Politique de sécurité du SI (PSSI) :
le template complet
pour PME en 2026
C’est le document que votre assureur, votre futur client grand compte ou un contrôle ANSSI réclamera en premier — et que la quasi-totalité des PME n’ont jamais rédigé. Voici le template complet, prêt à adapter en une journée, sans jargon ni consultant à 5 000 €.
La PSSI n’est pas une formalité administrative. Elle reflète la vision stratégique de la direction en matière de sécurité des systèmes d’information et de gestion des risques — c’est la définition même que donne l’ANSSI. Sans elle, vous ne pouvez documenter aucune démarche de sécurité face à un assureur, un auditeur ou un contrôle réglementaire : vous ne faites qu’appliquer des mesures isolées, sans cadre ni traçabilité.
PSSI et charte informatique : deux documents, deux rôles
La confusion entre ces deux documents est très répandue en PME — souvent, seule la charte existe, et elle tente de remplir les deux fonctions à la fois. C’est une erreur qui se voit immédiatement lors d’un audit.
PSSI — Politique de Sécurité
“Pourquoi et selon quel cadre on sécurise”
- Document stratégique, validé et signé par la direction
- Définit les enjeux, principes, organisation, responsabilités
- Fixe les objectifs de sécurité (confidentialité, intégrité, disponibilité)
- Référence pour tous les documents de sécurité de l’entreprise
Charte informatique
“Comment chaque collaborateur applique les règles”
- Document opérationnel, signé par chaque collaborateur
- Traduit la PSSI en règles concrètes du quotidien
- Couvre messagerie, mots de passe, télétravail, usages personnels
- Peut être annexée au règlement intérieur
La PSSI fixe le cadre, la charte le décline. Une PME qui n’a qu’une charte sans PSSI a des règles sans justification stratégique documentée — ce qui pose problème dès qu’un assureur ou un auditeur demande “pourquoi ces règles précisément, et qui les a validées au niveau de la direction”.
Pourquoi c’est devenu urgent en 2026 : le Référentiel Cyber France (ReCyF), publié par l’ANSSI en mars 2026 dans le cadre de la transposition de NIS2, intègre désormais la PSSI comme prérequis obligatoire pour les entités soumises à la loi Résilience — c’est précisément l’objectif OS3 du référentiel. Pour une PME hors périmètre direct, elle reste l’un des premiers documents demandés par les assureurs cyber et les donneurs d’ordres.
Les 7 sections que toute PSSI doit couvrir
Que vous suiviez la méthodologie complète de l’ANSSI ou une version simplifiée pour une PME, ces 7 dimensions doivent systématiquement apparaître dans le document.
Gouvernance
Qui décide, qui pilote, qui rend compte. Désignation du responsable sécurité (RSSI, DSI ou dirigeant lui-même en PME) et de son rattachement à la direction.
Classification des actifs
Identifier ce qui doit être protégé : données clients, données financières, propriété intellectuelle, infrastructures critiques — et leur niveau de sensibilité.
Contrôle d’accès
Qui a accès à quoi, selon quelles règles d’authentification (MFA), et comment les accès sont révoqués en cas de départ.
Gestion des incidents
Ce qui constitue un incident, les délais de signalement internes, la chaîne d’escalade, et les obligations de notification (ANSSI, CNIL).
Continuité d’activité
Référence à votre PCA/PRA, avec les objectifs de reprise (RTO) et de perte de données maximale (RPO) pour les systèmes critiques.
Sensibilisation
Engagement de formation continue des équipes et des dirigeants — pas une option, mais une composante structurelle de la PSSI.
Conformité réglementaire
Articulation avec le RGPD, NIS2/loi Résilience, et tout référentiel sectoriel applicable (HDS pour la santé, PCI-DSS pour le paiement).
Avant de rédiger votre PSSI
Connaissez-vous vos lacunes actuelles ?
Une PSSI efficace s’appuie sur un diagnostic honnête de votre situation réelle.
Rapport PDF immédiat · Conforme ANSSI
Le template complet — prêt à copier et adapter
Voici une version condensée et opérationnelle, directement inspirée de la méthodologie ANSSI mais simplifiée pour une PME. Remplacez les champs en italique par votre contexte réel.
Modèle — Politique de Sécurité du Système d’Information
PSSI — [NOM DE L’ENTREPRISE] — Version 1.0
Objet et champ d’application
Le présent document fixe les conditions de mise en œuvre de la politique de sécurité des systèmes d’information de [NOM ENTREPRISE]. Il s’applique à l’ensemble des systèmes d’information de l’entreprise et concerne tous les collaborateurs, prestataires et sous-traitants y accédant.
Enjeux et contexte stratégique
Décrire en 3-4 phrases l’activité de l’entreprise, les données traitées (clients, RH, financières), les obligations applicables (RGPD, NIS2 si concerné, secteur réglementé) et les principales menaces identifiées : [ransomware, phishing, fraude au virement, fuite de données…].
Gouvernance et organisation
Le pilotage de la sécurité du système d’information est assuré par [Nom / Fonction — RSSI, DSI, ou dirigeant], rattaché directement à la direction. Il a pour missions de proposer les mesures de sécurité, suivre leur application, et rendre compte à la direction selon une fréquence [trimestrielle / semestrielle].
Classification des actifs et besoins de sécurité
Les actifs informationnels de l’entreprise sont classés selon trois critères : confidentialité, intégrité, disponibilité, sur une échelle de 1 (faible) à 4 (critique). Voir matrice de classification en annexe. Les actifs classés 3 ou 4 font l’objet de mesures de protection renforcées.
Règles de contrôle d’accès
L’accès aux systèmes d’information est soumis au principe du moindre privilège. L’authentification multi-facteurs est obligatoire sur [messagerie, VPN, outils cloud critiques]. Les accès sont révoqués au plus tard [24h] après la fin d’une mission ou d’un contrat de travail.
Gestion des incidents de sécurité
Tout événement suspect doit être signalé sans délai à [contact désigné]. En cas d’incident confirmé impliquant des données personnelles, la notification à la CNIL est effectuée dans un délai de 72 heures conformément au RGPD. [Si NIS2 applicable : notification ANSSI sous 24h/72h].
Continuité d’activité
L’entreprise dispose d’un plan de continuité/reprise d’activité (PCA/PRA) référencé séparément. Les objectifs de reprise (RTO) et de perte de données maximale (RPO) sont fixés à [X heures / X heures] pour les systèmes critiques identifiés à l’article 4.
Sensibilisation et formation
L’ensemble des collaborateurs bénéficie d’une sensibilisation à la sécurité informatique au moins une fois par an. Les dirigeants suivent également une formation dédiée, conformément aux exigences de gouvernance du ReCyF (objectif OS1).
Sanctions et non-conformité
Tout manquement aux règles de la présente PSSI ou de la charte informatique qui en découle peut faire l’objet de mesures disciplinaires, dans le respect du droit du travail et du règlement intérieur de l’entreprise.
Révision et entrée en vigueur
La présente PSSI entre en vigueur à compter de sa signature par la direction. Elle est révisée au moins une fois par an, ou après tout incident majeur, évolution réglementaire ou changement substantiel du système d’information.
Fait à [Ville], le [Date]
Signature de la direction : [Nom, fonction]
Ce template est un point de départ, pas une fin en soi. Une PSSI doit être régulièrement mise à jour pour refléter les évolutions technologiques et les nouvelles menaces. Le ReCyF de l’ANSSI fournit désormais un catalogue de mesures pouvant servir de base à l’actualisation continue de ce document — c’est cette logique d’amélioration progressive qui compte, pas la perfection dès la version 1.
La matrice des besoins de sécurité (DIC) — annexe indispensable
L’ANSSI structure les besoins de sécurité selon trois critères : Disponibilité, Intégrité, Confidentialité. Cette matrice, en annexe de votre PSSI, justifie objectivement le niveau de protection appliqué à chaque actif.
| Actif | Disponibilité | Intégrité | Confidentialité | Niveau global |
|---|---|---|---|---|
| Données clients (contrats, coordonnées) | 3 | 3 | 4 | Critique |
| Données financières / comptables | 2 | 4 | 3 | Élevé |
| Messagerie professionnelle | 3 | 2 | 3 | Élevé |
| Site web vitrine | 2 | 1 | 1 | Faible |
| Données RH / paie | 2 | 3 | 4 | Critique |
Échelle 1 (faible) à 4 (critique) — à adapter selon vos actifs réels. Cette matrice justifie pourquoi certains systèmes méritent un MFA renforcé, des sauvegardes plus fréquentes, ou un chiffrement systématique.
Une fois votre PSSI rédigée
Vérifiez sa cohérence avec votre niveau réel
Notre rapport identifie les écarts entre vos engagements écrits et votre situation actuelle.
Conforme ANSSI · Résultat immédiat
Les erreurs qui invalident une PSSI lors d’un audit
Ces défauts reviennent systématiquement lors des audits de certification ou des contrôles ANSSI. Vérifiez qu’aucun ne s’applique à votre document.
PSSI non datée et non versionnée
Sans numéro de version ni date de révision, impossible de savoir si le document est à jour. Adoptez une convention dès la version 1 (ex : v1.0 — 11/06/2026).
PSSI non diffusée ni signée par la direction
Une PSSI qui reste dans un tiroir n’a aucune valeur légale ni opérationnelle. La signature de la direction est l’élément le plus vérifié lors d’un contrôle.
Aucune cohérence avec le PCA/PRA documenté
Les RTO/RPO mentionnés dans la PSSI doivent correspondre exactement à ceux de votre plan de continuité — pas deux chiffres différents dans deux documents distincts.
Confusion avec la charte informatique
Un document unique qui tente d’être à la fois stratégique et opérationnel perd en clarté dans les deux dimensions. Gardez les deux documents séparés mais cohérents.
Jamais révisée depuis sa création
Une PSSI figée depuis plusieurs années ne reflète plus les menaces actuelles ni votre système d’information réel. Prévoyez une révision au moins annuelle.
Checklist de validation avant publication
✓ Avant de faire signer votre PSSI par la direction
- Les 10 articles du template sont-ils tous complétés avec votre contexte réel, sans placeholder oublié ?
- La matrice de classification des actifs en annexe couvre-t-elle vos données les plus sensibles ?
- Le document est-il daté et versionné selon une convention claire (ex : v1.0) ?
- Les RTO/RPO mentionnés sont-ils cohérents avec votre PCA/PRA s’il existe déjà ?
- La direction a-t-elle physiquement signé le document, pas seulement validé oralement ?
- Une date de révision annuelle est-elle planifiée dans votre calendrier ?
Questions fréquentes
Quelle est la différence entre une PSSI et une charte informatique ?
La PSSI fixe le cadre stratégique de sécurité décidé par la direction : enjeux, principes, organisation, responsabilités. La charte informatique traduit ce cadre en règles concrètes du quotidien pour les collaborateurs : usage de la messagerie, des mots de passe, du télétravail. La PSSI est le pourquoi et le cadre, la charte est le comment au quotidien. Les deux documents sont complémentaires et doivent être cohérents entre eux.
Une PME est-elle obligée d’avoir une PSSI ?
La PSSI est obligatoire pour les entités essentielles et importantes au sens de NIS2, transposée en France par la loi Résilience. Elle correspond à l’objectif OS3 du ReCyF publié par l’ANSSI en mars 2026. Pour une PME hors périmètre direct, elle reste vivement recommandée : c’est le document que les assureurs cyber, les donneurs d’ordres et les auditeurs RGPD réclament systématiquement en premier lors d’une vérification.
Qui doit rédiger et signer la PSSI dans une PME ?
La PSSI doit être validée et signée par la direction, même si sa rédaction opérationnelle est confiée à un RSSI, un DSI ou un prestataire externe. Cette signature de la direction est l’élément le plus vérifié lors d’un contrôle ANSSI ou d’un audit : elle prouve que la sécurité n’est pas un sujet purement technique mais un engagement de gouvernance porté au plus haut niveau.
Combien de temps faut-il pour rédiger une PSSI avec ce template ?
Pour une PME de moins de 50 salariés avec un système d’information simple, une version initiale fonctionnelle peut être rédigée en une à deux journées de travail en s’appuyant sur ce template, contre plusieurs semaines avec une méthodologie ANSSI complète et exhaustive. La version doit ensuite être révisée et enrichie progressivement, dans une logique d’amélioration continue plutôt que de perfection immédiate dès la première version.
Votre PSSI est rédigée ?
Vérifiez maintenant l’écart avec votre situation réelle
Score de maturité · Plan d’action · Rapport PDF immédiat.
Conforme ANSSI · Résultat immédiat · Sans engagement
