
Jullian Hoareau

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.
Ce que recouvre une politique de cybersécurité
Qui doit en adopter une et pourquoi
Contenu minimal attendu d'une PSSI conforme
Rendre la politique opposable aux salariés
Responsabilité des dirigeants en cas de manquement
Articuler PSSI, charte informatique et RGPD
Une politique de cybersécurité, désignée dans la pratique sous le sigle PSSI (politique de sécurité des systèmes d'information), est le document de référence qui fixe les objectifs, les règles et l'organisation de la sécurité numérique d'une entreprise. Elle ne se limite pas à un catalogue de mesures techniques : elle structure la gouvernance de la sécurité à l'échelle de toute l'entité.
L'ANSSI propose un guide d'élaboration articulé autour de 4 volets :
| Volet | Objet |
|---|---|
| Gouvernance | Rôles, responsabilités, pilotage de la sécurité |
| Protection | Mesures préventives (contrôle d'accès, chiffrement, sauvegardes) |
| Défense | Détection des incidents, journalisation, réponse opérationnelle |
| Résilience | Continuité et reprise d'activité après un incident |
Ce cadre sert de socle. Chaque entreprise l'adapte à sa taille, son secteur et son exposition aux risques.
Toute entreprise qui traite des données numériques a intérêt à formaliser sa politique de sécurité cybersécurité. Deux cadres réglementaires rendent cette démarche contraignante.
Le RGPD impose à tout responsable de traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles (article 32). Une PSSI constitue le socle documentaire de cette obligation.
La directive NIS 2 (directive (UE) 2022/2555 du 14 décembre 2022) élargit le périmètre des entités régulées par rapport à NIS 1 (2016). Elle distingue deux catégories — entités essentielles et entités importantes — et couvre un nombre accru de secteurs. Les entités concernées doivent adopter des mesures de gestion des risques, dont une PSSI formalisée. Le texte de transposition en droit français et son calendrier d'entrée en vigueur doivent être vérifiés sur Légifrance.
Une politique de cybersécurité structurée protège l'entreprise et limite l'exposition personnelle du dirigeant. Un avocat spécialisé peut en vérifier la conformité.
Consulter un avocat en cybersécurité
Une PSSI conforme aux exigences de NIS 2 et cohérente avec les recommandations de l'ANSSI couvre au minimum les éléments suivants :
Un exemple de politique de cybersécurité opérationnel intègre aussi la sensibilisation des collaborateurs, la gestion des prestataires et la classification des données.
| Composante | Référence |
|---|---|
| Gestion des risques | NIS 2, ANSSI |
| Continuité d'activité | NIS 2, ANSSI |
| Notification d'incident | NIS 2 (24 h / 72 h / 1 mois) |
| Sécurité des données personnelles | RGPD, article 32 |
| Notification de violation de données | RGPD (72 h à la CNIL) |
Une PSSI, même complète, ne suffit pas à sanctionner un salarié qui enfreint ses règles. En droit du travail français, seules les dispositions intégrées au règlement intérieur — ou à une charte informatique annexée — peuvent fonder une sanction disciplinaire.
La procédure prévue à l'article L1321-4 du code du travail exige :
Un document publié sur l'intranet ou diffusé par courriel, sans respect de cette procédure, reste inopposable. En cas de contentieux, l'employeur ne pourra pas s'en prévaloir pour justifier un licenciement ou une mise à pied.
Vérifier l'opposabilité juridique de votre charte informatique évite qu'elle reste lettre morte en cas d'incident.
Faire auditer sa politique par un avocat
NIS 2 place la responsabilité de la cybersécurité au niveau de l'organe de direction. Le texte prévoit que les dirigeants valident les mesures de gestion des risques et peuvent être tenus personnellement responsables en cas de manquement. La directive envisage même une interdiction temporaire d'exercer des fonctions de direction.
En parallèle, le RGPD oblige le responsable de traitement à notifier toute violation de données personnelles à la CNIL dans les 72 heures lorsqu'elle présente un risque pour les droits des personnes. L'absence de mesures de sécurité documentées aggrave la position du dirigeant lors d'un contrôle.
Pour un dirigeant de PME ou ETI sans direction juridique étoffée, la PSSI constitue donc un élément de preuve de diligence. Elle démontre qu'une organisation de la sécurité existait avant l'incident.
Ces 3 documents remplissent des fonctions distinctes et complémentaires :
| Document | Fonction | Destinataires |
|---|---|---|
| PSSI | Gouvernance et organisation de la sécurité | Direction, DSI, RSSI |
| Charte informatique | Règles d'usage opposables aux utilisateurs | Salariés, prestataires |
| Documentation RGPD | Conformité données personnelles (registre, mesures art. 32) | CNIL, DPO |
La PSSI fixe le cadre stratégique. La charte informatique en traduit les règles opérationnelles pour les utilisateurs et doit être annexée au règlement intérieur pour être opposable. La documentation RGPD (registre des traitements, analyse d'impact, mesures de sécurité) répond aux obligations spécifiques de protection des données personnelles.
Une politique de cybersécurité industrielle ajoute un volet dédié aux systèmes industriels (OT), avec des contraintes propres : segmentation réseau IT/OT, gestion des automates, maintenance sécurisée des équipements connectés.
L'articulation entre ces documents conditionne leur efficacité juridique. Un avocat spécialisé peut structurer l'ensemble.
Structurer sa conformité cybersécurité
Le RGPD impose des mesures de sécurité documentées à toute entreprise traitant des données personnelles, quelle que soit sa taille. NIS 2 ajoute des obligations spécifiques pour les entités classées essentielles ou importantes. Même hors de ce périmètre, une PSSI formalisée constitue un élément de preuve de diligence en cas de contrôle ou de litige.
La PSSI est un document de gouvernance qui définit la stratégie de sécurité numérique de l'entreprise. La charte informatique fixe les règles d'usage opposables aux salariés. Pour fonder une sanction disciplinaire, la charte doit être annexée au règlement intérieur selon la procédure de l'article L1321-4 du code du travail.
NIS 2 prévoit que l'organe de direction valide les mesures de gestion des risques et peut être tenu responsable des manquements. La directive envisage une interdiction temporaire d'exercer des fonctions de direction. Le RGPD expose également le responsable de traitement à des sanctions en cas de défaut de sécurité.
Sous NIS 2 : alerte précoce dans les 24 heures, notification complète dans les 72 heures, rapport final sous 1 mois. Sous le RGPD : notification à la CNIL dans les 72 heures lorsqu'une violation de données personnelles présente un risque pour les droits des personnes.
La rédaction technique peut être menée en interne ou avec un prestataire IT. En revanche, la validation juridique — opposabilité aux salariés, conformité NIS 2, articulation avec le RGPD — relève d'une compétence juridique spécialisée. Un avocat en cybersécurité vérifie que le document engage réellement ceux qu'il vise.
PSSI - Guide d'élaboration de politiques de sécurité des systèmes d'information - ANSSI
Directive (UE) 2022/2555 du 14 décembre 2022 (NIS 2) - Légifrance
Guide de la sécurité des données personnelles - CNIL
SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.
Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL





