Fiche 1 / 5 · Réglementation et conformité

Écrire une politique de sécurité qui sert vraiment à quelque chose

7 minutes de lecture

La politique de sécurité du système d'information (PSSI) a souvent mauvaise réputation : un document épais, rédigé une fois, puis oublié. Bien construite, c'est pourtant un outil de pilotage vivant, pas une formalité.

01La situation en clair

Une PSSI définit les règles et principes de sécurité qu'une organisation s'engage à respecter : gestion des mots de passe, des accès, du chiffrement, des sauvegardes, et bien d'autres domaines. Beaucoup d'organisations en possèdent une, rédigée il y a plusieurs années, jamais mise à jour depuis, et connue de presque personne en dehors de l'équipe qui l'a écrite. Une politique dans cet état ne protège rien : elle sert tout au plus à cocher une case lors d'un audit.

02Pourquoi ça compte

Une PSSI vivante et appliquée devient le socle de cohérence de toutes les décisions de sécurité : elle évite que chaque projet réinvente ses propres règles, et donne une référence claire en cas de désaccord sur ce qui est acceptable ou non. Sans elle, la sécurité se pratique au cas par cas, avec des niveaux d'exigence qui varient selon les équipes et les projets.

03Ce qu'il faut faire

  1. 1

    Reliez-la aux risques réels, pas à un modèle générique copié ailleurs

    Une PSSI construite sur un modèle générique, sans lien avec l'analyse de risques propre à votre organisation, tombe rapidement à côté de la réalité. Chaque règle devrait pouvoir se justifier par un risque identifié précisément chez vous.

  2. 2

    Rendez-la lisible pour ceux qui doivent l'appliquer

    Un document juridique et technique, écrit pour des spécialistes, reste lettre morte pour les équipes qui doivent réellement le suivre au quotidien. Une version accessible et concrète, même simplifiée, a plus de chances d'être réellement appliquée que l'original exhaustif.

  3. 3

    Révisez-la à intervalles réguliers, pas seulement en cas d'audit

    Une PSSI de dix ans n'a probablement jamais intégré le cloud, le télétravail généralisé, ou l'usage de l'intelligence artificielle. Planifiez une révision régulière, indépendamment des échéances d'audit externe.

  4. 4

    Mesurez si elle est réellement suivie

    Une politique n'a de valeur que si son application est vérifiable. Prévoyez des moyens simples de contrôler que les règles définies sont effectivement respectées sur le terrain, pas seulement rédigées sur le papier.

L'erreur à ne pas faire

Rédiger une PSSI exhaustive et parfaite sur le papier, puis la ranger sans jamais vérifier son application réelle. Une politique qui prend la poussière sur une étagère numérique n'a strictement aucun effet protecteur, quelle que soit la qualité de sa rédaction initiale.

En une phrase

Une politique de sécurité n'a de valeur que si elle est vivante, révisée régulièrement, et réellement appliquée : sinon, ce n'est qu'un document de conformité de plus.