Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Politique de Sécurité NIS2

conformite

Définition

La politique de sécurité des systèmes d'information (PSSI) au titre de NIS2 est l'un des piliers fondamentaux des mesures de gestion des risques cybersécurité imposées par l'article 21 de la directive. Elle constitue le document cadre définissant les orientations stratégiques et les règles générales que l'entité s'impose pour protéger ses systèmes d'information et les données qu'ils contiennent, en cohérence avec ses objectifs métiers et sa tolérance au risque. Selon NIS2, la politique de sécurité doit couvrir l'ensemble des mesures prévues à l'article 21 §2 : gestion des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement, sécurité dans l'acquisition et la maintenance des réseaux et systèmes, politiques d'évaluation de l'efficacité des mesures, pratiques de cyberhygiène et de formation, cryptographie, sécurité des ressources humaines, contrôle d'accès, et gestion des actifs. La PSSI doit être approuvée par les organes de direction de l'entité (exigence de l'article 20 de NIS2), diffusée à l'ensemble du personnel, et déclinée en politiques opérationnelles plus détaillées couvrant chaque domaine spécifique (politique de gestion des identités et des accès, politique de gestion des correctifs, politique de sauvegarde, politique BYOD, politique de travail à distance, etc.). En France, l'ANSSI a publié un guide pratique sur la PSSI (PSSI-E pour les établissements) et des référentiels sectoriels. La PSSI d'une entité soumise à NIS2 doit être proportionnée à la taille, à la nature des activités et aux risques de l'entité, et revue régulièrement (au moins annuellement) pour tenir compte des évolutions de la menace et du contexte organisationnel. La rédaction d'une PSSI efficace nécessite une analyse préalable des risques (EBIOS Risk Manager ou ISO 27005), l'identification des actifs critiques à protéger, et la définition d'objectifs de sécurité réalistes et mesurables. La PSSI doit être un document vivant, pas un exercice de conformité ponctuel.

Structure et contenu de la PSSI NIS2

La politique de sécurité NIS2 doit couvrir les douze domaines de l'article 21 §2 : risques, incidents, continuité, chaîne d'approvisionnement, acquisitions et maintenance, évaluation de l'efficacité, cyberhygiène et formation, cryptographie, ressources humaines, contrôle d'accès, authentification multi-facteurs, et communications sécurisées. Chaque domaine peut faire l'objet d'une politique dédiée, la PSSI servant de document chapeau.

La PSSI doit être approuvée par les organes de direction (art. 20 NIS2), ce qui implique une validation formelle au niveau du conseil d'administration ou du comité exécutif. Cette approbation doit être documentée (PV de réunion, délibération). La PSSI doit ensuite être communiquée à l'ensemble des parties prenantes internes et, pour ses exigences applicables, aux fournisseurs et partenaires.

Processus d'élaboration

La démarche d'élaboration d'une PSSI comprend : analyse du contexte organisationnel (missions, actifs critiques, menaces pertinentes, exigences légales et réglementaires), analyse des risques (EBIOS RM, ISO 27005), définition de la politique de traitement des risques (accepter, réduire, transférer, éviter), rédaction de la PSSI et des politiques opérationnelles, approbation par la direction, communication et formation, et mise en œuvre et suivi.

Les normes ISO 27001/27002:2022 et les référentiels de l'ANSSI (PSSI-E, RGS) constituent des bases solides pour l'élaboration d'une PSSI NIS2. La clause 5.2 d'ISO 27001 impose une politique de sécurité de l'information formellement approuvée par la direction, alignée avec les objectifs de l'organisme.

Revue et amélioration continue

La PSSI n'est pas un document statique : elle doit être revue périodiquement (au moins annuellement pour une entité soumise à NIS2) et actualisée en cas de changements significatifs (nouvelles menaces, incidents majeurs, évolutions réglementaires, changements organisationnels). La revue annuelle de direction prévue par ISO 27001 est un bon cadre pour réexaminer la PSSI.

Des indicateurs de suivi de l'efficacité de la PSSI doivent être définis et mesurés : taux de vulnérabilités critiques corrigées dans les délais, nombre d'incidents par catégorie, résultats des tests de sécurité, taux de conformité aux politiques lors des audits internes. Ces indicateurs permettent à la direction d'évaluer si la PSSI atteint ses objectifs.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis