Vous cherchez un modele pssi politique securite prêt à l'emploi ? Ce modèle de Politique de Sécurité du Système d'Information (PSSI) est un document complet et entièrement personnalisable, structuré selon les exigences de la norme ISO 27001:2022. Il couvre les neuf chapitres essentiels d'une PSSI opérationnelle : objet et champ d'application, engagement de la direction, objectifs de sécurité, organisation de la SSI, gestion des risques, règles de sécurité (contrôle des accès, protection des données, sécurité des postes et du réseau, sauvegardes), gestion des incidents, continuité d'activité, ainsi que le contrôle et la révision du document. Rédigé dans un langage clair, il s'adresse aussi bien aux DSI et RSSI qu'aux dirigeants de PME souhaitant formaliser rapidement leur démarche. Téléchargez-le gratuitement, adaptez-le à votre contexte métier et disposez d'une base solide pour votre certification ISO 27001.

En bref

  • Contenu du modèle
  • Pour qui ?
  • Ressources complémentaires
CONFORMITÉ Modèle PSSI Gratuit — Politique Sécurité SI ISO 27001 ARCHITECTURE / COMPOSANTS Contenu du modèle Pour qui ? Ressources complémentaires CONCEPTS CLÉS modèle de Politique de Sécurité du… ISO 27001:2022 9 chapitres Champs personnalisables Rôles et responsabilités Règles de sécurité ayinedjimi-consultants.fr

Contenu du modèle

  • 9 chapitres couvrant l'intégralité des exigences ISO 27001
  • Champs personnalisables (nom, dates, méthodologie de risques)
  • Rôles et responsabilités pré-définis (DG, RSSI, DSI, DPO)
  • Règles de sécurité opérationnelles (accès, chiffrement, incidents, PCA)
  • Tableau de versioning intégré

Pour qui ?

RSSI, DSI, DPO, responsables conformité. Idéal pour les organisations qui démarrent leur démarche ISO 27001 ou qui souhaitent formaliser leur politique existante.

Retour terrain

Lors d'un accompagnement ISO 27001 pour un hébergeur de données de santé, l'audit de certification a identifié un écart sur le contrôle A.12.4 (journalisation) : les logs d'accès administrateur n'étaient pas centralisés et certains étaient stockés localement sur les serveurs eux-mêmes — effaçables par un admin compromis. La correction a pris 3 semaines ; l'audit de certification avait été planifié 2 semaines après. Leçon : toujours faire un pre-audit interne complet 6 semaines avant la date officielle.

Ce modèle est un point de départ. Une PSSI efficace doit être adaptée à votre secteur, votre taille et vos risques spécifiques. Un accompagnement expert garantit un document réellement opérationnel et auditable.

Besoin d'aide pour rédiger votre PSSI ?

Nous rédigeons des PSSI sur mesure, validées par des auditeurs ISO 27001.

Découvrir la prestation ISO 27001

Ressources complémentaires

Les 12 Sections Obligatoires d'une PSSI selon l'ANSSI

L'ANSSI publie depuis 2004 un guide de rédaction de la PSSI (disponible sur le site de l'agence) qui reste la référence française en la matière, complété par les exigences ISO 27001:2022. Une PSSI conforme aux recommandations de l'ANSSI doit couvrir au minimum 12 sections structurantes, dont voici le détail avec des exemples de clauses opérationnelles.

Section 1 — Objet, Champ d'Application et Références Réglementaires

Cette section définit ce que la PSSI couvre et ce qu'elle exclut, les systèmes et données concernés, ainsi que les textes de référence (RGPD, NIS 2, LPM pour les OIV, secteur bancaire DORA, etc.). Un exemple de clause :

"La présente Politique de Sécurité du Système d'Information (PSSI) s'applique à l'ensemble des systèmes d'information de [ORGANISATION], incluant les infrastructures hébergées en propre, les services cloud contractualisés, les systèmes industriels (OT) connectés au réseau corporate et les postes de travail des collaborateurs en télétravail. Elle ne s'applique pas aux systèmes des filiales disposant de leur propre entité juridique, qui font l'objet d'une PSSI spécifique harmonisée."

Section 2 — Engagement de la Direction et Gouvernance SSI

La direction générale s'engage formellement sur les objectifs de sécurité et nomme les acteurs responsables. Cette section doit impérativement mentionner le RSSI avec sa lettre de mission, le comité de pilotage sécurité (fréquence des réunions, composition, rôle), et le budget alloué à la sécurité (en % du budget IT ou en valeur absolue si classifié). Exemple de clause engagement :

"La Direction Générale alloue annuellement un budget dédié à la sécurité des systèmes d'information représentant au minimum [X%] du budget IT global. Elle s'engage à examiner et approuver la PSSI et ses révisions, à promouvoir une culture de la sécurité à tous les niveaux de l'organisation, et à garantir que les ressources nécessaires sont disponibles pour atteindre les objectifs de sécurité définis dans ce document."

Section 3 — Analyse des Risques et Périmètre de Protection

Cette section présente la méthodologie d'analyse de risques retenue (EBIOS RM v2018, ISO 27005 ou méthodologie propriétaire), les actifs critiques identifiés et leur classification, et le niveau de risque résiduel acceptable (risk appetite). L'ANSSI recommande de distinguer les risques métier des risques techniques, et de lier chaque menace identifiée à ses sources (cybercriminels, espionnage étatique, insider threat, erreur humaine). La cartographie des risques doit être revue au moins annuellement ou à chaque changement significatif du SI.

Sections 4 à 8 — Règles de Sécurité Opérationnelles

Ces sections couvrent les domaines opérationnels essentiels :

  • Section 4 — Gestion des accès et des identités : règles de mot de passe (longueur minimale 12 caractères, complexité, pas de réutilisation sur 12 générations), MFA obligatoire pour les accès privilégiés et les accès distants, politique de revue des habilitations (trimestrielle pour les comptes à privilèges, semestrielle pour les comptes standards), procédure de révocation immédiate lors d'un départ.
  • Section 5 — Protection des données : classification des données (public, interne, confidentiel, secret), chiffrement des données sensibles au repos (AES-256) et en transit (TLS 1.2 minimum, TLS 1.3 recommandé), politique de purge et d'archivage alignée sur les durées de conservation RGPD.
  • Section 6 — Sécurité des postes de travail et des terminaux : EDR obligatoire sur tous les terminaux managés, chiffrement du disque dur (BitLocker/FileVault), mise à jour des correctifs sous 72h pour les vulnérabilités critiques (CVSS >= 9.0), interdiction des logiciels non approuvés (liste blanche).
  • Section 7 — Gestion des incidents : procédure de signalement (numéro d'urgence RSSI, CERT interne ou CERT-FR), délai de notification CNIL (72h), niveaux de criticité (P1 à P4) avec temps de réponse contractuels, exercice annuel de gestion de crise cyber.
  • Section 8 — Continuité d'activité et reprise après sinistre : objectifs de RTO (Recovery Time Objective) et RPO (Recovery Point Objective) par criticité de service, tests de restauration semestriels avec PV signés, plan de continuité d'activité (PCA) validé par la direction.

Sections 9 à 12 — Gouvernance et Amélioration Continue

  • Section 9 — Sécurité des tiers et de la supply chain : questionnaire de sécurité fournisseurs, clauses contractuelles minimales (DPA, droit d'audit, notification incident), évaluation annuelle du risque fournisseur.
  • Section 10 — Sensibilisation et formation : formation obligatoire à l'embauche, recyclage annuel, exercices de phishing simulé (fréquence : trimestrielle), indicateurs de suivi (taux de clic, taux de signalement).
  • Section 11 — Conformité et audits : programme d'audit interne annuel, périmètre de l'audit externe (certification ISO 27001 ou pentest), tests d'intrusion (fréquence et périmètre), gestion des écarts et suivi du plan d'action.
  • Section 12 — Révision et amélioration continue : cycle de révision annuelle obligatoire avec revue de direction, déclencheurs de révision extraordinaire (incident majeur, changement réglementaire, fusion-acquisition, nouveau service cloud), contrôle de version documentaire avec historique signé.

Guide de Validation par le COMEX et Processus de Révision Annuelle

La PSSI n'a de valeur juridique et opérationnelle que si elle est validée au bon niveau de gouvernance. Une PSSI signée uniquement par le RSSI sera considérée comme non conforme lors d'un audit ISO 27001 ou d'un contrôle réglementaire.

Processus de Validation COMEX

La validation par le COMEX (ou équivalent selon la structure) doit suivre un processus formalisé en 4 étapes. Premièrement, la présentation en revue de direction : le RSSI présente la PSSI au COMEX avec une synthèse exécutive de 3 pages maximum, les risques couverts et résiduels, les investissements associés, et les implications pour les métiers. Cette présentation doit être documentée avec un ordre du jour et un compte rendu signé. Deuxièmement, la période de consultation des directions métier (2 à 4 semaines) : chaque directeur de département commente les sections qui impactent ses équipes. Les objections et arbitrages sont documentés. Troisièmement, la signature formelle : la PSSI doit être signée par le Directeur Général ou le Président, pas seulement le DSI ou RSSI. Cette signature engage l'organisation et démontre le "tone from the top" exigé par ISO 27001:2022 (clause 5.1). Quatrièmement, la diffusion contrôlée : la PSSI doit être accessible à tous les collaborateurs (intranet, SharePoint) tout en maintenant une liste de distribution permettant de prouver que chaque employé en a pris connaissance.

Cycle de Révision Annuelle

La révision annuelle n'est pas optionnelle : ISO 27001:2022, clause 9.3, impose une revue de direction à intervalles planifiés. Le calendrier recommandé : en octobre-novembre, le RSSI collecte les inputs des 12 derniers mois (incidents survenus, résultats d'audits, évolutions réglementaires, nouveaux actifs, retours des exercices de crise). En décembre, un atelier de 2 heures avec les responsables sécurité des métiers identifie les mises à jour nécessaires. En janvier, la version révisée est soumise à la validation du COMEX pour le début de l'année suivante. Cette temporalité permet d'aligner la révision PSSI avec le cycle budgétaire et le planning stratégique annuel.

Différences Fondamentales PSSI vs SMSI

La confusion entre PSSI et SMSI (Système de Management de la Sécurité de l'Information) est fréquente. La PSSI est un document : c'est la politique de haut niveau qui exprime les intentions et principes directeurs de l'organisation en matière de sécurité. Le SMSI est un système — l'ensemble des processus, procédures, outils, ressources et indicateurs qui permettent d'implémenter et de piloter la sécurité dans le temps. La PSSI est l'élément central du SMSI (Clause 5.2 d'ISO 27001), mais elle n'en est qu'un composant parmi d'autres : le registre des risques, les indicateurs de performance (KPI/KRI), le plan de traitement des risques (POA), le programme d'audit interne, les procédures opérationnelles (gestion des patches, revue des accès, réponse aux incidents) constituent le reste du SMSI.

Concrètement, une organisation peut disposer d'une excellente PSSI et d'un SMSI défaillant si les procédures ne sont pas appliquées, si les audits ne sont pas menés ou si les indicateurs ne sont pas suivis. À l'inverse, certaines organisations ont des pratiques de sécurité solides mais non formalisées dans une PSSI — elles peuvent obtenir de bons résultats dans les faits, mais échoueront à toute certification ISO 27001 ou à un contrôle ANSSI nécessitant une documentation formelle.

Pour l'intégration dans ISO 27001:2022, la PSSI doit être complétée par une Déclaration d'Applicabilité (DdA) qui liste les 93 contrôles de l'Annexe A, indique pour chacun s'il est applicable, et si oui, comment il est implémenté. La DdA est le document qui fait le lien entre la politique de haut niveau et les mesures de sécurité concrètes déployées dans l'organisation.

Exemples de Clauses Type par Section

La rédaction d'une PSSI est souvent la première difficulté rencontrée par les organisations qui s'engagent dans une démarche de conformité. Ces exemples de clauses type s'inspirent des PSS publiées par des organisations de référence et sont adaptables à la plupart des contextes.

Clause "Classification des informations"

Exemple de clause pour la section Classification : «L'organisation classe ses informations en quatre niveaux : Public (diffusion sans restriction), Interne (diffusion aux seuls collaborateurs), Confidentiel (accès restreint aux personnes habilitées) et Très Confidentiel (accès sur décision de la Direction). Toute information dont le niveau de classification n'est pas explicitement défini est traitée par défaut comme Confidentiel. Le propriétaire de l'information est responsable de sa classification initiale et de sa révision lors de tout changement de contexte.»

Clause "Gestion des incidents de sécurité"

Exemple de clause pour la section Incidents : «Tout collaborateur ayant connaissance ou suspicion d'un incident de sécurité (intrusion, perte de données, comportement anormal d'un système) est tenu de le signaler immédiatement au RSSI ou à l'équipe SOC via le canal de signalement défini (ticket, email [email protected], téléphone d'urgence). Le RSSI évalue la gravité sous 2 heures et déclenche si nécessaire la procédure de gestion de crise. Toute violation de données à caractère personnel fait l'objet d'une notification à la CNIL sous 72 heures conformément à l'article 33 du RGPD.»

ont-semibold text-white mb-2 leading-snug">Besoin d'un accompagnement pour votre certification ISO 27001 ?

Gap analysis, documentation, mise en œuvre, préparation audit Stage 1 et Stage 2. Diagnostic initial offert.

Découvrir notre méthodologie →

Comment adapter ce modèle de PSSI à votre organisation

Un modèle de PSSI n'est utile que s'il est adapté à votre contexte réel. Copier-coller un template sans personnalisation produit un document inapplicable que personne ne lira et que l'auditeur reconnaîtra immédiatement comme générique. Voici les sections qui nécessitent une adaptation approfondie et les erreurs à éviter.

Les 9 chapitres du modèle PSSI — Guide d'adaptation

1. Objet et champ d'application

Définissez précisément le périmètre de la PSSI : quelles entités juridiques, quels sites géographiques, quels systèmes d'information sont couverts. Si votre organisation a des filiales, des prestataires hébergeurs critiques ou des environnements cloud, mentionnez-les explicitement. Un champ d'application trop large est aussi problématique qu'un champ trop restreint : il doit refléter ce que vous êtes réellement en capacité de piloter.

2. Engagement de la direction

Cette section doit être co-rédigée et signée par le dirigeant, pas seulement par le RSSI. L'engagement de la direction est une exigence formelle de la clause 5.1 d'ISO 27001. Incluez des éléments concrets : budget alloué à la sécurité, désignation nominative du RSSI ou du responsable SSI, engagement de revue annuelle. Évitez les formulations vagues comme "la direction s'engage à soutenir la sécurité" — elles ne sont pas opposables.

3. Objectifs de sécurité

Les objectifs de sécurité doivent être SMART (Spécifiques, Mesurables, Atteignables, Réalistes, Temporellement définis). "Améliorer la sécurité" n'est pas un objectif — "Réduire le délai de déploiement des correctifs critiques de 30 à 7 jours d'ici le 31/12/2026" en est un. Ces objectifs doivent être revus annuellement en revue de direction.

4. Organisation SSI

Définissez la structure de gouvernance SSI : qui est le RSSI, quelles sont ses attributions, à qui rend-il compte ? Dans les organisations sans RSSI à temps plein, désignez un référent SSI avec des responsabilités explicites. Documentez également le rôle du comité de sécurité si vous en avez un. L'absence de structure de gouvernance claire est systématiquement relevée en audit de certification.

5. Gestion des risques

Cette section doit référencer votre méthodologie d'analyse de risques (ISO 27005, EBIOS RM, MEHARI) et la fréquence des révisions. Précisez vos critères d'acceptation des risques — quels niveaux de risque résiduel vous êtes prêts à accepter sans action supplémentaire. Ces critères doivent être cohérents avec les résultats de votre registre des risques.

Règles de sécurité opérationnelles : les clauses critiques

Les règles de sécurité (section 6 du modèle) sont les dispositions que vos collaborateurs et prestataires doivent respecter. Ce sont les clauses les plus sensibles car elles engagent la responsabilité de l'organisation et doivent être opposables. Voici les points d'attention par sous-domaine :

  • Contrôle d'accès : définissez le principe du moindre privilège, les règles de gestion des comptes (création, modification, révocation), la politique de mots de passe et les exigences MFA. Soyez précis sur les délais : un compte doit être désactivé dans les X heures suivant le départ d'un collaborateur.
  • Gestion des données : classifiez vos données (Public, Interne, Confidentiel, Secret) et définissez les règles de traitement pour chaque niveau. Incluez les exigences RGPD applicables et les règles de chiffrement.
  • Gestion des incidents : définissez ce qui constitue un incident de sécurité, les délais de signalement internes, la chaîne d'escalade et les obligations de notification (ANSSI pour les OIV/OSE, CNIL pour les violations de données personnelles).
  • Continuité d'activité : référencez votre PCA/PRA et définissez les RTO/RPO pour les systèmes critiques. Cette section doit être cohérente avec vos tests de sauvegarde documentés.

Erreurs courantes dans la rédaction d'une PSSI

Voici les défauts les plus fréquemment identifiés dans les PSSI lors des audits de certification ISO 27001 :

  • PSSI non datée et non versionnée : sans numéro de version et date de révision, il est impossible de savoir si le document est à jour. Adoptez une convention de versionnage (ex : v2.1 — 15/01/2026) dès la première version.
  • PSSI non diffusée : une PSSI qui reste dans le tiroir du RSSI n'a aucune valeur légale ni opérationnelle. Documentez les modalités de diffusion : intranet, signature d'un accusé de réception à l'embauche, formation initiale obligatoire.
  • Règles impossibles à respecter : des exigences théoriques non connectées à la réalité opérationnelle (ex : "tous les mots de passe doivent faire 24 caractères minimum" dans une organisation qui n'a pas d'outil de gestion des mots de passe) génèrent des violations systématiques et invisibles.
  • Absence de sanctions : la PSSI doit indiquer que le non-respect des règles peut donner lieu à des sanctions disciplinaires. Cette mention est nécessaire pour que le document soit juridiquement opposable aux collaborateurs.
  • PSSI figée : une PSSI qui n'a pas été révisée depuis plus de 2 ans est suspecte. Les menaces évoluent, les réglementations changent (RGPD, NIS 2, DORA), les technologies aussi. Planifiez une révision annuelle minimum.

Intégration de la PSSI dans le cadre réglementaire français

Pour les organisations françaises, la PSSI doit tenir compte de plusieurs couches réglementaires qui s'additionnent aux exigences ISO 27001 :

  • RGPD (Règlement Général sur la Protection des Données) : la PSSI doit couvrir les exigences de sécurité du RGPD (article 32) : pseudonymisation, chiffrement, disponibilité des systèmes, tests réguliers. Les mesures techniques et organisationnelles doivent être documentées.
  • NIS 2 : pour les entités essentielles et importantes, NIS 2 impose des mesures de gestion des risques qui doivent être reflétées dans la PSSI : sécurité de la chaîne d'approvisionnement, gestion des incidents, continuité d'activité, politique de MFA, cryptographie.
  • Secteurs régulés : les établissements de santé (référentiel HDS), les établissements financiers (DORA, exigences BCE), les OIV/OSE (référentiels ANSSI) ont des exigences supplémentaires qui doivent être intégrées dans la PSSI ou référencées par celle-ci.

Processus de validation et de diffusion de la PSSI

La PSSI n'est opérationnelle qu'une fois qu'elle a franchi trois étapes formelles :

  1. Validation technique par le RSSI et les responsables des domaines concernés : les règles sont-elles techniquement applicables ? Sont-elles cohérentes avec les outils et processus en place ?
  2. Validation juridique par le DPO ou le service juridique : les règles respectent-elles le droit du travail (surveillance des salariés, utilisation des outils personnels), le RGPD et les autres réglementations applicables ?
  3. Approbation et signature par la direction : formalise l'engagement et rend le document opposable. Conservez la version signée et gérez les révisions avec un historique des versions.

Foire aux questions — Modèle PSSI ISO 27001

Quelle est la longueur idéale d'une PSSI ?

Une PSSI efficace fait entre 15 et 40 pages selon la complexité de l'organisation. Un document trop court ne couvre pas les exigences ; un document trop long ne sera pas lu. Privilégiez la clarté et l'opérationnalité sur l'exhaustivité théorique. Les procédures détaillées doivent être dans des documents de niveau inférieur (procédures, instructions de travail) référencés par la PSSI.

La PSSI doit-elle être communiquée aux prestataires ?

Pas nécessairement dans son intégralité, mais les exigences de sécurité qui s'appliquent aux prestataires doivent être contractualisées. Une annexe sécurité dans les contrats fournisseurs, décrivant les exigences minimales (accès aux systèmes, gestion des incidents, RGPD, restitution des données), est plus efficace qu'un envoi de la PSSI complète.

Une PSSI suffit-elle pour être conforme RGPD ?

Non. La PSSI est une composante de la conformité RGPD, pas l'unique document requis. Le RGPD exige également : un registre des traitements, des analyses d'impact sur la protection des données (DPIA) pour les traitements à risque, une procédure de gestion des violations de données, et des clauses contractuelles avec les sous-traitants. La PSSI couvre les mesures de sécurité techniques et organisationnelles (article 32) mais pas la gouvernance globale des données.

Structure du modèle de PSSI : chapitres, contenu et correspondance ISO 27001:2022
Chapitre PSSIContenu à personnaliserRéférence ISO 27001:2022Responsable
Objet et champ d'applicationPérimètre SI, entités, sites et actifs couverts§4.3 — Domaine d'application du SMSIDSI / RSSI
Engagement de la directionLettre d'engagement signée, moyens alloués§5.1 — Leadership et engagementDirection générale
Organisation de la SSIRôles, comité sécurité, séparation des tâchesA.5.2 / A.5.3 — Rôles et responsabilitésRSSI
Gestion des risquesMéthode d'appréciation (EBIOS RM), critères d'acceptation§6.1.2 / §6.1.3 — Traitement des risquesRSSI / Risk Manager
Règles de sécuritéContrôle des accès, chiffrement, postes, réseau, sauvegardesA.5.15 / A.8.5 / A.8.13 / A.8.24Équipe IT
Gestion des incidentsProcédure d'alerte, qualification, notification CNIL 72 hA.5.24 à A.5.28 — Incidents de sécuritéRSSI / DPO
Contrôle et révisionAudits internes, indicateurs, revue annuelle du document§9.2 / §9.3 — Audit interne et revue de directionAuditeur interne

Conclusion

La conformité réglementaire n'est pas une destination mais un état à maintenir. Chaque évolution du SI, chaque nouveau fournisseur peut modifier le périmètre. Documentation, audits réguliers et formation des équipes en sont les piliers.

Votre organisation est-elle soumise à NIS 2, ISO 27001 ou DORA ?
Évaluer votre conformité NIS 2 ou contactez-nous directement.