← Retour au portail

Fiche 5 - PSSI — Politique de Sécurité des Systèmes d'Information

Comprendre la PSSI : définition, contenu, élaboration et lien avec les référentiels de sécurité (ISO 27001, RGS, ANSSI).

Avancé — SISR 2ème année ⏱️ 20 min 📁 Méthodes

🎯 Objectifs de la fiche

  1. Définition et objectifs de la PSSI — Qu'est-ce qu'une PSSI, à quoi sert-elle ?
  2. Contenu d'une PSSI — Les grandes sections obligatoires
  3. Élaboration de la PSSI — Acteurs, méthode, validation
  4. Liens avec les référentiels — ISO 27001, RGS, ANSSI, EBIOS
  5. Mise en œuvre et suivi — Déclinaison en règles, audits, révision

Prérequis

Notions de base en sécurité informatique. Cette fiche est au programme du Bloc 3 BTS SIO (U7 — cybersécurité). La PSSI concerne tous les acteurs de l'organisation, des techniciens à la direction.

1. Qu'est-ce qu'une PSSI ?

La Politique de Sécurité des Systèmes d'Information (PSSI) est le document de référence qui exprime la vision stratégique de la direction en matière de sécurité informatique. Elle définit les objectifs, les règles et les responsabilités pour protéger le système d'information de l'organisation.

Ce que la PSSI ESTCe que la PSSI N'EST PAS
Un document stratégique validé par la directionUn manuel technique de configuration
Un engagement de l'organisation sur la sécuritéUne liste de procédures opérationnelles
Un cadre de référence pour toutes les décisions sécuUn document uniquement destiné aux techniciens
Un document vivant, révisé régulièrementUn document figé rédigé une seule fois
La base des audits et de la conformitéUn document confidentiel inconnu des employés
ℹ️ La PSSI est initiée et validée par la direction — c'est une décision de gouvernance, pas un document technique. Sans engagement de la direction, une PSSI n'a aucune valeur.

2. Contenu d'une PSSI

SectionContenu
1. IntroductionContexte, périmètre, définitions, durée de validité
2. Enjeux et objectifsPourquoi la sécurité est stratégique pour l'organisation
3. PérimètreSystèmes, sites, filiales et personnes concernés
4. Analyse des risquesIdentification des menaces, vulnérabilités et impacts
5. Règles et exigencesRègles de sécurité par domaine : accès, mots de passe, réseau, données...
6. ResponsabilitésRSSI, DSI, utilisateurs, prestataires — qui fait quoi
7. Gestion des incidentsSignalement, escalade, gestion de crise
8. Conformité et auditsMécanismes de contrôle, fréquence des audits, sanctions
9. Plan de révisionFréquence de mise à jour, déclencheurs de révision

3. Les domaines couverts par la PSSI

DomaineExemples de règles
Gestion des accèsAuthentification forte, gestion des comptes, principe du moindre privilège
Mots de passeLongueur minimale, complexité, durée de validité, interdiction de partage
Postes de travailChiffrement, antivirus, mise à jour, verrouillage automatique
RéseauSegmentation, VPN obligatoire, WiFi sécurisé, interdiction de ports USB
DonnéesClassification, chiffrement, sauvegarde, destruction sécurisée
TélétravailVPN obligatoire, interdiction de réseaux WiFi publics, écrans de confidentialité
PrestatairesClauses de sécurité dans les contrats, accès limités, audits
IncidentsObligation de signalement, procédure d'escalade, non-divulgation

4. Les acteurs de la PSSI

ActeurRôle
Direction généraleValide et porte la PSSI — engagement indispensable
RSSI (Responsable SSI)Rédige, maintient et fait appliquer la PSSI
DSIMet en œuvre techniquement les exigences de la PSSI
RH / JuridiqueIntègre la PSSI dans les contrats et le règlement intérieur
UtilisateursRespectent les règles — sensibilisation et formation obligatoires
PrestatairesSoumis aux règles de la PSSI dans le cadre de leurs missions

5. Lien avec les référentiels

RéférentielRelation avec la PSSI
ISO 27001Norme internationale — la PSSI est un des livrables clés pour la certification
RGSRéférentiel Général de Sécurité — obligatoire pour les organismes publics français
EBIOS RMMéthode ANSSI d'analyse des risques — alimente la PSSI en identifiant les menaces
RGPDLa PSSI doit intégrer les exigences de protection des données personnelles
NIST CSFFramework américain de cybersécurité — utilisé comme référence complémentaire
💡 La PSSI ne vaut que si elle est connue et comprise. Chaque employé doit en avoir connaissance (souvent via la charte informatique) et l'avoir signée. Une PSSI inconnue de ses destinataires est inutile.
🎯 Passer l'évaluation de cette fiche