📋 TUTORIEL PAS À PAS
📄 Rédaction d’une PSSI (Politique de Sécurité du SI) simplifiée
📅 Mis à jour : Août 2026
⏱️ Durée : 60 min
📋 Niveau : Débutant
📋 Organisation
🛡️ Cybersécurité
📜 RGPD
La PSSI (Politique de Sécurité du Système d’Information) est un document stratégique qui définit les règles, objectifs et bonnes pratiques en matière de sécurité informatique au sein d’une organisation. Elle s’adresse à tous les utilisateurs (employés, stagiaires, prestataires) et sert de référence pour protéger les données et les systèmes.
Ce tutoriel vous propose une approche simplifiée pour rédiger une PSSI complète, compréhensible et applicable, même si vous n’êtes pas un expert en cybersécurité.
📖 Pourquoi une PSSI ?
- Cadre juridique : Respect des obligations légales (RGPD, Loi de Programmation Militaire, etc.).
- Sensibilisation : Elle formalise les règles de conduite pour tous les collaborateurs.
- Réactivité : Elle définit les procédures à suivre en cas d’incident.
- Confiance : Elle rassure les clients et partenaires sur la protection de leurs données.
📌 Prérequis :
- Une bonne connaissance de l’organisation (services, métiers, actifs informatiques).
- Un logiciel de traitement de texte (Word, LibreOffice, Google Docs) ou un éditeur Markdown.
- Un temps de concertation avec les responsables (RH, Direction, DSI).
- Un exemplaire existant (ou un modèle) pour s’inspirer.
1 Préparation et cadrage
1.1 – Identifier le périmètre du SI
Délimitez clairement ce que couvre votre PSSI. Posez-vous les questions suivantes :
- Quels sont les équipements concernés ? (postes de travail, serveurs, smartphones, objets connectés).
- Quels sont les utilisateurs cibles ? (salariés, stagiaires, prestataires, fournisseurs).
- Quelles sont les données critiques ? (RH, clients, financières, industrielles).
✅ Périmètre défini (ex : toutes les ressources numériques de l’entreprise, pour l’ensemble du personnel).
1.2 – Définir les objectifs de sécurité (CIA)
La sécurité de l’information repose sur trois piliers fondamentaux, appelés
triade CIA :
- Confidentialité : les données ne sont accessibles qu’aux personnes autorisées.
- Intégrité : les données ne peuvent être modifiées de manière non autorisée.
- Disponibilité : les systèmes et données sont accessibles en toutes circonstances (sauf incident majeur).
✅ Objectifs clairs : assurer la confidentialité, l’intégrité et la disponibilité des données de l’organisation.
2 Structure simplifiée d’une PSSI
Voici un plan type en 7 sections principales. Adaptez-le à votre structure.
| Section |
Contenu |
| 1. Introduction |
Objet du document, périmètre, destinataires, responsable de la sécurité. |
| 2. Règles générales |
Usage acceptable des ressources, responsabilités des utilisateurs, hygiène informatique. |
| 3. Gestion des accès |
Mots de passe, authentification multi-facteurs, droits d’accès (principe du moindre privilège). |
| 4. Sécurité des données |
Chiffrement, sauvegardes, classification des données, destruction sécurisée. |
| 5. Sécurité réseau et systèmes |
Pare-feu, antivirus, mises à jour, télétravail, BYOD (Bring Your Own Device). |
| 6. Gestion des incidents |
Procédure d’alerte, classification des incidents, actions correctives, communication. |
| 7. Annexes |
Glossaire, contacts d’urgence, procédures détaillées, registre des traitements (RGPD). |
💡 Astuce : Pour une première version, rédigez des phrases courtes et simples. L’objectif est que chaque utilisateur puisse comprendre et appliquer la règle.
3 Rédaction des rubriques essentielles
3.1 – Règles générales (Usage acceptable)
Exemple de formulation :
Les ressources informatiques mises à disposition (postes, réseaux, applications) sont exclusivement réservées à un usage professionnel.
Chaque utilisateur est responsable de la confidentialité de ses identifiants et de la sécurité des informations qu’il manipule.
Il est interdit de :
- Installer des logiciels non autorisés.
- Se connecter à des réseaux Wi-Fi non sécurisés sans VPN.
- Partager ses mots de passe avec un tiers (y compris la DSI).
✅ Règles d’usage claires et explicites.
3.2 – Gestion des mots de passe
Définissez une politique de mots de passe forte.
Les mots de passe doivent respecter les critères suivants :
- Longueur minimale : 12 caractères.
- Contenir : majuscules, minuscules, chiffres et caractères spéciaux.
- Ne pas être réutilisés sur plusieurs comptes.
- Être changés tous les 90 jours.
- L’authentification multi-facteurs (MFA) est obligatoire pour les accès sensibles (administration, cloud).
✅ Politique de mots de passe robuste et compréhensible.
3.3 – Sauvegardes et continuité d’activité
Précisez la fréquence des sauvegardes et le processus de restauration.
Les données critiques (RH, finance, clients) font l’objet d’une sauvegarde quotidienne.
Les sauvegardes sont conservées :
- Sur un support local (disque dur externe).
- Sur un site distant (cloud ou site secondaire) avec un décalage de 24h.
Un test de restauration complet est effectué une fois par mois pour garantir l’intégrité des données.
✅ Plan de sauvegarde défini.
3.4 – Gestion des incidents de sécurité
Décrivez la marche à suivre en cas de problème (virus, vol de données, attaque).
1. Détection : L’utilisateur suspecte un incident (email frauduleux, comportement anormal).
2. Alerte : Il contacte immédiatement le Référent Sécurité (ou DSI) par téléphone ou via un canal dédié.
3. Confinement : Débrancher la machine du réseau (si possible) et ne pas éteindre (pour analyse).
4. Analyse : La DSI investigue et classe l’incident (critique, élevé, moyen, faible).
5. Résolution : Application des correctifs, restauration des données, reconfiguration.
6. Post-mortem : Analyse des causes pour éviter le renouvellement.
✅ Procédure de réponse aux incidents établie.
4 Validation, sensibilisation et suivi
4.1 – Faire valider la PSSI
La PSSI doit être approuvée par la direction. Organisez une réunion de validation avec les parties prenantes (RH, DSI, Direction, CSE).
✅ Document validé et signé par la Direction.
4.2 – Diffuser et former
La PSSI n’est utile que si elle est connue de tous. Prévoyez :
- Envoi par email à tous les collaborateurs avec un résumé des points clés.
- Intranet / partage : déposez le document dans un espace accessible en lecture seule.
- Sessions de sensibilisation : ateliers de 30 min pour expliquer les règles et répondre aux questions.
- Signature électronique : chaque collaborateur signe un accusé de réception.
✅ PSSI diffusée et comprise.
4.3 – Mettre à jour régulièrement
La cybersécurité évolue rapidement. Prévoyez une révision annuelle de la PSSI et après tout incident majeur.
✅ PSSI vivante et adaptée aux nouvelles menaces.
5 Modèle de plan détaillé (prêt à l’emploi)
Téléchargez ou copiez ce squelette
Voici une trame de plan que vous pouvez copier dans votre document.
1. INTRODUCTION
1.1 Objet et périmètre
1.2 Destinataires
1.3 Références légales (RGPD, etc.)
2. PRINCIPES GÉNÉRAUX DE SÉCURITÉ
2.1 Triade CIA
2.2 Responsabilités des utilisateurs
2.3 Usage acceptable des moyens informatiques
3. GESTION DES ACCÈS
3.1 Politique de mots de passe
3.2 Authentification multi-facteurs
3.3 Droits d’accès (principe du moindre privilège)
3.4 Gestion des comptes (création, suspension, suppression)
4. SÉCURITÉ DES DONNÉES
4.1 Classification des données
4.2 Chiffrement (stockage et transmission)
4.3 Politique de sauvegarde
4.4 Destruction sécurisée (archives, supports)
5. SÉCURITÉ RÉSEAU ET SYSTÈMES
5.1 Gestion des correctifs et mises à jour
5.2 Antivirus et antimalware
5.3 Pare-feu et segmentation réseau
5.4 Télétravail et BYOD
6. GESTION DES INCIDENTS
6.1 Classification des incidents
6.2 Procédure de déclaration
6.3 Réponse et résolution
6.4 Communication en cas de crise
7. ANNEXES
7.1 Glossaire
7.2 Contacts d’urgence (DSI, RSSI, CNIL)
7.3 Registre des traitements (RGPD)
7.4 Procédures détaillées (ex: demande de création de compte)
✅ Structure prête à être remplie.
✅ Test de validation
🎉 PSSI finalisée si :
- Le document comporte au moins les 7 sections principales.
- Les règles sont formulées de manière claire et compréhensible par un non-spécialiste.
- Une procédure d’incident est décrite (qui fait quoi, quand, comment).
- Le document a été validé par la Direction.
- Un accusé de réception est signé par chaque collaborateur.
📚 Ressources complémentaires
BTS SIO – Lycée NDLP Avranches – Tutoriel PSSI v1.0