PSSI — Politique de Sécurité des Systèmes d'Information
Document stratégique définissant les règles de sécurité : gouvernance, IAM, classification, patch management, incidents, continuité
Définition
La PSSI est le document de référence qui formalise les orientations stratégiques de sécurité d'une organisation. Elle traduit les résultats de l'analyse de risques (EBIOS RM) en règles applicables par tous.
Analogie : La PSSI est à la sécurité ce que la Constitution est à un État — tout découle d'elle.
Structure type d'une PSSI
1. Préambule et contexte
Prsentation de lorganisationPrimtre dapplication SI concerns entits filialesDfinitions et glossaireRfrences rglementaires applicablesDate de rvision et cycle de mise jour
2. Enjeux et objectifs de sécurité
Objectifs fondamentaux triade CIAConfidentialit seules les personnes autorises accdent aux donnesIntgrit les donnes ne sont pas altres sans autorisationDisponibilit les services sont accessibles quand ncessaireObjectifs tendusTraabilit toute action est enregistre et auditableNon-répudiation impossibilit de nier une action effectueAuthenticit les identits sont vrifies
3. Gouvernance et responsabilités
| Acteur | Rôle | |---|---| | Direction générale | Approuve et porte la PSSI, alloue les ressources | | RSSI | Rédige, maintient et contrôle l'application de la PSSI | | DSI | Met en œuvre les mesures techniques | | DPO | Assure la conformité RGPD | | Managers | Relais auprès des équipes | | Utilisateurs | Respectent les règles, remontent les incidents | | Prestataires | Soumis aux clauses de sécurité contractuelles |
Domaines couverts par la PSSI
Gestion des accès et des identités (IAM)
Rgles typesPrincipe du moindre privilge accs minimal ncessaireSparation des tches pas de cumul admin utilisateurRevue des droits daccs trimestrielleSuppression des comptes sous aprs dpart dun employInterdiction des comptes gnriques partagsMFA obligatoire sur tous les accs sensibles
Politique de mots de passe :
Longueur minimale 12 caractres 16 recommandComplexit Majuscule minuscule chiffre spcialDure de validit 90 jours ou sans expiration MFAHistorique 10 derniers mots de passe interditsVerrouillage 5 tentatives choues blocage 15 minStockage Jamais en clair hash bcrypt/Argon2Gestionnaire Recommand Bitwarden KeePass
Classification des données
| Niveau | Définition | Exemples | Mesures | |---|---|---|---| | Public | Diffusion libre | Site web, plaquettes | Aucune restriction | | Interne | Usage interne uniquement | Procédures, organigramme | Authentification requise | | Confidentiel | Accès restreint | RH, financier, clients | Chiffrement + accès nominatif | | Secret | Accès très limité | Secrets industriels, R&D | Chiffrement fort + traçabilité totale |
Sécurité des équipements
Postes de travailChiffrement disque obligatoire BitLocker VeraCryptAntivirus/EDR dploy et jourVerrouillage automatique aprs 5 min dinactivitInterdiction dinstaller des logiciels non approuvsInventaire des assets mis jour mensuellementAppareils mobilesMDM Mobile Device Management obligatoireChiffrement activEffacement distant possibleInterdiction de stocker des donnes confidentielles hors MDMSupports amoviblesUSB autoriss uniquement si chiffrs et approuvsInterdiction de connecter des supports personnels
Sécurité réseau
SegmentationVLAN par zone de confiance LAN DMZ Invits IoTFlux inter-VLAN restreints par dfaut whitelistZone DMZ pour tous les services exposs internetAccs distantsVPN obligatoire pour tout accs au SI depuis lextrieurMFA sur le VPNSplit tunneling dsactivDure de session limite maxWi-FiRseau invit spar du rseau interneWPA3 ou WPA2-Enterprise minimumPSK partag interdit en entreprisePare-feuPolitique de refus par dfaut deny allRgles documentes et rvises trimestriellementIDS/IPS activ sur les flux critiques
Gestion des correctifs (Patch Management)
Criticit CVSS Dlai de correctionCritique 90-10.0) 24-48hleve 70-8.9) 7 joursMoyenne 40-6.9) 30 joursFaible 01-3.9) 90 joursProcessus1 Veille CVE ANSSI NVD diteurs2 Test en environnement de pr-production3 Dploiement via outil centralis WSUS Ansible SCCM4 Vrification post-déploiement5 Traabilit dans le CMDB
Sauvegardes
Rgle 3-2-13 copies des donnes2 supports diffrents disque bande cloud1 copie hors site offsite air-gap)Frquences typesDonnes critiques sauvegarde quotidienneDonnes importantes hebdomadaireConfigurations SI aprs chaque modificationTests de restaurationMensuel pour les sauvegardes critiquesTrimestriel pour les autresRsultats documents
Gestion des incidents de sécurité
Processus ISO 270351 Dtection SIEM EDR signalement utilisateur2 Qualification Est-ce un incident Quelle criticit3 Confinement Isoler le systme compromis4 radication Supprimer la menace5 Restauration Remettre en service6 Retour dexprience REX Amliorer les dfensesNiveaux de criticitP1 Critique Impact majeur SI donnes continuit rponse immdiateP2 lev Impact significatif rponse sousP3 Modr Impact limit rponse sousP4 Faible Incident mineur rponse sousContacts obligatoires selon le casANSSI si OIV/OES ou incident graveCNIL si violation de donnes personnelles maxAssureur cyberPrestataire SOC/CERT
Continuité d'activité
PCA Plan de Continuit dActivitDfinit les processus critiques maintenirRTO Recovery Time Objective dure max dinterruption acceptableRPO Recovery Point Objective perte de donnes maximale acceptablePRA Plan de Reprise dActivitProcdures techniques de reprise aprs sinistreSite de reprise secours froid chaud tideTests obligatoires exercice annuel minimumExemples de RTO/RPOSI de production e-commerce RTO RPOMessagerie interne RTO RPOArchivage RTO RPO
Relations avec les tiers
Avant contractualisationvaluation scurit du prestataire questionnaire auditClauses contractuelles de scurit obligatoiresClauses contractuelles minimalesEngagement de confidentialitRespect de la PSSI de lorganisationObligation de notification dincident sousDroit daudit rservConditions de sous-traitance encadresPendant la missionAccs limit au strict ncessaireTraabilit des accs prestatairesRvocation immdiate la fin de la mission
Sensibilisation et formation
Obligatoire pour tousFormation scurit larrive onboardingRappel annuel e-learning ou prsentielTest de phishing simul /an minimumSpcifique par rleAdministrateurs SI formation technique avanceDveloppeurs Secure coding OWASP Top 10Management Sensibilisation aux risques stratgiquesRSSI Veille et certifications continues
Cycle de vie de la PSSI
INITIALISATIONAnalyse de risques EBIOS RMRDACTIONRSSI DSI Direction DPOVALIDATIONApprobation Direction gnraleDIFFUSIONCommunication formationMISE EN OEUVREApplication des rglesCONTRLEAudits tests indicateursRVISIONAnnuelle ou aprs incidentboucle
Indicateurs de suivi (KPI sécurité)
| Indicateur | Fréquence | Cible | |---|---|---| | Taux de postes avec EDR à jour | Mensuel | 100% | | Délai moyen de correction des vulnérabilités critiques | Mensuel | < 48h | | Taux de comptes avec MFA activé | Mensuel | 100% | | Nombre d'incidents P1/P2 | Mensuel | Tendance baissière | | Taux de succès des tests de restauration | Trimestriel | 100% | | Taux de collaborateurs formés | Annuel | > 95% | | Taux de succès phishing simulé (clics) | Semestriel | < 5% |
Articulation avec les référentiels
EBIOS RMidentifie les risquesPSSI rgles de scuritISO 27001 certification SMSIISO 27002 catalogue de mesuresRGS administrations franaisesNIS2 OES/OIV europensRGPD donnes personnelles
Vocabulaire clé
| Terme | Définition | |---|---| | RSSI | Responsable de la Sécurité des Systèmes d'Information | | DPO | Délégué à la Protection des Données | | SMSI | Système de Management de la Sécurité de l'Information | | RTO | Recovery Time Objective — durée max d'interruption tolérable | | RPO | Recovery Point Objective — perte de données maximale tolérable | | PCA | Plan de Continuité d'Activité | | PRA | Plan de Reprise d'Activité | | MDM | Mobile Device Management | | CMDB | Base de données de gestion de configuration | | OIV | Opérateur d'Importance Vitale | | OES | Opérateur de Services Essentiels (NIS2) |
Références
- Guide PSSI — ANSSI :
https://www.ssi.gouv.fr/guide/elaborer-et-mettre-en-oeuvre-une-pssi/ - ISO/IEC 27001:2022 :
https://www.iso.org/standard/27001 - ISO/IEC 27002:2022 :
https://www.iso.org/standard/75652.html - RGS v2.0 — ANSSI :
https://www.ssi.gouv.fr/administration/reglementation/confiance-numerique/le-referentiel-general-de-securite-rgs/ - Directive NIS2 :
https://www.ssi.gouv.fr/nis2 - Club EBIOS :
https://www.club-ebios.org
Pour rédiger une PSSI efficace, partir des résultats EBIOS RM (ateliers 1 et 5) : les valeurs métier et événements redoutés définissent naturellement les domaines à couvrir, et le PACS (Plan d'Amélioration Continue) alimente les règles de la PSSI. La PSSI sans analyse de risques préalable reste un document générique peu adapté à la réalité de l'organisation.