QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Élaboration des politiques de sécurité » ?

Extrait de Gouvernance des données

Les politiques de sécurité fixent le cadre global qui détermine comment l’organisation protège ses actifs informationnels.

Elles définissent les responsabilités, les contrôles, les procédures de revue et les sanctions éventuelles en cas de manquement.

L’idée n’est pas de multiplier les interdictions, mais plutôt de proposer une approche structurée, aidant chaque collaborateur à comprendre ses droits et ses devoirs.

Ces politiques doivent être rédigées de manière claire et accessible, en évitant le jargon trop technique ou trop juridique.

L’idéal est de produire un document synthétique, complété par des annexes ou des guides plus détaillés sur des points précis (procédure de création de mots de passe, utilisation des services en nuage, règles de cryptage, etc.).

De nombreuses normes (ISO/IEC 27001, NIST SP 800-53, etc.) fournissent des exemples de bonnes pratiques et des référentiels modulables selon la taille et la nature de l’entité.

Par ailleurs, une politique de sécurité ne doit pas être figée : elle exige un processus de révision périodique pour tenir compte des changements législatifs, de l’émergence de nouvelles menaces et de l’évolution des métiers.

Lorsqu’une modification importante est apportée, il convient de la présenter à l’ensemble du personnel et de s’assurer qu’elle est comprise.

Une mesure simple consiste à intégrer un accusé de lecture dans le système de formation interne, montrant que chaque collaborateur a pris connaissance des nouveautés.