Gouverner
Qui décide et qui est responsable ?
Nous construisons votre Politique de Sécurité des Systèmes d'Information afin de formaliser les règles, responsabilités, procédures et exigences de sécurité applicables à votre organisation, vos collaborateurs, vos prestataires et vos systèmes.
Une PSSI exploitable par les équipes — pas un document générique de 80 pages oublié dans un dossier.
Ce que vous obtenez
Livrables de la PSSI sur mesure
Un socle PSSI adapté à votre contexte, plus la documentation complémentaire (charte, procédures) selon la formule retenue. Les PCA et PRA complets font l'objet d'un cadrage spécifique.
80% des incidents de sécurité auraient pu être évités avec des procédures et une politique de sécurité formalisées
Définition
La PSSI est le document cadre qui définit les règles de sécurité applicables au système d'information d'une organisation. Elle traduit les objectifs de sécurité en règles concrètes : responsabilités, accès, utilisation des outils, protection des données, gestion des incidents, sauvegardes, prestataires et continuité.
Qui décide et qui est responsable ?
Quelles règles doivent être respectées ?
Que faire lorsqu'un incident survient ?
Comment vérifier que les règles sont réellement appliquées ?
Contenu d'une PSSI
Ces chapitres forment le contenu type d'une PSSI. Ils cadrent les règles ; le pack livrable les formalise ensuite en documents exploitables.
Postes, mobiles, supports amovibles.
Périmètre, segmentation, administration.
Fréquence, rétention, tests.
Détection, réponse, communication.
Accès, clauses, supervision.
Accès distant, équipements hors site.
Principes de résilience — pas un PCA ou un PRA.
Revues, indicateurs, mises à jour.
Le contenu exact est calibré selon le SI, les risques, l'activité et les exigences applicables à l'entreprise.
Politiques filles
La PSSI n'est pas un document Word isolé. Elle se décline en politiques filles : des documents opérationnels qui disent comment appliquer le cadre.
PSSI
La PSSI définit le cadre ; les politiques et procédures opérationnelles expliquent comment l'appliquer.
PSSI ≠ charte informatique
Document de gouvernance global destiné à structurer la sécurité du SI.
Règles d'utilisation des outils numériques applicables aux utilisateurs.
La charte informatique peut découler de la PSSI, mais elle ne la remplace pas.
PSSI vs SMSI ISO 27001
Formalise les orientations et règles de sécurité de l'organisation.
Organise plus largement le management de la sécurité :
Une PSSI structurée constitue une brique importante d'une démarche ISO 27001, mais rédiger une PSSI ne suffit pas à obtenir une certification.
Vous préparez ISO 27001 ?
Voir notre accompagnement certificationGouvernance & GRC
La GRC cybersécurité (gouvernance, risques, conformité) est plus large qu'une politique. La PSSI en est le socle documentaire : elle pose les règles, elle ne remplace pas le système.
Qui porte la sécurité ?
Quels risques la politique doit-elle traiter ?
Quelles exigences doivent être prises en compte ?
Comment vérifier que les règles sont appliquées ?
La PSSI est le socle. La GRC cybersécurité est le système.
Mini diagnostic
Maturité de votre politique de sécurité
PSSI + procédures opérationnelles
Diagnostic indicatif ne constituant pas un audit de cybersécurité.
Notre méthode
C'est ainsi que se structure une politique informatique entreprise applicable : on cadre, on analyse, on rédige avec les métiers, on valide, on déploie, puis on revoit. Pas un modèle générique.
Organisation, périmètre, SI et contraintes.
Documents, risques, architecture, pratiques.
Direction, IT, RH, métiers…
Responsabilités et principes.
PSSI et documents associés.
Direction et parties concernées.
Communication et sensibilisation.
Procédures et contrôles.
Mise à jour selon l'évolution du SI et des risques.
Une PSSI applicable se construit avec vos équipes. Elle ne s'importe pas d'un modèle.
PSSI applicable
Une politique de sécurité informatique n'a de valeur que si les équipes peuvent l'appliquer. C'est tout l'écart entre un modèle générique et une PSSI sur mesure.
Une PSSI n'a de valeur que si elle est appliquée.
Exemple de règle
Une règle exploitable n'est pas une intention vague. Elle dit le principe, le responsable, le périmètre d'application, le contrôle et la preuve.
Exemple fictif
Exemple fictif destiné à illustrer la structure d'une règle. Il ne constitue pas une recommandation universelle.
Une règle exploitable dit qui fait quoi, comment on contrôle, et quelle preuve on garde.
Propriétaire de règle
Sans propriétaire, la PSSI reste un document. Avec un responsable, des contrôles et une revue, elle devient un système vivant.
Chaque règle doit avoir un responsable, un mécanisme de contrôle et une fréquence de révision.
Mise à jour
La politique n'est pas figée. Chaque évolution importante du SI, de l'organisation ou du cadre réglementaire doit conduire à vérifier si les règles restent adaptées.
Une revue périodique est recommandée, mais surtout chaque évolution importante doit conduire à vérifier si la politique reste adaptée.
Nos services de cybersécurité
Diagnostic complet de votre SI : systèmes, réseaux, accès, applications et données sensibles.
Simulation d'attaque réelle pour identifier les vulnérabilités exploitables avant les hackers.
Rédaction et mise en place d'une PSSI entreprise : accès, incidents, sauvegarde et conformité SI.
Mettez en place les dispositifs techniques et organisationnels pour bloquer et détecter les attaques.
Livrables
Nous formalisons les chapitres de votre politique de sécurité informatique dans un pack documentaire. Un socle PSSI dans toutes les formules. Charte et procédures s'ajoutent selon le besoin. Un PCA ou un PRA complets font l'objet d'un cadrage spécifique.
Socle PSSI
Objectifs, périmètre et principes de votre politique de sécurité des systèmes d'information
Qui décide, qui applique et qui contrôle : direction, IT, collaborateurs, prestataires
Politique de gestion des accès, habilitations, authentification et revues de droits
Inventaire, classification et protection des actifs du système d'information
Principes de détection, qualification, réponse et communication — le cadre, pas encore la procédure détaillée
Politique de sauvegarde : fréquence, rétention, tests et responsabilités
Usages, obligations et comportements attendus — le cadre interne, distinct de la charte signée
Exigences de sécurité applicables aux tiers, sous-traitants et accès externes
Orientations de résilience dans la PSSI — sans se substituer à un PCA ou un PRA opérationnels
Documentation complémentaire — selon formule
Document opérationnel destiné aux collaborateurs, distinct du document cadre PSSI
Procédures opérationnelles — dont la procédure de gestion des incidents — pour appliquer le socle au quotidien
Plan de continuité d'activité : travail de résilience à part entière, plus lourd qu'un chapitre PSSI
Plan de reprise d'activité : restauration des systèmes et des données après un incident
Plans d'action, tests et modalités de déploiement adaptés à votre organisation
Accompagnement — selon formule
Pour que vos collaborateurs comprennent et appliquent concrètement la PSSI, au-delà de la signature de la charte
Présentation du corpus, arbitrages et validation avec la direction et les responsables IT
Mise en place opérationnelle de la PSSI dans l'organisation — pour qu'elle soit appliquée, pas oubliée dans un dossier
Pour qui ?
La PSSI entreprise devient indispensable dès que le SI, les équipes, les prestataires ou les exigences clients dépassent l'informel. C'est le cadre de votre politique cybersécurité entreprise.
Vos équipes grossissent, vos outils se multiplient. Sans PSSI, les règles restent floues et chaque incident révèle un vide de procédure.
Le SI s'est construit outil après outil. Les pratiques existent, les règles écrites non. La PSSI formalise ce qui se fait déjà — et ce qui manque.
Une PSSI structurée est une brique de la certification. Sans politique de sécurité SI formalisée, la démarche ISO 27001 ne tient pas.
Questionnaires sécurité, clauses contractuelles, audits fournisseurs : la PSSI est souvent la première pièce demandée.
Après une cyberattaque ou une fuite de données, formaliser la PSSI et les procédures d'incident est la première réponse organisationnelle.
Santé, finance, industrie, opérateurs sensibles : la politique formalise le niveau d'exigence, sans se substituer aux textes sectoriels.
Accès externes, SaaS et sous-traitants multiplient les surfaces. La PSSI fixe les exigences applicables aux tiers.
Nos tarifs
Le coût dépend du socle PSSI et des procédures réellement nécessaires. Un PCA ou un PRA complets ne sont pas un simple complément de forfait. De quoi dépend le prix ?
PSSI Essentielle
1 800 – 3 500 € HT
Cadre documentaire de départ
PSSI + procédures opérationnelles
3 500 – 6 500 € HT
Politique applicable au quotidien
Gouvernance sécurité complète
5 000 – 9 000 € HT+
Corpus, formation et direction
Tarifs indicatifs — un devis personnalisé vous est remis sous 24h selon votre périmètre exact. Les PCA/PRA complets sont dimensionnés selon la complexité du SI et peuvent faire l'objet d'un cadrage spécifique. Voir les facteurs de prix.
Ce qui détermine le prix
Le prix d'une PSSI se calcule selon le périmètre réel — pas un forfait unique. Ces éléments sont précisés dès le premier échange.
PSSI signifie Politique de Sécurité des Systèmes d'Information. C'est l'acronyme usuel, en France, pour désigner le document cadre de la politique de sécurité informatique. Voir la définition →
La PSSI est le document cadre qui définit les règles de sécurité applicables au système d'information d'une organisation. Elle traduit les objectifs de sécurité en règles concrètes : responsabilités, accès, utilisation des outils, protection des données, gestion des incidents, sauvegardes, prestataires et continuité. Voir ce qu'est une PSSI →
Elle sert à formaliser les règles, responsabilités et exigences de sécurité : qui décide, quelles pratiques sont attendues, comment réagir en cas d'incident et comment contrôler. Elle aligne direction, IT, métiers et prestataires sur un cadre commun, applicable au quotidien — pas un document théorique oublié dans un dossier. Voir ce qui rend une PSSI exploitable →
Une PSSI couvre généralement la gouvernance et les responsabilités, la gestion des accès, la sécurité des postes et des équipements, les réseaux et infrastructures, les sauvegardes, la gestion des incidents, la sécurité des prestataires, le télétravail et la mobilité, la continuité d'activité et le contrôle. Le contenu exact est calibré selon le SI, les risques, l'activité et les exigences applicables. Les politiques et procédures opérationnelles (charte, accès, incidents, sauvegarde…) précisent ensuite comment l'appliquer. Voir le contenu type d'une PSSI →
On cadre le périmètre, on analyse l'existant, on interviewe les métiers et l'IT, on définit responsabilités et principes, on rédige un document applicable — pas un modèle générique —, on fait valider par la direction, on déploie, puis on contrôle et on revoit. Une PSSI se construit avec les équipes, elle ne s'importe pas d'un modèle. Voir la méthode de rédaction →
La direction en porte la responsabilité. La rédaction est généralement menée par le RSSI, la DSI ou un prestataire, avec les métiers concernés. Ce n'est pas un document « IT seul » : sans validation de la direction et appropriation des équipes, elle reste lettre morte.
Une PSSI nommée comme telle n'est pas universellement obligatoire pour chaque entreprise. Elle devient exigée ou fortement attendue selon les obligations particulières et le contexte : certification ISO 27001, NIS2, marchés publics, contrats clients, secteurs réglementés. Même hors obligation formelle, elle reste utile dès que le SI, les données ou les prestataires le justifient.
La PSSI est le document de gouvernance global destiné à structurer la sécurité du SI. La charte informatique définit les règles d'utilisation des outils numériques applicables aux utilisateurs (mots de passe, messagerie, équipements, Internet, logiciels, stockage, comportements attendus). La charte peut découler de la PSSI, mais elle ne la remplace pas. Voir PSSI vs charte informatique →
La PSSI est le document cadre : elle pose les orientations et les règles de sécurité. Le SMSI (système de management de la sécurité de l'information), notamment selon ISO 27001, organise plus largement le management : gouvernance, risques, objectifs, contrôles, amélioration et preuves. La PSSI est une brique du SMSI, pas le SMSI. Voir le lien PSSI / ISO 27001 →
Une PSSI structurée constitue une brique importante d'une démarche ISO 27001. Rédiger une PSSI ne suffit pas à obtenir une certification : le SMSI exige aussi risques, contrôles, preuves et amélioration continue. Voir PSSI et ISO 27001 →
La PSSI pose le cadre de sécurité, y compris des principes de continuité. Le Plan de Continuité d'Activité (PCA) est un plan opérationnel : comment l'entreprise continue à fonctionner en mode dégradé pendant un incident. C'est un travail de résilience plus lourd qu'un simple chapitre de PSSI ; il est dimensionné selon la complexité du SI et peut faire l'objet d'un cadrage spécifique.
Le PCA (Plan de Continuité d'Activité) définit comment l'entreprise continue à fonctionner en mode dégradé pendant un incident. Le PRA (Plan de Reprise d'Activité) définit comment revenir à un fonctionnement normal après l'incident. Ils sont complémentaires, pas interchangeables. Un PCA ou un PRA complets font l'objet d'un cadrage spécifique.
Oui, comme base de réflexion — mais pas comme document opérationnel sans adaptation. Un modèle générique ne reflète ni votre SI, ni vos métiers, ni vos obligations. Il ne passe généralement pas un audit ISO 27001. Voir l'écart entre modèle et PSSI exploitable →
À titre indicatif : PSSI Essentielle 1 800–3 500 € HT, PSSI + procédures opérationnelles 3 500–6 500 € HT, gouvernance sécurité complète 5 000–9 000 € HT+. Le prix dépend notamment de la taille du SI, des sites, des entités, de la maturité, de la documentation, du nombre de politiques filles, des exigences sectorielles, du besoin de PCA/PRA, des entretiens, de la formation et du déploiement. Un PCA ou un PRA complets font l'objet d'un cadrage spécifique. Voir les tarifs →
En pratique, compter souvent 4 à 8 semaines, selon le périmètre, la documentation disponible, le nombre d'entretiens et le délai de validation. Une PSSI essentielle peut aller plus vite ; une gouvernance complète, avec procédures, formation et déploiement, prend davantage de temps. Ce n'est pas une durée universelle. Voir les étapes de rédaction →
Une mise à jour annuelle n'est pas une obligation universelle : cela dépend du contexte et des exigences applicables. Une revue périodique est recommandée, mais surtout chaque évolution importante (nouvel outil, cloud, incident, fusion, réglementation, prestataire critique) doit conduire à vérifier si la politique reste adaptée. Voir les déclencheurs de mise à jour →
Non. Elle organise les règles de sécurité mais doit être accompagnée de mesures techniques, humaines et organisationnelles réellement mises en œuvre : accès, sauvegardes, détection, sensibilisation, procédures d'incident. Sans application, la PSSI reste un document. Voir le parcours audit, pentest, protection et ISO 27001 →
Nos experts rédigent votre PSSI sur mesure — adaptée à votre contexte, opérationnelle et conforme aux exigences réglementaires. Premier échange gratuit, sans engagement.
Estimation rapide, gratuite et sans engagement — réponse sous 24h en général.
En soumettant ce formulaire, vous acceptez notre politique de confidentialité.
Choisissez un jour puis un créneau. Nous vous confirmerons le rendez-vous par email ou téléphone.
Créneau souhaité
Demande bien envoyée
Nous revenons vers vous très vite pour confirmer votre créneau.
Les disponibilités affichées sont indicatives ; la confirmation définitive vous est communiquée par l’équipe.