsabilité des entités fédérées et non de l'autorité fédérale. L'article 2, alinéa 1er, du projet est donc légèrement modifié en conséquence. Article 3 L'article 3 du projet dispose que la fonction d'officier de sécurité ne peut être exercée que par des personnes qui possèdent la nationalité belge. Les « informations classifiées » sont des informations qui, dans l'intérêt de la sécurité nationale, sont protégées par des mesures de sécurité contre tout accès non autorisé, toute utilisation inappropriée et toute diffusion. En d'autres termes, des intérêts fondamentaux de l'Etat belge sont en jeu et doivent être protégés, quelle que soit leur forme et leur localisation. Dans le cadre de la gestion des risques, et notamment de l'identification des menaces contre les intérêts fondamentaux de l'Etat belge, il est logique d'imposer des mesures de sécurité permettant de résister à ces menaces ou de les réduire à un risque acceptable. L'imposition de la nationalité belge à certaines personnes clés, dont l'officier de sécurité, fait partie de ces mesures de sécurité. En effet, l'officier de sécurité veille au respect des règles de sécurité belges en matière de protection des informations classifiées (article 1erocties de la loi). L'officier de sécurité doit s'assurer que l'entreprise et son personnel respectent les mesures de protection des informations classifiées. L'officier de sécurité doit également être titulaire d'une habilitation de sécurité pour les personnes physiques démontrant des garanties suffisantes en termes de discrétion, de loyauté et d'intégrité. En raison de cette fonction indépendante de contrôle du respect des règles de sécurité relatives aux informations classifiées qui, comme mentionné précédemment, protègent les intérêts fondamentaux de l'Etat belge, il importe également que l'officier de sécurité (et la personne de contact pour la sécurité) possède la nationalité belge. D'autres pays suivent la même logique (Royaume-Uni, Canada et Pays-Bas). Au sein d'un groupe d'entreprises dont au moins une entreprise a accès à des informations classifiées, ou au sein d'une société holding dont une des filiales a accès à des informations classifiées, un officier de sécurité (ou une personne de contact pour la sécurité) peut être désigné pour veiller à la cohérence entre l'administration du groupe ou du holding et les défis que la protection de ces informations classifiées implique. L'Autorité nationale de Sécurité procède à une évaluation de l'officier de sécurité proposé par le groupe de sociétés ou la société holding afin de déterminer si cette personne sera en mesure d'exercer efficacement sa fonction. Pour les informations classifiées de l'UE, de l'OTAN ou d'institutions inter- ou supranationales, il suffit que l'officier de sécurité ou la personne de contact pour la sécurité soit un ressortissant d'un Etat membre de l'une de ces organisations, étant donné qu'il s'agit ici - logiquement - de protéger la « sécurité nationale » de l'UE ou de l'OTAN. Exiger que l'officier de sécurité ou la personne de contact pour la sécurité possède également la nationalité belge serait disproportionné. Article 4 L'article 4 dispose que l'Autorité nationale de Sécurité fixe les modalités du contrôle de l'exécution des missions de l'officier de sécurité. Etant donné que l'Autorité nationale de Sécurité doit contrôler l'exécution des missions de l'officier de sécurité, elle est également la mieux placée pour élaborer avec expertise ces règles complexes à portée technique. CHAPITRE 2. - La personne de contact pour la sécurité Article 5 L'article 5 décrit les responsabilités de la personne de contact pour la sécurité. Article 6 L'article 6 définit certaines missions de la personne de contact pour la sécurité relatives à la prise de connaissance des mesures de protection concernant les informations classifiées au niveau « RESTREINT ». Sur avis du Conseil d'Etat, le point 1° est supprimé car il est redondant. En effet, la définition de la « personne de contact pour la sécurité » figure déjà à l'article 1er, 13°, qui énonce les définitions. Article 7 A cet égard, il est renvoyé à l'explication de la définition de « personne de contact pour la sécurité ». Si un officier de sécurité a déjà été désigné au sein d'une entité, il n'est évidemment plus nécessaire de désigner une personne de contact pour la sécurité, étant donné que, conformément à l'article 1er octies, § 1er, 1°, de la loi relative à la classification, l'officier de sécurité veille également au respect des règles de sécurité relatives à la protection des informations classifiées, qui incluent dès lors également les informations classifiées au niveau « RESTREINT ». Article 8 L'article 8 dispose que l'Autorité nationale de Sécurité fixe les modalités du contrôle de l'exécution des missions de la personne de contact pour la sécurité. Etant donné que l'Autorité nationale de Sécurité doit contrôler l'exécution des missions de l'officier de sécurité, elle est également la mieux placée pour élaborer ces règles à portée technique en connaissance de cause. Les missions de la personne de contact pour la sécurité sont analogues à celles de l'officier de sécurité. CHAPITRE 3. - L'autorité fonctionnelle d'un système de communication et d'information Article 9 L'article 9 définit les missions de l'autorité fonctionnelle d'un système de communication et d'information et n'appelle pas de commentaire supplémentaire. TITRE III. - Informations classifiées CHAPITRE 1er. - Mesures de protection applicables à la classification et à la gestion d'informations classifiées Section 1re. - Disposition générale Article 10 Cet article veille à préserver la compétence pour chaque ministre de prescrire des règles complémentaires d'ordre technique en matière de classification, de déclassification et de mesures de protection inhérentes à la classification. Les règles prévues par le présent arrêté constituent la norme minimale à laquelle les personnes (morales) doivent satisfaire afin de pouvoir traiter des informations classifiées. Toutefois, ces règles ne mettent en lumière qu'une seule dimension de la sécurité militaire. La sécurité opérationnelle en constitue par exemple un autre aspect. La sécurité opérationnelle peut être définie comme suit : "All measures taken to give a military operation or exercise appropriate security, using passive or active means, to deny an adversary knowledge of the essential elements of friendly information or indicators thereof" (NATO Glossary of Terms and definitions, AAP-06). En vertu de l'article 11, § 1er, 2°, de la loi du 30 novembre 1998Documents pertinents retrouvés type loi prom. 30/11/1998 pub. 18/12/1998 numac 1998007272 source ministere de la defense nationale Loi organique des services de renseignement et de sécurité type loi prom. 30/11/1998 pub. 02/02/1999 numac 1998003675 source ministere des finances Loi contenant le onzième ajustement du budget générale des dépenses de l'année budgétaire 1998, Section 12, Ministère de la Justice fermer organique des services de renseignement et de sécurité, le SGRS a pour mission de « veiller au maintien de la sécurité militaire du personnel relevant du ministre de la Défense nationale, et des installations militaires, armes, munitions, équipements, plans, écrits, documents, systèmes informatiques et de communications ou autres objets militaires ». Le maintien de la sécurité militaire, par exemple au cours d'une opération à l'étranger, requiert des mesures de sécurité strictes. Chaque opération nécessite des règles différentes et la situation sécuritaire diffère par ailleurs dans chaque pays. De plus, les règles doivent pouvoir être adaptées en fonction de la menace et des besoins opérationnels. Il est dès lors essentiel que le chef du SGRS puisse, le cas échéant, imposer des règles plus strictes en matière de protection des informations classifiées afin de garantir la sécurité militaire. C'est pourquoi, il est également prévu que, outre le ministre, le chef du SGRS puisse prescrire des règles supplémentaires (plus strictes) de nature technique en ce qui concerne la Défense. Cela n'exclut cependant pas la possibilité pour les fonctionnaires dirigeants d'établir des directives supplémentaires (plus strictes) pour les services qui leur sont subordonnés. Dans ce cas, ces directives n'ont pas de caractère réglementaire, mais elles sont contraignantes pour les services subordonnés. Section 2. - Personnes et autorités compétentes pour la classification, la modification du niveau de classification et la déclassification Article 11 L'article 11 définit le champ d'application ratione personae en matière de classification, de déclassification et de modification du niveau de classification des informations classifiées. Ces personnes doivent être titulaires d'une habilitation de sécurité de niveau « SECRET » au minimum, même s'il s'agit de classifier des informations de niveau « RESTREINT ». Il permet dès lors de déterminer précisément les personnes compétentes pour classifier, modifier le niveau de classification, et déclassifier les informations classifiées, ce qui permet ainsi un meilleur contrôle sur le flux de ces informations et une meilleure sécurité vis-à-vis de leur contenu et de leur pertinence. On peut également se référer à l'explication de la modification de l'article 1bis de la loi (DOC 55 n° 2443/003, p. 7) : « [...], car les décisions de déclassification et de modification des niveaux de classification appartiennent exclusivement à un gouvernement public. [...] Il est donc clair que les personnes morales privées - avec lesquelles une autorité administrative passe des contrats - ne peuvent être considérées comme une "autorité d'origine", même si elles produisent des pièces classifiées au profit et sous l'autorité d'une autorité administrative. Le Collège des procureurs généraux a soulevé que le procureur fédéral et les magistrats qu'il désigne devraient également avoir l'autorisation de classifier et de déclassifier des informations aux niveaux « SECRET », « CONFIDENTIEL » et « RESTREINT », en plus du niveau « TRES SECRET ». Ils ont donc été inclus dans cet article. Article 12 L'article 12 définit le champ d'application ratione personae de la compétence de classification, de déclassification et de modification du niveau de classification des informations de niveau « TRES SECRET ». Il précise ainsi les personnes autorisées à classifier, modifier ou déclassifier des informations classifiées « TRES SECRET », ce qui permet un meilleur contrôle sur l'utilisation de ces données et renforce la sécurité quant à leur contenu. Le procureur fédéral ainsi que les magistrats qu'il désigne sont les personnes qui doivent avoir une habilitation pour effectuer ces actions. Dans son avis 61.551/2 du 14 juin 2017, le Conseil d'Etat remet en question la nécessité d'exiger, par le biais de cet article 12, que ces magistrats doivent s'être vu délivrer une habilitation de sécurité au préalable pour user de la compétence de classification, de déclassification et de modification des informations classifiées du niveau « TRES SECRET » car l'article 8 de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer n'exige pas que ces mêmes magistrats possèdent une habilitation pour la consultation de pièces classifiées. Selon le Conseil d'Etat, cela soulève une incohérence, car il semble contradictoire d'exiger une habilitation pour que ces magistrats puissent remplir leurs fonctions alors que cela n'est pas exigé dans le cadre de l'article 8 de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer. Néanmoins, il est fondamental que le procureur fédéral et les magistrats délégués possèdent une habilitation de sécurité appropriée pour classifier, modifier ou déclassifier des informations, surtout celles classifiées « TRES SECRET ». Cette exigence est essentielle pour garantir la sécurité et la confidentialité des données sensibles, car elle assure que seules des personnes formées et vérifiées puissent activement créer, modifier ou supprimer les niveaux d'habilitation d'informations critiques, contrairement à l'article 8 de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer, qui ne concerne qu'un accès passif à ces informations, une simple consultation. Le Conseil d'Etat souligne que l'article 8 mentionne que les magistrats n'ont pas besoin d'une habilitation pour consulter des documents classifiés. Cependant, il est important de noter que cette disposition concerne uniquement l'accès à des documents déjà classifiés, et ne concerne aucunement le fait de conférer le pouvoir de classifier, modifier ou déclassifier. Ces deux processus sont fondamentalement distincts : l'un permet simplement la consultation, tandis que l'autre implique une responsabilité active dans la gestion de la sécurité des informations. Il semble donc difficile de pouvoir transposer la même logique que celle développée pour l'article 8 afin d'établir que le procureur fédéral et les magistrats désignés puissent classifier, modifier ou déclassifier des informations classifiées « TRES SECRET » sans une habilitation adéquate. Par exemple, en ce qui concerne l'article 3 de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer, qui traite des témoins protégés, il est crucial que ces magistrats aient la capacité de classifier de nouvelles pièces. Une telle responsabilité requiert une connaissance approfondie des enjeux de sécurité et des procédures de classification, accessible uniquement par le biais d'une habilitation de sécurité adéquate. Il est donc fondamental de distinguer le rôle passif de consultation des documents classifiés, comme le prévoit l'article 8, d'un rôle actif de classification et de déclassification. Pour garantir la sécurité et l'intégrité des informations, le procureur fédéral et les magistrats doivent être en mesure de prendre des décisions éclairées, ce qui ne peut être assuré qu'en possédant les habilitations nécessaires pour agir de manière responsable sur les informations classifiées « TRES SECRET ». Section 3. - Gestion des informations classifiées Article 13 Cet article permet à l'Autorité nationale de Sécurité de pouvoir compléter de manière rapide les dispositions du présent arrêté par des mesures administratives et techniques supplémentaires qui permettraient une meilleure gestion des informations classifiées. Sous-section 1. - Marquages Article 14 La gestion des informations sensibles est cruciale et nécessite une attention particulière pour éviter toute confusion. Les autorités doivent classifier, modifier ou déclassifier ces informations de manière appropriée, en veillant à ce qu'elles soient clairement identifiées selon leur niveau de confidentialité. La classification n'est pas statique et peut évoluer ; il est donc essentiel de mettre à jour le niveau de classification lorsque cela s'avère nécessaire. Il est également important de déclassifier. Ainsi, les mesures de sécurité rigoureuses qui s'appliquaient à des informations devenues moins sensibles peuvent être levées. Les marquages doivent être clairs et visibles pour garantir une bonne identification. En définitive, une gestion responsable des informations sensibles est essentielle pour les protéger et éviter toute confusion. Les personnes compétentes doivent être conscientes de leur rôle et agir avec prudence. Articles 15 à 19 Ces articles ne nécessitent pas d'explication particulière, si ce n'est que la traduction en allemand et en anglais des niveaux de classification n'a pas été prévue, étant donné que ces niveaux de classification en allemand et en anglais sont inexistants dans la loi et que, par conséquent, ces documents ne seront pas non plus protégés si le marquage est effectué en allemand ou en anglais. Toutefois, conformément à l'article 16, alinéa 4, du projet d'arrêté royal il est possible de compléter le marquage en néerlandais ou en français par l'équivalent international en langue anglaise repris dans le tableau comparatif de l'annexe 1. Les compatriotes germanophones peuvent toujours opter pour un marquage supplémentaire en allemand, conformément à l'article 18, qui indique clairement le niveau de classification aux destinataires germanophones d'un document classifié, même s'ils préparent déjà des documents classifiés avec une indication du niveau de classification en français ou en néerlandais. Sous-section 2. - Déclassification du niveau de classification « RESTREINT » Article 20 Cet article n'appelle aucun commentaire. Sous-section 3. - Classification ou déclassification collective Article 21 Cet article traite de la possibilité de classification ou de déclassification collectives des documents par l'autorité d'origine. Cela signifie qu'une autorité peut décider d'attribuer un niveau de classification ou de le retirer pour un ensemble de documents, fichiers ou dossiers qui sont identifiables par un sujet commun, sans avoir à examiner chaque document individuellement. Cette approche vise à simplifier le processus de gestion des informations classifiées, en permettant une action globale plutôt que détaillée. Cette règle figure déjà dans l'actuel arrêté royal du 24 mars 2000 portant exécution de la loi du 11 décembre relative à la classification, aux habilitations de sécurité, attestations de sécurité et avis de sécurité (article 32) et est parfois appliquée à des fonds d'archives anciens (antérieurs à l'entrée en vigueur de la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007004 source ministere de la defense nationale Loi relative à la classification et aux habilitations de sécurité type loi prom. 11/12/1998 pub. 28/12/2023 numac 2023047806 source service public federal interieur Loi relative à la classification, aux habilitations de sécurité, attestations de sécurité, avis de sécurité et au service public réglementé. - Coordination officieuse en langue allemande type loi prom. 11/12/1998 pub. 07/05/1999 numac 1999007003 source ministere de la defense nationale Loi portant création d'un organe de recours en matière d'habilitations de sécurité type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer), pour lesquels il n'est pas opportun de marquer individuellement le document proprement dit en raison de leur vulnérabilité/fragilité, de leur valeur historique, de leur taille ou pour des raisons techniques (documents anciens sur microfiches). Toutefois, une décision écrite de l'autorité d'origine indique toujours que le fonds d'archives doit être considéré comme (dé)classifié dans son intégralité. Sous-section 4. - Enregistrement Article 22 Cet article dispose que chaque information classifiée doit être clairement attribuée à un titulaire identifié, garantissant ainsi une traçabilité des données sensibles. Article 23 Cet article introduit une exception pour les informations classifiées de niveau « RESTREINT » qui ne nécessitent pas d'enregistrement. Dans ce cas, la responsabilité de la protection des informations incombe au titulaire dès qu'il en prend connaissance, après avoir été informé des restrictions d'utilisation par l'autorité d'origine. Pour les informations classifiées de niveau « CONFIDENTIEL » ou « SECRET », un enregistrement est obligatoire lors de leur entrée ou sortie de l'organisation. Les informations de niveau « TRES SECRET » doivent également être enregistrées, mais dans un registre distinct. Par ailleurs, les copies imprimées des documents classifiés de niveau « CONFIDENTIEL » qui restent à l'intérieur de l'organisation ne nécessitent pas d'enregistrement. Toutefois, les projets de documents de niveau « SECRET » peuvent être exemptés d'enregistrement pendant cinq jours ouvrables, après quoi ils devront être détruits ou enregistrés. Les registres pour les niveaux « CONFIDENTIEL », « SECRET » et « TRES SECRET » peuvent aussi être tenus sous forme électronique, à condition de respecter les normes de sécurité appropriées. Article 24 Cet article précise que l'utilisation d'informations classifiées dans des systèmes de communication approuvés doit être enregistrée conformément aux processus internes. Article 25 Cet article souligne que les titulaires des informations classifiées de niveau « SECRET » ou « TRES SECRET » doivent toujours connaître leur localisation, garantissant ainsi un contrôle rigoureux sur ces données sensibles. Sous-section 5. - Reproduction et traduction Articles 26 à 28 Ces articles établissent des règles concernant la reproduction et la traduction des documents classifiés. Ils disposent que la reproduction ou la traduction d'un document classifié de niveau « TRES SECRET » nécessite l'accord écrit de l'autorité d'origine, soulignant ainsi l'importance de la sécurité pour les informations sensibles. Pour les documents de niveau « SECRET » ou inférieur, si aucune restriction n'est imposée par l'autorité d'origine, le titulaire peut les reproduire ou les traduire. En outre, toutes les reproductions et traductions doivent être soumises aux mêmes mesures de protection que celles appliquées à l'original, garantissant ainsi la sécurité continue des informations classifiées. Ces dispositions visent à équilibrer la nécessité de sécurité avec la possibilité d'utiliser les informations de manière efficace. Sous-section 6. - Transmission et transport Articles 29 à 32 Les articles 29 à 32 établissent des règles strictes pour la transmission des informations classifiées, en insistant sur la nécessité de prendre des mesures visant à empêcher toute consultation non autorisée. Les informations doivent être transmises soit par porteur, sous double enveloppe fermée, soit par voie électronique via des systèmes approuvés par l'Autorité nationale de Sécurité, en respectant les mesures de protection appropriées. Pour les informations classifiées de niveau « RESTREINT », il est également possible de les envoyer par pli recommandé, toujours sous double enveloppe fermée. En cas de circulation interne, les informations de niveau « CONFIDENTIEL » ou supérieur doivent être transportées par porteur (en possession d'une habilitation de sécurité valable d'un niveau au moins équivalent à celle des informations transportées) ou par leur titulaire dans une enveloppe fermée. Il est impératif que l'organisation où circulent des informations de niveau « RESTREINT » mette en oeuvre toutes les mesures de sécurité possibles pour empêcher leur consultation non autorisée, garantissant ainsi la protection de ces informations sensibles. En outre, les informations classifiées peuvent être transportées au sein de l'installation physique par le titulaire, à condition que toutes les mesures de sécurité nécessaires soient en place pour prévenir toute consultation non autorisée. Sous-section 7. - Destruction Article 33 Cet article dispose que les articles de la sous-section s'appliquent sans préjudice des diverses lois existantes qui régissent la classification, la gestion des informations sensibles, l'archivage et la protection des données à caractère personnel. Cette précision est essentielle car elle garantit que les nouvelles dispositions ne remplacent pas ou ne contredisent pas les règles déjà établies, assurant ainsi une continuité et une cohérence législative. Par ailleurs, le texte souligne que le titulaire et l'autorité d'origine des informations classifiées doivent régulièrement évaluer l'utilité de ces informations et décider si leur destruction est nécessaire. Cela reflète une approche proactive et responsable dans la gestion des informations sensibles, visant à éviter la conservation indéfinie de données qui pourraient ne plus être pertinentes ou nécessaires. Article 34 Cet article établit des règles strictes concernant la gestion des informations classifiées de niveau « TRES SECRET ». Il dispose que le titulaire de telles informations ne doit jamais procéder à leur destruction, mais doit les retourner à l'autorité d'origine. Cette mesure vise à garantir la sécurité et l'intégrité des informations sensibles, en évitant qu'elles ne soient perdues ou détruites de manière inappropriée. L'autorité d'origine est alors responsable de dresser un procès-verbal de la destruction, qui doit inclure des détails sur l'objet détruit et être signé par les personnes ayant effectué la destruction ainsi que par l'officier de sécurité. Cela crée une traçabilité et une responsabilité claires, essentielles dans le cadre de la gestion des informations classifiées, afin de prévenir toute utilisation abusive ou fuite d'informations. Cet article souligne donc l'importance de la responsabilité et de la traçabilité dans la gestion des informations classifiées, tout en garantissant que les procédures de destruction soient effectuées de manière sécurisée et documentée. Cela contribue à maintenir la confiance dans le système de gestion des informations sensibles et à protéger les intérêts de la sécurité nationale. Article 35 Cet article traite de la destruction des informations classifiées, spécifiquement celles de niveau « SECRET » ou inférieur. Il prévoit que cette destruction peut être effectuée par l'autorité d'origine, le titulaire de l'information, ou un officier de sécurité désigné. Cela inclut également la possibilité pour une personne de contact pour la sécurité de procéder à la destruction des informations classifiées de niveau « RESTREINT ». Cette procédure est essentielle pour garantir que les informations sensibles ne tombent pas entre de mauvaises mains, ce qui pourrait compromettre la sécurité nationale ou la confidentialité des données. La nécessité d'enregistrer la destruction des informations classifiées de niveau « CONFIDENTIEL » ou « SECRET » dans un registre souligne l'importance de la traçabilité et de la responsabilité dans la gestion des informations sensibles. En effet, cette obligation d'enregistrement permet de maintenir un contrôle rigoureux sur les informations classifiées, assurant ainsi que chaque acte de destruction est documenté et justifié. Cela contribue à prévenir les abus et à garantir que seules les personnes autorisées peuvent manipuler ces informations. Logiquement, cette réglementation s'inscrit dans un cadre plus large de protection des données et de sécurité. Dans un monde où les cybermenaces et les fuites d'informations sont de plus en plus fréquentes, il est crucial d'établir des protocoles clairs pour la gestion des informations classifiées. La destruction appropriée de ces informations, accompagnée d'un enregistrement systématique, constitue une mesure préventive contre les risques de divulgation non autorisée. Cet article établit donc des règles précises pour la destruction des informations classifiées, mettant en avant la responsabilité des autorités et des titulaires d'informations. Cette approche logique et structurée vise à protéger la sécurité des données sensibles tout en assurant une traçabilité nécessaire pour prévenir les abus. Sous-section 8. - Incidents de sécurité et compromission Articles 36 à 38 Ces articles disposent qu'en cas d'incident de sécurité impliquant des informations classifiées, l'officier de sécurité ou la personne de contact pour la sécurité doivent être immédiatement informés par écrit. L'officier de sécurité ou la personne de contact pour la sécurité mène alors une enquête administrative interne et en informe simultanément la direction de l'administration ou de l'organisme concerné, ainsi que l'Autorité nationale de Sécurité. Cela permet à l'Autorité nationale de Sécurité d'exercer ses pouvoirs de contrôle. Si nécessaire, l'Autorité nationale de sécurité informera également l'autorité d'origine des informations classifiées. En effet, selon les réglementations internationales, cela n'est requis que s'il a été constaté que les informations classifiées ont été compromises. Si une compromission d'informations classifiées de niveau « CONFIDENTIEL » ou supérieur est constatée, l'officier de sécurité doit en faire immédiatement rapport à l'Autorité nationale de Sécurité. Dans ce cas, l'Autorité nationale de Sécurité est tenue d'informer l'autorité d'origine de la compromission et des résultats de l'enquête. En outre, un résumé des incidents de sécurité et des compromissions survenus au cours de l'année écoulée doit être transmis à l'Autorité nationale de Sécurité par l'officier de sécurité ou, le cas échéant, par la personne de contact pour la sécurité, au plus tard le 15 mars de chaque année. Ces incidents de sécurité ou compromissions peuvent également concerner des personnes qui ne sont plus en service ou des personnes n'ayant plus besoin d'une habilitation de sécurité. CHAPITRE 2. - Mesures de protection physique Le chapitre 2 contient les mesures de protection physique pour l'utilisation d'informations classifiées. Section 1re. - Dispositions générales Article 39 L'article 39 dispose que l'Autorité nationale de Sécurité détermine les mesures de protection physique minimales supplémentaires de nature administrative et technique pour l'utilisation d'informations classifiées au sein et en dehors des zones visées à l'article 42. L'Autorité nationale de Sécurité est en effet l'instance qui devra contrôler la conformité des zones visées à l'article 42 avec les mesures de protection exigées par la loi relative à la classification et le présent arrêté. Elle est donc la mieux placée pour élaborer les spécifications techniques. Article 40 L'article 40 n'appelle aucun commentaire. Article 41 L'article 41 décrit les informations classifiées pouvant être consultées et les conditions dans lesquelles elles peuvent l'être, respectivement dans la zone administrative et dans la zone sécurisée. Dans son avis, le Conseil d'Etat demande que l'article 41, alinéas 3 et 4, soit révisé afin de préciser que l'entité est tenue de prendre les mesures permettant d'empêcher toute consultation. Cette disposition a été adaptée en ce sens. Section 2. - Zones administratives et sécurisées Tout d'abord, cette section porte sur la mise en place des zones administrative et sécurisée. Elle comprend également les conditions d'accès aux zones administrative et sécurisée, et aborde ensuite la procédure d'approbation d'une zone sécurisée. Articles 42 et 43 Les articles 42 et 43 n'appellent pas de commentaire supplémentaire. Article 44 L'article 44 définit les conditions d'accès à une zone sécurisée. A la suite d'une remarque formulée par le Conseil d'Etat dans son avis et par analogie avec les dispositions de l'article 8, § 2, alinéa 1er, de la loi, il a été précisé à l'article 44, § 1er, 2°, que les compétences propres des autorités judiciaires n'étaient pas affectées. Cela signifie que les magistrats sont exemptés des exigences de l'article 44, § 1er, 2°, pendant l'exercice de leurs fonctions judiciaires et qu'ils ont accès à la zone sécurisée sans être escortés. En réponse à une remarque formulée par le Comité permanent R dans son avis, les précisions nécessaires ont été apportées à l'article 44, § 1er, 3°, afin de clarifier que le fait d'être titulaire d'une habilitation de sécurité et d'une autorisation spécifique du chef de l'entité s'appliquait cumulativement à l'accès à la zone sécurisée sans être escorté. L'absence de l'une ou de l'autre conduit à ce que l'on ne puisse pénétrer dans la zone sécurisée que sous escorte. Enfin, le Comité permanent R relève, dans son avis (point 4), que la possibilité prévue à l'article 8, § 2, alinéa 2, de la loi n'était pas développée. L'article 8, § 2, al. 2 de la loi prévoit que les autorités désignées par le Roi peuvent conditionner l'accès aux locaux, bâtiments ou sites où se trouvent des informations classifiées, notamment à la possession d'une habilitation de sécurité. Comme indiqué plus haut, l'article 44, § 1er, 2° du présent arrêté reprend le principe selon lequel l'accès à une zone sécurisée est conditionné à la possession d'une habilitation de sécurité (et à l'autorisation du chef de l'entité). Il est possible de déroger au principe de la possession d'une habilitation de sécurité, si la personne non habilitée est escortée par une personne habilitée pendant son accès à la zone sécurisée (voir article 44, § 1, 3° du présent arrêté). Pour répondre à la remarque du Comité permanent R, l'article 44, § 2 du présent arrêté prévoit que ce sont les autorités visées à l'article 12 qui peuvent établir des zones sécurisées, sachant que l'accès à cette zone est conditionné à la possession d'une habilitation de sécurité, comme mentionné ci-dessus (voir article 44, § 1, 2° du présent arrêté). Pour ces autorités, il est en effet évident qu'elles ont besoin d'une zone sécurisée, qu'elles peuvent donc mettre en place, étant donné qu'elles peuvent classifier jusqu'au niveau « TRES SECRET ». Bien entendu, cette zone de sécurité doit également être homologuée par l'Autorité nationale de Sécurité et elles doivent introduire une demande à cet effet conformément à la procédure décrite dans le présent arrêté. Toutefois, la nécessité d'établir cette zone sécurisée sera déjà présumée en vertu de l'article 44, § 2. La désignation des autorités visées à l'article 12, à savoir les autorités compétentes pour classifier au niveau « TRES SECRET » se justifie par le fait que la mesure de sécurité exigée pour la consultation d'informations classifiées au niveau « TRES SECRET » correspond à l'exigence de se trouver dans une zone sécurisée (voir article 41 du présent arrêté). Les autorités autres que celles visées à l'article 12, ou les personnes morales qui ont besoin d'une zone sécurisée parce qu'elles utilisent des informations classifiées, soumettent la demande à cet effet à l'Autorité nationale de Sécurité, conformément à la procédure décrite dans le présent arrêté, qui évaluera la nécessité de cette zone, comme c'est le cas pour une demande d'habilitation de sécurité. Article 45 Cet article n'appelle aucun commentaire. Article 46 Cet article traite de la vérification de la déclaration de conformité par l'Autorité nationale de Sécurité. Dans son avis, le Conseil d'Etat pose la question de savoir si le modèle de déclaration de conformité doit être ajouté en annexe à l'arrêté royal, à l'instar des modèles déjà repris aux annexes 2 à 5. Cependant, les auteurs soulignent que les évolutions techniques en matière de protection des informations classifiées peuvent entraîner la nécessité de modifier (le modèle
- de)la déclaration de conformité d'une zone sécurisée. En ce sens, (le modèle
- de)la déclaration de conformité se distingue fondamentalement des modèles repris aux annexes 2 à 5. C'est pourquoi, et afin d'éviter toute confusion possible due à la diffusion de différents modèles via l'annexe de l'arrêté royal, d'une part, et le site web de l'Autorité nationale de Sécurité, d'autre part, les auteurs ont choisi de ne pas ajouter de modèle de déclaration de conformité en annexe de l'arrêté royal. Article 47 Cet article n'appelle aucun commentaire. Article 48 L'article 48 prévoit l'obligation de signaler à l'Autorité nationale de Sécurité toute modification apportée à une installation physique. Le Conseil d'Etat a relevé dans son avis que les conséquences d'une notification de modification de l'installation physique n'avaient pas été précisées, de sorte que la question se pose de savoir si l'ensemble de la procédure d'approbation doit être à nouveau appliquée. Par conséquent, il est ajouté à la disposition que si la modification concerne une zone sécurisée, l'Autorité nationale de Sécurité peut juger si une nouvelle enquête sur le terrain est nécessaire. La décision d'approbation de cette modification sera notifiée à l'officier de sécurité. CHAPITRE 3. - Mesures de protection des systèmes de communication et d'information pour les informations classifiées Le chapitre 3 comporte les mesures de protection des systèmes de communication et d'information pour les informations classifiées. Article 49 L'article 49 dispose que l'Autorité nationale de Sécurité détermine les mesures de protection minimales supplémentaires de nature administrative et technique des systèmes de communication et d'information pour les informations classifiées. Il s'agit de mesures qui contribuent à la protection de l'information et garantissent les propriétés de confidentialité, d'intégrité, de disponibilité, de non-répudiation et d'authenticité. L'application d'un ensemble de mesures de protection est basée sur la gestion et l'évaluation des risques de sécurité, dans le but d'établir une sécurité proportionnelle avec un équilibre acceptable entre les besoins des utilisateurs, l'investissement requis et le risque de sécurité résiduel. Plus concrètement, il s'agit des mesures de protection techniques des systèmes et réseaux de télécommunication dans lesquels des données classifiées sont utilisées. La directive n'ajoute pas de nouvelles règles juridiques, mais interprète et concrétise l'arrêté d'exécution. En raison de la complexité technique et pour des raisons de sécurité, il convient de partir du principe que l'Autorité nationale de Sécurité, qui doit veiller au respect de ces mesures de protection, est également la mieux placée pour les élaborer en connaissance de cause. Article 50 L'article 50 prévoit l'obligation pour l'officier de sécurité d'évaluer si un système de communication et d'information offre les garanties suffisantes en ce qui concerne la confidentialité, l'intégrité et la disponibilité du système et des informations qu'il contient. L'article aborde ensuite la déclaration de conformité que l'officier de sécurité doit envoyer à l'Autorité nationale de Sécurité. Dans son avis, le Conseil d'Etat pose la question de savoir si le modèle de déclaration de conformité doit être ajouté en annexe à l'arrêté royal, à l'instar des modèles déjà repris aux annexes 2 à 5. Les auteurs soulignent cependant que les évolutions techniques en matière de protection des systèmes de communication et d'information et les informations qu'ils contiennent peuvent entraîner la nécessité de modifier (le modèle
- de)la déclaration de conformité d'un système de communication et d'information. En ce sens, (le modèle
- de)la déclaration de conformité se distingue fondamentalement des modèles repris aux annexes 2 à 5. Pour cette raison, et afin d'éviter toute confusion possible due à la diffusion de différents modèles au moyen de l'annexe de l'arrêté royal, d'une part, et du site web de l'Autorité nationale de Sécurité, d'autre part, les auteurs ont choisi de ne pas ajouter de modèle de déclaration de conformité en annexe de l'arrêté royal. Articles 51 et 52 L'article 51 n'appelle aucun commentaire. L'article 52 prévoit que, pour les systèmes d'information utilisant des informations classifiées de niveau « RESTREINT », l'Autorité nationale de Sécurité PEUT demander à l'entité de soumettre le système concerné à des tests de sécurité afin de vérifier que les garanties suffisantes sont atteintes en termes de confidentialité, d'authenticité et de non-répudiation de ces systèmes et des informations qu'ils contiennent. Tant l'OTAN que l'UE autorisent que des entités approuvent par elles-mêmes leur système de communication et d'information jusqu'au niveau « RESTREINT » tout au plus. Les auteurs du présent projet ne sont toutefois pas favorables à ce genre d'auto-homologation ou d'auto-accréditation pour des raisons de sécurité, et préfèrent que l'Autorité nationale de Sécurité examine la documentation fournie en ce qui concerne la sécurité, y compris la gestion des risques et les déclarations sur les risques résiduels, les spécifications des exigences en matière de sécurité liées au système, les documents attestant la mise en oeuvre/le déploiement de la sécurité et les procédures de sécurité opérationnelle, ainsi que la garantie que cette documentation est conforme aux règles et aux directives imposées par l'Autorité nationale de Sécurité. L'Autorité nationale de Sécurité effectue un contrôle physique à un stade ultérieur afin d'éviter qu'un certain nombre d'entités belges ne puissent, à défaut d'approbation d'un système de communication et d'information en temps et en heure, prendre part à des projets lancés par l'OTAN ou l'UE. Article 53 L'article 53 dispose que l'Autorité nationale de Sécurité notifie sa décision concernant l'approbation du système de communication et d'information à l'autorité fonctionnelle du système de communication et d'information et à l'officier de sécurité ou à la personne de contact pour la sécurité. Si l'Autorité nationale de Sécurité prend une décision de refus d'approbation du système de communication et d'information, il s'agit d'une décision administrative contre laquelle un recours peut être introduit devant la section du contentieux administratif du Conseil d'Etat conformément à l'article 14 des lois coordonnées sur le Conseil d'Etat, à moins que le législateur ne décide encore à l'avenir de confier cette compétence à une juridiction administrative spécifique créée à cet effet, tel que l'Organe de recours en matière d'habilitations, d'attestations et d'avis de sécurité. La décision d'approbation du système de communication et d'information a une durée de validité de trois ans au maximum. Ce délai se justifie par l'évolution rapide des technologies. Le même délai a été prévu pour les produits cryptographiques (article 61 du présent arrêté). Une demande de renouvellement de la décision peut être introduite entre le sixième et le septième mois avant la date d'expiration de sa validité, délai considéré comme réaliste par les services. En effet, il ne serait pas souhaitable que la demande soit introduite un jour avant la fin de la période de validité de la décision, et que l'autorité fonctionnelle continue ensuite à utiliser le système de communication et d'information sans approbation. Le délai pour la demande de renouvellement est nouveau et ne figurait pas encore dans l'actuel arrêté royal du 24 mars 2000. CHAPITRE 4. - Mesures de protection relatives au matériel cryptographique destiné au traitement d'informations classifiées Section 1re. - Généralités Le chapitre 4 contient les mesures de protection relatives au matériel cryptographique destiné au traitement d'informations classifiées. La section 1 établit les dispositions générales. Article 54 L'article 54 dispose que l'Autorité nationale de Sécurité fixe les exigences minimales administratives et techniques en termes d'évaluation, d'approbation, d'utilisation, y compris du compte cryptographique, de transport, de partage, de conservation, de gestion, y compris la production des clés cryptographiques, et de destruction du matériel cryptographique destiné au traitement des informations classifiées. L'Autorité nationale de Sécurité est habilitée à délivrer, modifier, suspendre ou révoquer les approbations des produits cryptographiques. Une approbation signifie que certains produits cryptographiques peuvent être utilisés comme mesure de protection des informations classifiées employées dans les systèmes de communication et d'information. En outre, l'Autorité nationale de Sécurité est également compétente pour gérer le matériel cryptographique destiné à la protection des informations classifiées, y compris les clés cryptographiques, en Belgique. La gestion comprend également le partage de matériel cryptographique national et international pour les utilisateurs. Le matériel cryptographique international est principalement, mais pas exclusivement, celui utilisé dans les contextes de l'UE, de l'OTAN et de l'ESA. L'Autorité nationale de Sécurité garde le contrôle sur les utilisateurs belges de ce matériel sensible, obligation par ailleurs inscrite dans la réglementation internationale. En raison de la complexité technique et pour des raisons de sécurité, il est souhaitable d'exposer plus en détail les mesures fixées par l'arrêté d'exécution par le biais d'une directive de l'Autorité nationale de Sécurité. Compte tenu de la complexité technique et dans l'intérêt de la sécurité, l'Autorité nationale de Sécurité, qui doit veiller au respect de ces mesures de protection, est également la mieux placée pour les élaborer en connaissance de cause. Articles 55 et 56 Les articles 55 et 56 n'appellent aucun commentaire. Section 2. - Procédure d'approbation de produits cryptographiques La section 2 traite de la procédure d'approbation de produits cryptographiques. Article 57 L'article 57 n'appelle aucun commentaire. Article 58 L'article 58 dispose que le produit cryptographique est évalué par l'Autorité nationale de Sécurité. A la demande de l'Autorité nationale de Sécurité, cette évaluation peut également être effectuée par le Service général du Renseignement et de la Sécurité des Forces Armées ou par un autre organisme (tel que l'Ecole Royale Militaire) conformément à la politique de sécurité de l'Autorité nationale de Sécurité, par analogie avec ce qui est prévu en matière de gestion et de partage de matériel cryptographique à l'article 3 de l'arrêté royal du 22 décembre 2023 relatif au fonctionnement et à l'organisation de l'Autorité nationale de Sécurité. Compte tenu de la remarque formulée par le Conseil d'Etat au sujet de la nature « réglementaire » des directives du Conseil national de Sécurité, les auteurs du présent projet ont choisi de supprimer la référence à celles-ci. Les dispositions nécessaires seront prises entre les instances compétentes en ce qui concerne cette évaluation, conformément à la politique de sécurité établie par l'Autorité nationale de Sécurité. Article 59 A l'article 59, les termes « de niveau « RESTREINT » ou supérieur » sont supprimés car ceux-ci sont redondants, comme également souligné par le Conseil d'Etat. Article 60 L'article 60 est modifié conformément à la remarque du Conseil d'Etat. Les termes « Dans les cas prévus par le Conseil national de sécurité » sont supprimés afin que l'Autorité nationale de Sécurité puisse déterminer par elle-même les cas dans lesquels un autre pays ou une autre instance peut demander une évaluation d'un produit cryptographique, conformément aux compétences confiées à l'Autorité nationale de Sécurité à l'article 1quater de la loi. Article 61 L'article 61 dispose que l'Autorité nationale de Sécurité notifie sa décision concernant l'approbation d'un produit cryptographique à l'autorité fonctionnelle du système de communication et d'information. Si l'Autorité nationale de Sécurité prend une décision de refus d'approbation d'un produit cryptographique, il s'agit d'une décision administrative contre laquelle un recours peut être introduit devant la section du contentieux administratif du Conseil d'Etat conformément à l'article 14 des lois coordonnées sur le Conseil d'Etat, à moins que le législateur ne décide à l'avenir de confier cette compétence à une juridiction administrative spécifique créée à cet effet, tel que l'Organe de recours en matière d'habilitations de sécurité, attestations de sécurité ou avis de sécurité. Articles 63 et 63 Les articles 62 et 63 n'appellent aucun commentaire. Section 3. - Gestion et distribution du matériel cryptographique La section 3 traite de la gestion et de la distribution du matériel cryptographique. Article 64 L'article 64 impose la possession d'un compte cryptographique, délivrée par l'Autorité nationale de Sécurité, aux instances qui souhaitent utiliser du matériel cryptographique pour les informations classifiées. Par souci de clarté, la "crypto licence" a été remplacée dans le projet soumis pour avis au Conseil d'Etat par « compte cryptographique ». La gestion et la distribution du matériel cryptographique relèvent de la compétence de l'Autorité nationale de Sécurité (article 1quater, 8°, de la loi relative à la classification). Afin que l'Autorité nationale de Sécurité puisse distribuer du matériel cryptographique aux instances qui souhaitent l'utiliser pour transmettre des informations classifiées, un compte cryptographique approuvée par l'Autorité nationale de Sécurité est nécessaire. Dans le cas contraire, le fonctionnement de l'Autorité nationale de Sécurité en ce qui concerne la gestion et la distribution du matériel cryptographique serait sérieusement perturbé. Le compte cryptographique montre qu'une entreprise peut utiliser du matériel cryptographique conformément aux exigences de la loi et du présent arrêté, et qu'elle dispose par conséquent d'une infrastructure adéquate (en termes de sécurité physique et de systèmes de communication et d'information), ainsi que d'un personnel formé et titulaire d'une habilitation de sécurité. A l'article 1ter de la loi précitée, le législateur a stipulé que l'Autorité nationale de Sécurité était une autorité de sécurité dont le fonctionnement et l'organisation étaient déterminés par le Roi, par arrêté délibéré en Conseil des Ministres. L'article 64 de l'arrêté s'y rapporte. L'article 1ter de la loi précitée est également mentionné dans les fondements juridiques énumérés dans le préambule de l'arrêté. En outre, l'article 7, § 1er, de la loi précitée prévoit que le Roi, par arrêté délibéré en Conseil des Ministres, détermine les modalités de la protection et de la déclassification des informations classifiées. La possession d'un compte cryptographique approuvée par l'Autorité nationale de Sécurité est requise pour que du matériel cryptographique puisse être distribué à son possesseur en vue de l'utilisation d'informations classifiées. Articles 65 et 66 Les articles 65 et 66 n'appellent aucun commentaire. Section 4. - Situations d'urgence La section 4 définit les situations d'urgence. Articles 67 et 68 Les articles 67 et 68 ont été adaptés sur avis du Conseil d'Etat pour préciser que les informations classifiées du niveau de classification « RESTREINT » ou « CONFIDENTIEL » pouvaient être transmises au moyen d'un produit cryptographique approuvé pour un niveau de classification inférieur ou sans cryptage, lorsque toutes les conditions étaient remplies (article 67, (
- a)ET (b)). Ces conditions représentent une liste exhaustive. Les informations classifiées du niveau de classification « RESTREINT » ou « CONFIDENTIEL » ne permettront que rarement de « neutraliser la menace ». Il s'agit, par conséquent, de circonstances très exceptionnelles. Si les conditions ne sont pas remplies, il peut s'agir d'un incident de sécurité ou d'une compromission. Contrairement à ce que suggère le Conseil d'Etat, l'article 68 ne devrait pas faire référence aux « circonstances exceptionnelles visées à l'article 67 », car il s'agit d'une situation différente, dans laquelle des informations ayant le niveau de classification « RESTREINT » peuvent, dans les circonstances décrites à l'article 68, être transmises sans avoir été cryptées. Article 69 L'article 69 n'appelle aucun commentaire. CHAPITRE 5. - Mesures de protection relatives aux personnes physiques et morales Section 1re. - Habilitation de sécurité pour les personnes physiques Sous-section 1re. - Généralités Le chapitre 5 contient les mesures de protection relatives aux personnes physiques et morales et la section 1 traite de l'habilitation de sécurité pour les personnes physiques. Article 70 L'article 70 définit la manière dont l'Autorité nationale de Sécurité doit traiter les demandes d'habilitation de sécurité pour les personnes physiques. Il s'agit de l'accès aux informations classifiées à partir du niveau « CONFIDENTIEL », étant donné qu'aucune habilitation de sécurité n'est requise pour les informations classifiées au niveau « RESTREINT ». Le paragraphe 1er décrit la situation des personnes de nationalité belge. Si ces personnes ont besoin d'accéder à des informations classifiées dans les strictes limites du besoin d'en connaître, elles peuvent se voir octroyer une habilitation de sécurité par les autorités compétentes, aux conditions prévues par la loi et le présent arrêté. Il convient de tenir compte à cet égard de la directive du Conseil national de Sécurité définissant l'ampleur de l'enquête de sécurité visée à l'article 18, alinéa 5, de la loi. Cette directive n'est communiquée qu'aux agents et membres des services de renseignement et de sécurité, à l'autorité de sécurité, ainsi qu'au Comité permanent R, conformément à l'article 18, alinéa 6, de la loi. Le paragraphe 2 indique que les personnes de nationalité étrangère (y compris les ressortissants d'un pays non membre de l'UE) peuvent également se voir octroyer une habilitation de sécurité à condition d'être ressortissantes d'un pays avec lequel la Belgique a conclu un accord en matière d'échange et de protection mutuelle des informations classifiées. Une enquête devrait dès lors pouvoir être menée par le service de renseignement et de sécurité belge compétent, conformément à la directive du Conseil national de Sécurité susmentionnée. L'habilitation de sécurité étrangère peut également être reconnue par les autorités compétentes. Le paragraphe 3 prévoit qu'un tel accord en matière d'échange et de protection mutuelle des informations classifiées n'est pas requis pour les ressortissants d'un Etat membre de l'Espace économique européen ou de la Confédération suisse. Pour les pays qui ne font pas partie de l'Espace économique européen ou de la Confédération suisse, un tel accord est nécessaire afin d'instaurer un cadre juridique objectif pour l'échange bilatéral et la protection mutuelle d'informations classifiées et disposer d'une vue d'ensemble de la teneur de l'assistance fournie par le pays étranger concerné, le cas échéant. Par conséquent, le paragraphe 3 est une exception au paragraphe 2 et a été adapté à la suite de la remarque formulée par le Conseil d'Etat à ce sujet. Par ailleurs, les auteurs du projet ne sont pas d'accord avec la remarque formulée par le Comité permanent R (point 6) selon laquelle, sauf accord de sécurité, la possibilité d'être titulaire d'une habilitation de sécurité belge en vertu de la loi relative à la classification est réservée aux seules personnes de nationalité belge. Ni la loi relative à la classification ni l'arrêté royal du 24 mars 2000 ne limitent la possibilité d'octroyer une habilitation de sécurité belge aux personnes de nationalité belge (le Comité R ne l'explique pas non plus dans son avis). L'article 1bis, 10°, a), de la loi cite les habilitations de sécurité accordées à des « personnes physiques », sans les limiter aux personnes physiques belges. Cela n'exclut évidemment pas la possibilité laissée à « l'autorité d'origine » de restreindre l'accès aux seules personnes titulaires de la nationalité belge, pour des raisons légitimes liées à la protection des informations, mais il s'agit là d'une décision de « l'autorité d'origine » concernée et non de l'Autorité nationale de Sécurité. L'existence d'un accord en matière d'échange et de protection mutuelle des informations classifiées n'est pas non plus une condition nécessaire pour délivrer une habilitation de sécurité à un ressortissant étranger, conformément à la loi relative à la classification. Cet accord est toutefois nécessaire pour fournir une assistance lors d'une enquête de sécurité visant à octroyer une habilitation de sécurité à un résident d'un Etat étranger, par les autorités compétentes de cet Etat (article 19, dernier alinéa de la loi). Un tel accord n'est pas nécessaire pour demander l'assistance d'un Etat étranger dans le cadre d'une enquête de sécurité (article 18, alinéa 2, de la loi). Sous-section 2. - Procédure de demande Articles 71 à 73 Ces articles traitent de la procédure à suivre pour introduire une demande d'habilitation de sécurité. Il est d'abord stipulé qu'une demande doit être dûment motivée. En d'autres termes, la demande doit préciser concrètement les raisons pour lesquelles la personne concernée a besoin d'une habilitation de sécurité et les informations classifiées auxquelles elle doit avoir accès. Ces informations permettent à l'Autorité nationale de Sécurité d'évaluer la recevabilité de la demande. Dans son avis, le Conseil d'Etat a noté que le mot « précisément » devait être omis, dans la mesure où sa portée ne pouvait être précisée. Le mot « précisément » est tiré de l'article 24, § 1er, de l'arrêté royal du 24 mars 2000. Les auteurs du présent projet préfèrent remplacer le mot « précisément » par « dûment » afin d'éviter l'introduction de demandes d'habilitation de sécurité sans aucune raison ou pour des raisons très vagues. L'article énumère ensuite les personnes qui signent et introduisent la demande d'habilitation de sécurité par l'intermédiaire de l'officier de sécurité. Cette disposition a été largement reprise de l'arrêté royal du 24 mars 2000, avec quelques modifications. Ainsi, le paragraphe 4 est abrogé. Historiquement, cette disposition spécifique pour les membres du personnel de la police intégrée reposait sur le constat que les fonctionnaires de police ne devaient pas avoir connaissance d'informations classifiées, étant donné que la procédure stricte de gestion et de traitement des « informations classifiées » entravait la diffusion et l'utilisation de ces informations dans le cadre de leurs missions. A l'heure actuelle, les échanges d'informations classifiées entre les services de police et les services de renseignement et de sécurité, mais aussi avec d'autres services partenaires, augmentent de manière significative, notamment dans le cadre de dossiers judiciaires relevant de leur compétence. Par ailleurs, le fait d'obliger la police intégrée à établir une liste des fonctions nécessitant une habilitation de sécurité, liste que le Conseil national de sécurité doit valider, n'offre pas la souplesse nécessaire pour répondre aux évolutions de la structure de la police (changement des noms de services, nouvelles directions, nouvelles missions, etc.), à sa complexité, et aux évolutions auxquelles les services de police sont confrontés. Il convient donc de supprimer ce régime particulier uniquement applicable à la police intégrée et d'appliquer le régime général des paragraphes 1 à 3, en vertu duquel un supérieur hiérarchique déterminé valide et signe la demande d'habilitation de sécurité. Ce supérieur se doit de vérifier le besoin d'en connaître de la personne qui demande cette habilitation de sécurité, ce qui permettra aussi de limiter les demandes d'habilitation qui seraient uniquement fondées sur l'appartenance à un service. Les demandes d'habilitation de sécurité introduites par des indépendants ayant ou non la personnalité juridique (respectivement la société unipersonnelle et l'entreprise unipersonnelle) peuvent être signées par le donneur d'ordre, à savoir le fonctionnaire dirigeant d'une administration publique, d'un organisme d'intérêt public ou d'une entreprise publique autonome pour laquelle l'indépendant travaille exclusivement, ou la ou les personnes qui assure(
- nt)la gestion de la personne morale dûment habilitée pour laquelle l'indépendant travaille exclusivement, sans qu'il soit question d'exercer une autorité d'employeur sur ces personnes. Ces indépendants peuvent également choisir d'introduire (et de financer) eux-mêmes la demande d'habilitation de sécurité. Cette disposition vise à éviter que les entreprises individuelles ou les sociétés unipersonnelles qui travaillent exclusivement pour un seul donneur d'ordre doivent demander et payer des habilitations de sécurité pour des personnes morales et, par conséquent, à simplifier et rendre plus efficace l'attribution des contrats. Le donneur d'ordre parraine et aide l'indépendant à demander une habilitation de sécurité, étant donné que l'indépendant travaille exclusivement pour ce donneur d'ordre. En d'autres termes, le donneur d'ordre collecte les données nécessaires auprès de l'indépendant pour pouvoir soumettre cette demande et aide l'indépendant à respecter ses obligations contractuelles. Par conséquent, ce parrainage entraîne une responsabilité accrue pour le donneur d'ordre : d'une part, au niveau de la collecte de données (fiables) auprès de l'indépendant et, d'autre part, au niveau du suivi et de la prévention des incidents de sécurité dans le chef de l'indépendant. Pour cette raison, il est explicitement prévu qu'il doit s'agir d'indépendants travaillant au lieu du siège d'exploitation ou du siège réel du donneur d'ordre (le siège d'exploitation peut être le siège social, mais le siège social n'est pas nécessairement le siège d'exploitation). Il est recommandé que le donneur d'ordre n'utilise cette disposition que si peu de sous-traitants travaillent pour l'entité, afin de permettre un suivi efficace. Des informations classifiées ne peuvent en aucun cas être utilisées au siège ou à l'adresse où l'indépendant est établi. Cette disposition est également mentionnée dans le contrat conclu avec l'indépendant. En cas de recours à ce « parrainage », le donneur d'ordre, et plus particulièrement l'officier de sécurité du donneur d'ordre, est responsable de l'indépendant en ce qui concerne les briefings de sécurité, le suivi des incidents de sécurité, la demande de renouvellement des habilitations de sécurité, le débriefing de sécurité..., de la même manière que pour les membres du personnel régulier du donneur d'ordre. Si l'indépendant avec ou sans personnalité juridique travaille pour plusieurs donneurs d'ordre dans le cadre de marchés publics classifiés, il est tenu de suivre la procédure décrite au chapitre 5, section 2 (habilitation de sécurité pour les personnes morales) et de signer lui-même l'habilitation de sécurité, le cas échéant, comme prévu à l'alinéa 7 du paragraphe 2. En réponse à une observation formulée par le Comité permanent R, il a été examiné à chaque fois si l'ajout « ou les autorités de sécurité visées à l'article 1quinquies de la loi » était indiqué. Sous-section 3. - Appréciation de la recevabilité de la demande Article 74 L'article 74 a été adapté à la suite d'une observation du Comité permanent R dans le sens où une demande peut être irrecevable non seulement parce que certaines formalités n'ont pas été respectées, mais également parce que les motifs de la demande ne sont pas corrects ou convaincants (par exemple une demande émanant d'une personne morale qui ne doit pas utiliser des informations classifiées). En outre, il est précisé que cet article ne prévoit pas de délai spécifique pour le contrôle de la demande par l'Autorité nationale de Sécurité. Le texte utilise les termes « sans délai », soit le plus rapidement possible. La décision est prise en même temps que l'envoi du dossier aux services de renseignement et de sécurité (la facture pour le paiement de la rétribution est également envoyée automatiquement). Dans la pratique, la procédure est assez rapide étant donné qu'elle s'effectue généralement par voie numérique (plateforme HABIL+). Cependant, la possibilité demeure de passer par une procédure manuelle, par exemple en cas de panne de la plateforme HABIL+. Article 75 L'article 75 n'appelle aucun commentaire. Sous-section 4. - Enquête de sécurité La sous-section 4 décrit l'enquête de sécurité. Article 76 L'article 76 fixe les délais dans lesquels les services de renseignement et de sécurité doivent clôturer l'enquête de sécurité. Il est précisé que la procédure de demande prévoit que l'officier de sécurité dispose de 15 jours pour transmettre les documents à l'ANS. L'ANS dispose d'environ un mois (« immédiatement ») pour les transmettre aux services de renseignement et de sécurité. Les services de renseignement et de sécurité disposent de 2, 3 ou 6 mois pour clôturer leur enquête. Dès que l'Autorité nationale de Sécurité reçoit les résultats de l'enquête de sécurité, elle dispose d'un mois pour statuer sur la demande d'habilitation de sécurité et transmettre sa décision à l'officier de sécurité. L'intéressé devra donc attendre environ 5 mois pour une habilitation de sécurité de niveau « CONFIDENTIEL », 6 mois pour le niveau « SECRET » et 9 mois pour le niveau « TRES SECRET ». La note explicative, annexée au présent arrêté, a pour objet d'expliquer à l'intéressé la procédure de demande d'une habilitation de sécurité. Les délais indiqués dans la note explicative visent à informer l'intéressé du délai d'attente global probable. Articles 77 et 78 Les articles 77 et 78 n'appellent aucun commentaire. Sous-section 5 - Décision concernant l'habilitation de sécurité La sous-section 5 concerne la décision relative à l'habilitation de sécurité. Articles 79 et 80 Les articles 79 et 80 n'appellent aucun commentaire. Sous-section 6. - Durée de validité de l'habilitation de sécurité Article 81 La sous-section 6 traite de la durée de validité de l'habilitation de sécurité et contient l'article 81, qui n'appelle pas de commentaire supplémentaire. Sous-section 7. - Enquête de sécurité complémentaire Article 82 La sous-section 7 aborde les enquêtes de sécurité complémentaires et contient le seul article 82. Dans son avis, le Comité permanent R s'interroge sur la légalité de l'obligation (par ailleurs vague) de l'employeur de « signaler à l'officier de sécurité tout élément troublant dans le comportement de la personne concernée qui est inconciliable avec les garanties de discrétion, de loyauté et d'intégrité ». Vu l'article 22 de la Constitution, le Comité permanent R estime qu'il appartient au législateur de déterminer les informations sur la base desquelles une enquête de sécurité peut être menée (comme régi par la loi pour l'officier de sécurité, par exemple). Les auteurs soulignent qu'il n'est pas demandé à l'employeur de mener une enquête de sécurité, mais tout au plus d'être attentif aux signaux graves indiquant que la personne concernée pourrait ne plus répondre aux conditions requises pour traiter des informations classifiées et les transmettre à l'officier de sécurité. Section 2. - Habilitation de sécurité pour les personnes morales Sous-section 1. - Généralités Article 83 L'article 83 du projet d'arrêté royal prévoit que « toute personne morale peut être autorisée à accéder à des informations classifiées pour autant que le besoin d'en connaître soit reconnu par l'autorité et que cette personne morale dispose d'une habilitation de sécurité pour les personnes morales ». L'article 83 a été conçu comme une disposition introductive qui, par analogie avec l'article 8 de la loi, définit les conditions de base auxquelles une personne morale peut accéder à des informations classifiées. Par analogie avec les règles applicables aux personnes physiques, les personnes morales ne peuvent accéder aux informations classifiées que si elles disposent d'une habilitation de sécurité correspondante pour les personnes morales et si elles ont le besoin d'en connaître. Sur avis du Conseil d'Etat (p. 25), il est précisé que, conformément à l'article 8 § 2 de la loi, l'habilitation de sécurité n'est pas requise pour les informations classifiées de niveau « RESTREINT ». Les personnes physiques sont soumises à l'exigence supplémentaire de recevoir un briefing de sécurité. Etant donné qu'une personne morale ne peut pas recevoir de briefing, cette troisième condition n'a pas été retenue pour les personnes morales. Le Comité permanent R a indiqué dans son avis (p. 5, § 9) qu'il n'était pas possible de déterminer si le terme « autorité » se référait au pouvoir adjudicateur ou à l'autorité de sécurité. Afin de préciser qu'il s'agit ici de l'autorité de sécurité, le texte du projet d'arrêté royal a été adapté en conséquence. En outre, le Conseil d'Etat a indiqué dans son avis qu'une exception devrait être prévue pour le niveau RESTREINT (p. 25). Il convient ici de se référer au commentaire relatif à l'article 84, alinéa 2, du présent arrêté. Article 84 L'article 84, alinéa 1er, du projet d'arrêté royal prévoit que seules les personnes morales ayant leur siège en Belgique peuvent obtenir une habilitation de sécurité. Les auteurs du projet d'arrêté estiment que l'exigence d'avoir le siège social en Belgique pour être éligible aux marchés publics classifiés ne s'oppose pas à la libre circulation des services car elle se justifie pour des raisons d'intérêt public, à savoir la sécurité nationale, et du fait que la mesure est proportionnée à l'objectif poursuivi. En l'occurrence, il ne s'agit pas d'une exigence de nationalité. Les personnes morales étrangères peuvent également soumissionner à de tels marchés si elles ont leur siège social ou une unité d'établissement en Belgique. Les personnes morales titulaires d'une habilitation de sécurité étrangère reconnue par l'Autorité nationale de Sécurité en application d'un accord international peuvent également soumissionner à ces marchés. Dans son avis (p. 8), le Conseil d'Etat considère que la possibilité de faire valoir une habilitation de sécurité délivrée à l'étranger ne s'applique qu'aux marchés publics dans le domaine de la défense et de la sécurité, et donc pas dans les domaines relevant en principe de la loi du 17 juin 2016Documents pertinents retrouvés type loi prom. 17/06/2016 pub. 14/07/2016 numac 2016021053 source service public federal chancellerie du premier ministre Loi relative aux marchés publics type loi prom. 17/06/2016 pub. 14/07/2016 numac 2016021052 source service public federal chancellerie du premier ministre Loi relative aux contrats de concession fermer. Cela aurait pour conséquence que les personnes morales n'ayant pas de siège social en Belgique, mais qui satisfont à toutes les exigences de sécurité sur la base d'une attestation délivrée par une autorité étrangère et reconnue par l'Autorité nationale de Sécurité en vertu d'un accord international, ne pourraient pas soumissionner à des marchés publics. Le Conseil d'Etat estime que cette exclusion n'est pas proportionnée. La loi du 13 août 2011Documents pertinents retrouvés type loi prom. 13/08/2011 pub. 01/02/2012 numac 2011021082 source service public federal chancellerie du premier ministre Loi relative aux marchés publics et à certains marchés de travaux, de fournitures et de services dans les domaines de la défense et de la sécurité fermer relative aux marchés publics dans les domaines de la défense et de la sécurité restera d'application lorsque l'utilisation d'informations classifiées s'avère nécessaire. Cela découle de la définition des équipements sensibles. Les équipements sensibles sont définis comme les « équipements, travaux et services destinés à des fins de sécurité qui font intervenir, nécessitent et/ou comportent des informations classifiées » (art. 3, 17°, de la loi précitée). La situation décrite par le Conseil d'Etat ne peut pas se produire dans la réalité car les entreprises n'invoqueront les habilitations de sécurité étrangères que lorsqu'il s'agit d'informations classifiées et, par définition, la loi du 13 août 2011Documents pertinents retrouvés type loi prom. 13/08/2011 pub. 01/02/2012 numac 2011021082 source service public federal chancellerie du premier ministre Loi relative aux marchés publics et à certains marchés de travaux, de fournitures et de services dans les domaines de la défense et de la sécurité fermer est dès lors d'application. Sur la base de ce qui précède, les auteurs estiment que la disposition du projet d'arrêté royal est conforme au droit européen. A la demande du Comité permanent R (point 10 de l'avis), la possibilité de déroger à l'exigence de nationalité par un traité ou un accord de sécurité a été explicitement prévue dans un souci de clarté. Cette disposition est prévue à l'alinéa 2 du présent arrêté. L'article 84, alinéa 3, du projet d'arrêté prévoit qu'en ce qui concerne les marchés publics impliquant des informations classifiées, l'administrateur ICT doit être titulaire d'une habilitation de sécurité du niveau fixé conformément à la politique de sécurité de l'Autorité nationale de Sécurité. Le Conseil d'Etat (p. 25) et le Comité R (p. 6) ont noté dans leur avis que cette disposition serait incompatible avec l'art. 8, § 2, de la loi, qui dispose qu'une personne ne doit pas être titulaire d'une habilitation de sécurité pour accéder à des informations classifiées de niveau « RESTREINT » et, par conséquent, que cette disposition devait être révisée. Pour ce qui concerne les marchés publics qui impliquent, nécessitent et/ou contiennent des informations classifiées de niveau « RESTREINT », l'Autorité nationale de Sécurité détermine la nécessité d'une habilitation de sécurité pour l'administrateur ICT et, le cas échéant, son niveau. Ainsi, une habilitation de sécurité peut être considérée comme nécessaire pour le niveau « RESTREINT » pour un administrateur ICT. Les auteurs du projet d'arrêté royal sont d'avis que cette disposition est bel et bien conforme à l'article 8 de la loi. Les règles selon lesquelles une personne n'a pas besoin d'une habilitation de sécurité ne s'appliquent qu'à l'accès aux informations classifiées stricto sensu, c'est-à-dire au contenu d'un document. Il ne s'agit pas de l'accès privilégié au système de communication et d'information dans lequel les informations classifiées sont utilisées. Il s'agit ici de la protection de l'ICT. L'obligation éventuelle imposée à l'administrateur ICT d'être titulaire d'une habilitation de sécurité supérieure au niveau de classification dans lequel l'ICT est utilisé découle des réglementations de l'UE et de l'OTAN. Si l'OTAN ou l'UE lançaient une adjudication publique du niveau « UE/OTAN RESTREINT », l'UE et l'OTAN prévoiraient des règles stipulant que l'administrateur ICT doit être titulaire d'une habilitation de sécurité supérieure au niveau « UE/OTAN RESTREINT », c'est-à-dire EU ou OTAN « CONFIDENTIEL ». L'équivalent au niveau « UE/OTAN CONFIDENTIEL » à l'échelle nationale est le niveau « CONFIDENTIEL ». Si cette règle n'est pas respectée, les entreprises ne peuvent pas soumissionner à de tels marchés publics. Cette mesure trouve son origine dans la distinction entre l'accès à des informations classifiées dont dispose un utilisateur et l'accès privilégié dont dispose un administrateur ICT. L'accès des utilisateurs sera toujours limité sur la base du principe du « besoin d'en connaitre ». Par conséquent, un utilisateur n'a pas besoin d'une habilitation de sécurité pour accéder à des documents classifiés du niveau « RESTREINT ». Toutefois, un administrateur ICT a accès à toutes les informations déployées au sein du réseau, ainsi qu'aux produits cryptographiques. Ses tâches comprennent la gestion (technique), l'exploitation et la configuration de l'environnement ICT. En d'autres termes, il a un accès total et peut avoir un impact sur l'intégrité du système. En outre, souvent le caractère sensible ou classifié apparait du fait que différents éléments d'informations sont réunis. Dès lors, la possession par l'administrateur ICT d'une habilitation de sécurité du niveau fixé par l'ANS est justifiée, y compris en ce qui concerne les marchés publics contenant des informations classifiées de niveau « RESTREINT ». Le niveau de classification le plus élevé est « TRES SECRET ». Par conséquent, le gestionnaire du système ICT devra avoir une habilitation de sécurité « TRES SECRET » lorsque la personne morale détient une habilitation de sécurité de niveau « TRES SECRET ». Dans ce cas seulement, la personne concernée ne peut pas avoir une habilitation de sécurité plus élevée. Sous-section 2. - Procédure de demande Article 85 L'article 85 du projet d'arrêté définit la procédure de demande d'habilitation de sécurité pour les personnes morales. L'objectif était de créer une procédure qui soit, dans la mesure du possible, similaire à la procédure de demande d'habilitation de sécurité pour les personnes physiques. L'article 85, § 1er, du projet d'arrêté énumère les éléments à remettre à l'autorité de sécurité compétente. Le dossier d'habilitation comprend notamment le questionnaire de base complété par l'ensemble des personnes physiques appartenant aux organes de la personne morale. Toutes les personnes physiques appartenant aux organes de la personne morale doivent soumettre une demande d'habilitation, ce qui ne signifie pas que ces personnes doivent toutes faire l'objet d'une enquête de sécurité. Sur la base du questionnaire de base, l'Autorité nationale de Sécurité détermine le nombre de personnes physiques appartenant aux organes de la personne morale devant être titulaires d'une habilitation de sécurité, étant entendu qu'au moins la moitié d'entre elles doivent en disposer. Suite à l'avis du Comité permanent R (p.6), la disposition selon laquelle l'Autorité nationale de Sécurité détermine quelles personnes physiques appartenant aux organes de la personne morale doivent être titulaires d'une habilitation de sécurité a été supprimée. Pour les informations classifiées de l'UE ou de l'OTAN, l'exigence de nationalité belge pour l'un des membres de l'organe d'administration n'est pas imposée. Pour ce faire, il suffit d'être ressortissant d'un Etat membre de l'une de ces organisations vu qu'en l'occurrence, il s'agit - logiquement - de la protection de la « sécurité nationale » de l'UE ou de l'OTAN. Il serait disproportionné d'exiger qu'au moins un des membres de l'organe d'administration possède également la nationalité belge. Cette disposition garantit que la procédure de demande d'habilitation de sécurité pour les personnes morales ne soit pas bloquée inutilement par l'exigence de nationalité belge pour l'un des membres de l'organe d'administration et que les informations classifiées bénéficient toujours de la protection nécessaire. L'article 85, § 3, de l'arrêté prévoit que la personne chargée de la gestion journalière de la personne morale doit résider et être domiciliée en Belgique. En outre, cette personne doit pouvoir se soumettre à une enquête de sécurité menée par l'un des services de renseignement et de sécurité, conformément à la loi, au présent arrêté et à la directive du Conseil national de Sécurité, comme prévu à l'article 18, alinéa 5, de la loi. Dans son rapport, le Comité R estime que cette disposition ajoute une condition à la loi et qu'elle devrait donc être supprimée (p. 7). Les auteurs du projet d'arrêté estiment en revanche qu'il ne s'agit pas d'une condition supplémentaire. La loi dispose qu'une habilitation de sécurité ne peut être délivrée qu'après réalisation d'une enquête de sécurité (articles 16 et suivants de l