← Retour au portail
📋 TUTORIEL PAS À PAS

📄 RĂ©daction d’une PSSI (Politique de SĂ©curitĂ© du SI) simplifiĂ©e

📅 Mis Ă  jour : AoĂ»t 2026 ⏱ DurĂ©e : 60 min 📋 Niveau : DĂ©butant 📋 Organisation đŸ›Ąïž CybersĂ©curitĂ© 📜 RGPD

La PSSI (Politique de SĂ©curitĂ© du SystĂšme d’Information) est un document stratĂ©gique qui dĂ©finit les rĂšgles, objectifs et bonnes pratiques en matiĂšre de sĂ©curitĂ© informatique au sein d’une organisation. Elle s’adresse Ă  tous les utilisateurs (employĂ©s, stagiaires, prestataires) et sert de rĂ©fĂ©rence pour protĂ©ger les donnĂ©es et les systĂšmes. Ce tutoriel vous propose une approche simplifiĂ©e pour rĂ©diger une PSSI complĂšte, comprĂ©hensible et applicable, mĂȘme si vous n’ĂȘtes pas un expert en cybersĂ©curitĂ©.

📖 Pourquoi une PSSI ?
  • Cadre juridique : Respect des obligations lĂ©gales (RGPD, Loi de Programmation Militaire, etc.).
  • Sensibilisation : Elle formalise les rĂšgles de conduite pour tous les collaborateurs.
  • RĂ©activitĂ© : Elle dĂ©finit les procĂ©dures Ă  suivre en cas d’incident.
  • Confiance : Elle rassure les clients et partenaires sur la protection de leurs donnĂ©es.
📌 PrĂ©requis :
  • Une bonne connaissance de l’organisation (services, mĂ©tiers, actifs informatiques).
  • Un logiciel de traitement de texte (Word, LibreOffice, Google Docs) ou un Ă©diteur Markdown.
  • Un temps de concertation avec les responsables (RH, Direction, DSI).
  • Un exemplaire existant (ou un modĂšle) pour s’inspirer.

1 Préparation et cadrage

1.1 – Identifier le pĂ©rimĂštre du SI
Délimitez clairement ce que couvre votre PSSI. Posez-vous les questions suivantes :
  • Quels sont les Ă©quipements concernĂ©s ? (postes de travail, serveurs, smartphones, objets connectĂ©s).
  • Quels sont les utilisateurs cibles ? (salariĂ©s, stagiaires, prestataires, fournisseurs).
  • Quelles sont les donnĂ©es critiques ? (RH, clients, financiĂšres, industrielles).
✅ PĂ©rimĂštre dĂ©fini (ex : toutes les ressources numĂ©riques de l’entreprise, pour l’ensemble du personnel).
1.2 – DĂ©finir les objectifs de sĂ©curitĂ© (CIA)
La sĂ©curitĂ© de l’information repose sur trois piliers fondamentaux, appelĂ©s triade CIA :
  • ConfidentialitĂ© : les donnĂ©es ne sont accessibles qu’aux personnes autorisĂ©es.
  • IntĂ©gritĂ© : les donnĂ©es ne peuvent ĂȘtre modifiĂ©es de maniĂšre non autorisĂ©e.
  • DisponibilitĂ© : les systĂšmes et donnĂ©es sont accessibles en toutes circonstances (sauf incident majeur).
✅ Objectifs clairs : assurer la confidentialitĂ©, l’intĂ©gritĂ© et la disponibilitĂ© des donnĂ©es de l’organisation.

2 Structure simplifiĂ©e d’une PSSI

Voici un plan type en 7 sections principales. Adaptez-le Ă  votre structure.
Section Contenu
1. Introduction Objet du document, périmÚtre, destinataires, responsable de la sécurité.
2. RÚgles générales Usage acceptable des ressources, responsabilités des utilisateurs, hygiÚne informatique.
3. Gestion des accùs Mots de passe, authentification multi-facteurs, droits d’accùs (principe du moindre privilùge).
4. Sécurité des données Chiffrement, sauvegardes, classification des données, destruction sécurisée.
5. Sécurité réseau et systÚmes Pare-feu, antivirus, mises à jour, télétravail, BYOD (Bring Your Own Device).
6. Gestion des incidents ProcĂ©dure d’alerte, classification des incidents, actions correctives, communication.
7. Annexes Glossaire, contacts d’urgence, procĂ©dures dĂ©taillĂ©es, registre des traitements (RGPD).
💡 Astuce : Pour une premiĂšre version, rĂ©digez des phrases courtes et simples. L’objectif est que chaque utilisateur puisse comprendre et appliquer la rĂšgle.

3 Rédaction des rubriques essentielles

3.1 – RĂšgles gĂ©nĂ©rales (Usage acceptable)
Exemple de formulation :
// Extrait de la PSSI
Les ressources informatiques mises à disposition (postes, réseaux, applications) sont exclusivement réservées à un usage professionnel.

Chaque utilisateur est responsable de la confidentialitĂ© de ses identifiants et de la sĂ©curitĂ© des informations qu’il manipule.
Il est interdit de :
- Installer des logiciels non autorisés.
- Se connecter à des réseaux Wi-Fi non sécurisés sans VPN.
- Partager ses mots de passe avec un tiers (y compris la DSI).
✅ Rùgles d’usage claires et explicites.
3.2 – Gestion des mots de passe
Définissez une politique de mots de passe forte.
// Extrait de la PSSI
Les mots de passe doivent respecter les critĂšres suivants :
- Longueur minimale : 12 caractĂšres.
- Contenir : majuscules, minuscules, chiffres et caractÚres spéciaux.
- Ne pas ĂȘtre rĂ©utilisĂ©s sur plusieurs comptes.
- Être changĂ©s tous les 90 jours.
- L’authentification multi-facteurs (MFA) est obligatoire pour les accùs sensibles (administration, cloud).
✅ Politique de mots de passe robuste et comprĂ©hensible.
3.3 – Sauvegardes et continuitĂ© d’activitĂ©
Précisez la fréquence des sauvegardes et le processus de restauration.
// Extrait de la PSSI
Les donnĂ©es critiques (RH, finance, clients) font l’objet d’une sauvegarde quotidienne.
Les sauvegardes sont conservées :
- Sur un support local (disque dur externe).
- Sur un site distant (cloud ou site secondaire) avec un décalage de 24h.
Un test de restauration complet est effectuĂ© une fois par mois pour garantir l’intĂ©gritĂ© des donnĂ©es.
✅ Plan de sauvegarde dĂ©fini.
3.4 – Gestion des incidents de sĂ©curitĂ©
Décrivez la marche à suivre en cas de problÚme (virus, vol de données, attaque).
// Procédure simplifiée
1. DĂ©tection : L’utilisateur suspecte un incident (email frauduleux, comportement anormal).
2. Alerte : Il contacte immédiatement le Référent Sécurité (ou DSI) par téléphone ou via un canal dédié.
3. Confinement : Débrancher la machine du réseau (si possible) et ne pas éteindre (pour analyse).
4. Analyse : La DSI investigue et classe l’incident (critique, Ă©levĂ©, moyen, faible).
5. Résolution : Application des correctifs, restauration des données, reconfiguration.
6. Post-mortem : Analyse des causes pour éviter le renouvellement.
✅ ProcĂ©dure de rĂ©ponse aux incidents Ă©tablie.

4 Validation, sensibilisation et suivi

4.1 – Faire valider la PSSI
La PSSI doit ĂȘtre approuvĂ©e par la direction. Organisez une rĂ©union de validation avec les parties prenantes (RH, DSI, Direction, CSE).
✅ Document validĂ© et signĂ© par la Direction.
4.2 – Diffuser et former
La PSSI n’est utile que si elle est connue de tous. PrĂ©voyez :
  • Envoi par email Ă  tous les collaborateurs avec un rĂ©sumĂ© des points clĂ©s.
  • Intranet / partage : dĂ©posez le document dans un espace accessible en lecture seule.
  • Sessions de sensibilisation : ateliers de 30 min pour expliquer les rĂšgles et rĂ©pondre aux questions.
  • Signature Ă©lectronique : chaque collaborateur signe un accusĂ© de rĂ©ception.
✅ PSSI diffusĂ©e et comprise.
4.3 – Mettre Ă  jour rĂ©guliĂšrement
La cybersécurité évolue rapidement. Prévoyez une révision annuelle de la PSSI et aprÚs tout incident majeur.
✅ PSSI vivante et adaptĂ©e aux nouvelles menaces.

5 ModĂšle de plan dĂ©taillĂ© (prĂȘt Ă  l’emploi)

Téléchargez ou copiez ce squelette
Voici une trame de plan que vous pouvez copier dans votre document.
// --- PLAN PSSI SIMPLIFIÉ ---

1. INTRODUCTION
  1.1 Objet et pĂ©rimĂštre
  1.2 Destinataires
  1.3 RĂ©fĂ©rences lĂ©gales (RGPD, etc.)

2. PRINCIPES GÉNÉRAUX DE SÉCURITÉ
  2.1 Triade CIA
  2.2 ResponsabilitĂ©s des utilisateurs
  2.3 Usage acceptable des moyens informatiques

3. GESTION DES ACCÈS
  3.1 Politique de mots de passe
  3.2 Authentification multi-facteurs
  3.3 Droits d’accĂšs (principe du moindre privilĂšge)
  3.4 Gestion des comptes (crĂ©ation, suspension, suppression)

4. SÉCURITÉ DES DONNÉES
  4.1 Classification des donnĂ©es
  4.2 Chiffrement (stockage et transmission)
  4.3 Politique de sauvegarde
  4.4 Destruction sĂ©curisĂ©e (archives, supports)

5. SÉCURITÉ RÉSEAU ET SYSTÈMES
  5.1 Gestion des correctifs et mises Ă  jour
  5.2 Antivirus et antimalware
  5.3 Pare-feu et segmentation rĂ©seau
  5.4 TĂ©lĂ©travail et BYOD

6. GESTION DES INCIDENTS
  6.1 Classification des incidents
  6.2 ProcĂ©dure de dĂ©claration
  6.3 RĂ©ponse et rĂ©solution
  6.4 Communication en cas de crise

7. ANNEXES
  7.1 Glossaire
  7.2 Contacts d’urgence (DSI, RSSI, CNIL)
  7.3 Registre des traitements (RGPD)
  7.4 ProcĂ©dures dĂ©taillĂ©es (ex: demande de crĂ©ation de compte)
✅ Structure prĂȘte Ă  ĂȘtre remplie.

✅ Test de validation

🎉 PSSI finalisĂ©e si :

  • Le document comporte au moins les 7 sections principales.
  • Les rĂšgles sont formulĂ©es de maniĂšre claire et comprĂ©hensible par un non-spĂ©cialiste.
  • Une procĂ©dure d’incident est dĂ©crite (qui fait quoi, quand, comment).
  • Le document a Ă©tĂ© validĂ© par la Direction.
  • Un accusĂ© de rĂ©ception est signĂ© par chaque collaborateur.

📚 Ressources complĂ©mentaires