Pourquoi la PSSI est le document central de NIS2

La Politique de Sécurité des Systèmes d'Information (PSSI) est le document qui formalise votre cadre de gouvernance cyber. Pour NIS2, c'est le premier document qu'un auditeur demande — et son absence est le premier motif de sanction. Une PSSI NIS2 n'est pas un document technique réservé aux RSSI : c'est un document de direction, validé par la gouvernance et opposable.

Si vous n'en avez pas, ou si votre PSSI existante date de plusieurs années et n'a pas été mise à jour pour NIS2, c'est votre priorité numéro 1.

Attention : une PSSI copiée sur un modèle générique non adapté à votre contexte vaut peu. L'ANSSI évalue la cohérence entre la PSSI et votre réalité opérationnelle. Un document trop générique sera perçu comme une coquille vide.

Les 8 sections d'une PSSI conforme NIS2

1. Périmètre et contexte

Définit les systèmes, services et entités juridiques couverts. Doit être précis et aligné avec votre déclaration auprès de l'ANSSI. C'est la fondation sur laquelle repose tout le reste.

2. Gouvernance et responsabilités

Identifie les rôles et responsabilités en matière de sécurité : qui est responsable de quoi, jusqu'où remonte la chaîne de décision, et comment la direction est impliquée. NIS2 impose une responsabilité explicite des dirigeants — cette section doit le refléter.

3. Analyse des risques

Synthèse de votre démarche de gestion des risques : méthodologie utilisée, fréquence de révision, lien avec le plan de traitement. Pas besoin de détailler toute l'analyse ici — un résumé avec le renvoi vers les documents détaillés suffit.

4. Politique de contrôle d'accès

Principes du moindre privilège, gestion des comptes à privilèges, MFA, processus d'entrée/sortie des collaborateurs. C'est l'un des domaines les plus contrôlés en pratique.

5. Gestion des incidents

Procédure de détection, d'escalade, de notification à l'ANSSI et de communication de crise. Doit inclure les délais réglementaires (24h pour la notification initiale, 72h pour le rapport intermédiaire).

6. Continuité d'activité

Liens vers votre PCA/PRA, fréquence des tests, RTO/RPO cibles pour les systèmes essentiels. Si vous n'avez pas encore de PCA formalisé, notez-le comme un chantier prioritaire avec un calendrier.

7. Sécurité de la chaîne d'approvisionnement

Comment vous évaluez et encadrez vos fournisseurs critiques : critères de sélection, clauses contractuelles, processus de révision. C'est un domaine nouveau pour beaucoup d'organisations.

8. Révision et amélioration continue

Fréquence de révision de la PSSI (au minimum annuelle), déclencheurs de révision exceptionnelle (incident majeur, changement organisationnel significatif), et processus de validation par la direction.

Les erreurs courantes à éviter

Par où commencer si vous partez de zéro

Commencez par la section Périmètre et la section Gouvernance — ce sont les deux plus importantes et les plus rapides à rédiger si vous avez la bonne structure. Une PSSI sobre et précise vaut mieux qu'un document exhaustif qui ne correspond pas à votre réalité.

Le module IV de ConformNIS2 inclut un template PSSI complet en 8 sections, avec les zones à personnaliser clairement identifiées. La plupart des participants l'ont adapté et présenté à leur direction en moins de deux heures de travail.

Passez de zéro à opérationnel en 8 heures

8 modules vidéo, 14 templates prêts à l'emploi. Méthode construite par un professionnel cyber en entreprise. 297 €, accès à vie, finançable OPCO.

Accéder à la formation — 297 € Paiement unique · Accès immédiat · Zéro session live