PSSI, une définition simple
La PSSI (Politique de Sécurité des Systèmes d'Information) est le document de référence qui formalise les règles, principes et responsabilités en matière de sécurité informatique au sein d'une organisation. Ce n'est pas un outil technique, c'est un cadre écrit qui répond à une question simple, qui fait quoi pour protéger le système d'information, et selon quelles règles.
Pourquoi une PME a besoin d'une PSSI, même petite
Beaucoup de dirigeants associent la PSSI à un formalisme réservé aux grandes entreprises ou aux obligations réglementaires (NIS2, secteurs régulés). En réalité, une PSSI courte et concrète, même sur 5 à 10 pages, sert à clarifier des responsabilités qui restent souvent implicites, qui décide d'ouvrir un accès distant, qui gère les mots de passe partagés, que faire en cas d'incident détecté un vendredi soir.
Ce que contient une PSSI type
| Section | Contenu |
|---|---|
| Périmètre et objectifs | Ce que couvre la politique, quels systèmes, quelles données, quels utilisateurs |
| Rôles et responsabilités | Qui décide, qui applique, qui contrôle (dirigeant, RSSI, prestataire externe) |
| Règles d'usage | Mots de passe, accès distant, appareils personnels, messagerie |
| Gestion des accès | Principe du moindre privilège, revue périodique des droits |
| Réponse aux incidents | Qui prévenir, dans quel délai, quelles actions immédiates |
| Sauvegardes et continuité | Fréquence, tests de restauration, plan de reprise |
PSSI vs mesures techniques, la différence essentielle
Un EDR, un firewall ou une sauvegarde chiffrée sont des mesures techniques. La PSSI, elle, définit pourquoi ces mesures existent, qui en est responsable et comment elles s'articulent entre elles. Une entreprise peut avoir de bons outils techniques sans PSSI, mais elle pilote alors sa sécurité au coup par coup, sans vision d'ensemble ni continuité si la personne qui gérait tout quitte l'entreprise.
Copier-coller un modèle de PSSI trouvé en ligne sans l'adapter à la réalité de l'entreprise. Le document devient alors une formalité qui dort dans un dossier, sans lien avec les pratiques réelles, ce qui la rend inutile en cas de contrôle ou d'incident.
Le lien avec NIS2, ISO 27001 et EBIOS RM
La PSSI n'est pas propre à un référentiel particulier, mais elle en constitue souvent le socle. La norme ISO 27001 exige une politique de sécurité formalisée, la directive NIS2 impose une gouvernance documentée du risque cyber, et la méthode EBIOS RM de l'ANSSI aide à construire une PSSI réellement fondée sur une analyse de risques plutôt que sur un modèle générique.
Construire sa PSSI étape par étape
- 1. Cartographier l'existant, quels systèmes, quelles données sensibles, quels accès critiques
- 2. Identifier les risques prioritaires plutôt que de vouloir tout couvrir dès la première version
- 3. Rédiger des règles applicables, une PSSI trop théorique ne sera jamais suivie sur le terrain
- 4. Faire valider par la direction, la PSSI doit être portée au plus haut niveau pour avoir un poids réel
- 5. Réviser la politique régulièrement, au minimum une fois par an ou après tout changement significatif du système d'information
Modèle de PSSI simplifié (exemple concret pour PME)
Voici un exemple simplifié de PSSI, rédigé pour une PME de 15 à 50 salariés sans DSI. Il reprend les 6 sections vues plus haut, remplies avec un contenu type réutilisable comme base de travail, à adapter à votre organisation réelle.
1. Périmètre et objectifs
Cette PSSI s'applique à l'ensemble des postes de travail, serveurs, comptes cloud (messagerie, ERP, stockage) et accès distants de l'entreprise. Elle concerne tous les salariés, stagiaires et prestataires ayant accès au système d'information.
2. Rôles et responsabilités
Le dirigeant valide la politique et arbitre les priorités. Le prestataire infogérance ou MDR applique les mesures techniques et alerte en cas d'incident. Un référent interne valide les demandes d'accès et sensibilise les équipes aux bonnes pratiques.
3. Règles d'usage
Mot de passe unique par compte, 12 caractères minimum, gestionnaire de mots de passe recommandé. Le télétravail se fait via VPN ou accès distant sécurisé. Les appareils personnels ne sont autorisés qu'avec accord préalable et antivirus à jour.
4. Gestion des accès
Chaque salarié dispose uniquement des accès nécessaires à sa fonction (principe du moindre privilège). Les droits sont revus tous les 6 mois et révoqués immédiatement en cas de départ ou de changement de poste.
5. Réponse aux incidents
Tout salarié constatant une anomalie (email suspect, ralentissement anormal, message de rançon) prévient immédiatement le référent interne et le prestataire MDR, dans un délai maximal d'une heure.
6. Sauvegardes et continuité
Sauvegarde quotidienne automatisée, stockée hors du réseau principal. Test de restauration effectué au moins une fois par trimestre pour vérifier que les sauvegardes sont réellement exploitables.
Une PSSI efficace tient souvent sur 5 à 10 pages, pas 50. L'essentiel n'est pas le volume mais qu'elle soit réellement appliquée, connue de vos équipes, et révisée au moins une fois par an.
Questions fréquentes sur la PSSI
Qu'est-ce qu'une PSSI ?
La PSSI (Politique de Sécurité des Systèmes d'Information) est le document qui formalise les règles, rôles et responsabilités en matière de sécurité informatique dans une organisation.
Une PSSI est-elle obligatoire pour une PME ?
Elle n'est pas obligatoire dans l'absolu, sauf secteurs régulés ou obligations NIS2, mais elle est fortement recommandée dès qu'une PME gère des données sensibles ou des accès distants.
Comment mettre en place une PSSI dans son entreprise ?
Cartographier l'existant, identifier les risques prioritaires, rédiger des règles applicables, faire valider par la direction, puis réviser la politique au moins une fois par an.
Quelle différence entre PSI et PSSI ?
La PSI (Politique de Sécurité Informatique) est parfois utilisée comme synonyme, mais le terme normé est PSSI. Il n'y a pas de différence de fond, la PSSI est le document de référence complet incluant l'ensemble des règles de sécurité du système d'information.
Qui rédige la PSSI dans une entreprise ?
Dans une PME sans DSI, elle est généralement rédigée avec l'appui d'un prestataire cybersécurité externe, puis validée par le dirigeant. Dans une structure plus grande, c'est le RSSI qui la rédige et la direction qui la valide.
Quel est le lien entre PSSI et ISO 27001 ?
La norme ISO 27001 exige une politique de sécurité de l'information formalisée comme prérequis à la certification. La PSSI est donc un livrable central de toute démarche de certification ISO 27001.
Besoin d'aide pour rédiger votre PSSI ?
ONYX-CYBER accompagne les PME dans la rédaction d'une PSSI concrète, adaptée à la taille réelle de l'entreprise, dans le cadre de nos missions GRC.
Demander un accompagnement