Comment rédiger une PSSI efficace ? Checklist complète 2026
Comment structurer une PSSI en 10 sections, avec une checklist de validation en 15 points et un exemple de section « Gestion des accès ».
Qu'est-ce qu'une PSSI et pourquoi est-elle indispensable ?
La PSSI est le document cadre qui explique quels sont vos objectifs de sécurité, qui fait quoi en matière de protection, et quelles règles doivent être respectées par tous.
| Contexte | Obligation |
|---|---|
| ISO 27001 | Exigée par la clause 5.3 (rôles et responsabilités) |
| RGPD | Requise comme « mesure technique et organisationnelle » |
| Marchés publics | Souvent demandée dans les appels d'offres |
| Assurance cyber | Condition de couverture fréquente |
Temps de rédaction : 2 à 6 semaines selon la complexité, en collaboration avec la direction et les responsables métiers.
Structure type d'une PSSI
1. Objet et champ d'application
Qui est concerné (salariés, stagiaires, prestataires…), quels systèmes (infrastructure, applications, données…), quelle localisation géographique si multi-sites.
2. Engagements de la direction
Signature formelle du dirigeant, budget alloué à la sécurité, priorité stratégique donnée au SMSI.
3. Objectifs de sécurité
Confidentialité, intégrité, disponibilité, expliqués en langage clair :
« Les données clients ne seront accessibles qu'aux collaborateurs autorisés »
4. Rôles et responsabilités
| Rôle | Mission |
|---|---|
| Direction générale | Valider la politique, allouer les ressources |
| RSSI / référent SMSI | Piloter la mise en œuvre, auditer, remonter les alertes |
| Responsables métiers | Appliquer la politique dans leur service |
| Tous les collaborateurs | Respecter les règles, signaler les incidents |
5. Gestion des accès
- Création et suppression des comptes sous 24h
- Principe du moindre privilège
- Authentification forte obligatoire pour les accès distants
- Revue semestrielle des habilitations
6. Protection des postes de travail
- Verrouillage automatique après 5 minutes d'inactivité
- Interdiction des clés USB personnelles
- Chiffrement des ordinateurs portables
- Mises à jour obligatoires sous 7 jours
7. Gestion des incidents
Numéro d'urgence à composer, délai de signalement inférieur à 1 heure, procédure de remontée hiérarchique.
8. Continuité d'activité
Sauvegardes quotidiennes externalisées, test de restauration semestriel, plan de reprise documenté.
9. Sous-traitance et tiers
Validation préalable de tout nouveau prestataire, clauses de confidentialité obligatoires, audit des fournisseurs critiques tous les 2 ans.
10. Contrôle et amélioration
Revue de direction annuelle, audits internes planifiés, mise à jour de la PSSI après chaque incident majeur.
Checklist de validation
Avant de signer votre PSSI, vérifiez ces points :
- La PSSI est datée et signée par la direction
- Le champ d'application est clairement défini
- Les objectifs de sécurité sont formulés simplement
- Chaque rôle a des responsabilités attribuées
- Les règles de gestion des accès sont précises
- La procédure d'incident est opérationnelle
- Les sauvegardes sont explicitées
- La PSSI est accessible à tous les collaborateurs
- Une date de révision est prévue (1 an maximum)
- Les sanctions en cas de non-respect sont indiquées
- La PSSI est cohérente avec votre réglementation sectorielle
- Les sous-traitants sont pris en compte
- Le document est versionné (v1.0, v1.1…)
- Une formation sur la PSSI a été organisée
- La PSSI respecte les exigences ISO 27001
Erreurs de débutant à éviter
| Erreur | Problème | Solution |
|---|---|---|
| Copier-coller un modèle générique | Inadapté à votre réalité, inapplicable | Adapter chaque section à votre contexte |
| Document de 80 pages incompréhensible | Personne ne le lit | Viser 15-25 pages max, langage clair |
| Trop de détails techniques | Devient obsolète vite | Garder les principes, détailler dans les procédures |
| Pas de signature de la direction | Non engageant | Faire signer par le dirigeant |
| Jamais mise à jour | Fausse impression de conformité | Révision annuelle obligatoire |
Combien coûte la rédaction d'une PSSI ?
| Option | Coût | Délai |
|---|---|---|
| Template libre + adaptation interne | 0 – 1 000 € HT | 2-4 semaines |
| Consultant indépendant (Cyber-Estuaire) | 2 500 – 5 000 € HT | 3-5 semaines |
| Cabinet spécialisé national | 8 000 – 20 000 € HT | 6-8 semaines |
Dans le cadre d'une mission SMSI complète, la rédaction de la PSSI est souvent incluse.
Extrait type : section « Gestion des accès »
Article 5 — Gestion des accès
5.1 Principes généraux
Tout accès aux systèmes d'information est accordé selon le principe du moindre privilège : un utilisateur ne reçoit que les permissions nécessaires à l'exercice de ses fonctions.
5.2 Création de compte
- Demande écrite validée par le responsable hiérarchique
- Mise en œuvre sous 24h ouvrées
- Information formelle à l'utilisateur de ses responsabilités
5.3 Modification de poste
- Réévaluation des habilitations lors d'un changement de service
- Suppression des accès obsolètes sous 48h
5.4 Fin de collaboration
- Révocation immédiate de tous les accès le jour du départ
- Récupération des équipements (PC, badges, clés)
- Confirmation écrite au service informatique
En résumé
Une PSSI efficace tient en 15 à 25 pages, est signée par la direction et accessible à tous. Elle n'est pas un document figé mais évolue avec votre entreprise. Comptez 2 500 à 5 000 € HT pour un consultant indépendant qui la rédigera sur-mesure.
Vous avez besoin d'une PSSI adaptée à votre PME en Pays de la Loire ? Cyber-Estuaire peut vous accompagner, de la rédaction à l'audit de conformité.
Un projet en cybersécurité ?
Audit, SMSI, formation ou RGPD : 30 minutes suffisent pour cadrer votre besoin.