PSSI Politique de Sécurité des SI
conformiteDéfinition
La Politique de Sécurité des Systèmes d'Information (PSSI) est le document fondateur de la sécurité de l'information au sein d'une organisation. Elle exprime les orientations stratégiques en matière de sécurité, définit les objectifs de sécurité à atteindre, fixe les règles à respecter par l'ensemble des acteurs (personnels, prestataires, sous-traitants), et précise les responsabilités et les sanctions applicables en cas de non-respect. La PSSI est l'équivalent, pour la sécurité de l'information, de la charte d'entreprise ou du code de conduite. Dans le contexte des administrations françaises, la PSSI est une obligation formelle imposée par la PSSIE (Politique de Sécurité des Systèmes d'Information de l'État), laquelle fournit un cadre commun pour la PSSI de chaque ministère et établissement public. Pour les entreprises du secteur privé, la PSSI est une bonne pratique recommandée par l'ISO 27001 (clause 5.2, Politique) et exigée dans de nombreux contextes réglementaires (NIS2, DORA, HDS pour les hébergeurs de données de santé). Une PSSI efficace doit couvrir au minimum : le périmètre d'application, les enjeux et objectifs de sécurité, les principes directeurs (besoin d'en connaître, moindre privilège, défense en profondeur, etc.), les règles pour les principaux domaines de sécurité (accès, réseaux, développement, gestion des incidents, continuité, mobilité, télétravail, utilisation des services cloud), les rôles et responsabilités (RSSI, direction, utilisateurs, prestataires), et les sanctions en cas de violation. La PSSI doit être approuvée formellement par la direction générale (engagement de la direction au sens ISO 27001), communiquée à l'ensemble du personnel et des prestataires concernés, revue annuellement ou à la suite de changements significatifs, et documentée dans un registre de contrôle (version, date, approbation). La formation et la sensibilisation des employés à la PSSI est un prérequis à son effectivité : une PSSI non connue des utilisateurs ne peut pas être respectée.
Structure et contenu d'une PSSI
Une PSSI complète couvre : (1) Contexte et périmètre — description de l'organisation, des systèmes couverts, des parties prenantes concernées ; (2) Enjeux de sécurité — actifs à protéger, niveau de sensibilité, obligations réglementaires ; (3) Principes directeurs — philosophie de sécurité (besoin d'en connaître, moindre privilège, défense en profondeur, résilience) ; (4) Règles par domaine — accès logiques et physiques, mobilité, développement, achats IT, cloud, gestion des incidents, continuité, télétravail ; (5) Rôles et responsabilités — organigramme de la SSI (DG, RSSI, DSI, DPO, managers, utilisateurs, prestataires) ; (6) Sanctions — disciplinaires (Code du travail), pénales (Code pénal, RGPD), contractuelles.
La PSSI doit être rédigée en langage accessible à l'ensemble du personnel, pas seulement aux équipes techniques. Des déclinaisons par public (charte utilisateur, règles de sécurité pour les prestataires, guide de sécurité pour les développeurs) facilitent la communication des règles spécifiques à chaque catégorie d'acteurs.
Approbation et cycle de vie
L'ISO 27001 (clause 5.2) exige que la politique de sécurité soit approuvée par la direction et communiquée dans l'organisation. Cette approbation formelle (signature du DG, délibération du comité de direction) est un élément clé évalué lors des audits de certification ISO 27001. La politique doit être disponible en tant qu'information documentée et mise à jour.
Le cycle de vie de la PSSI : rédaction initiale → validation par le RSSI → approbation par la direction → communication → formation → application → révision annuelle (ou après incident ou changement majeur). Ce cycle doit être traçable : chaque version doit être datée, numérotée, signée, et archivée.
PSSI et contexte réglementaire
NIS2 (article 21) exige que les entités essentielles et importantes disposent d'une politique de sécurité des systèmes d'information approuvée par la direction. DORA impose une stratégie de résilience numérique approuvée par l'organe de direction. PCI-DSS Requirement 12 exige une politique de sécurité documentée et révisée annuellement. ISO 27001 l'impose au niveau de la clause 5.2.
En cas de contrôle réglementaire (inspection ANSSI NIS2, audit ACPR DORA, contrôle CNIL), l'absence de PSSI formelle et approuvée par la direction est une non-conformité majeure. La PSSI est souvent le premier document demandé lors d'un audit de conformité.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h