DOCUMENTATION GRATUITE · TPE & PME

Politique de Sécurité des Systèmes d’Information

Canevas à adapter pour une TPE ou une PME

Modèle indicatif — Réf. méthode ANSSI (Guide d’élaboration de PSSI)

1. Qu’est-ce qu’une PSSI ?

La Politique de Sécurité des Systèmes d’Information (PSSI) est le document de référence qui formalise les règles, procédures et responsabilités encadrant la sécurité des données et des infrastructures informatiques d’une entreprise. Elle n’est pas obligatoire pour la plupart des TPE/PME, mais elle est fortement recommandée : c’est le document qui rend vos exigences de sécurité opposables en interne, et qui sert de preuve de sérieux face à vos clients, partenaires et assureurs.

Une PSSI n’a pas besoin d’être longue ni complexe pour être efficace. Un document clair de quelques pages, réellement appliqué, vaut mieux qu’un document exhaustif jamais lu.

2. Préambule et engagement de la direction

À personnaliser : nom de l’entreprise, secteur d’activité, effectif et nature des données traitées.

La direction de [Nom de l’entreprise] affirme son engagement à protéger le système d’information de l’entreprise, ses données et celles de ses clients, ainsi qu’à sensibiliser l’ensemble des collaborateurs à ces enjeux.

3. Périmètre et objectifs

3.1 Champ d’application

  • Postes de travail (fixes, portables), serveurs et équipements réseau
  • Messagerie professionnelle et outils collaboratifs
  • Données clients, données comptables, données RH
  • Collaborateurs, stagiaires, prestataires et sous-traitants ayant accès au système d’information

3.2 Objectifs de sécurité

  • Garantir la disponibilité des outils et des données nécessaires à l’activité
  • Préserver la confidentialité des données de l’entreprise et de ses clients
  • Assurer l’intégrité des informations traitées
  • Permettre la traçabilité des accès et des actions sensibles

4. Organisation de la sécurité

À personnaliser : identifier qui porte la responsabilité de la sécurité informatique dans l’entreprise (dirigeant, prestataire externe ou référent interne).

RôleResponsabilité
DirectionValide la PSSI, arbitre les priorités et le budget sécurité
Référent sécurité (interne ou prestataire)Met en œuvre les mesures techniques, assure le suivi
CollaborateursRespectent les règles définies, signalent les incidents

5. Règles de sécurité

5.1 Gestion des accès et des mots de passe

  • Mots de passe uniques par service, d’au moins 12 caractères ou sous forme de phrase de passe
  • Authentification à deux facteurs (MFA) sur la messagerie, le VPN et les accès administrateur
  • Suppression immédiate des accès lors du départ d’un collaborateur

5.2 Sécurité des postes et des équipements

  • Mises à jour de sécurité appliquées dans les meilleurs délais, si possible automatiquement
  • Solution de détection des menaces (antivirus ou EDR) installée sur tous les postes
  • Verrouillage automatique des sessions en cas d’inactivité

5.3 Sauvegardes — Règle recommandée : la règle 3-2-1 — 3 copies des données, sur 2 supports différents, dont 1 copie déconnectée du réseau.

  • Sauvegardes testées régulièrement (une sauvegarde jamais restaurée n’est pas fiable)
  • Fréquence adaptée à la criticité des données (quotidienne pour les données comptables/clients)

5.4 Réseau

  • Séparation du réseau collaborateurs et du réseau invités (Wi-Fi)
  • Pare-feu configuré et régulièrement vérifié
  • Accès distant exclusivement via VPN chiffré

5.5 Sensibilisation — Voir le document dédié « Formation des utilisateurs au cyber-risque » : la sécurité technique seule ne suffit pas sans utilisateurs formés.

6. Gestion des incidents

  • Un incident suspecté (email douteux, comportement anormal d’un poste, perte d’un équipement) doit être signalé immédiatement au référent sécurité
  • Voir le document dédié « Cellule de crise » pour la procédure complète en cas d’incident avéré

7. Conformité réglementaire

Le traitement de données personnelles (clients, salariés) engage l’entreprise au titre du RGPD, quelle que soit sa taille. La PSSI doit s’articuler avec le registre des traitements et les mesures de sécurité déclarées à ce titre.

8. Révision de la politique

À personnaliser : définir une fréquence de révision, au minimum annuelle et après tout incident significatif.

Date de la présente version : ______________ Prochaine révision prévue : ______________

Sources et références officielles

Ce document synthétise et vulgarise les recommandations d’organismes publics français de référence en cybersécurité. Il ne remplace pas une consultation juridique ou un accompagnement personnalisé.

Document produit par Donnella à titre d’information générale. À adapter à la situation réelle de votre entreprise avant toute utilisation.

VERSION PDF

Vous souhaitez conserver cette ressource ?

Téléchargez la version PDF pour la consulter hors ligne, l’imprimer ou l’utiliser comme base de travail.

Télécharger le PDF

PASSEZ DE 0 À 1

Besoin d’appliquer cette bonne pratique à votre entreprise ?

Présentez votre environnement et vos priorités : Donnella peut adapter les recommandations, définir les actions utiles et vous accompagner dans leur mise en œuvre.

Passez de 0 à 1. Donnella, votre Δ.