Comprendre la PSSI : définition, contenu, élaboration et lien avec les référentiels de sécurité (ISO 27001, RGS, ANSSI).
Avancé — SISR 2ème année
⏱️ 20 min
📁 Méthodes
🎯 Objectifs de la fiche
- Définition et objectifs de la PSSI — Qu'est-ce qu'une PSSI, à quoi sert-elle ?
- Contenu d'une PSSI — Les grandes sections obligatoires
- Élaboration de la PSSI — Acteurs, méthode, validation
- Liens avec les référentiels — ISO 27001, RGS, ANSSI, EBIOS
- Mise en œuvre et suivi — Déclinaison en règles, audits, révision
Prérequis
Notions de base en sécurité informatique. Cette fiche est au programme du Bloc 3 BTS SIO (U7 — cybersécurité). La PSSI concerne tous les acteurs de l'organisation, des techniciens à la direction.
1. Qu'est-ce qu'une PSSI ?
La Politique de Sécurité des Systèmes d'Information (PSSI) est le document de référence qui exprime la vision stratégique de la direction en matière de sécurité informatique. Elle définit les objectifs, les règles et les responsabilités pour protéger le système d'information de l'organisation.
| Ce que la PSSI EST | Ce que la PSSI N'EST PAS |
| Un document stratégique validé par la direction | Un manuel technique de configuration |
| Un engagement de l'organisation sur la sécurité | Une liste de procédures opérationnelles |
| Un cadre de référence pour toutes les décisions sécu | Un document uniquement destiné aux techniciens |
| Un document vivant, révisé régulièrement | Un document figé rédigé une seule fois |
| La base des audits et de la conformité | Un document confidentiel inconnu des employés |
ℹ️ La PSSI est initiée et validée par la direction — c'est une décision de gouvernance, pas un document technique. Sans engagement de la direction, une PSSI n'a aucune valeur.
2. Contenu d'une PSSI
| Section | Contenu |
| 1. Introduction | Contexte, périmètre, définitions, durée de validité |
| 2. Enjeux et objectifs | Pourquoi la sécurité est stratégique pour l'organisation |
| 3. Périmètre | Systèmes, sites, filiales et personnes concernés |
| 4. Analyse des risques | Identification des menaces, vulnérabilités et impacts |
| 5. Règles et exigences | Règles de sécurité par domaine : accès, mots de passe, réseau, données... |
| 6. Responsabilités | RSSI, DSI, utilisateurs, prestataires — qui fait quoi |
| 7. Gestion des incidents | Signalement, escalade, gestion de crise |
| 8. Conformité et audits | Mécanismes de contrôle, fréquence des audits, sanctions |
| 9. Plan de révision | Fréquence de mise à jour, déclencheurs de révision |
3. Les domaines couverts par la PSSI
| Domaine | Exemples de règles |
| Gestion des accès | Authentification forte, gestion des comptes, principe du moindre privilège |
| Mots de passe | Longueur minimale, complexité, durée de validité, interdiction de partage |
| Postes de travail | Chiffrement, antivirus, mise à jour, verrouillage automatique |
| Réseau | Segmentation, VPN obligatoire, WiFi sécurisé, interdiction de ports USB |
| Données | Classification, chiffrement, sauvegarde, destruction sécurisée |
| Télétravail | VPN obligatoire, interdiction de réseaux WiFi publics, écrans de confidentialité |
| Prestataires | Clauses de sécurité dans les contrats, accès limités, audits |
| Incidents | Obligation de signalement, procédure d'escalade, non-divulgation |
4. Les acteurs de la PSSI
| Acteur | Rôle |
| Direction générale | Valide et porte la PSSI — engagement indispensable |
| RSSI (Responsable SSI) | Rédige, maintient et fait appliquer la PSSI |
| DSI | Met en œuvre techniquement les exigences de la PSSI |
| RH / Juridique | Intègre la PSSI dans les contrats et le règlement intérieur |
| Utilisateurs | Respectent les règles — sensibilisation et formation obligatoires |
| Prestataires | Soumis aux règles de la PSSI dans le cadre de leurs missions |
5. Lien avec les référentiels
| Référentiel | Relation avec la PSSI |
| ISO 27001 | Norme internationale — la PSSI est un des livrables clés pour la certification |
| RGS | Référentiel Général de Sécurité — obligatoire pour les organismes publics français |
| EBIOS RM | Méthode ANSSI d'analyse des risques — alimente la PSSI en identifiant les menaces |
| RGPD | La PSSI doit intégrer les exigences de protection des données personnelles |
| NIST CSF | Framework américain de cybersécurité — utilisé comme référence complémentaire |
💡 La PSSI ne vaut que si elle est connue et comprise. Chaque employé doit en avoir connaissance (souvent via la charte informatique) et l'avoir signée. Une PSSI inconnue de ses destinataires est inutile.
- ☐ Périmètre clairement défini (systèmes, sites, personnes)
- ☐ Validée et signée par la direction
- ☐ Analyse des risques réalisée (EBIOS ou autre méthode)
- ☐ Règles par domaine rédigées et applicables
- ☐ Responsabilités clairement assignées (RSSI, DSI, utilisateurs)
- ☐ Plan de révision défini (annuel ou après incident majeur)
- ☐ Déclinée en charte informatique pour les utilisateurs
- ☐ Connue et signée par l'ensemble du personnel