PSSI : rédiger sa politique de sécurité des systèmes d'information

Définition, contenu, plan type détaillé, références de l'ANSSI et méthode de rédaction en sept étapes : le guide pour écrire une PSSI utile et la faire vivre.

· 12 min de lecture
Illustration : une pile de documents de verre, celui du dessus en orange

La PSSI, ou politique de sécurité des systèmes d'information, est le document de référence, validé par la direction, qui fixe les objectifs, l'organisation et les règles de sécurité d'une organisation. Elle découle de l'analyse des risques et des obligations applicables, puis se décline en politiques thématiques et en procédures que chacun peut appliquer.

Ce guide vous donne un plan type de PSSI détaillé chapitre par chapitre, fait le point sur les références officielles (guide de l'ANSSI, PSSIE pour l'État, PGSSI-S pour la santé) et propose une méthode de rédaction en sept étapes, jusqu'à la revue annuelle.

01

PSSI : définition de la politique de sécurité des systèmes d'information

Une politique de sécurité des systèmes d'information répond à trois questions : que protège-t-on et pourquoi (enjeux, besoins de sécurité), qui est responsable de quoi (organisation), et quelles règles s'appliquent (principes et exigences). Elle concerne tout le système d'information, y compris les personnes, les locaux, les prestataires et les services cloud, pas seulement les serveurs.

Ce n'est ni une procédure technique, ni une charte informatique. La PSSI est le document « chapeau » : elle fixe le cap, et d'autres documents plus opérationnels précisent comment faire. Dans un système de management de la sécurité de l'information conforme à ISO 27001, elle correspond à la politique de sécurité de l'information exigée par la norme, complétée par les politiques thématiques.

02

À quoi sert une PSSI ? Enjeux et obligations

Une PSSI bien faite rend trois services très concrets :

  • Rassembler la direction, la DSI et les métiers autour d'un niveau de sécurité choisi, au lieu de décisions prises au cas par cas ;
  • Donner une base opposable aux règles : on ne peut pas exiger l'authentification multifacteur ou refuser un service cloud sans politique validée ;
  • Prouver aux auditeurs, aux clients, aux assureurs et aux autorités que la sécurité est pilotée.

Elle est aussi attendue par plusieurs textes :

  • ISO 27001 exige que la direction établisse une politique de sécurité de l'information (clause 5.2), et l'annexe A prévoit des politiques thématiques (mesure 5.1).
  • NIS 2 : l'article 21 de la directive (UE) 2022/2555 cite en premier les « politiques relatives à l'analyse des risques et à la sécurité des systèmes d'information », et l'article 20 demande aux organes de direction d'approuver les mesures. Voir notre page logiciel de conformité NIS 2.
  • RGPD : les articles 24 et 32 du règlement imposent des mesures techniques et organisationnelles appropriées, y compris des politiques de protection des données lorsque c'est proportionné.
  • Secteur public : les administrations de l'État appliquent la PSSIE (voir partie 4) ; découvrez notre page cybersécurité du secteur public.
  • Santé : pour les financements du programme CaRE, l'Agence du numérique en santé demande « une politique de sécurité » parmi les prérequis, avec le document de PSSI à fournir (webinaire de février 2026).
03

Plan type de PSSI : le sommaire détaillé

Il n'existe pas de plan imposé, mais les PSSI solides partagent une même ossature : un socle de gouvernance, puis des règles par domaine, puis les modalités de contrôle et de révision. Le modèle de PSSI ci-dessous reprend cette logique et suit les thèmes de l'ISO 27002:2022, ce qui facilite la correspondance avec un audit ISO 27001. Dépliez chaque chapitre pour voir ce qu'il doit contenir.

Modèle de PSSI Plan type d'une politique de sécurité des systèmes d'information
0 / 19 chapitres ouverts
A · Gouvernance
00 Fiche de gestion du document
Ce que le chapitre contient
  • Version, date, propriétaire (souvent le RSSI) et approbateur (la direction)
  • Liste de diffusion et niveau de confidentialité du document
  • Historique des révisions
01 Objet, périmètre et destinataires
Ce que le chapitre contient
  • Entités, sites et systèmes couverts, y compris le cloud et les prestataires
  • Personnes concernées : salariés, intérimaires, sous-traitants
  • Articulation avec les autres documents (politiques thématiques, charte, procédures)
02 Contexte, enjeux et références
Ce que le chapitre contient
  • Missions et valeurs métier à protéger
  • Besoins de sécurité : disponibilité, intégrité, confidentialité, preuve
  • Obligations applicables : NIS 2, RGPD, ISO 27001, PSSIE ou PGSSI-S, contrats
03 Organisation et responsabilités
Ce que le chapitre contient
  • Rôle de la direction, du comité de sécurité, du RSSI, de la DSI et du DPO
  • Propriétaires d'actifs et responsables de traitement
  • Obligations des utilisateurs et des prestataires

Exemple de règleChaque application critique a un propriétaire métier désigné, qui valide ses besoins de sécurité et accepte ses risques résiduels.

04 Gestion des risques
Ce que le chapitre contient
  • Méthode retenue (EBIOS Risk Manager, ISO 27005…) et échelles
  • Critères d'acceptation et niveau habilité à accepter un risque
  • Fréquence de mise à jour des analyses
B · Règles par domaine
05 Sécurité des ressources humaines
Ce que le chapitre contient
  • Arrivées, mobilités et départs
  • Sensibilisation et formation, charte informatique
  • Clauses de confidentialité et sanctions

Exemple de règleLes accès d'un collaborateur sont désactivés au plus tard le jour de son départ.

06 Gestion et classification des actifs
Ce que le chapitre contient
  • Inventaire des actifs et de leurs propriétaires
  • Niveaux de classification et règles de marquage
  • Supports amovibles, effacement et destruction
07 Contrôle d'accès et identités
Ce que le chapitre contient
  • Moindre privilège et revue périodique des droits
  • Authentification multifacteur, mots de passe
  • Comptes d'administration et comptes de service

Exemple de règleL'authentification multifacteur est obligatoire pour tout accès distant et tout compte d'administration.

08 Sécurité physique et environnementale
Ce que le chapitre contient
  • Zones sécurisées et contrôle d'accès aux locaux
  • Salles techniques, alimentation, climatisation
  • Protection des équipements hors des locaux
09 Sécurité de l'exploitation
Ce que le chapitre contient
  • Sauvegardes et tests de restauration
  • Mises à jour, gestion des vulnérabilités, protection contre les logiciels malveillants
  • Journalisation, supervision, gestion des changements

Exemple de règleLes vulnérabilités critiques exposées sur Internet sont corrigées ou atténuées sous sept jours.

10 Réseaux, télétravail et mobilité
Ce que le chapitre contient
  • Cloisonnement des réseaux et filtrage
  • Accès distants et télétravail
  • Terminaux mobiles et Wi-Fi
11 Cryptographie
Ce que le chapitre contient
  • Cas où le chiffrement est obligatoire
  • Algorithmes et produits recommandés
  • Gestion des clés et des certificats
12 Sécurité dans les projets et le développement
Ce que le chapitre contient
  • Sécurité dès la conception et analyse de risques projet
  • Homologation avant mise en service, quand elle s'applique
  • Développement sécurisé et tests
13 Relations avec les fournisseurs et le cloud
Ce que le chapitre contient
  • Exigences contractuelles et plan d'assurance sécurité
  • Évaluation des fournisseurs avant et pendant le contrat
  • Localisation des données et réversibilité
14 Gestion des incidents
Ce que le chapitre contient
  • Signalement, qualification et escalade
  • Notifications obligatoires (CNIL, autorités sectorielles)
  • Retour d'expérience
15 Continuité et reprise d'activité
Ce que le chapitre contient
  • Objectifs de reprise par activité critique
  • Plans de continuité et de reprise
  • Exercices et tests réguliers
C · Contrôle et révision
16 Conformité, contrôle et audit
Ce que le chapitre contient
  • Audits internes et externes
  • Indicateurs de pilotage
  • Revue de direction
17 Dérogations, sanctions et révision
Ce que le chapitre contient
  • Processus de dérogation : justification, risque accepté, durée
  • Sanctions en cas de manquement
  • Fréquence de revue et événements déclencheurs

Exemple de règleToute dérogation est accordée pour un an au plus et réexaminée à son échéance.

18 Annexes
Ce que le chapitre contient
  • Glossaire
  • Liste des politiques thématiques et procédures
  • Correspondance avec ISO 27001 / 27002 et NIS 2
Plan indicatif, qui reprend les thèmes de l'ISO 27002:2022. À adapter à la taille et aux risques de votre organisation.

Adaptez ce sommaire à votre taille : une PME regroupera plusieurs chapitres, un groupe renverra chaque domaine vers une politique thématique. La règle d'or reste la même : chaque exigence doit pouvoir être contrôlée. « Les mots de passe doivent être robustes » ne se vérifie pas ; « l'authentification multifacteur est obligatoire pour tout accès distant et tout compte d'administration » se vérifie.

04

Les références officielles : guide ANSSI, PSSIE et PGSSI-S

Le guide d'élaboration de PSSI de l'ANSSI

Le guide de référence en France a été publié en mars 2004 par la DCSSI, devenue l'ANSSI en 2009. Il propose une méthode en quatre phases (préparation, définition des éléments stratégiques, choix des principes de sécurité, finalisation et validation) et un catalogue de principes de sécurité classés par domaine. Il figure toujours parmi les ressources de la page « Les règles de sécurité » de l'ANSSI, mais il n'a pas été mis à jour depuis : sa méthode reste valable, ses références techniques ont vieilli. Pour les mesures, complétez-le avec l'ISO 27002:2022 (93 mesures en quatre thèmes) et le guide d'hygiène informatique de l'ANSSI (42 mesures).

La PSSIE, politique de sécurité de l'État

La PSSIE (politique de sécurité des systèmes d'information de l'État) a été introduite par la circulaire du Premier ministre n° 5725/SG du 17 juillet 2014. Elle s'applique aux ministères et à leurs établissements publics, qui la déclinent dans leur propre PSSI ministérielle. L'ANSSI présente aujourd'hui un cadre de gouvernance de la sécurité numérique de l'État qui doit à terme remplacer la circulaire de 2014 ; en attendant, les deux coexistent, en particulier pour les règles de sécurité.

La PGSSI-S pour la santé

Dans le secteur sanitaire et médico-social, la politique générale de sécurité des systèmes d'information de santé (PGSSI-S), publiée par l'Agence du numérique en santé, fournit un corpus de référentiels et de guides. Certains référentiels sont rendus opposables par arrêté, d'autres sont des recommandations. La PGSSI-S donne le cadre sectoriel ; la PSSI de l'établissement fixe son organisation et ses règles propres. Voir notre page cybersécurité santé.

05

Comment rédiger une PSSI en 7 étapes

Rédiger une PSSI n'est pas un exercice de style : c'est un projet, avec un commanditaire, des contributeurs et un calendrier. Voici la démarche que nous recommandons, inspirée de la méthode de l'ANSSI et du cycle d'amélioration continue d'ISO 27001.

  1. Cadrer le projet. Désignez un commanditaire au sein de la direction et un pilote, souvent le RSSI. Fixez le périmètre (toute l'organisation, une filiale, un site) et la liste des contributeurs : DSI, DPO, juridique, RH, achats, métiers.
  2. Faire l'état des lieux. Recensez les obligations (NIS 2, RGPD, contrats, référentiels sectoriels), les documents existants et les pratiques réelles.
  3. Analyser les risques. Identifiez les valeurs métier, leurs besoins en disponibilité, intégrité, confidentialité et preuve (DICP) et les scénarios redoutés. Une analyse de risques, par exemple avec la méthode EBIOS Risk Manager, donne la justification de chaque règle.
  4. Fixer les objectifs et les principes. Traduisez les risques en objectifs de sécurité, puis en principes par domaine, en vous appuyant sur le plan type ci-dessus.
  5. Rédiger des règles contrôlables. Pour chaque règle : à qui elle s'applique, ce qui est attendu, qui en est responsable et comment on la vérifie.
  6. Faire valider par la direction. Présentez la PSSI en comité de direction, avec les moyens nécessaires et les risques résiduels. La signature de la direction donne au document son autorité.
  7. Diffuser, appliquer et contrôler. Publiez la PSSI, déclinez-la en charte utilisateur et en procédures, sensibilisez, puis mesurez l'application et planifiez la revue.
Cycle de vie Une PSSI ne s'écrit pas une fois pour toutes
  1. Contexte, obligations et scénarios de risque : la justification de chaque règle.

  2. Objectifs, principes et règles contrôlables, écrits avec la DSI, le DPO, les RH et les métiers.

  3. La direction approuve et signe la PSSI, accepte les risques résiduels et alloue les moyens.

  4. Publication, charte utilisateur, politiques thématiques et sensibilisation des équipes.

  5. Indicateurs, audits, campagnes d'évaluation et suivi des dérogations.

  6. Revue au moins annuelle, et après un incident majeur ou un changement important.

Le cycle reprend à chaque revue : nouvelle analyse de risques, nouvelle version validée, nouvelle diffusion.
06

De la PSSI aux politiques thématiques et aux procédures

Une PSSI qui veut tout dire devient illisible. La bonne pratique consiste à organiser la documentation en pyramide, ce que la CNIL recommande aussi pour la politique de protection des données : un document de direction, décliné en politiques thématiques puis en procédures.

  • La PSSI chapeau : objectifs, organisation, grands principes. Validée par la direction.
  • Les politiques thématiques : contrôle d'accès, sauvegarde, gestion des vulnérabilités, télétravail, relations fournisseurs, développement sécurisé. Validées par le comité de sécurité.
  • Les procédures et modes opératoires : comment créer un compte, comment restaurer une sauvegarde. Tenus par les équipes.
  • La charte informatique : les règles destinées aux utilisateurs, rédigées dans leur langage. Le guide de l'ANSSI sur la charte d'utilisation des moyens informatiques rappelle qu'elle doit être acceptée par les utilisateurs ou annexée au règlement intérieur, après consultation des représentants du personnel, pour être opposable.

Les exigences envers les prestataires méritent une attention particulière : elles alimentent vos contrats, vos plans d'assurance sécurité et vos questionnaires d'évaluation des risques tiers.

07

Faire vivre la PSSI : revue, dérogations et indicateurs

Une PSSI n'est utile que si elle est appliquée et tenue à jour. Trois mécanismes y contribuent.

La revue

Prévoyez une revue au moins annuelle. La CNIL recommande d'ailleurs une revue de direction au moins annuelle de la sécurité, pour faire le point et décider des moyens. Déclenchez aussi une révision après un incident majeur, une réorganisation, une fusion, un changement réglementaire ou une évolution importante du système d'information. Chaque version doit être datée, approuvée et archivée.

Les dérogations

Il y aura toujours une application métier incompatible avec une règle. Plutôt que de fermer les yeux, formalisez la dérogation : règle concernée, justification, risque accepté par un responsable identifié, mesures compensatoires et date d'expiration.

Les indicateurs

Mesurez l'application de quelques règles clés : taux de comptes d'administration protégés par authentification multifacteur, délai de correction des vulnérabilités critiques, taux de réussite des tests de restauration, part des fournisseurs critiques évalués. Ces indicateurs alimentent le comité de sécurité et la revue.

08

Les erreurs fréquentes dans une PSSI

  • Copier un modèle sans l'adapter : un exemple de PSSI trouvé en ligne ne connaît ni vos risques, ni vos contraintes. Les auditeurs le repèrent vite.
  • Écrire des règles invérifiables : « sécuriser », « veiller à », « dans la mesure du possible ».
  • Oublier la direction : une PSSI signée par la seule DSI n'engage pas les métiers.
  • Tout mettre dans un seul document : cent pages de détails techniques que personne ne lit.
  • Négliger les tiers et le cloud : une grande partie du système d'information est aujourd'hui exploitée par des prestataires.
  • Ne jamais la réviser : une PSSI de 2019 ignore le télétravail généralisé, NIS 2 et les usages de l'IA.
09

Piloter sa PSSI dans un outil plutôt que dans un document figé

Le document signé reste indispensable. Mais pour savoir si la PSSI est appliquée, il faut transformer ses règles en exigences que l'on peut évaluer, site par site ou filiale par filiale, et suivre les écarts dans un plan d'action. C'est tout l'intérêt d'une démarche de gouvernance, risques et conformité.

Dans Phinasoft, l'éditeur de référentiels permet d'intégrer votre PSSI : vous indiquez vos objectifs de sécurité, entrez sa structure et importez vos exigences, puis enrichissez chaque exigence (liens avec d'autres référentiels comme ISO 27001 ou NIS 2, preuves attendues). Ces exigences servent ensuite à lancer des campagnes de conformité ou des questionnaires, et les versions successives de votre PSSI sont conservées pour vos revues. Pour voir comment votre propre PSSI s'y intégrerait, vous pouvez demander une démonstration.

Synthèse

01

Un document de direction

La PSSI fixe les objectifs, l'organisation et les règles de sécurité. Elle est validée et portée par la direction, pas seulement par la DSI.

02

Issue de l'analyse de risques

Les règles se choisissent selon les risques réels et les obligations applicables (NIS 2, RGPD, ISO 27001, PSSIE, PGSSI-S), puis se déclinent en politiques et procédures.

03

Un document vivant

Revue au moins annuelle, indicateurs, dérogations tracées : une PSSI qui ne bouge pas cesse vite d'être appliquée.

Questions fréquentes sur la PSSI

Qu'est-ce qu'une PSSI ?

La PSSI, ou politique de sécurité des systèmes d'information, est le document de référence qui fixe les objectifs, l'organisation et les règles de sécurité qu'une organisation applique à son système d'information. Elle est validée par la direction, s'appuie sur l'analyse des risques et se décline en politiques thématiques et en procédures.

La PSSI est-elle obligatoire ?

Il n'existe pas d'obligation générale, mais elle est attendue dans de nombreux cas : ISO 27001 exige une politique de sécurité de l'information, NIS 2 demande des politiques de sécurité des systèmes d'information, les administrations de l'État appliquent la PSSIE, et les établissements de santé doivent présenter une PSSI pour certains financements du programme CaRE.

Quelle est la différence entre PSSI et charte informatique ?

La PSSI s'adresse à toute l'organisation : elle fixe les objectifs, les responsabilités et les règles de sécurité. La charte informatique est un document plus court, destiné aux utilisateurs, qui décrit leurs droits et devoirs. La charte découle de la PSSI ; pour être opposable aux salariés, elle est en général annexée au règlement intérieur.

Qui rédige et qui valide la PSSI ?

Le RSSI pilote en général la rédaction, avec la DSI, le DPO, les juristes, les ressources humaines et les métiers. La validation revient à la direction générale, ou au comité de direction, qui signe le document et engage les moyens. Sans cette validation, la PSSI n'a pas l'autorité nécessaire pour être appliquée.

À quelle fréquence faut-il revoir une PSSI ?

Une revue au moins annuelle est la pratique courante, et la CNIL recommande une revue de direction au moins annuelle de la sécurité. Il faut aussi réviser la PSSI après un incident majeur, une réorganisation, une nouvelle obligation réglementaire ou un changement important du système d'information.

Existe-t-il un modèle de PSSI officiel ?

L'ANSSI a publié en 2004 un guide d'élaboration de PSSI qui propose une méthode et une liste de principes de sécurité. L'État dispose de la PSSIE, et le secteur de la santé de la PGSSI-S. Ces documents servent de base, mais une PSSI doit toujours être adaptée au contexte et aux risques de l'organisation.

Combien de pages doit faire une PSSI ?

Il n'y a pas de norme. Une PSSI chapeau lisible tient souvent en quinze à trente pages, les détails techniques étant renvoyés vers des politiques thématiques et des procédures. Mieux vaut un document court, appliqué et contrôlé qu'un document exhaustif que personne ne lit.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.