Politique de sécurité des systèmes d’information (PSSI)
Donnez un cadre clair et durable à la sécurité de votre organisation
Une politique de sécurité des systèmes d’information définit les règles, responsabilités et bonnes pratiques permettant de protéger les données, les systèmes et les utilisateurs de votre organisation.
Gibcy vous accompagne dans la conception, la formalisation et la mise en œuvre d’une PSSI adaptée à votre activité, vos risques et vos contraintes.
Pourquoi mettre en place une PSSI ?
La cybersécurité ne peut pas reposer uniquement sur des outils techniques.
Antivirus, pare-feu, MFA ou sauvegardes sont indispensables, mais ils doivent s’inscrire dans un cadre cohérent définissant qui fait quoi, quelles sont les règles applicables et comment réagir en cas de problème.
Une PSSI permet notamment de :
- formaliser les règles de sécurité ;
- définir les responsabilités ;
- encadrer les usages numériques ;
- protéger les données sensibles ;
- réduire les comportements à risque ;
- répondre aux exigences réglementaires ;
- donner une référence commune aux collaborateurs et aux prestataires.
Une PSSI adaptée à votre réalité
Il n’existe pas de PSSI universelle.
Une PME de 20 personnes, une ETI multisite ou une collectivité n’ont ni les mêmes risques, ni les mêmes ressources, ni les mêmes contraintes. Votre PSSI doit donc être :
Que peut couvrir une PSSI ?










💡 L’œil du DSI
Une PSSI n’est pas un document destiné à prendre la poussière dans un dossier partagé. C’est le référentiel qui permet à toute l’organisation de savoir ce qui est attendu en matière de sécurité et de fonctionnement au quotidien, qui en est responsable et comment réagir lorsqu’un risque se réalise.
Notre accompagnement
PSSI, ISO 27001, NIS2 : quel lien ?
La PSSI constitue également un élément important dans une démarche de conformité et de cybersécurité.
Elle peut notamment contribuer à structurer votre démarche dans le cadre de :
- ISO 27001 ;
- NIS2 ;
- RGPD ;
- exigences contractuelles de vos clients ou partenaires.
Elle ne remplace toutefois pas une démarche de conformité complète.
La PSSI doit s’inscrire dans une approche globale de gestion des risques et de gouvernance de la sécurité.
Une bonne PSSI doit répondre à trois questions :
Que doit-on protéger ?
Comment doit-on le protéger ?
Que doit-on faire lorsqu’un événement survient ?
Une PSSI n’est pas qu’un document
-
Document
-
Règles
-
Responsabilités
-
Usages
-
Contrôles
-
Amélioration continue
Vos bénéfices
Une meilleure maîtrise des risques
Des responsabilités identifiées
Une sensibilisation renforcée
Un cadre de sécurité clairement défini
Des règles compréhensibles par les collaborateurs
Une meilleure réponse aux incidents
Un support pour les démarches RGPD, NIS2 et ISO 27001
Une sécurité inscrite dans la durée
Votre politique de sécurité est-elle réellement adaptée ?
Une PSSI efficace commence par une bonne compréhension de vos risques, de vos usages et de vos contraintes.
Foire aux questions (FAQ)
La Politique de Sécurité des Systèmes d’Information (PSSI) définit les principes, règles et responsabilités qui encadrent la sécurité du système d’information d’une organisation. Elle constitue un référentiel commun pour la Direction, les collaborateurs et les prestataires.
Une PSSI n’est pas systématiquement obligatoire en tant que document formel pour toutes les organisations. En revanche, certaines réglementations, référentiels ou exigences contractuelles peuvent imposer ou fortement encourager la formalisation d’une politique de sécurité.
Elle constitue notamment un élément important dans les démarches NIS2 et ISO 27001.
La taille de l’entreprise ne supprime pas les risques cyber. Une PME peut être confrontée au phishing, au vol de comptes, aux ransomwares, à la perte de données ou à une compromission d’un prestataire.
Une PSSI adaptée à une PME permet surtout de formaliser les règles essentielles sans mettre en place une organisation disproportionnée.
Cela dépend de la taille de l’organisation, de la complexité du système d’information et du niveau de maturité existant.
Une PSSI efficace nécessite surtout un travail préalable d’analyse et d’échange avec les différentes parties prenantes. L’objectif n’est pas de produire rapidement un document, mais de construire une politique réellement applicable.
Pas nécessairement pour tous les sujets, mais certaines règles nécessitent d’être précisées par des procédures opérationnelles.
Par exemple : gestion des habilitations, sauvegardes, gestion des incidents, arrivée et départ des collaborateurs ou encore utilisation des outils d’intelligence artificielle.
Une PSSI ne peut pas reposer uniquement sur la contrainte. Les collaborateurs doivent comprendre pourquoi les règles existent et comment les appliquer dans leur quotidien.
La communication, la sensibilisation et la formation sont donc des composantes essentielles de la démarche.
Une PSSI doit évoluer avec l’organisation, ses usages et ses risques. Elle peut notamment être revue lors d’une évolution importante du système d’information, d’un changement réglementaire, d’un incident de sécurité ou à l’issue d’une analyse de risques.
Une revue périodique permet également de vérifier qu’elle reste adaptée aux réalités de l’entreprise.
La PSSI définit le cadre global de gouvernance et de sécurité du système d’information.
La charte informatique traduit une partie de ces règles dans les usages quotidiens des collaborateurs : utilisation des équipements, messagerie, Internet, mots de passe, télétravail, outils d’IA, etc.
Les deux documents sont donc complémentaires.
Non, une PSSI ne suffit pas à elle seule à garantir la conformité.
Elle constitue toutefois un élément structurant d’une démarche globale de sécurité et peut contribuer à répondre à certaines exigences du RGPD, de NIS2 ou d’ISO 27001.
Gibcy peut intervenir depuis l’analyse de l’existant et l’identification des risques jusqu’à la rédaction de la PSSI, la formalisation des procédures associées et l’accompagnement de sa mise en œuvre.
L’objectif est de construire une politique proportionnée à votre organisation, compréhensible par vos équipes et réellement applicable au quotidien.

GibCy