1. Qu’est-ce qu’une PSSI ?
La Politique de Sécurité des Systèmes d’Information (PSSI) est le document de référence qui formalise les règles, procédures et responsabilités encadrant la sécurité des données et des infrastructures informatiques d’une entreprise. Elle n’est pas obligatoire pour la plupart des TPE/PME, mais elle est fortement recommandée : c’est le document qui rend vos exigences de sécurité opposables en interne, et qui sert de preuve de sérieux face à vos clients, partenaires et assureurs.
Une PSSI n’a pas besoin d’être longue ni complexe pour être efficace. Un document clair de quelques pages, réellement appliqué, vaut mieux qu’un document exhaustif jamais lu.
2. Préambule et engagement de la direction
À personnaliser : nom de l’entreprise, secteur d’activité, effectif et nature des données traitées.
La direction de [Nom de l’entreprise] affirme son engagement à protéger le système d’information de l’entreprise, ses données et celles de ses clients, ainsi qu’à sensibiliser l’ensemble des collaborateurs à ces enjeux.
3. Périmètre et objectifs
3.1 Champ d’application
- Postes de travail (fixes, portables), serveurs et équipements réseau
- Messagerie professionnelle et outils collaboratifs
- Données clients, données comptables, données RH
- Collaborateurs, stagiaires, prestataires et sous-traitants ayant accès au système d’information
3.2 Objectifs de sécurité
- Garantir la disponibilité des outils et des données nécessaires à l’activité
- Préserver la confidentialité des données de l’entreprise et de ses clients
- Assurer l’intégrité des informations traitées
- Permettre la traçabilité des accès et des actions sensibles
4. Organisation de la sécurité
À personnaliser : identifier qui porte la responsabilité de la sécurité informatique dans l’entreprise (dirigeant, prestataire externe ou référent interne).
| Rôle | Responsabilité |
|---|---|
| Direction | Valide la PSSI, arbitre les priorités et le budget sécurité |
| Référent sécurité (interne ou prestataire) | Met en œuvre les mesures techniques, assure le suivi |
| Collaborateurs | Respectent les règles définies, signalent les incidents |
5. Règles de sécurité
5.1 Gestion des accès et des mots de passe
- Mots de passe uniques par service, d’au moins 12 caractères ou sous forme de phrase de passe
- Authentification à deux facteurs (MFA) sur la messagerie, le VPN et les accès administrateur
- Suppression immédiate des accès lors du départ d’un collaborateur
5.2 Sécurité des postes et des équipements
- Mises à jour de sécurité appliquées dans les meilleurs délais, si possible automatiquement
- Solution de détection des menaces (antivirus ou EDR) installée sur tous les postes
- Verrouillage automatique des sessions en cas d’inactivité
5.3 Sauvegardes — Règle recommandée : la règle 3-2-1 — 3 copies des données, sur 2 supports différents, dont 1 copie déconnectée du réseau.
- Sauvegardes testées régulièrement (une sauvegarde jamais restaurée n’est pas fiable)
- Fréquence adaptée à la criticité des données (quotidienne pour les données comptables/clients)
5.4 Réseau
- Séparation du réseau collaborateurs et du réseau invités (Wi-Fi)
- Pare-feu configuré et régulièrement vérifié
- Accès distant exclusivement via VPN chiffré
5.5 Sensibilisation — Voir le document dédié « Formation des utilisateurs au cyber-risque » : la sécurité technique seule ne suffit pas sans utilisateurs formés.
6. Gestion des incidents
- Un incident suspecté (email douteux, comportement anormal d’un poste, perte d’un équipement) doit être signalé immédiatement au référent sécurité
- Voir le document dédié « Cellule de crise » pour la procédure complète en cas d’incident avéré
7. Conformité réglementaire
Le traitement de données personnelles (clients, salariés) engage l’entreprise au titre du RGPD, quelle que soit sa taille. La PSSI doit s’articuler avec le registre des traitements et les mesures de sécurité déclarées à ce titre.
8. Révision de la politique
À personnaliser : définir une fréquence de révision, au minimum annuelle et après tout incident significatif.
Date de la présente version : ______________ Prochaine révision prévue : ______________
Sources et références officielles
Ce document synthétise et vulgarise les recommandations d’organismes publics français de référence en cybersécurité. Il ne remplace pas une consultation juridique ou un accompagnement personnalisé.
- ANSSI — Ressources relatives aux politiques de sécurité des systèmes d’information ↗
- ANSSI — Guide d’hygiène informatique ↗
- ANSSI / DGE — La cybersécurité pour les TPE/PME en treize questions ↗
- CNIL — Guide de la sécurité des données personnelles ↗
Document produit par Donnella à titre d’information générale. À adapter à la situation réelle de votre entreprise avant toute utilisation.
VERSION PDF
Vous souhaitez conserver cette ressource ?
Téléchargez la version PDF pour la consulter hors ligne, l’imprimer ou l’utiliser comme base de travail.