Politique de sécurité des systèmes d’information (PSSI)

Donnez un cadre clair et durable à la sécurité de votre organisation

Une politique de sécurité des systèmes d’information définit les règles, responsabilités et bonnes pratiques permettant de protéger les données, les systèmes et les utilisateurs de votre organisation.

Gibcy vous accompagne dans la conception, la formalisation et la mise en œuvre d’une PSSI adaptée à votre activité, vos risques et vos contraintes.

Pourquoi mettre en place une PSSI ?

La cybersécurité ne peut pas reposer uniquement sur des outils techniques.

Antivirus, pare-feu, MFA ou sauvegardes sont indispensables, mais ils doivent s’inscrire dans un cadre cohérent définissant qui fait quoi, quelles sont les règles applicables et comment réagir en cas de problème.

Une PSSI permet notamment de :

  • formaliser les règles de sécurité ;
  • définir les responsabilités ;
  • encadrer les usages numériques ;
  • protéger les données sensibles ;
  • réduire les comportements à risque ;
  • répondre aux exigences réglementaires ;
  • donner une référence commune aux collaborateurs et aux prestataires.

Une PSSI adaptée à votre réalité

Il n’existe pas de PSSI universelle.

Une PME de 20 personnes, une ETI multisite ou une collectivité n’ont ni les mêmes risques, ni les mêmes ressources, ni les mêmes contraintes. Votre PSSI doit donc être :

Compréhensible
Les règles doivent pouvoir être comprises et appliquées par les collaborateurs.
Proportionnée
Le niveau d’exigence doit être cohérent avec vos risques et vos enjeux.
Applicable
Une règle qui ne peut pas être respectée ne protège pas réellement l’organisation.
Évolutive
Votre PSSI doit pouvoir évoluer avec vos usages, vos technologies, vos projets et vos risques.

Que peut couvrir une PSSI ?

person_16517251
Gestion des identités et des accès
Gestion des identités et des accès
Création des comptes, droits d’accès, authentification, MFA et gestion des départs.
computer_11792398
Utilisation des équipements
Utilisation des équipements
Ordinateurs, smartphones, télétravail, supports amovibles et équipements personnels.
security-pin_17219609
Mots de passe et authentification
Mots de passe et authentification
Règles relatives aux mots de passe, gestionnaires de mots de passe et authentification multifacteur.
diskette_13420137
Sauvegardes et continuité
Sauvegardes et continuité
Principes de sauvegarde, restauration et continuité des activités.
communication_12762710
Messagerie et communications
Messagerie et communications
Règles d’utilisation, protection contre le phishing, pièces jointes et informations sensibles.
cloud-sharing_12986916
Services cloud
Services cloud
Utilisation des services SaaS, stockage des données et responsabilités des utilisateurs.
database_443827(1)
Données et documents
Données et documents
Classification, partage, conservation, stockage et destruction des informations.
risk-analysis_17729677
Gestion des incidents
Gestion des incidents
Signalement, traitement et escalade des incidents de sécurité.
employee_18787287
Prestataires et partenaires
Prestataires et partenaires
Exigences de sécurité applicables aux fournisseurs et sous-traitants.
technology_14898170
Usages de l’intelligence artificielle
Usages de l’intelligence artificielle
Encadrement de l’utilisation des outils d’IA générative et protection des informations de l’entreprise.

💡 L’œil du DSI

Une PSSI n’est pas un document destiné à prendre la poussière dans un dossier partagé. C’est le référentiel qui permet à toute l’organisation de savoir ce qui est attendu en matière de sécurité et de fonctionnement au quotidien, qui en est responsable et comment réagir lorsqu’un risque se réalise.

Notre accompagnement

1. Évaluer l’existant
1. Évaluer l’existant
Nous analysons votre organisation, vos usages, vos outils et les règles déjà en place. Cette étape permet d’éviter de produire une politique déconnectée de la réalité du terrain.
2. Identifier les priorités
2. Identifier les priorités
Les risques identifiés lors de l’analyse permettent de déterminer les sujets qui doivent être traités en priorité. La PSSI devient ainsi un véritable outil de maîtrise des risques.
3. Construire la politique
3. Construire la politique
Nous définissons les principes de sécurité, les responsabilités et les règles applicables aux différents utilisateurs et acteurs du système d’information.
4. Formaliser les procédures
4. Formaliser les procédures
Selon vos besoins, la PSSI peut être complétée par des politiques et procédures spécifiques (gestion des mots de passe, sauvegardes, télétravail)
5. Faire vivre la PSSI
5. Faire vivre la PSSI
Une PSSI qui reste dans un classeur ne protège personne. Elle doit être communiquée, comprise, appliquée et régulièrement revue afin de rester adaptée à l’évolution de votre organisation.

PSSI, ISO 27001, NIS2 : quel lien ?

La PSSI constitue également un élément important dans une démarche de conformité et de cybersécurité.

Elle peut notamment contribuer à structurer votre démarche dans le cadre de :

  • ISO 27001 ;
  • NIS2 ;
  • RGPD ;
  • exigences contractuelles de vos clients ou partenaires.

Elle ne remplace toutefois pas une démarche de conformité complète.

La PSSI doit s’inscrire dans une approche globale de gestion des risques et de gouvernance de la sécurité.

Une bonne PSSI doit répondre à trois questions :

Que doit-on protéger ?

Comment doit-on le protéger ?

Que doit-on faire lorsqu’un événement survient ?

Une PSSI n’est pas qu’un document

  • Document

  • Règles

  • Responsabilités

  • Usages

  • Contrôles

  • Amélioration continue

Vos bénéfices

Une meilleure maîtrise des risques

Des responsabilités identifiées

Une sensibilisation renforcée

Un cadre de sécurité clairement défini

Des règles compréhensibles par les collaborateurs

Une meilleure réponse aux incidents

Un support pour les démarches RGPD, NIS2 et ISO 27001

Une sécurité inscrite dans la durée

Votre politique de sécurité est-elle réellement adaptée  ?

Une PSSI efficace commence par une bonne compréhension de vos risques, de vos usages et de vos contraintes.

Foire aux questions (FAQ)

Qu’est-ce qu’une PSSI ?

La Politique de Sécurité des Systèmes d’Information (PSSI) définit les principes, règles et responsabilités qui encadrent la sécurité du système d’information d’une organisation. Elle constitue un référentiel commun pour la Direction, les collaborateurs et les prestataires.

Une PSSI est-elle obligatoire ?

Une PSSI n’est pas systématiquement obligatoire en tant que document formel pour toutes les organisations. En revanche, certaines réglementations, référentiels ou exigences contractuelles peuvent imposer ou fortement encourager la formalisation d’une politique de sécurité.

Elle constitue notamment un élément important dans les démarches NIS2 et ISO 27001.

Pourquoi faire une PSSI si nous sommes une petite entreprise ?

La taille de l’entreprise ne supprime pas les risques cyber. Une PME peut être confrontée au phishing, au vol de comptes, aux ransomwares, à la perte de données ou à une compromission d’un prestataire.

Une PSSI adaptée à une PME permet surtout de formaliser les règles essentielles sans mettre en place une organisation disproportionnée.

Combien de temps faut-il pour rédiger une PSSI ?

Cela dépend de la taille de l’organisation, de la complexité du système d’information et du niveau de maturité existant.

Une PSSI efficace nécessite surtout un travail préalable d’analyse et d’échange avec les différentes parties prenantes. L’objectif n’est pas de produire rapidement un document, mais de construire une politique réellement applicable.

Une PSSI doit-elle être accompagnée de procédures ?

Pas nécessairement pour tous les sujets, mais certaines règles nécessitent d’être précisées par des procédures opérationnelles.

Par exemple : gestion des habilitations, sauvegardes, gestion des incidents, arrivée et départ des collaborateurs ou encore utilisation des outils d’intelligence artificielle.

Comment faire respecter une PSSI par les collaborateurs ?

Une PSSI ne peut pas reposer uniquement sur la contrainte. Les collaborateurs doivent comprendre pourquoi les règles existent et comment les appliquer dans leur quotidien.

La communication, la sensibilisation et la formation sont donc des composantes essentielles de la démarche.

À quelle fréquence faut-il mettre à jour une PSSI ?

Une PSSI doit évoluer avec l’organisation, ses usages et ses risques. Elle peut notamment être revue lors d’une évolution importante du système d’information, d’un changement réglementaire, d’un incident de sécurité ou à l’issue d’une analyse de risques.

Une revue périodique permet également de vérifier qu’elle reste adaptée aux réalités de l’entreprise.

Quelle différence entre une PSSI et une charte informatique ?

La PSSI définit le cadre global de gouvernance et de sécurité du système d’information.

La charte informatique traduit une partie de ces règles dans les usages quotidiens des collaborateurs : utilisation des équipements, messagerie, Internet, mots de passe, télétravail, outils d’IA, etc.

Les deux documents sont donc complémentaires.

Une PSSI permet-elle d’être conforme au RGPD, à NIS2 ou à ISO 27001 ?

Non, une PSSI ne suffit pas à elle seule à garantir la conformité.

Elle constitue toutefois un élément structurant d’une démarche globale de sécurité et peut contribuer à répondre à certaines exigences du RGPD, de NIS2 ou d’ISO 27001.

Comment Gibcy peut-il m’accompagner ?

Gibcy peut intervenir depuis l’analyse de l’existant et l’identification des risques jusqu’à la rédaction de la PSSI, la formalisation des procédures associées et l’accompagnement de sa mise en œuvre.

L’objectif est de construire une politique proportionnée à votre organisation, compréhensible par vos équipes et réellement applicable au quotidien.