PSSI : rédiger sa politique de sécurité des systèmes d'information
Définition, contenu, plan type détaillé, références de l'ANSSI et méthode de rédaction en sept étapes : le guide pour écrire une PSSI utile et la faire vivre.
La PSSI, ou politique de sécurité des systèmes d'information, est le document de référence, validé par la direction, qui fixe les objectifs, l'organisation et les règles de sécurité d'une organisation. Elle découle de l'analyse des risques et des obligations applicables, puis se décline en politiques thématiques et en procédures que chacun peut appliquer.
Ce guide vous donne un plan type de PSSI détaillé chapitre par chapitre, fait le point sur les références officielles (guide de l'ANSSI, PSSIE pour l'État, PGSSI-S pour la santé) et propose une méthode de rédaction en sept étapes, jusqu'à la revue annuelle.
PSSI : définition de la politique de sécurité des systèmes d'information
Une politique de sécurité des systèmes d'information répond à trois questions : que protège-t-on et pourquoi (enjeux, besoins de sécurité), qui est responsable de quoi (organisation), et quelles règles s'appliquent (principes et exigences). Elle concerne tout le système d'information, y compris les personnes, les locaux, les prestataires et les services cloud, pas seulement les serveurs.
Ce n'est ni une procédure technique, ni une charte informatique. La PSSI est le document « chapeau » : elle fixe le cap, et d'autres documents plus opérationnels précisent comment faire. Dans un système de management de la sécurité de l'information conforme à ISO 27001, elle correspond à la politique de sécurité de l'information exigée par la norme, complétée par les politiques thématiques.
À quoi sert une PSSI ? Enjeux et obligations
Une PSSI bien faite rend trois services très concrets :
- Rassembler la direction, la DSI et les métiers autour d'un niveau de sécurité choisi, au lieu de décisions prises au cas par cas ;
- Donner une base opposable aux règles : on ne peut pas exiger l'authentification multifacteur ou refuser un service cloud sans politique validée ;
- Prouver aux auditeurs, aux clients, aux assureurs et aux autorités que la sécurité est pilotée.
Elle est aussi attendue par plusieurs textes :
- ISO 27001 exige que la direction établisse une politique de sécurité de l'information (clause 5.2), et l'annexe A prévoit des politiques thématiques (mesure 5.1).
- NIS 2 : l'article 21 de la directive (UE) 2022/2555 cite en premier les « politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information », et l'article 20 demande aux organes de direction d'approuver les mesures. Voir notre page logiciel de conformité NIS 2.
- RGPD : les articles 24 et 32 du règlement imposent des mesures techniques et organisationnelles appropriées, y compris des politiques de protection des données lorsque c'est proportionné.
- Secteur public : les administrations de l'État appliquent la PSSIE (voir partie 4) ; découvrez notre page cybersécurité du secteur public.
- Santé : pour les financements du programme CaRE, l'Agence du numérique en santé demande « une politique de sécurité » parmi les prérequis, avec le document de PSSI à fournir (webinaire de février 2026).
Plan type de PSSI : le sommaire détaillé
Il n'existe pas de plan imposé, mais les PSSI solides partagent une même ossature : un socle de gouvernance, puis des règles par domaine, puis les modalités de contrôle et de révision. Le modèle de PSSI ci-dessous reprend cette logique et suit les thèmes de l'ISO 27002:2022, ce qui facilite la correspondance avec un audit ISO 27001. Dépliez chaque chapitre pour voir ce qu'il doit contenir.
00 Fiche de gestion du document
- Version, date, propriétaire (souvent le RSSI) et approbateur (la direction)
- Liste de diffusion et niveau de confidentialité du document
- Historique des révisions
01 Objet, périmètre et destinataires
- Entités, sites et systèmes couverts, y compris le cloud et les prestataires
- Personnes concernées : salariés, intérimaires, sous-traitants
- Articulation avec les autres documents (politiques thématiques, charte, procédures)
02 Contexte, enjeux et références
- Missions et valeurs métier à protéger
- Besoins de sécurité : disponibilité, intégrité, confidentialité, preuve
- Obligations applicables : NIS 2, RGPD, ISO 27001, PSSIE ou PGSSI-S, contrats
03 Organisation et responsabilités
- Rôle de la direction, du comité de sécurité, du RSSI, de la DSI et du DPO
- Propriétaires d'actifs et responsables de traitement
- Obligations des utilisateurs et des prestataires
Exemple de règleChaque application critique a un propriétaire métier désigné, qui valide ses besoins de sécurité et accepte ses risques résiduels.
04 Gestion des risques
- Méthode retenue (EBIOS Risk Manager, ISO 27005…) et échelles
- Critères d'acceptation et niveau habilité à accepter un risque
- Fréquence de mise à jour des analyses
05 Sécurité des ressources humaines
- Arrivées, mobilités et départs
- Sensibilisation et formation, charte informatique
- Clauses de confidentialité et sanctions
Exemple de règleLes accès d'un collaborateur sont désactivés au plus tard le jour de son départ.
06 Gestion et classification des actifs
- Inventaire des actifs et de leurs propriétaires
- Niveaux de classification et règles de marquage
- Supports amovibles, effacement et destruction
07 Contrôle d'accès et identités
- Moindre privilège et revue périodique des droits
- Authentification multifacteur, mots de passe
- Comptes d'administration et comptes de service
Exemple de règleL'authentification multifacteur est obligatoire pour tout accès distant et tout compte d'administration.
08 Sécurité physique et environnementale
- Zones sécurisées et contrôle d'accès aux locaux
- Salles techniques, alimentation, climatisation
- Protection des équipements hors des locaux
09 Sécurité de l'exploitation
- Sauvegardes et tests de restauration
- Mises à jour, gestion des vulnérabilités, protection contre les logiciels malveillants
- Journalisation, supervision, gestion des changements
Exemple de règleLes vulnérabilités critiques exposées sur Internet sont corrigées ou atténuées sous sept jours.
10 Réseaux, télétravail et mobilité
- Cloisonnement des réseaux et filtrage
- Accès distants et télétravail
- Terminaux mobiles et Wi-Fi
11 Cryptographie
- Cas où le chiffrement est obligatoire
- Algorithmes et produits recommandés
- Gestion des clés et des certificats
12 Sécurité dans les projets et le développement
- Sécurité dès la conception et analyse de risques projet
- Homologation avant mise en service, quand elle s'applique
- Développement sécurisé et tests
13 Relations avec les fournisseurs et le cloud
- Exigences contractuelles et plan d'assurance sécurité
- Évaluation des fournisseurs avant et pendant le contrat
- Localisation des données et réversibilité
14 Gestion des incidents
- Signalement, qualification et escalade
- Notifications obligatoires (CNIL, autorités sectorielles)
- Retour d'expérience
15 Continuité et reprise d'activité
- Objectifs de reprise par activité critique
- Plans de continuité et de reprise
- Exercices et tests réguliers
16 Conformité, contrôle et audit
- Audits internes et externes
- Indicateurs de pilotage
- Revue de direction
17 Dérogations, sanctions et révision
- Processus de dérogation : justification, risque accepté, durée
- Sanctions en cas de manquement
- Fréquence de revue et événements déclencheurs
Exemple de règleToute dérogation est accordée pour un an au plus et réexaminée à son échéance.
18 Annexes
- Glossaire
- Liste des politiques thématiques et procédures
- Correspondance avec ISO 27001 / 27002 et NIS 2
Adaptez ce sommaire à votre taille : une PME regroupera plusieurs chapitres, un groupe renverra chaque domaine vers une politique thématique. La règle d'or reste la même : chaque exigence doit pouvoir être contrôlée. « Les mots de passe doivent être robustes » ne se vérifie pas ; « l'authentification multifacteur est obligatoire pour tout accès distant et tout compte d'administration » se vérifie.
Les références officielles : guide ANSSI, PSSIE et PGSSI-S
Le guide d'élaboration de PSSI de l'ANSSI
Le guide de référence en France a été publié en mars 2004 par la DCSSI, devenue l'ANSSI en 2009. Il propose une méthode en quatre phases (préparation, définition des éléments stratégiques, choix des principes de sécurité, finalisation et validation) et un catalogue de principes de sécurité classés par domaine. Il figure toujours parmi les ressources de la page « Les règles de sécurité » de l'ANSSI, mais il n'a pas été mis à jour depuis : sa méthode reste valable, ses références techniques ont vieilli. Pour les mesures, complétez-le avec l'ISO 27002:2022 (93 mesures en quatre thèmes) et le guide d'hygiène informatique de l'ANSSI (42 mesures).
La PSSIE, politique de sécurité de l'État
La PSSIE (politique de sécurité des systèmes d'information de l'État) a été introduite par la circulaire du Premier ministre n° 5725/SG du 17 juillet 2014. Elle s'applique aux ministères et à leurs établissements publics, qui la déclinent dans leur propre PSSI ministérielle. L'ANSSI présente aujourd'hui un cadre de gouvernance de la sécurité numérique de l'État qui doit à terme remplacer la circulaire de 2014 ; en attendant, les deux coexistent, en particulier pour les règles de sécurité.
La PGSSI-S pour la santé
Dans le secteur sanitaire et médico-social, la politique générale de sécurité des systèmes d'information de santé (PGSSI-S), publiée par l'Agence du numérique en santé, fournit un corpus de référentiels et de guides. Certains référentiels sont rendus opposables par arrêté, d'autres sont des recommandations. La PGSSI-S donne le cadre sectoriel ; la PSSI de l'établissement fixe son organisation et ses règles propres. Voir notre page cybersécurité santé.
Comment rédiger une PSSI en 7 étapes
Rédiger une PSSI n'est pas un exercice de style : c'est un projet, avec un commanditaire, des contributeurs et un calendrier. Voici la démarche que nous recommandons, inspirée de la méthode de l'ANSSI et du cycle d'amélioration continue d'ISO 27001.
- Cadrer le projet. Désignez un commanditaire au sein de la direction et un pilote, souvent le RSSI. Fixez le périmètre (toute l'organisation, une filiale, un site) et la liste des contributeurs : DSI, DPO, juridique, RH, achats, métiers.
- Faire l'état des lieux. Recensez les obligations (NIS 2, RGPD, contrats, référentiels sectoriels), les documents existants et les pratiques réelles.
- Analyser les risques. Identifiez les valeurs métier, leurs besoins en disponibilité, intégrité, confidentialité et preuve (DICP) et les scénarios redoutés. Une analyse de risques, par exemple avec la méthode EBIOS Risk Manager, donne la justification de chaque règle.
- Fixer les objectifs et les principes. Traduisez les risques en objectifs de sécurité, puis en principes par domaine, en vous appuyant sur le plan type ci-dessus.
- Rédiger des règles contrôlables. Pour chaque règle : à qui elle s'applique, ce qui est attendu, qui en est responsable et comment on la vérifie.
- Faire valider par la direction. Présentez la PSSI en comité de direction, avec les moyens nécessaires et les risques résiduels. La signature de la direction donne au document son autorité.
- Diffuser, appliquer et contrôler. Publiez la PSSI, déclinez-la en charte utilisateur et en procédures, sensibilisez, puis mesurez l'application et planifiez la revue.
-
Contexte, obligations et scénarios de risque : la justification de chaque règle.
-
Objectifs, principes et règles contrôlables, écrits avec la DSI, le DPO, les RH et les métiers.
-
La direction approuve et signe la PSSI, accepte les risques résiduels et alloue les moyens.
-
Publication, charte utilisateur, politiques thématiques et sensibilisation des équipes.
-
Indicateurs, audits, campagnes d'évaluation et suivi des dérogations.
-
Revue au moins annuelle, et après un incident majeur ou un changement important.
De la PSSI aux politiques thématiques et aux procédures
Une PSSI qui veut tout dire devient illisible. La bonne pratique consiste à organiser la documentation en pyramide, ce que la CNIL recommande aussi pour la politique de protection des données : un document de direction, décliné en politiques thématiques puis en procédures.
- La PSSI chapeau : objectifs, organisation, grands principes. Validée par la direction.
- Les politiques thématiques : contrôle d'accès, sauvegarde, gestion des vulnérabilités, télétravail, relations fournisseurs, développement sécurisé. Validées par le comité de sécurité.
- Les procédures et modes opératoires : comment créer un compte, comment restaurer une sauvegarde. Tenus par les équipes.
- La charte informatique : les règles destinées aux utilisateurs, rédigées dans leur langage. Le guide de l'ANSSI sur la charte d'utilisation des moyens informatiques rappelle qu'elle doit être acceptée par les utilisateurs ou annexée au règlement intérieur, après consultation des représentants du personnel, pour être opposable.
Les exigences envers les prestataires méritent une attention particulière : elles alimentent vos contrats, vos plans d'assurance sécurité et vos questionnaires d'évaluation des risques tiers.
Faire vivre la PSSI : revue, dérogations et indicateurs
Une PSSI n'est utile que si elle est appliquée et tenue à jour. Trois mécanismes y contribuent.
La revue
Prévoyez une revue au moins annuelle. La CNIL recommande d'ailleurs une revue de direction au moins annuelle de la sécurité, pour faire le point et décider des moyens. Déclenchez aussi une révision après un incident majeur, une réorganisation, une fusion, un changement réglementaire ou une évolution importante du système d'information. Chaque version doit être datée, approuvée et archivée.
Les dérogations
Il y aura toujours une application métier incompatible avec une règle. Plutôt que de fermer les yeux, formalisez la dérogation : règle concernée, justification, risque accepté par un responsable identifié, mesures compensatoires et date d'expiration.
Les indicateurs
Mesurez l'application de quelques règles clés : taux de comptes d'administration protégés par authentification multifacteur, délai de correction des vulnérabilités critiques, taux de réussite des tests de restauration, part des fournisseurs critiques évalués. Ces indicateurs alimentent le comité de sécurité et la revue.
Les erreurs fréquentes dans une PSSI
- Copier un modèle sans l'adapter : un exemple de PSSI trouvé en ligne ne connaît ni vos risques, ni vos contraintes. Les auditeurs le repèrent vite.
- Écrire des règles invérifiables : « sécuriser », « veiller à », « dans la mesure du possible ».
- Oublier la direction : une PSSI signée par la seule DSI n'engage pas les métiers.
- Tout mettre dans un seul document : cent pages de détails techniques que personne ne lit.
- Négliger les tiers et le cloud : une grande partie du système d'information est aujourd'hui exploitée par des prestataires.
- Ne jamais la réviser : une PSSI de 2019 ignore le télétravail généralisé, NIS 2 et les usages de l'IA.
Piloter sa PSSI dans un outil plutôt que dans un document figé
Le document signé reste indispensable. Mais pour savoir si la PSSI est appliquée, il faut transformer ses règles en exigences que l'on peut évaluer, site par site ou filiale par filiale, et suivre les écarts dans un plan d'action. C'est tout l'intérêt d'une démarche de gouvernance, risques et conformité.
Dans Phinasoft, l'éditeur de référentiels permet d'intégrer votre PSSI : vous indiquez vos objectifs de sécurité, entrez sa structure et importez vos exigences, puis enrichissez chaque exigence (liens avec d'autres référentiels comme ISO 27001 ou NIS 2, preuves attendues). Ces exigences servent ensuite à lancer des campagnes de conformité ou des questionnaires, et les versions successives de votre PSSI sont conservées pour vos revues. Pour voir comment votre propre PSSI s'y intégrerait, vous pouvez demander une démonstration.
Synthèse
Un document de direction
La PSSI fixe les objectifs, l'organisation et les règles de sécurité. Elle est validée et portée par la direction, pas seulement par la DSI.
Issue de l'analyse de risques
Les règles se choisissent selon les risques réels et les obligations applicables (NIS 2, RGPD, ISO 27001, PSSIE, PGSSI-S), puis se déclinent en politiques et procédures.
Un document vivant
Revue au moins annuelle, indicateurs, dérogations tracées : une PSSI qui ne bouge pas cesse vite d'être appliquée.
Questions fréquentes sur la PSSI
Qu'est-ce qu'une PSSI ?
La PSSI, ou politique de sécurité des systèmes d'information, est le document de référence qui fixe les objectifs, l'organisation et les règles de sécurité qu'une organisation applique à son système d'information. Elle est validée par la direction, s'appuie sur l'analyse des risques et se décline en politiques thématiques et en procédures.
La PSSI est-elle obligatoire ?
Il n'existe pas d'obligation générale, mais elle est attendue dans de nombreux cas : ISO 27001 exige une politique de sécurité de l'information, NIS 2 demande des politiques de sécurité des systèmes d'information, les administrations de l'État appliquent la PSSIE, et les établissements de santé doivent présenter une PSSI pour certains financements du programme CaRE.
Quelle est la différence entre PSSI et charte informatique ?
La PSSI s'adresse à toute l'organisation : elle fixe les objectifs, les responsabilités et les règles de sécurité. La charte informatique est un document plus court, destiné aux utilisateurs, qui décrit leurs droits et devoirs. La charte découle de la PSSI ; pour être opposable aux salariés, elle est en général annexée au règlement intérieur.
Qui rédige et qui valide la PSSI ?
Le RSSI pilote en général la rédaction, avec la DSI, le DPO, les juristes, les ressources humaines et les métiers. La validation revient à la direction générale, ou au comité de direction, qui signe le document et engage les moyens. Sans cette validation, la PSSI n'a pas l'autorité nécessaire pour être appliquée.
À quelle fréquence faut-il revoir une PSSI ?
Une revue au moins annuelle est la pratique courante, et la CNIL recommande une revue de direction au moins annuelle de la sécurité. Il faut aussi réviser la PSSI après un incident majeur, une réorganisation, une nouvelle obligation réglementaire ou un changement important du système d'information.
Existe-t-il un modèle de PSSI officiel ?
L'ANSSI a publié en 2004 un guide d'élaboration de PSSI qui propose une méthode et une liste de principes de sécurité. L'État dispose de la PSSIE, et le secteur de la santé de la PGSSI-S. Ces documents servent de base, mais une PSSI doit toujours être adaptée au contexte et aux risques de l'organisation.
Combien de pages doit faire une PSSI ?
Il n'y a pas de norme. Une PSSI chapeau lisible tient souvent en quinze à trente pages, les détails techniques étant renvoyés vers des politiques thématiques et des procédures. Mieux vaut un document court, appliqué et contrôlé qu'un document exhaustif que personne ne lit.
Sources (13)
- ANSSI — Les règles de sécurité (PSSI, guide d'élaboration, PSSIE)
- ANSSI (DCSSI) — Guide d'élaboration de politiques de sécurité des systèmes d'information (PSSI), mars 2004
- ANSSI — Cadre de gouvernance de la sécurité numérique de l'État (PSSIE)
- Légifrance — Circulaire n° 5725/SG du 17 juillet 2014 (PSSIE)
- Agence du numérique en santé — PGSSI-S
- Agence du numérique en santé — Programme CaRE, webinaire Domaine 1 bis (février 2026)
- EUR-Lex — Directive (UE) 2022/2555 (NIS 2), articles 20 et 21
- EUR-Lex — Règlement (UE) 2016/679 (RGPD), articles 24 et 32
- CNIL — Guide de la sécurité des données personnelles 2024 : Piloter la sécurité des données
- ISO — ISO/IEC 27001:2022
- ISO — ISO/IEC 27002:2022
- ANSSI — Guide d'hygiène informatique
- ANSSI — Charte d'utilisation des moyens informatiques et des outils numériques (guide, 2017)
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.