Vous cherchez un modele pssi politique securite prêt à l'emploi ? Ce modèle de Politique de Sécurité du Système d'Information (PSSI) est un document complet et entièrement personnalisable, structuré selon les exigences de la norme ISO 27001:2022. Il couvre les neuf chapitres essentiels d'une PSSI opérationnelle : objet et champ d'application, engagement de la direction, objectifs de sécurité, organisation de la SSI, gestion des risques, règles de sécurité (contrôle des accès, protection des données, sécurité des postes et du réseau, sauvegardes), gestion des incidents, continuité d'activité, ainsi que le contrôle et la révision du document. Rédigé dans un langage clair, il s'adresse aussi bien aux DSI et RSSI qu'aux dirigeants de PME souhaitant formaliser rapidement leur démarche. Téléchargez-le gratuitement, adaptez-le à votre contexte métier et disposez d'une base solide pour votre certification ISO 27001.

En bref

  • Contenu du modèle
  • Pour qui ?
  • Ressources complémentaires
CONFORMITÉ Modèle PSSI Gratuit — Politique Sécurité SI ISO 27001 ARCHITECTURE / COMPOSANTS Contenu du modèle Pour qui ? Ressources complémentaires CONCEPTS CLÉS modèle de Politique de Sécurité du… ISO 27001:2022 9 chapitres Champs personnalisables Rôles et responsabilités Règles de sécurité ayinedjimi-consultants.fr

Contenu du modèle

  • 9 chapitres couvrant l'intégralité des exigences ISO 27001
  • Champs personnalisables (nom, dates, méthodologie de risques)
  • Rôles et responsabilités pré-définis (DG, RSSI, DSI, DPO)
  • Règles de sécurité opérationnelles (accès, chiffrement, incidents, PCA)
  • Tableau de versioning intégré

Pour qui ?

RSSI, DSI, DPO, responsables conformité. Idéal pour les organisations qui démarrent leur démarche ISO 27001 ou qui souhaitent formaliser leur politique existante.

Retour terrain

Lors d'un accompagnement ISO 27001 pour un hébergeur de données de santé, l'audit de certification a identifié un écart sur le contrôle A.12.4 (journalisation) : les logs d'accès administrateur n'étaient pas centralisés et certains étaient stockés localement sur les serveurs eux-mêmes — effaçables par un admin compromis. La correction a pris 3 semaines ; l'audit de certification avait été planifié 2 semaines après. Leçon : toujours faire un pre-audit interne complet 6 semaines avant la date officielle.

Ce modèle est un point de départ. Une PSSI efficace doit être adaptée à votre secteur, votre taille et vos risques spécifiques. Un accompagnement expert garantit un document réellement opérationnel et auditable.

Besoin d'aide pour rédiger votre PSSI ?

Nous rédigeons des PSSI sur mesure, validées par des auditeurs ISO 27001.

Découvrir la prestation ISO 27001

Les 12 Sections Obligatoires d'une PSSI selon l'ANSSI

L'ANSSI publie depuis 2004 un guide de rédaction de la PSSI (disponible sur le site de l'agence) qui reste la référence française en la matière, complété par les exigences ISO 27001:2022. Une PSSI conforme aux recommandations de l'ANSSI doit couvrir au minimum 12 sections structurantes, dont voici le détail avec des exemples de clauses opérationnelles.

Section 1 — Objet, Champ d'Application et Références Réglementaires

Cette section définit ce que la PSSI couvre et ce qu'elle exclut, les systèmes et données concernés, ainsi que les textes de référence (RGPD, NIS 2, LPM pour les OIV, secteur bancaire DORA, etc.). Un exemple de clause :

"La présente Politique de Sécurité du Système d'Information (PSSI) s'applique à l'ensemble des systèmes d'information de [ORGANISATION], incluant les infrastructures hébergées en propre, les services cloud contractualisés, les systèmes industriels (OT) connectés au réseau corporate et les postes de travail des collaborateurs en télétravail. Elle ne s'applique pas aux systèmes des filiales disposant de leur propre entité juridique, qui font l'objet d'une PSSI spécifique harmonisée."

Section 2 — Engagement de la Direction et Gouvernance SSI

La direction générale s'engage formellement sur les objectifs de sécurité et nomme les acteurs responsables. Cette section doit impérativement mentionner le RSSI avec sa lettre de mission, le comité de pilotage sécurité (fréquence des réunions, composition, rôle), et le budget alloué à la sécurité (en % du budget IT ou en valeur absolue si classifié). Exemple de clause engagement :

"La Direction Générale alloue annuellement un budget dédié à la sécurité des systèmes d'information représentant au minimum [X%] du budget IT global. Elle s'engage à examiner et approuver la PSSI et ses révisions, à promouvoir une culture de la sécurité à tous les niveaux de l'organisation, et à garantir que les ressources nécessaires sont disponibles pour atteindre les objectifs de sécurité définis dans ce document."

Section 3 — Analyse des Risques et Périmètre de Protection

Cette section présente la méthodologie d'analyse de risques retenue (EBIOS RM v2018, ISO 27005 ou méthodologie propriétaire), les actifs critiques identifiés et leur classification, et le niveau de risque résiduel acceptable (risk appetite). L'ANSSI recommande de distinguer les risques métier des risques techniques, et de lier chaque menace identifiée à ses sources (cybercriminels, espionnage étatique, insider threat, erreur humaine). La cartographie des risques doit être revue au moins annuellement ou à chaque changement significatif du SI.

Sections 4 à 8 — Règles de Sécurité Opérationnelles

Ces sections couvrent les domaines opérationnels essentiels :

  • Section 4 — Gestion des accès et des identités : règles de mot de passe (longueur minimale 12 caractères, complexité, pas de réutilisation sur 12 générations), MFA obligatoire pour les accès privilégiés et les accès distants, politique de revue des habilitations (trimestrielle pour les comptes à privilèges, semestrielle pour les comptes standards), procédure de révocation immédiate lors d'un départ.
  • Section 5 — Protection des données : classification des données (public, interne, confidentiel, secret), chiffrement des données sensibles au repos (AES-256) et en transit (TLS 1.2 minimum, TLS 1.3 recommandé), politique de purge et d'archivage alignée sur les durées de conservation RGPD.
  • Section 6 — Sécurité des postes de travail et des terminaux : EDR obligatoire sur tous les terminaux managés, chiffrement du disque dur (BitLocker/FileVault), mise à jour des correctifs sous 72h pour les vulnérabilités critiques (CVSS >= 9.0), interdiction des logiciels non approuvés (liste blanche).
  • Section 7 — Gestion des incidents : procédure de signalement (numéro d'urgence RSSI, CERT interne ou CERT-FR), délai de notification CNIL (72h), niveaux de criticité (P1 à P4) avec temps de réponse contractuels, exercice annuel de gestion de crise cyber.
  • Section 8 — Continuité d'activité et reprise après sinistre : objectifs de RTO (Recovery Time Objective) et RPO (Recovery Point Objective) par criticité de service, tests de restauration semestriels avec PV signés, plan de continuité d'activité (PCA) validé par la direction.

Sections 9 à 12 — Gouvernance et Amélioration Continue

  • Section 9 — Sécurité des tiers et de la supply chain : questionnaire de sécurité fournisseurs, clauses contractuelles minimales (DPA, droit d'audit, notification incident), évaluation annuelle du risque fournisseur.
  • Section 10 — Sensibilisation et formation : formation obligatoire à l'embauche, recyclage annuel, exercices de phishing simulé (fréquence : trimestrielle), indicateurs de suivi (taux de clic, taux de signalement).
  • Section 11 — Conformité et audits : programme d'audit interne annuel, périmètre de l'audit externe (certification ISO 27001 ou pentest), tests d'intrusion (fréquence et périmètre), gestion des écarts et suivi du plan d'action.
  • Section 12 — Révision et amélioration continue : cycle de révision annuelle obligatoire avec revue de direction, déclencheurs de révision extraordinaire (incident majeur, changement réglementaire, fusion-acquisition, nouveau service cloud), contrôle de version documentaire avec historique signé.

Guide de Validation par le COMEX et Processus de Révision Annuelle

La PSSI n'a de valeur juridique et opérationnelle que si elle est validée au bon niveau de gouvernance. Une PSSI signée uniquement par le RSSI sera considérée comme non conforme lors d'un audit ISO 27001 ou d'un contrôle réglementaire.

Processus de Validation COMEX

La validation par le COMEX (ou équivalent selon la structure) doit suivre un processus formalisé en 4 étapes. Premièrement, la présentation en revue de direction : le RSSI présente la PSSI au COMEX avec une synthèse exécutive de 3 pages maximum, les risques couverts et résiduels, les investissements associés, et les implications pour les métiers. Cette présentation doit être documentée avec un ordre du jour et un compte rendu signé. Deuxièmement, la période de consultation des directions métier (2 à 4 semaines) : chaque directeur de département commente les sections qui impactent ses équipes. Les objections et arbitrages sont documentés. Troisièmement, la signature formelle : la PSSI doit être signée par le Directeur Général ou le Président, pas seulement le DSI ou RSSI. Cette signature engage l'organisation et démontre le "tone from the top" exigé par ISO 27001:2022 (clause 5.1). Quatrièmement, la diffusion contrôlée : la PSSI doit être accessible à tous les collaborateurs (intranet, SharePoint) tout en maintenant une liste de distribution permettant de prouver que chaque employé en a pris connaissance.

Cycle de Révision Annuelle

La révision annuelle n'est pas optionnelle : ISO 27001:2022, clause 9.3, impose une revue de direction à intervalles planifiés. Le calendrier recommandé : en octobre-novembre, le RSSI collecte les inputs des 12 derniers mois (incidents survenus, résultats d'audits, évolutions réglementaires, nouveaux actifs, retours des exercices de crise). En décembre, un atelier de 2 heures avec les responsables sécurité des métiers identifie les mises à jour nécessaires. En janvier, la version révisée est soumise à la validation du COMEX pour le début de l'année suivante. Cette temporalité permet d'aligner la révision PSSI avec le cycle budgétaire et le planning stratégique annuel.

Différences Fondamentales PSSI vs SMSI

La confusion entre PSSI et SMSI (Système de Management de la Sécurité de l'Information) est fréquente. La PSSI est un document : c'est la politique de haut niveau qui exprime les intentions et principes directeurs de l'organisation en matière de sécurité. Le SMSI est un système — l'ensemble des processus, procédures, outils, ressources et indicateurs qui permettent d'implémenter et de piloter la sécurité dans le temps. La PSSI est l'élément central du SMSI (Clause 5.2 d'ISO 27001), mais elle n'en est qu'un composant parmi d'autres : le registre des risques, les indicateurs de performance (KPI/KRI), le plan de traitement des risques (POA), le programme d'audit interne, les procédures opérationnelles (gestion des patches, revue des accès, réponse aux incidents) constituent le reste du SMSI.

Concrètement, une organisation peut disposer d'une excellente PSSI et d'un SMSI défaillant si les procédures ne sont pas appliquées, si les audits ne sont pas menés ou si les indicateurs ne sont pas suivis. À l'inverse, certaines organisations ont des pratiques de sécurité solides mais non formalisées dans une PSSI — elles peuvent obtenir de bons résultats dans les faits, mais échoueront à toute certification ISO 27001 ou à un contrôle ANSSI nécessitant une documentation formelle.

Pour l'intégration dans ISO 27001:2022, la PSSI doit être complétée par une Déclaration d'Applicabilité (DdA) qui liste les 93 contrôles de l'Annexe A, indique pour chacun s'il est applicable, et si oui, comment il est implémenté. La DdA est le document qui fait le lien entre la politique de haut niveau et les mesures de sécurité concrètes déployées dans l'organisation.

Exemples de Clauses Type par Section

La rédaction d'une PSSI est souvent la première difficulté rencontrée par les organisations qui s'engagent dans une démarche de conformité. Ces exemples de clauses type s'inspirent des PSS publiées par des organisations de référence et sont adaptables à la plupart des contextes.

Clause "Classification des informations"

Exemple de clause pour la section Classification : «L'organisation classe ses informations en quatre niveaux : Public (diffusion sans restriction), Interne (diffusion aux seuls collaborateurs), Confidentiel (accès restreint aux personnes habilitées) et Très Confidentiel (accès sur décision de la Direction). Toute information dont le niveau de classification n'est pas explicitement défini est traitée par défaut comme Confidentiel. Le propriétaire de l'information est responsable de sa classification initiale et de sa révision lors de tout changement de contexte.»

Clause "Gestion des incidents de sécurité"

Exemple de clause pour la section Incidents : «Tout collaborateur ayant connaissance ou suspicion d'un incident de sécurité (intrusion, perte de données, comportement anormal d'un système) est tenu de le signaler immédiatement au RSSI ou à l'équipe SOC via le canal de signalement défini (ticket, email securite@domaine.fr, téléphone d'urgence). Le RSSI évalue la gravité sous 2 heures et déclenche si nécessaire la procédure de gestion de crise. Toute violation de données à caractère personnel fait l'objet d'une notification à la CNIL sous 72 heures conformément à l'article 33 du RGPD.»

ont-semibold text-white mb-2 leading-snug">Besoin d'un accompagnement pour votre certification ISO 27001 ?

Gap analysis, documentation, mise en œuvre, préparation audit Stage 1 et Stage 2. Diagnostic initial offert.