đ TUTORIEL PAS Ă PAS
đ RĂ©daction dâune PSSI (Politique de SĂ©curitĂ© du SI) simplifiĂ©e
đ
Mis à jour : Août 2026
â±ïž DurĂ©e : 60 min
đ Niveau : DĂ©butant
đ Organisation
đĄïž CybersĂ©curitĂ©
đ RGPD
La PSSI (Politique de SĂ©curitĂ© du SystĂšme dâInformation) est un document stratĂ©gique qui dĂ©finit les rĂšgles, objectifs et bonnes pratiques en matiĂšre de sĂ©curitĂ© informatique au sein dâune organisation. Elle sâadresse Ă tous les utilisateurs (employĂ©s, stagiaires, prestataires) et sert de rĂ©fĂ©rence pour protĂ©ger les donnĂ©es et les systĂšmes.
Ce tutoriel vous propose une approche simplifiĂ©e pour rĂ©diger une PSSI complĂšte, comprĂ©hensible et applicable, mĂȘme si vous nâĂȘtes pas un expert en cybersĂ©curitĂ©.
đ Pourquoi une PSSI ?
- Cadre juridique : Respect des obligations légales (RGPD, Loi de Programmation Militaire, etc.).
- Sensibilisation : Elle formalise les rĂšgles de conduite pour tous les collaborateurs.
- RĂ©activitĂ© : Elle dĂ©finit les procĂ©dures Ă suivre en cas dâincident.
- Confiance : Elle rassure les clients et partenaires sur la protection de leurs données.
đ PrĂ©requis :
- Une bonne connaissance de lâorganisation (services, mĂ©tiers, actifs informatiques).
- Un logiciel de traitement de texte (Word, LibreOffice, Google Docs) ou un éditeur Markdown.
- Un temps de concertation avec les responsables (RH, Direction, DSI).
- Un exemplaire existant (ou un modĂšle) pour sâinspirer.
1 Préparation et cadrage
1.1 â Identifier le pĂ©rimĂštre du SI
Délimitez clairement ce que couvre votre PSSI. Posez-vous les questions suivantes :
- Quels sont les équipements concernés ? (postes de travail, serveurs, smartphones, objets connectés).
- Quels sont les utilisateurs cibles ? (salariés, stagiaires, prestataires, fournisseurs).
- Quelles sont les données critiques ? (RH, clients, financiÚres, industrielles).
â
PĂ©rimĂštre dĂ©fini (ex : toutes les ressources numĂ©riques de lâentreprise, pour lâensemble du personnel).
1.2 â DĂ©finir les objectifs de sĂ©curitĂ© (CIA)
La sĂ©curitĂ© de lâinformation repose sur trois piliers fondamentaux, appelĂ©s
triade CIA :
- ConfidentialitĂ© : les donnĂ©es ne sont accessibles quâaux personnes autorisĂ©es.
- IntĂ©gritĂ© : les donnĂ©es ne peuvent ĂȘtre modifiĂ©es de maniĂšre non autorisĂ©e.
- Disponibilité : les systÚmes et données sont accessibles en toutes circonstances (sauf incident majeur).
â
Objectifs clairs : assurer la confidentialitĂ©, lâintĂ©gritĂ© et la disponibilitĂ© des donnĂ©es de lâorganisation.
2 Structure simplifiĂ©e dâune PSSI
Voici un plan type en 7 sections principales. Adaptez-le Ă votre structure.
| Section |
Contenu |
| 1. Introduction |
Objet du document, périmÚtre, destinataires, responsable de la sécurité. |
| 2. RÚgles générales |
Usage acceptable des ressources, responsabilités des utilisateurs, hygiÚne informatique. |
| 3. Gestion des accĂšs |
Mots de passe, authentification multi-facteurs, droits dâaccĂšs (principe du moindre privilĂšge). |
| 4. Sécurité des données |
Chiffrement, sauvegardes, classification des données, destruction sécurisée. |
| 5. Sécurité réseau et systÚmes |
Pare-feu, antivirus, mises à jour, télétravail, BYOD (Bring Your Own Device). |
| 6. Gestion des incidents |
ProcĂ©dure dâalerte, classification des incidents, actions correctives, communication. |
| 7. Annexes |
Glossaire, contacts dâurgence, procĂ©dures dĂ©taillĂ©es, registre des traitements (RGPD). |
đĄ Astuce : Pour une premiĂšre version, rĂ©digez des phrases courtes et simples. Lâobjectif est que chaque utilisateur puisse comprendre et appliquer la rĂšgle.
3 Rédaction des rubriques essentielles
3.1 â RĂšgles gĂ©nĂ©rales (Usage acceptable)
Exemple de formulation :
Les ressources informatiques mises à disposition (postes, réseaux, applications) sont exclusivement réservées à un usage professionnel.
Chaque utilisateur est responsable de la confidentialitĂ© de ses identifiants et de la sĂ©curitĂ© des informations quâil manipule.
Il est interdit de :
- Installer des logiciels non autorisés.
- Se connecter à des réseaux Wi-Fi non sécurisés sans VPN.
- Partager ses mots de passe avec un tiers (y compris la DSI).
â
RĂšgles dâusage claires et explicites.
3.2 â Gestion des mots de passe
Définissez une politique de mots de passe forte.
Les mots de passe doivent respecter les critĂšres suivants :
- Longueur minimale : 12 caractĂšres.
- Contenir : majuscules, minuscules, chiffres et caractÚres spéciaux.
- Ne pas ĂȘtre rĂ©utilisĂ©s sur plusieurs comptes.
- Ătre changĂ©s tous les 90 jours.
- Lâauthentification multi-facteurs (MFA) est obligatoire pour les accĂšs sensibles (administration, cloud).
â
Politique de mots de passe robuste et compréhensible.
3.3 â Sauvegardes et continuitĂ© dâactivitĂ©
Précisez la fréquence des sauvegardes et le processus de restauration.
Les donnĂ©es critiques (RH, finance, clients) font lâobjet dâune sauvegarde quotidienne.
Les sauvegardes sont conservées :
- Sur un support local (disque dur externe).
- Sur un site distant (cloud ou site secondaire) avec un décalage de 24h.
Un test de restauration complet est effectuĂ© une fois par mois pour garantir lâintĂ©gritĂ© des donnĂ©es.
â
Plan de sauvegarde défini.
3.4 â Gestion des incidents de sĂ©curitĂ©
Décrivez la marche à suivre en cas de problÚme (virus, vol de données, attaque).
1. DĂ©tection : Lâutilisateur suspecte un incident (email frauduleux, comportement anormal).
2. Alerte : Il contacte immédiatement le Référent Sécurité (ou DSI) par téléphone ou via un canal dédié.
3. Confinement : Débrancher la machine du réseau (si possible) et ne pas éteindre (pour analyse).
4. Analyse : La DSI investigue et classe lâincident (critique, Ă©levĂ©, moyen, faible).
5. Résolution : Application des correctifs, restauration des données, reconfiguration.
6. Post-mortem : Analyse des causes pour éviter le renouvellement.
â
Procédure de réponse aux incidents établie.
4 Validation, sensibilisation et suivi
4.1 â Faire valider la PSSI
La PSSI doit ĂȘtre approuvĂ©e par la direction. Organisez une rĂ©union de validation avec les parties prenantes (RH, DSI, Direction, CSE).
â
Document validé et signé par la Direction.
4.2 â Diffuser et former
La PSSI nâest utile que si elle est connue de tous. PrĂ©voyez :
- Envoi par email à tous les collaborateurs avec un résumé des points clés.
- Intranet / partage : déposez le document dans un espace accessible en lecture seule.
- Sessions de sensibilisation : ateliers de 30 min pour expliquer les rÚgles et répondre aux questions.
- Signature électronique : chaque collaborateur signe un accusé de réception.
â
PSSI diffusée et comprise.
4.3 â Mettre Ă jour rĂ©guliĂšrement
La cybersécurité évolue rapidement. Prévoyez une révision annuelle de la PSSI et aprÚs tout incident majeur.
â
PSSI vivante et adaptée aux nouvelles menaces.
5 ModĂšle de plan dĂ©taillĂ© (prĂȘt Ă lâemploi)
Téléchargez ou copiez ce squelette
Voici une trame de plan que vous pouvez copier dans votre document.
1. INTRODUCTION
1.1 Objet et périmÚtre
1.2 Destinataires
1.3 Références légales (RGPD, etc.)
2. PRINCIPES GĂNĂRAUX DE SĂCURITĂ
2.1 Triade CIA
2.2 Responsabilités des utilisateurs
2.3 Usage acceptable des moyens informatiques
3. GESTION DES ACCĂS
3.1 Politique de mots de passe
3.2 Authentification multi-facteurs
3.3 Droits dâaccĂšs (principe du moindre privilĂšge)
3.4 Gestion des comptes (création, suspension, suppression)
4. SĂCURITĂ DES DONNĂES
4.1 Classification des données
4.2 Chiffrement (stockage et transmission)
4.3 Politique de sauvegarde
4.4 Destruction sécurisée (archives, supports)
5. SĂCURITĂ RĂSEAU ET SYSTĂMES
5.1 Gestion des correctifs et mises Ă jour
5.2 Antivirus et antimalware
5.3 Pare-feu et segmentation réseau
5.4 Télétravail et BYOD
6. GESTION DES INCIDENTS
6.1 Classification des incidents
6.2 Procédure de déclaration
6.3 Réponse et résolution
6.4 Communication en cas de crise
7. ANNEXES
7.1 Glossaire
7.2 Contacts dâurgence (DSI, RSSI, CNIL)
7.3 Registre des traitements (RGPD)
7.4 Procédures détaillées (ex: demande de création de compte)
â
Structure prĂȘte Ă ĂȘtre remplie.
â
Test de validation
đ PSSI finalisĂ©e si :
- Le document comporte au moins les 7 sections principales.
- Les rÚgles sont formulées de maniÚre claire et compréhensible par un non-spécialiste.
- Une procĂ©dure dâincident est dĂ©crite (qui fait quoi, quand, comment).
- Le document a été validé par la Direction.
- Un accusé de réception est signé par chaque collaborateur.
đ Ressources complĂ©mentaires