Article ISO 27001

Comment rédiger une PSSI efficace ? Checklist complète 2026

Comment structurer une PSSI en 10 sections, avec une checklist de validation en 15 points et un exemple de section « Gestion des accès ».

X
Xavier Gougat
Cyber-Estuaire
Illustration abstraite en dégradé bleu marine, thème politique de sécurité PSSI

Qu'est-ce qu'une PSSI et pourquoi est-elle indispensable ?

La PSSI est le document cadre qui explique quels sont vos objectifs de sécurité, qui fait quoi en matière de protection, et quelles règles doivent être respectées par tous.

ContexteObligation
ISO 27001Exigée par la clause 5.3 (rôles et responsabilités)
RGPDRequise comme « mesure technique et organisationnelle »
Marchés publicsSouvent demandée dans les appels d'offres
Assurance cyberCondition de couverture fréquente

Temps de rédaction : 2 à 6 semaines selon la complexité, en collaboration avec la direction et les responsables métiers.

Structure type d'une PSSI

1. Objet et champ d'application

Qui est concerné (salariés, stagiaires, prestataires…), quels systèmes (infrastructure, applications, données…), quelle localisation géographique si multi-sites.

2. Engagements de la direction

Signature formelle du dirigeant, budget alloué à la sécurité, priorité stratégique donnée au SMSI.

3. Objectifs de sécurité

Confidentialité, intégrité, disponibilité, expliqués en langage clair :

« Les données clients ne seront accessibles qu'aux collaborateurs autorisés »

4. Rôles et responsabilités

RôleMission
Direction généraleValider la politique, allouer les ressources
RSSI / référent SMSIPiloter la mise en œuvre, auditer, remonter les alertes
Responsables métiersAppliquer la politique dans leur service
Tous les collaborateursRespecter les règles, signaler les incidents

5. Gestion des accès

  • Création et suppression des comptes sous 24h
  • Principe du moindre privilège
  • Authentification forte obligatoire pour les accès distants
  • Revue semestrielle des habilitations

6. Protection des postes de travail

  • Verrouillage automatique après 5 minutes d'inactivité
  • Interdiction des clés USB personnelles
  • Chiffrement des ordinateurs portables
  • Mises à jour obligatoires sous 7 jours

7. Gestion des incidents

Numéro d'urgence à composer, délai de signalement inférieur à 1 heure, procédure de remontée hiérarchique.

8. Continuité d'activité

Sauvegardes quotidiennes externalisées, test de restauration semestriel, plan de reprise documenté.

9. Sous-traitance et tiers

Validation préalable de tout nouveau prestataire, clauses de confidentialité obligatoires, audit des fournisseurs critiques tous les 2 ans.

10. Contrôle et amélioration

Revue de direction annuelle, audits internes planifiés, mise à jour de la PSSI après chaque incident majeur.

Checklist de validation

Avant de signer votre PSSI, vérifiez ces points :

  • La PSSI est datée et signée par la direction
  • Le champ d'application est clairement défini
  • Les objectifs de sécurité sont formulés simplement
  • Chaque rôle a des responsabilités attribuées
  • Les règles de gestion des accès sont précises
  • La procédure d'incident est opérationnelle
  • Les sauvegardes sont explicitées
  • La PSSI est accessible à tous les collaborateurs
  • Une date de révision est prévue (1 an maximum)
  • Les sanctions en cas de non-respect sont indiquées
  • La PSSI est cohérente avec votre réglementation sectorielle
  • Les sous-traitants sont pris en compte
  • Le document est versionné (v1.0, v1.1…)
  • Une formation sur la PSSI a été organisée
  • La PSSI respecte les exigences ISO 27001

Erreurs de débutant à éviter

ErreurProblèmeSolution
Copier-coller un modèle génériqueInadapté à votre réalité, inapplicableAdapter chaque section à votre contexte
Document de 80 pages incompréhensiblePersonne ne le litViser 15-25 pages max, langage clair
Trop de détails techniquesDevient obsolète viteGarder les principes, détailler dans les procédures
Pas de signature de la directionNon engageantFaire signer par le dirigeant
Jamais mise à jourFausse impression de conformitéRévision annuelle obligatoire

Combien coûte la rédaction d'une PSSI ?

OptionCoûtDélai
Template libre + adaptation interne0 – 1 000 € HT2-4 semaines
Consultant indépendant (Cyber-Estuaire)2 500 – 5 000 € HT3-5 semaines
Cabinet spécialisé national8 000 – 20 000 € HT6-8 semaines

Dans le cadre d'une mission SMSI complète, la rédaction de la PSSI est souvent incluse.

Extrait type : section « Gestion des accès »

Article 5 — Gestion des accès

5.1 Principes généraux
Tout accès aux systèmes d'information est accordé selon le principe du moindre privilège : un utilisateur ne reçoit que les permissions nécessaires à l'exercice de ses fonctions.

5.2 Création de compte

  • Demande écrite validée par le responsable hiérarchique
  • Mise en œuvre sous 24h ouvrées
  • Information formelle à l'utilisateur de ses responsabilités

5.3 Modification de poste

  • Réévaluation des habilitations lors d'un changement de service
  • Suppression des accès obsolètes sous 48h

5.4 Fin de collaboration

  • Révocation immédiate de tous les accès le jour du départ
  • Récupération des équipements (PC, badges, clés)
  • Confirmation écrite au service informatique

En résumé

Une PSSI efficace tient en 15 à 25 pages, est signée par la direction et accessible à tous. Elle n'est pas un document figé mais évolue avec votre entreprise. Comptez 2 500 à 5 000 € HT pour un consultant indépendant qui la rédigera sur-mesure.

Vous avez besoin d'une PSSI adaptée à votre PME en Pays de la Loire ? Cyber-Estuaire peut vous accompagner, de la rédaction à l'audit de conformité.

Un projet en cybersécurité ?

Audit, SMSI, formation ou RGPD : 30 minutes suffisent pour cadrer votre besoin.