Une politique de sécurité informatique (PSSI) claire qui fixe le cap

Vous avez des règles de sécurité, des procédure… dans des fichiers, sur le cloud, dans votre tête.

Je vous aide à mettre cela noir sur blanc, à structurer et rédiger une Politique de Sécurité des Systèmes d'Information (PSSI) simple, adaptée à votre structure et, surtout, faite pour être appliquée au quotidien.
Que vous soyez TPE, PME, associations ou collectivités de Dijon et de Bourgogne-Franche-Comté, vous aurez la PSSI qui vous convient.

« On fait attention, on a des choses… mais rien n'est vraiment écrit »

Dans beaucoup de structures (publiques ou privées), la sécurité repose sur quelques bonnes habitudes et sur une ou deux personnes ressources (ceux qui s'y connaissent le plus en informatique souvent).
Tout va bien tant que l'on a de la chance, tant que tout le monde reste (la personne ressource, la personne qui gère les projets IA ou qui a créé un outil central pour la structure) ou tant que l'équipe garde la même taille (l'organisation n'est pas la même à 2, à 10, à 50, ...).

Un jour, un client important vous demande : « Avez-vous une politique de sécurité ? une PSSI ? » .
Ca peut être aussi votre assureur qui vous en réclame une pour votre couverture cyber.
Ca peut aussi être un appel d'offres qui exige un document formel. 
...

 

☎️ Un premier appel de 30 minutes, sans engagement

En 30 minutes au téléphone, on fait connaissance et on parle PSSI.
Où vous en êtes ? Pourquoi vous lancez-vous dans cette démarche ?

politique,sécurité informatique,système d'information,PSSI

« On a un prospect qui apprécie notre solution et notre démarche.
Le contact est très bien passé.
Mais il nous demande des garanties et notamment une PSSI. On a bien fait un document type mais on ne sait pas si c'est cohérent, si on a pensé à tout et si ça va leur convenir.
Vous pouvez nous aider à la vérifier ? »

J'ai accompagné plusieurs entreprises sur leur PSSI.
Rédiger une Politique de sécurité, c'est beaucoup plus que rédiger un simple document (avec l'IA ou d'après une trame).
Une PSSI, c'est un document clair pour l'ensemble des collaborateurs qui fixe le cap en matière de sécurité informatique, sur le rôle de chacun, sur les procédures, l'organisation, la protection des données (qu'elles soient à caractère personnel ou non), tout en étant en capacité d'apporter la preuve de ce que vous avez mis en place.
Une PSSI est un document vivant, régulièrement revu et signé par la direction.

PSSI-RGPD-NIS2

Pourquoi rédiger sa PSSI ?

Une politique de sécurité des systèmes d'information, c'est un document stratégique. C'est ce qui vous permet d'établir les règles claires et opérationnelles en matière de sécurité informatique.

Avec une PSSI : 

  • Vous définirez vos exigences vis-à-vis de vos fournisseurs ou de vos prestataires.
  • Vos équipes savent ce qu'elles doivent faire.
  • Vous allez pouvoir intégrer vos besoins en cybersécurité dans vos projets.
  • Vous anticipez les problèmes.
  • Vous identifiez les risques et les personnes ressources.
  • Vous avez les éléments concrets et les arguments pour vos clients qui exigent des garanties sur la protection de leurs données.
  • Vous gagnez en confiance (en interne, auprès de vos clients et de vos fournisseurs).
  • Vous êtes acteurs de votre sécurité.
  • ... 

Déroulement de la rédaction de votre PSSI

En pratique :

  1. Un premier échange de 30 min pour comprendre votre structure, vos contraintes et ce qui déclenche votre besoin (client, réglementation, organisation, …).
  2. Un point sur l'existant : ce que vous faites déjà (souvent plus que vous ne le pensez) et ce qui mérite d'être cadré.
    Si vous avez fait l'audit, c'est un vrai plus.
  3. La rédaction de votre politique avec vous (je prépare, on échange, on travaille ensemble le contenu), dans un langage clair et adapté à votre contexte.
  4. La mise en application : validation (la PSSI doit être signée par la direction), présentation aux équipes, documents associés (comme la charte informatique), et mise en place des bons réflexes.
  5. Une mise à jour régulière : une PSSI, ça vit au rythme de l'entreprise et de la société (prise en compte des piratages, des nouvelles technologies, de l'IA, ...). Elle est à revoir a minima 1 fois par an.
PSSI - Numaxion

Point d'attention : une politique de sécurité n'est utile que si elle est comprise et appliquée. C'est pourquoi je privilégie un document écrit dans un langage compréhensible par tout le monde dans votre structure.

Qu'est-ce qu'on y trouve dans ce document?

Une PSSI aborde un grand nombre de sujets. Ces sujets sont à adapter en fonction de votre structure.
Mais le plus souvent, on va trouver les éléments suivants :

  • Le périmètre et les objectifs
  • Organisation et gouvernance de la SSI (rôles et responsabilités, gestion RH)
  • Sensibilisation et formation
  • Gestion des risques
  • Gestion des accès et des identités (mots de passe, privilèges, ...)
  • Sécurité physique (protection des locaux et des postes de travail)
  • Gestion des actifs (inventaire matériel et logiciel)
  • Sécurité des postes de travail
  • Sécurité des réseaux
  • Protection des données
  • Prestataires / fournisseurs
  • Gestion des incidents de sécurité
  • Continuité et reprise d’activité
  • Conformité, audit et suivi

Les questions que vous vous posez...

Combien de temps prend la rédaction d'une PSSI ?

Avant tout audit, il y a un premier entretien sans engagement pour évaluer vos besoins, comprendre votre entreprise et définir le périmètre de votre politique de sécurité.

Une PSSI va dépendre de ce que vous avez déjà :

  • Une politique déjà rédigée ou à reprendre
  • Une charte informatique
  • La liste de vos données, de vos logiciels, ...
  • Un audit de votre système d'information
  • ...

Ce sont autant de questions qui vont déterminer le périmètre.

Quelques exemples clients :

  • Reprise d'une PSSI existante mais incomplète : à partir de 2 jours qui incluent des échanges avec les personnes ressources (RH, informatique, métier) et la direction.
    Livrable : PSSI à jour (document de politique de sécurité informatique)
  • Rédaction d'une PSSI en partant de zéro : à partir de 5 jours qui incluent des échanges avec les personnes ressources (RH, informatique, métier) et la direction, de l'analyse de vos pratiques. Si vous faites un audit préalable, des éléments peuvent être utilisés pour rédiger la PSSI.
    Livrable : PSSI (document de politique de sécurité informatique) / plan d'actions Excel détaillé.

Le contexte est très important à prendre en compte.
Plus la structure est petite, plus le travail à faire sur le périmètre, la gestion RH ou la sécurisation est court.

Est-ce que c'est réservé aux grandes entreprises ?

Non, bien au contraire.

Souvent les grandes entreprises ont des équipes dédiées qui s'occupent déjà de ce travail (c'est le rôle du responsable de la sécurité de systèmes d'information, le RSSI).

Les petites structures ont tout à gagner à formaliser leur politique de sécurité. Généralement, plus la structure est petite, plus la  politique de sécurité est courte, opérationnelle et adaptée à votre environnement.

On n'a pas de service informatique, est-ce que c'est un problème ?

Pas du tout.
C'est même une raison de plus de formaliser les choses.

Quand il n'y a pas de spécialiste en interne, il est d'autant plus important de fixer des règles claires qui permettent à chacun de savoir ce qu'il doit faire (en interne pour les personnels, comme en externe pour les prestataires).

Le document sera adapté à votre structure et aux personnes qui la compose.

Mes données et mes informations sont-elles en sécurité avec vous ?

C'est une question importante qui doit être posée.
Sur l'entretien gratuit, je rentre peu dans le détail de vos données.
Ma prestation contractualisée avec vous est encadrée par un contrat, signé par vous et moi. Dans ce contrat, je spécifie bien la façon dont je protège toutes les informations auxquelles j'ai accès et le respect de la confidentialité et du RGPD que j'applique auprès de mes clients.