La politique de sécurité de l’information est l’un des premiers documents que vous demandera l’auditeur de votre organisme certificateur, et souvent l’un des premiers que vous demandera un client qui évalue votre sécurité. Approuvée par votre direction, elle dit ce que votre entreprise protège, pourquoi elle le fait et qui en est responsable.
Il est tentant de partir d’un modèle trouvé en ligne. Un modèle générique produit souvent un document long, pensé pour une autre organisation, que vos équipes auront du mal à s’approprier. Nous vous proposons une autre approche : partir de ce que la norme demande vraiment, qui tient en quelques lignes, puis écrire ce que votre entreprise fait. Vous trouverez ici le plan d’une politique, partie par partie, avec des exemples de formulations, les politiques thématiques à prévoir et ce que l’auditeur vérifiera.
Le texte de l’ISO/IEC 27001 est protégé par le droit d’auteur et s’achète auprès de l’ISO ou de l’AFNOR. Vous ne trouverez donc ici aucun extrait de la norme : ses exigences sont décrites avec nos mots.
Sommaire
Qu’est-ce qu’une politique de sécurité de l’information ISO 27001 ?
La politique de sécurité de l’information est le document par lequel votre direction fixe le cap en matière de sécurité. Elle énonce les principes que l’entreprise s’engage à respecter, les objectifs qu’elle se donne et la façon dont les responsabilités sont réparties. Elle ne décrit pas comment configurer un pare-feu ou fermer les accès d’un salarié qui part : ces règles détaillées vivent dans d’autres documents, qui découlent d’elle.
En France, on la désigne souvent par le sigle PSSI, pour politique de sécurité des systèmes d’information. L’ISO 27001 parle de politique de sécurité de l’information. Dans une PME, les deux noms désignent le même document, et vous pouvez employer celui que vos équipes comprennent le mieux.
Pour situer la politique, représentez-vous votre documentation en quatre niveaux :
- la politique de sécurité de l’information, qui dit ce que vous voulez obtenir et pourquoi ;
- les politiques thématiques, qui fixent les règles sur un sujet précis, comme les accès ou les sauvegardes ;
- les procédures, qui décrivent comment appliquer ces règles, étape par étape ;
- les enregistrements, qui prouvent que vous les avez appliquées : un compte rendu de revue, un ticket, un journal.
Un auditeur peut parcourir ce chemin dans les deux sens. Il part de votre politique et vérifie que ses principes sont déclinés en règles appliquées, ou il part d’un enregistrement et vérifie qu’il découle bien d’une règle écrite.
Pourquoi cette politique compte, au-delà de l’audit
La certification exige une politique, mais ce n’est pas la seule raison d’en soigner la rédaction. Ce document vous servira dans au moins trois situations.
Face à vos clients. Les questionnaires de sécurité que vous envoient vos clients et vos prospects demandent en général si vous disposez d’une politique de sécurité, et souvent de la leur transmettre. Une politique claire, courte et approuvée est un document que vous pouvez envoyer tel quel.
Dans vos décisions. Quand une équipe hésite entre aller vite et aller sûr, par exemple pour ouvrir un accès à un prestataire ou adopter un nouvel outil, la politique donne le critère. Chaque arbitrage ne dépend plus de la personne présente ce jour-là.
Pour vos nouveaux arrivants. C’est le document qui leur dit, dès leur arrivée, ce que l’entreprise attend d’eux en matière de sécurité. S’il est court et lisible, ils le liront.
Pour jouer ces trois rôles, la politique doit rester applicable et suivre l’évolution de votre entreprise. Une politique qui n’est pas mise à jour finit par décrire une organisation qui a changé depuis.
Ce que l’ISO 27001 demande à votre politique
Les exigences de la norme sur ce document sont peu nombreuses. Elles se trouvent à la clause 5.2, qui traite de la politique elle-même, et dans la mesure A.5.1 de l’annexe A, qui porte sur l’ensemble de vos politiques de sécurité. Voici ce qu’elles vous demandent.
Sur le fond, votre politique doit :
- être adaptée à la mission de votre entreprise ;
- contenir vos objectifs de sécurité, ou expliquer comment vous les fixez ;
- engager l’entreprise à respecter les exigences de sécurité qui s’appliquent à elle, qu’elles viennent de la loi, de vos contrats ou de vos propres règles ;
- engager l’entreprise à améliorer son système de management de la sécurité en continu.
Sur la forme et dans la durée, votre politique doit être :
- écrite et conservée comme un document maîtrisé, avec une version et une date ;
- approuvée par votre direction ;
- communiquée à vos collaborateurs, qui doivent en avoir pris connaissance ;
- mise à la disposition des parties intéressées lorsque c’est pertinent, par exemple de vos clients ;
- revue à intervalles planifiés, et chaque fois qu’un changement important le justifie.
Dans le corps de la norme, la clause 5.1, consacrée au leadership de la direction, ajoute que c’est à votre direction de veiller à ce que la politique existe et soit cohérente avec la stratégie de l’entreprise. Elle peut confier la rédaction à quelqu’un d’autre, mais elle reste responsable du résultat.
Ces exigences sont les seules. La norme n’impose ni plan, ni longueur, ni liste de chapitres : vous êtes libre de choisir la structure et le niveau de détail qui conviennent à votre entreprise. Le détail de la clause est présenté dans notre article sur la clause 5.2.
Comment rédiger votre politique de sécurité (PSSI), étape par étape
- Partez de votre contexte et de vos risques. La politique se rédige après l’analyse de vos enjeux, de votre périmètre et de vos risques, pas avant. C’est votre analyse de risques qui dit ce qui mérite d’être protégé en priorité, et ce sont vos contrats qui disent ce que vous avez promis à vos clients.
- Désignez un rédacteur. Le plus souvent, c’est la personne qui pilote la certification : un responsable de la sécurité, un CTO ou un directeur des opérations. Cette personne écrit, mais elle ne décide pas seule.
- Faites arbitrer les grands choix par la direction. Les objectifs de sécurité, le niveau de risque que l’entreprise accepte et la répartition des responsabilités engagent l’entreprise. Réunissez votre direction pour les arrêter avant de commencer la rédaction.
- Écrivez court. Visez quelques pages. Chaque fois qu’un sujet demande des règles détaillées, renvoyez vers une politique thématique plutôt que de les écrire dans la politique générale.
- Faites relire par ceux qui appliqueront. Un responsable technique et la personne chargée des ressources humaines repèrent vite une règle inapplicable, ou une étape qui n’existe pas dans vos processus.
- Faites approuver, puis diffusez. La direction approuve la politique de façon traçable, par une signature ou par une validation dans votre outil documentaire. Publiez-la ensuite là où vos équipes la trouveront, et recueillez leur prise de connaissance.
Que doit contenir la politique de sécurité du système d’information ?
Le plan qui suit convient à la plupart des PME et des scale-up du numérique. Chaque partie est illustrée par un exemple de formulation, écrit pour une entreprise fictive : un éditeur de logiciel en mode SaaS d’une quarantaine de personnes. Adaptez ces exemples à votre situation, car une phrase qui ne correspond pas à vos pratiques devient un écart dès le premier audit.
Ouvrez le document par un cartouche qui indique son titre, son numéro de version, sa date d’approbation, la personne qui l’a approuvé et la date de sa prochaine revue. Ces cinq informations répondent à elles seules à plusieurs questions de l’auditeur.
L’objet de la politique
Expliquez en quelques lignes pourquoi l’entreprise se dote de cette politique, ce qu’elle protège et pour qui. Rattachez la sécurité à votre activité plutôt qu’à des principes généraux : le lecteur doit comprendre ce qui est en jeu pour votre entreprise.
Exemple. Nos clients nous confient les données de leurs salariés et de leurs propres clients. Leur confiance est la condition de notre activité. Cette politique fixe les principes par lesquels nous protégeons ces informations, ainsi que celles de l’entreprise, contre la perte, la divulgation et l’altération.
Le périmètre
Indiquez à qui et à quoi s’applique la politique. Pour les personnes, pensez au-delà des salariés : les stagiaires, les intérimaires, les consultants et les employés des prestataires qui accèdent à vos systèmes sont concernés. Pour les activités, reprenez le périmètre de votre système de management, tel que vous l’avez défini au titre de la clause 4.3. Si une partie de l’entreprise en est exclue, dites-le.
Exemple. Cette politique s’applique à toute personne qui accède aux informations ou aux systèmes de l’entreprise, qu’elle soit salariée, stagiaire, consultante ou employée d’un prestataire. Elle couvre la conception, le développement, l’hébergement et le support de notre plateforme.
Les objectifs de sécurité
La sécurité de l’information vise trois propriétés. La confidentialité réserve l’information aux personnes autorisées. L’intégrité garantit qu’elle est exacte et complète. La disponibilité permet d’y accéder quand on en a besoin. Votre politique doit aller plus loin que ce rappel, et dire ce que ces propriétés signifient pour vous.
Deux façons de faire répondent à la norme. Vous pouvez écrire vos objectifs dans la politique, s’ils sont stables. Vous pouvez aussi y décrire comment vous les fixez et les suivez, et les tenir dans un document à part, plus facile à mettre à jour chaque année. Dans les deux cas, chaque objectif doit être mesurable : la clause 6.2 vous demande de pouvoir dire s’il est atteint.
Exemple. Chaque année, la direction fixe des objectifs de sécurité mesurables, à partir de l’analyse des risques et des engagements pris envers nos clients. Ils sont suivis dans le tableau des objectifs et examinés en revue de direction. Pour l’année en cours, ils portent sur la disponibilité de la plateforme, le délai de correction des vulnérabilités critiques et la réalisation des revues d’accès.
Les rôles et les responsabilités
Nommez des rôles plutôt que des personnes : une politique qui cite des noms doit être révisée à chaque départ. Pour chaque rôle, dites ce qu’il décide et ce qu’il fait. Dans une PME, quatre niveaux suffisent généralement :
- la direction approuve la politique, fixe les objectifs et alloue les moyens ;
- le responsable de la sécurité pilote le système de management au quotidien ;
- les managers veillent à l’application des règles dans leur équipe, et signalent les arrivées et les départs ;
- chaque collaborateur applique les règles, et signale les incidents et les écarts qu’il constate.
Exemple. La direction approuve cette politique et met à disposition les moyens nécessaires à son application. Elle désigne un responsable de la sécurité de l’information, chargé de piloter le système de management et de lui rendre compte chaque année. Chaque manager s’assure que les membres de son équipe connaissent et appliquent les règles qui les concernent.
Les principes d’accès
Énoncez les principes dans la politique, et renvoyez le détail vers votre politique de gestion des accès. Quatre principes couvrent l’essentiel : chacun n’accède qu’à ce dont il a besoin pour son travail ; chaque compte est nominatif ; les outils sensibles demandent une authentification forte ; les accès sont retirés au départ de la personne ou lorsqu’elle change de fonction, et les droits sont revus à une fréquence que vous fixez.
Exemple. Les accès aux informations et aux systèmes sont accordés selon le besoin, sur demande du manager, et retirés le jour du départ. Les comptes partagés sont interdits, sauf exception approuvée et enregistrée. L’authentification à deux facteurs est obligatoire pour la messagerie, les outils de développement et les consoles d’administration. Les droits d’accès sont revus chaque trimestre.
La classification des informations
Classer vos informations vous permet de proportionner leur protection : vous ne protégez pas une plaquette commerciale comme la base de données de vos clients. Pour une PME, trois ou quatre niveaux suffisent, à condition que chacun soit illustré par des exemples concrets et que chaque collaborateur sache lequel appliquer. La classification s’appuie sur votre inventaire des actifs, qui recense les informations à classer.
Exemple. Les informations de l’entreprise sont classées en trois niveaux. Le niveau public regroupe les informations destinées à être diffusées, comme le site web ou les supports commerciaux. Le niveau interne regroupe les informations destinées aux collaborateurs, comme les procédures ou l’organigramme. Le niveau confidentiel regroupe les données de nos clients, les informations financières, les secrets d’authentification et le code source. Toute information qui ne porte pas de classement est traitée comme interne.
La protection des données au quotidien
Cette partie fixe les principes qui protègent vos informations dans la vie de tous les jours. Retenez ceux qui répondent à vos risques. Pour une entreprise qui héberge les données de ses clients dans le cloud, les sujets habituels sont les suivants :
- les sauvegardes, leur fréquence et le test régulier de leur restauration ;
- le chiffrement des données stockées et transmises, en particulier sur les postes de travail ;
- les fournisseurs, que vous évaluez avant de leur confier des données, en commençant par votre hébergeur ;
- les données personnelles, dont la protection relève aussi du RGPD, et que votre politique relie à votre registre des traitements ;
- les changements, qui font l’objet d’une revue avant toute mise en production.
Exemple. Les données de nos clients sont hébergées dans l’Union européenne, et chiffrées au repos comme en transit. Elles sont sauvegardées chaque jour, et la restauration est testée deux fois par an. Tout fournisseur qui accède à ces données est évalué avant la signature du contrat, puis chaque année.
La sensibilisation et les règles de conduite
Une politique n’a d’effet que si vos collaborateurs la connaissent. Indiquez comment vous les informez, à leur arrivée puis régulièrement, et sur quels sujets. Renvoyez aussi vers votre charte informatique, qui fixe les règles de conduite au quotidien : les mots de passe, le verrouillage du poste, l’usage des appareils personnels, le télétravail, le signalement d’un courriel suspect. Cette charte répond souvent aussi à la mesure A.5.10 de l’annexe A, qui porte sur les règles d’usage des informations et des équipements de l’entreprise. Le sujet est développé dans notre article sur la sensibilisation, clause 7.3.
Pour pouvoir vous prévaloir de cette charte face à un salarié, faites vérifier sa forme par votre conseil en droit social. En France, elle est généralement annexée au règlement intérieur.
Exemple. Chaque nouvel arrivant prend connaissance de cette politique et de la charte informatique lors de son intégration, et en accuse réception. Une session de sensibilisation est organisée chaque année pour l’ensemble du personnel. Tout incident ou comportement suspect est signalé sans délai au responsable de la sécurité.
Les exceptions et la révision de la politique
Terminez la politique par ses règles de fonctionnement. Précisez qui peut accorder une exception, pour combien de temps et où elle est enregistrée. Indiquez ce qui se passe en cas de manquement. Dites enfin quand la politique est revue : la norme ne fixe pas de fréquence, et une revue annuelle, à l’occasion de la revue de direction, est la pratique la plus répandue.
Exemple. Toute exception à cette politique est demandée au responsable de la sécurité, accordée pour une durée limitée et inscrite au registre des exceptions. Cette politique est revue chaque année en revue de direction, ainsi qu’à chaque changement important de l’activité, de l’organisation ou de l’hébergement.
Les politiques thématiques : lesquelles écrire
Sous la politique générale, les politiques thématiques fixent les règles sur un sujet précis. La norme vous demande de les définir lorsque c’est nécessaire, sans en imposer la liste. Ce sont votre analyse de risques et votre déclaration d’applicabilité, le document qui indique quelles mesures de l’annexe A vous appliquez et pourquoi, qui déterminent celles dont vous avez besoin.
Les listes de vingt ou trente politiques que l’on trouve en ligne sont pensées pour de grandes organisations. Dans une entreprise de quelques dizaines de personnes, vous pouvez regrouper les sujets voisins dans un même document. Une dizaine de documents couvre alors l’essentiel :
| Document | Ce qu’il fixe |
|---|---|
| Gestion des accès | L’attribution, la revue et le retrait des droits, l’authentification, les comptes à privilèges |
| Charte informatique | Les règles de conduite des collaborateurs, les postes de travail, le télétravail, les appareils personnels |
| Gestion des actifs et classification | L’inventaire, les niveaux de classification, la manipulation et la destruction des supports |
| Sauvegarde et continuité | La fréquence des sauvegardes, les tests de restauration, la reprise après un sinistre |
| Développement sécurisé et changements | La revue du code, la séparation des environnements, la mise en production |
| Exploitation et vulnérabilités | Les mises à jour, le traitement des vulnérabilités, la journalisation et la surveillance |
| Cryptographie | Les usages du chiffrement, la gestion des clés et des secrets |
| Fournisseurs | L’évaluation, les clauses contractuelles, le suivi des prestataires |
| Gestion des incidents | Le signalement, la qualification, le traitement et le retour d’expérience |
| Ressources humaines | Les vérifications à l’embauche, l’engagement de confidentialité, les arrivées et les départs |
Ces regroupements ne sont pas une règle. Veillez surtout à deux choses : chaque mesure retenue dans votre déclaration d’applicabilité doit renvoyer à un document qui en fixe les règles, et chaque document doit avoir un responsable qui le tient à jour.
Nos conseils pour une politique lue et appliquée
- Écrivez ce que vous faites. Chaque phrase de la politique est un engagement que l’auditeur peut vérifier. Si une règle n’est pas encore appliquée, inscrivez-la dans votre plan d’actions avec une échéance, plutôt que de la décrire au présent dans la politique.
- Écrivez pour un nouvel arrivant. Il doit comprendre le document sans connaître la norme. Expliquez chaque sigle, et préférez des phrases courtes aux formules juridiques.
- Reprenez la structure d’un modèle, pas son texte. Un modèle vous aide à ne rien oublier. Remplacez ensuite chaque phrase par ce qui est vrai chez vous : vos outils, vos rôles, vos fréquences.
- Placez les règles au bon niveau. La politique générale énonce des principes qui changent rarement. Les règles qui évoluent avec vos outils, comme la longueur d’un mot de passe ou la durée de conservation des journaux, ont leur place dans les politiques thématiques.
- Tenez un historique des versions. Un tableau en fin de document, qui indique pour chaque version la date, l’auteur et la nature de la modification, répond à la plupart des questions sur la maîtrise du document. Notre article sur les informations documentées détaille ce point.
Faire vivre la politique d’une année sur l’autre
Une fois approuvée, la politique doit suivre l’évolution de l’entreprise. Revoyez-la à intervalles réguliers, en général une fois par an, et chaque fois qu’un changement modifie vos risques ou vos engagements. Plusieurs situations justifient une revue :
- un changement d’hébergeur ou d’architecture ;
- une nouvelle activité, un nouveau produit ou un nouveau marché, par exemple la santé, qui peut vous conduire à la certification HDS ;
- une levée de fonds, un rachat ou un changement de direction ;
- une forte croissance des effectifs, qui oblige à formaliser ce qui reposait sur quelques personnes ;
- un incident de sécurité important, ou une non-conformité qui révèle une règle inadaptée ;
- un nouvel engagement envers vos clients, ou une nouvelle obligation légale.
Une revue ne conduit pas toujours à modifier le texte. Si la politique reste adaptée, consignez que vous l’avez revue, à quelle date et avec quelle conclusion. Le compte rendu de votre revue de direction est le bon endroit pour le faire.
Lorsque vous publiez une nouvelle version, communiquez-la à vos équipes et recueillez leur prise de connaissance, comme pour la première.
Ce que l’auditeur vérifie
La politique est l’un des premiers documents examinés, à l’audit interne comme à l’audit de certification. L’auditeur vérifie d’abord le document lui-même :
- il est approuvé par la direction, et cette approbation est datée et traçable ;
- il porte un numéro de version et une date de revue, et cette date n’est pas dépassée ;
- il contient les engagements que demande la norme, ainsi que vos objectifs ou la façon de les fixer ;
- il est cohérent avec le périmètre de votre système de management et avec vos autres documents.
Il vérifie ensuite que la politique vit dans l’entreprise. Il demande la preuve que vos collaborateurs en ont pris connaissance, par exemple les accusés de réception recueillis à l’intégration. Lors des entretiens, il interroge par échantillonnage des collaborateurs de plusieurs équipes, pour savoir s’ils savent où trouver la politique et à qui signaler un incident. Il compare enfin ce que la politique affirme à ce qu’il observe : si elle annonce une revue des accès chaque trimestre, il demandera les comptes rendus des derniers trimestres.
Les documents périmés figurent parmi les non-conformités que nous relevons le plus souvent en audit interne. La politique de sécurité en fait partie lorsque sa date de revue est dépassée, ou lorsque son texte décrit une organisation qui a changé depuis. Ce type d’écart se corrige facilement, à condition de le découvrir avant votre organisme certificateur.
Politique de sécurité de l’information : questions fréquentes
Quel est l’objectif de la politique de sécurité de l’information ?
Elle fixe le cap de l’entreprise en matière de sécurité : ce qu’elle protège, les objectifs qu’elle se donne, les engagements qu’elle prend et la répartition des responsabilités. Toutes les règles plus détaillées de votre système de management s’y rattachent.
Quel doit être le périmètre de la politique de sécurité de l’information ?
Elle s’applique à toute personne qui accède à vos informations ou à vos systèmes, y compris les stagiaires, les consultants et les employés de vos prestataires. Pour les activités, elle couvre au moins le périmètre de votre système de management, tel que vous l’avez déclaré à votre organisme certificateur.
La politique de sécurité de l’information doit-elle inclure l’engagement de la direction ?
Oui. La norme demande que la politique engage l’entreprise à respecter les exigences de sécurité qui s’appliquent à elle et à améliorer son système de management de la sécurité en continu, et qu’elle soit approuvée par la direction. Une courte déclaration du dirigeant, signée et datée, en tête ou en fin de document, répond à ces deux exigences.
Peut-on partir d’un modèle de PSSI ?
Oui, pour la structure. Un modèle vous aide à ne rien oublier. Remplacez ensuite chaque phrase par ce qui est vrai dans votre entreprise. Une règle recopiée qui ne correspond à aucune pratique devient un écart dès que l’auditeur demande à la voir appliquée.
Que doit contenir une politique de sécurité de l’information ISO 27001 ?
Elle doit au minimum énoncer son objet et son périmètre, présenter vos objectifs de sécurité ou la façon de les fixer, engager la direction à respecter les exigences applicables et à améliorer le système de management, et répartir les responsabilités. Ajoutez un cartouche qui indique la version, la date d’approbation et la date de la prochaine revue.
Combien de pages doit faire une PSSI ?
La norme ne fixe aucune longueur. Pour une PME, quelques pages suffisent, à condition de renvoyer les règles détaillées vers les politiques thématiques. Un document court a plus de chances d’être lu par vos équipes, et d’être tenu à jour.
La norme ISO 27001 exige-t-elle une politique de sécurité de l’information ?
Oui. La clause 5.2 en fait une exigence, et votre organisme certificateur la demandera dès l’audit initial. Tant que l’entreprise n’a pas de politique approuvée, le certificat ne peut pas être délivré.
Faut-il rédiger la politique en anglais ?
Ce n’est pas obligatoire, mais c’est possible. Rédigez-la dans la langue de travail de vos équipes, pour qu’elles la lisent. Si vous choisissez l’anglais, vérifiez que votre organisme certificateur peut auditer dans cette langue, et gardez la même langue pour l’ensemble de votre documentation. Vous pourrez toujours fournir une traduction à un client qui la demande.
Comment nous pouvons vous aider
Dans le cadre de l’accompagnement à la certification ISO 27001, Protectam vous fournit la méthode et les modèles de documents, dont celui de la politique de sécurité, puis relit chacun de vos livrables. Nous ne rédigeons pas la politique à votre place : elle doit décrire votre entreprise et être portée par vos équipes pour tenir dans la durée. Le forfait de pilotage démarre à 2 100 € HT par mois, sans engagement de durée.
Une fois votre système de management en place, l’audit interne ISO 27001 vérifie que votre politique et les documents qui en découlent sont à jour, approuvés, connus de vos équipes et appliqués. Il est réalisé au forfait, à partir de 3 900 € HT, sous la supervision de Tristan Jougier, fondateur de Protectam, certifié ISO 27001 Lead Auditor par LSTI. Le déroulé complet d’un audit interne est décrit dans notre article sur la clause 9.2.
